关于防火墙基础知识.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《关于防火墙基础知识.docx》由会员分享,可在线阅读,更多相关《关于防火墙基础知识.docx(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、关于防火墙基础知识关于防火墙基础知识若木.为何需要防火墙?同其它任何社会一样,Internet也遭到某些无聊之人的困扰,这些人喜欢在网上做这类的事,像在现实中向其别人的墙上喷染涂鸦、将别人的邮箱推倒或者坐在大街上按汽车喇叭一样。一些人试图通过Internet完成一些真正的工作,而另一些人则拥有敏感或专有数据需要保护。一般来讲,防火墙的目是将那些无聊之人挡在你的网络之外,同时使你仍能够完成工作。很多传统风格的企业和数据中心都制定了计算安全策略和必须遵守的惯例。在一家公司的安全策略规定数据必须被保护的情况下,防火墙更显得特别重要,由于它是这家企业安全策略的详细体现。假如你的公司是一家大企业,连接到
2、Int-ernet上的最难做的工作经常不是费用或所需做的工作,而是让管理层信服上网是安全的。防火墙不仅提供了真正的安全性,而且还起到了为管理层盖上一条安全的毯子的重要作用。最后,防火墙能够发挥你的企业驻Internet“大使的作用。很多企业利用其防火墙系统作为保存有关企业产品和服务的公开信息、下载文件、错误修补以及其它一些文件的场所。这些系统当中的几种系统已经成为Internet服务构造(如UU、whitehouse.gov、gatekeeper.dec)的重要组成部分,并且给这些机构的赞助者带来了良好的影响。3.防火墙能够防备什么?一些防火墙只允许电子邮件通过,因此保护了网络免受除对电子邮件
3、服务攻击之外的任何攻击。另一些防火墙提供不太严格的保护措施,并且拦阻一些众所周知存在问题的服务。一般来讲,防火墙在配置上是防止来自“外部世界未经受权的交互式登录的。这大大有助于防止毁坏者登录到你网络中的计算机上。一些设计更为精巧的防火墙能够防止来自外部的传输流进入内部,但又允许内部的用户能够自由地与外部通信。假如你切断防火墙的话,它能够保护你免受网络上任何类型的攻击。防火墙的另一个非常重要的特性是能够提供一个单独的“拦阻点,在“拦阻点上设置安全和审计检查。与计算机系统正遭到某些人利用调制解调器拨入攻击的情况不同,防火墙能够发挥一种有效的“监听(Phonetap)和跟踪工具的作用。防火墙提供了一
4、种重要的记录和审计功能;它们经常能够向管理员提供一些情况概要,提供有关通过防火墙的传流输的类型和数量以及有多少次试图闯入防火墙的企图等等信息。4.防火墙不能防备什么?防火墙不能防备不经过防火墙的攻击。很多接入到Internet的企业对通过接入道路造成公司专用数据数据泄露非常担忧。不幸得是,对于这些担忧来讲,一盘磁带能够被很有效地用来泄露数据。很多机构的管理层对Internet接入非常恐惧,它们对应当怎样保护通过调制解调器拨号访问没有连惯的政策。当你住在一所木屋中,却安装了一扇六英尺厚的钢门,会被以为很愚笨。然而,有很多机构购买了价格昂贵的防火墙,但却忽视了通往其网络中的其它几扇后门。要使防火墙
5、发挥作用,防火墙就必须成为整个机构安全架构中不可分割的一部分。防火墙的策略必须现实,能够反映出整个网络安全的水平。例如,一个保存着超级机密或保密数据的站点根本不需要防火墙:首先,它根本不应当被接入到Internet上,或者保存着真正机密数据的系统应当与这家企业的其余网络隔离开。防火墙不能真正保护你防止的另一种危险是你网络内部的反叛者或呆子。尽管一个工业间谍能够通过防火墙传送信息,但他更有可能利用、机或软盘来传送信息。软盘远比防火墙更有可能成为泄露你机构机密的媒介!防火墙同样不能保护你避免愚笨行为的发生。通过泄露敏感信息的用户是社会工程(socialengineering)的好目的;假如攻击者能
