网络攻防原理与技术教学课件(共14章)第13章 网络防火墙.pptxVIP

网络攻防原理与技术教学课件(共14章)第13章 网络防火墙.pptx

  1. 1、本文档共176页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
;;;2020年4月发布的国家标准《GB/T 20281-2020 信息安全技术 防火墙安全技术要求和测试评价方法》将防火墙定义为:对经过的数据流进行解析,并实现访问控制及安全防护功能的网络安全产品。;根据安全目的、实现原理的不同,又将防火墙分为网络型防火墙、Web应用防火墙、数据库防火墙和主机型防火墙等 ;网络型防火墙(network-based firewall),简称网络防火墙,部署于不同安全域之间(通常是在内部网络和外部网络的边界位置),对经过的数据流进行解析,具备网络层、应用层访问控制及安全防护功能的网络安全产品。 单一主机防火墙(硬件防火墙)、路由器集成防火墙;网络型防火墙;Web应用防火墙(Web Application Firewall),简称WAF,部署于Web服务器前端,对流经的HTTP/HTTPS访问和响应数据进行解析,具备Web应用的访问控制及安全防护功能的网络安全产品。;数据库防火墙(database firewall)部署于数据库服务器前端,对流经的数据库访问和响应数据进行解析,具备数据库的访问控制 及安全防护功能的网络安全产品。;主机防火墙(host-based firewall)部署于计算机(包括个人计算机和服务器)上,也称为个人防火墙,提供网络层访问控制,应用程序访问限制和攻击防护功能的网络安全产品。;;网络防火墙主要保护整个内部网络,Web应用防火墙保护的是Web应用服务器,数据库防火墙保护的是数据库管理系统,而主机防火墙则要保护的对象是个人主机或服务器 很多情况下,防火墙指的是网络防火墙,这也是本章的介绍对象;防火墙;相关概念:病毒防火墙;有关防火墙功能的描述很多,且不尽相同(核心思想是一致的,只是从不同角度来介绍的),本处基于国家标准《GB/T 20281-2020 信息安全技术 防火墙安全技术要求和测试评价方法》中的表述;总体功能:防火墙对内外网之间的通信进行监控、审计,在网络周界(network perimeter)处阻止网络攻击行为,保护内网中脆弱以及存在安全漏洞的网络服务,防止内网信息暴露;1、网络层控制:在网络层对网络流量进行控制,包括:访问控制和流量管理 访问控制:包过滤(双向控制),网络地址转换(NAT),状态检测 流量管理:带宽管理(速率控制、速率保证),连接数控制,会话管理;2、应用层控制:在应用层对网络流量进行控制,包括:用户管控,基于用户认证的网络访问控制功能;应用类型控制,根据应用特征识别并控制各种应用流量;应用内容控制,基于应用的???容对应用流量进行控制;3、攻击防护:识别并阻止特定网络攻击的流量,例如基于特征库识别并阻止网络扫描、典型拒绝服务攻击流量,拦截典型木马攻击、钓鱼邮件等;与其它安全系统联动;4、安全审计、告警与统计:记录下所有网络访问并进行审计记录,并对事件日志进行管理;对网络使用情况进行统计分析;当检测到网络攻击或不安全事件时,产生告警;;技术的发展过程;技术发展过程;技术发展过程;;防火墙的包过滤技术;;包头中的主要信息;包过滤操作的六项要求;包过滤操作的要求;包过滤规则实例(1/3);包过滤规则实例(2/3);包过滤规则实例(3/3);Cisco路由器包过滤规则;Cisco路由器包过滤规则;Cisco的标准访问列表(1/3);Cisco的标准访问列表(2/3);Cisco的标准访问列表(3/3);Cisco的扩展访问列表(1/3);Cisco的扩展访问列表(2/3);Cisco的扩展访问列表(3/3);包过滤技术的特点(1/2);包过滤技术的特点(2/2);包过滤路由器与普通路由器(1/2);包过滤路由器与普通路由器(2/2);;;状态检测技术;基于状态检查的包过滤技术;;状态检测技术:优点;状态检测技术:缺点;;应用级代理;应用层代理;应用级代理的优点;应用级代理;;应用级代理 VS 包过滤技术 ;应用级代理的缺点(1/2);应用级代理的缺点(2/2);自适应代理技术(1/2);自适应代理技术(2/2);;Gartner,2009《Defining the Next-Generation Firewall)》,下一代防火墙定义:一种深度包检测防火墙,超越了基于端口、协议的检测和阻断,增加了应用层的检测和入侵防护 针对应用、用户、终端及内容的高精度管控 外部安全智能 一体化引擎多安全模块智能数据联动 可视化智能管理 高性能处理架构 本质上是前面介绍哪种防火墙? ;下一代防火墙;;;;;防火墙体系结构;相关概念:堡垒主机;Bastion Host;相关概念:DMZ区;相关概念:DMZ区;客户机;过滤路由器结构是最简单的防火墙结构 没有或有很简单的日志记录功能,网络管理员很难确定网络系统是否正在被攻击或已经被入侵。 规则表随着应用的扩展会变得很大

文档评论(0)

139****1983 + 关注
实名认证
文档贡献者

副教授、一级建造师持证人

一线教师。

领域认证该用户于2023年06月21日上传了副教授、一级建造师

1亿VIP精品文档

相关文档