- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
防火墙工作原理及应用文档ppt第1页,共54页。
防火墙的概念防火墙(firewall)这个术语来自建筑结构的安全技术。在网络系统中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术,起到内部网与Internet之间的一道防御屏障。信息安全技术与应用第2页,共54页。
网络防火墙信息安全技术与应用第3页,共54页。
防火墙的功能访问控制防止外部攻击进行网络地址转换提供日志与报警对用户身份认证信息安全技术与应用第4页,共54页。
防火墙的历史最早的防火墙技术几乎与路由器同时出现,采用了分组过滤(packetfilter)技术;1992年,南加洲大学(UniversityofSouthernCalifornia,USC)信息科学院的Bob.Braden开发出了基于动态分组过滤(dynamicpacketfilter)技术的第4代防火墙,后来演变为状态监视(statefulinspection)技术。1994年,以色列的CheckPoint公司开发出了第一个采用这种技术的商业化的产品。1998年,美国的网络联盟公司(networkassociatesinc,NAI)推出了一种自适应代理(adaptiveproxy)技术,并在其产品GauntletFirewallforNT中实现,给代理类型的防火墙赋予了全新的意义,可以称之为第5代防火墙。信息安全技术与应用第5页,共54页。
防火墙的原理防火墙的主要目的是为了隔离外部网(Internet)和内部网(Extranet),以保护网络的安全;从TCP/IP参考模型的网络结构来看,防火墙是建立在不同分层结构上的、具有一定安全级别和执行效率的安全通信技术;按照网络分层结构的实现思想,若防火墙所采用的通信协议栈其层次越低,所能检测到的通信资源越少,其安全级别也就越低,但其执行效率却较好。反之,如果防火墙所采用的通信协议栈其层次越高,所能检测到的通信资源越多,其安全级别也就越高,但其执行效率却较差。信息安全技术与应用第6页,共54页。
防火墙分类实现技术方式从实现技术方式的不同,防火墙可分为“分组过滤型”防火墙和“应用代理型”防火墙两大体系。前者以以色列的Checkpoint防火墙和美国Cisco公司的PIX防火墙为代表,后者以NAI公司的Gauntlet防火墙为代表。应用对象的不同分为企业级防火墙与个人防火墙;实现形态上的不同分为软件防火墙、硬件防火墙和芯片级放火墙。信息安全技术与应用第7页,共54页。
防火墙的组成及位置组成可以由一台路由器、一台PC或者一台主机构成,也可以是由多台主机构成的体系;位置一般将防火墙放置在网络的边界;有时在网络边界内部也应该部署防火墙,以便为特定主机提供额外的、特殊的保护;信息安全技术与应用第8页,共54页。
防火墙的局限性防火墙不能防范不经过防火墙的攻击;防火墙不能防止来自内部的攻击。防火墙只能按照对其配置的规则进行有效的工作,一个过于随意的规则可能会减弱防火墙的功效;防火墙不能防止感染了病毒的软件或文件的传输;防火墙不能修复脆弱的管理措施或者设计有问题的安全策略;防火墙可以阻断攻击,但不能消灭攻击源;防火墙不能抵抗最新的未设置策略的攻击漏洞;防火墙的并发连接数限制容易导致拥塞或者溢出;防火墙对服务器合法开放的端口的攻击大多无法阻止;防火墙本身也会出现问题和受到攻击;信息安全技术与应用第9页,共54页。
防火墙的发展趋势设计新的防火墙的技术架构是未来发展方向。采用数据加密技术的,使安全地合法访问。混合使用分组过滤技术、代理服务技术和其他的一些新技术。新的IP协议IPv6的应用将对防火墙的建立与运行产生深刻的影响。分布式防火墙。信息安全技术与应用第10页,共54页。
4.2防火墙技术分组过滤技术代理服务器技术应用网关技术电路级网关技术状态监测技术网络地址转换技术信息安全技术与应用第11页,共54页。
分组过滤技术分组过滤(packetfilter)是所有防火墙中最核心的功能,进行分组过滤的标准是根据安全策略制定的;分组过滤型防火墙工作在TCP/IP网络参考模型的网络层和传输层;信息安全技术与应用第12页,共54页。
分组过滤技术分组过滤原理分组过滤通常安装在路由器上,并且大多数商用路由器都提供了分组过滤的功能。分组过滤是一种安全筛选机制,它控制哪些数据包可以进出网络而哪些数据包应被网络所拒绝。通常情况下靠网络管理员在防火墙设备的ACL中设定。信息安全技术与应用第13页,共54页。
分组过滤技术分组过滤技术的特点因为CPU用来处理分组过滤的时间相对很少,且这种防护措施对用户透明,合法用户在进出网络时,根本感觉不到它的存在,使用起来很方便。因为分组过滤技术不保留前
您可能关注的文档
- 起重机械安全使用培训(原创).pptx
- 2025秋苏科版(新教材)小学信息科技四年级上册期末测试卷附答案.docx
- 2025秋苏科版(新教材)小学信息科技五年级上册期末测试卷附答案(共3套).docx
- 2025秋苏科版(新教材)小学信息科技三年级上册期末测试卷附答案(三套).docx
- 2025秋苏科版(新教材)小学信息科技六年级上册期末测试卷附答案.docx
- 2025年秋苏科版(新教材)小学信息科技六年级上册期末模拟试卷(含答案)(3套).docx
- 2025-2026学年苏科版(新教材)小学信息科技三年级上册期末综合测试卷及答案.docx
- 2025-2026学年苏科版(新教材)小学信息科技五年级上册期末综合测试卷及答案.docx
- 浙江省温州市浙南名校联盟2025-2026学年高二上学期期中联考历史试题含解析.docx
- 浙江省温州市浙南名校联盟2025-2026学年高二上学期期中联考数学试题含解析.docx
- 浙江省温州市浙南名校联盟2025-2026学年高一上学期期中联考数学试题含解析.docx
- 26高考数学提分秘诀重难点34圆锥曲线中的定点、定值、定直线问题(举一反三专项训练)(全国通用)(含解析).docx
- 26高考数学提分秘诀重难点35概率与统计的综合问题(举一反三专项训练)(全国通用)(含解析).docx
- 26高考数学提分秘诀重难点31圆锥曲线中的切线与切点弦问题(举一反三专项训练)(全国通用)(含解析).docx
- 26高考数学提分秘诀重难点30圆锥曲线中的弦长问题与长度和、差、商、积问题(举一反三专项训练)(全国通用)(含解析).docx
- 26高考数学提分秘诀重难点29巧解圆锥曲线的离心率问题(举一反三专项训练)(全国通用)(含解析).docx
- 26高考数学提分秘诀重难点28直线与圆的综合(举一反三专项训练)(全国通用)(含解析).docx
- 寡核苷酸药物重复给药毒性研究技术指南.docx
- 重组溶瘤腺病毒生产质量管理标准.docx
- 26高考数学提分秘诀重难点27直线与圆中常考的最值与范围问题(举一反三专项训练)(全国通用)(含解析).docx
原创力文档


文档评论(0)