防火墙技术-几种防护墙概念介绍.pptxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

第七讲:几种防火墙介绍1简单包过滤/分组过滤防火墙状态检测包过滤防火墙应用代理防火墙电路中继防火墙传输层网络层数据链路层物理层应用层数据链路层物理层应用层传输层网络层

一、状态检测防火墙2对于新建立的应用连接,状态检测型防火墙先检查预先设置的安全规则,允许符合规则的连接通过,并记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要符合状态表,就可以通过。状态检测防火墙保留状态连接表,并将进出网络的数据当成一个个的会话,利用状态表跟踪每一个会话状态。状态监测对每一个包的检查不仅根据规则表,更考虑了数据包是否符合会话所处的状态,因此提供了完整的对传输层的控制能力。

过滤规则实例3顺序协议源地址源端口目的地址目的端口动作方向1TCP192.168.1.*any*.*.*.*80permitOut2TCP192.168.1.5any202.106.185.23623permitOut4TCP*.*.*.*any*.*.*.*anydenyOut5UDP*.*.*.*any202.106.185.236161permitOut6UDP*.*.*.*any*.*.*.*anydenyOut

过滤规则配置的两种方式(一)4限制策略:接受信任的数据包,拒绝其它所有数据包顺序协议源地址源端口目的地址目的端口动作方向1TCP192.168.1.*any*.*.*.*80permitOut2TCP192.168.1.5any192.168.2..23623permitOut3UDP*.*.*.*any192.168.2..236161permitOut4**.*.*.*any*.*.*.*anydeny*

过滤规则配置的两种方式(二)5宽松策略:拒绝不受信任的数据包,接受其它所有数据包顺序协议源地址源端口目的地址目的端口动作方向1TCP192.168.1.*any*.*.*.*80denyOut2TCP192.168.1.*any*.*.*.*21denyOut3TCP*.*.*.*any192.168.1.*445denyIn5UDP*.*.*.*any192.168.2.39000denyOut6**.*.*.*any*.*.*.*anypermit*

针对包过滤防火墙的攻击6对策:在外部接口上禁止内部地址IP地址欺骗,例如,假冒内部的IP地址对策:丢弃分片太小的分片小碎片攻击,利用IP分片功能把TCP头部切分到不同的分片中对策:采用状态检测防火墙192.168.1.9anyanyanypermit192.168.1.9anyany80deny利用规则设置漏洞对策:禁止这样的选项源路由攻击,即由源指定路由

源路由攻击71,B,permit2,C,denyB,DataC,DataB,DataR3,R1B,R3,R1,Data010302040506

作业1:根据条件编写防火墙规则8内网所有设备之间都能相互访问内网所有设备,除了以外,都能访问外网的Web服务只有能访问外网的应用A,其它设备都不能访问应用A内网Web服务和邮件服务能被外网所有设备访问内网文件服务能被外网的访问,其它网外设备不能访问其它访问被禁止内网外网

作业1:要求911月6日前通过邮件递交(jliao@fudan.edu.cn)Word文件,文件名:学号-作业1.doc按以下格式编写规则:顺序方向In/out/*协议TCP/UDP/*源地址源端口目的地址目的端口动作Permit/deny12345

第七讲:几种防火墙介绍10简单包过滤/分组过滤防火墙状态检测包过滤防火墙应用代理防火墙电路中继防火墙传输层网络层数据链路层物理层应用层数据链路层物理层应用层传输层网络层

二、应用代理防火墙11也称为应用层网关特点所有的内外网之间的连接都通过防火墙,防火墙作为网关在应用层上实现可以监视数据包的应用层内容可以实现基于用户的认证,防止IP欺骗所有的应用需要单独实现可以提供理想的日志功能非常安全,但是开销比较大

应用代理防火墙技术介绍12优点:安全性高提供应用层的安全缺点:性能差伸缩性差只支持有限的应用不透明

应用代理防火墙13应用代理防火墙实际上并不允许在它连接的网络之间直接通信。相反,它是接受来自内部/外部网络特定用户应用程序的通信,然后建立与外部/内部网络主机单独的连接。网络内部/外部的用户不直接与外部/内部的服务器通信,所以内部/外部主机不能直接访问外部/内部网络的任何一部分。DD010302

应用代理防火墙工作原理14

Telnet应用代理15远程登录Telnet应用代理的过程:用户首先Telnet到应用代理主机,并输入内部目标主机的名字(域名、IP地址)应用代理检查用户的源IP地址等,并根据事先设定的访问规则来决定

文档评论(0)

wuyoujun92 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档