全方位讲解硬件防火墙的选择.docx

全方位讲解硬件防火墙的选择 防火墙是指设置在不同网络(如可信任的企业内部网和不行信的公共网) 或网络平安域之间的一系列部件的组合。它是不同网络或网络平安域之间信息的唯一出入口,通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况,有选择地接受外部访问,对内部强化设备监管、把握对服务器与外部网络的访问,在被爱护网络和外部网络之间架起一道屏障,以防止发生不行猜测的、潜在的破坏性侵入。防火墙有两种,硬件防火墙和软件防火墙,他们都能起到爱护作用并筛选出网络上的攻击者。在这里主要给大家介绍一下我们在企业网络平安实际运用中所常见的硬件防火墙。 一、防火墙基础原理 1、防火墙技术 防火墙通常使用的平安把握手段主要有包过滤、状态检测、代理服务。下面,我们将介绍这些手段的工作机理及特点,并介绍一些防火墙的主流产品。 包过滤技术是一种简洁、有效的平安把握技术,它通过在网络间相互连接的设备上加载允许、禁止来自某些特定的源地址、目的地址、TCP 端口号等规章,对通过设备的数据包进行检查,限制数据包进出内部网络。包过滤的最大优点是对用户透亮,传输性能高。但由于平安把握层次在网络层、传输层,平安把握的力度也只限于源地址、目的地址和端口号,因而只能进行较为初步的平安把握,对于恶意的拥塞攻击、内存掩盖攻击或病毒等高层次的攻击手段,则无能为力。 状态检测是比包过滤更为有效的平安把握方法。对新建的应用连接,状态检测检查预先设置的平安规章,允许符合规章的连接通过,并在内存中记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要符合状态表,就可以通过。这种方式的好处在于:由于不需要对每个数据包进行规章检查,而是一个连接的后续数据包(通常是大量的数据包)通过散列算法,直接进行状态检查,从而使得性能得到了较大提高;而且,由于状态表是动态的,因而可以有选择地、动态地开通 1024 号以上的端口,使得平安性得到进一步地提高。 2、防火墙工作原理 包过滤防火墙 包过滤防火墙一般在路由器上实现,用以过滤用户定义的内容,如 IP 地址。包过滤防火墙的工作原理是:系统在网络层检查数据包,与应用层无关。这样系统就具有很好的传输性能,可扩展力量强。但是,包过滤防火墙的平安性有肯定的缺陷,由于系统对应用层信息无感知,也就是说,防火墙不理解通信的内容,所以可能被黑客所攻破。 图 1:包过滤防火墙工作原理图 应用网关防火墙 应用网关防火墙检查全部应用层的信息包,并将检查的内容信息放入决策过程, 从而提高网络的平安性。然而,应用网关防火墙是通过打破客户机/服务器模式实现的。每个客户机/服务器通信需要两个连接:一个是从客户端到防火墙,另一个是从防火墙到服务器。另外,每个代理需要一个不同的应用进程,或一个后台运行的服务程序,对每个新的应用必需添加针对此应用的服务程序,否则不能使用该服务。所以,应用网关防火墙具有可伸缩性差的缺点。(图 2) 图 2:应用网关防火墙工作原理图 状态检测防火墙 状态检测防火墙基本保持了简洁包过滤防火墙的优点,性能比较好,同时对应用是透亮的,在此基础上,对于平安性有了大幅提升。这种防火墙摒弃了简洁包过滤防火墙仅仅考察进出网络的数据包,不关怀数据包状态的缺点,在防火墙的核心部分建立状态连接表,维护了连接,将进出网络的数据当成一个个的大事来处理。可以这样说,状态检测包过滤防火墙规范了网络层和传输层行为,而应用代理型防火墙则是规范了特定的应用协议上的行为。(图 3) 图 3:状态检测防火墙工作原理图 4)复合型防火墙 复合型防火墙是指综合了状态检测与透亮代理的新一代的防火墙,进一步基于ASIC 架构,把防病毒、内容过滤整合到防火墙里,其中还包括 VPN、IDS 功能, 多单元融为一体,是一种新突破。常规的防火墙并不能防止隐蔽在网络流量里的攻击,在网络界面对应用层扫描,把防病毒、内容过滤与防火墙结合起来,这体现了网络与信息平安的新思路。它在网络边界实施 OSI 第七层的内容扫描,实现了实时在网络边缘布署病毒防护、内容过滤等应用层服务措施。(图 4) 图 4:复合型防火墙工作原理图 3、四类防火墙的对比 包过滤防火墙:包过滤防火墙不检查数据区,包过滤防火墙不建立连接状态表, 前后报文无关,应用层把握很弱。 应用网关防火墙:不检查 IP、TCP 报头,不建立连接状态表,网络层爱护比较弱。 状态检测防火墙:不检查数据区,建立连接状态表,前后报文相关,应用层把握很弱。 复合型防火墙:可以检查整个数据包内容,依据需要建立连接状态表,网络层爱护强,应用层把握细,会话把握较弱。 4、防火墙术语 网关:在两个设备之间供应转发服务的系统。网关是互联网应用程序在两台主机之间处理流量的防火墙。这个术语是非经常见的。 DMZ 非军事化区:为了配置管理便利,内部

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档