6、找到内部的一个“对他有帮助的雇员,通过欺骗他进入调制解调器池,攻击者可能会完全绕过防火墙打入你的网络。5.防火墙能否防止病毒的攻击?防火墙不能有效地防备像病毒这类东西的入侵。在网络上传输二进制文件的编码方式过多了,并且有过多的不同的构造和病毒,因而不可能查找所有的病毒。换句话讲,防火墙不可能将安全意识(security-consciosness)交给用户一方。总之,防火墙不能防止数据驱动的攻击:即通过将某种东西邮寄或拷贝到内部主机中,然后它再在内部主机中运行的攻击。过去曾发生过对不同版本的邮件寄送程序和幻像脚本(ghostscript)和免费PostScript浏览器的这类攻击。对病毒特别忧虑
7、的机构应当在整个机构范围内采取病毒控制措施。不要试图将病毒挡在防火墙之外,而是保证每个脆弱的桌面系统都安装上病毒扫描软件,只要一引导计算机就对病毒进行扫描。利用病毒扫描软件防护你的网络将能够防止通过软盘、调制解调器和Internet传播的病毒的攻击。试图御病毒于防火墙之外只能防止来自Internet的病毒,而绝大多数病毒是通过软盘传染上的。尽管如此,还是有越来越多的防火墙厂商正提供“病毒探测防火墙。这类防火墙只对那种交换Windows-on-Intel执行程序和恶意宏应用文档的毫无经历的用户有用。不要指望这种特性能够对攻击起到任何防备作用。6.在防火墙设计中需要做哪些基本设计决策?在负责防火墙
8、的设计、制定工程计划以及施行或监督安装的幸运儿面前,有很多基本设计问题等着他去解决。首先,最重要的问题是,它应体现你的公司或机构打算怎样运行这个系统的策略:安装后的防火墙是为了明确地拒绝除对于连接到网络至关重的服务之外的所有服务,或者,安装就绪的防火墙是为以非威胁方式对“鱼贯而入的访问(queuingaccess)提供一种计量和审计的方法。在这些选择中存在着某种程度的偏执狂;防火墙的最终功能可能将是行政上的结果,而非工程上的决策。第二个问题是:你需要何种程度的监视、冗余度以及控制水平?通过解决第一个问题,确定了可接受的风险水平(例如你的偏执到何种程度)后,你能够列出一个必须监测什么传输、必须允
9、许什么传输流通行以及应当拒绝什么传输的清单。换句话讲,你开场时先列出你的总体目的,然后把需求分析与风险评估结合在一起,挑出与风险始终对立的需求,参加到计划完成的工作的清单中。第三个问题是财务上的问题。在此,我们只能以模糊的表达方式阐述这个问题,但是,试图以购买或施行解决方案的费用多少来量化提出的解决方案特别重要。例如,一个完好的防火墙的高端产品可能价值10万美元,而低端产品可能是免费的。像在Cisco或类似的路由器上做一些巧妙的配置这类免费选择不会花你一分钱,只需要工作人员的时间和几杯咖啡。从头建立一个高端防火墙可能需要几个人工月,它可能等于价值3万美元的工作人员工资和利润。系统管理开销也是需
10、要考虑的问题。建立自行开发的防火墙虽然很好,但重要的是使建立的防火墙不需要费用高昂的不断干涉。换句话讲,在评估防火墙时,重要的是不仅要以防火墙目前的费用来评估它,而且要考虑到像支持服务这类后续费用。出于实用目的,我们目前议论的是网络服务提供商提供的路由器与你内部网络之间存在的静态传输流路由服务,因而基于为一事实,在技术上,还需要做出几项决策。传输流路由服务能够通过诸如路由器中的过滤规则在IP层实现,或通过代理网关和服务在应用层实现。需要做出的决定是,能否将暴露的简易机放置在外部网络上为telnet、ftp、news等运行代理服务,或能否设置像过滤器这样的屏蔽路由器,允许与一台或多台内部计算机的
11、通信。这两种方式都存在着优缺点,代理机能够提供更高水平的审计和潜在的安全性,但代价是配置费用的增加,以及可能提供的服务水平的降低(由于代理机需要针对每种需要的服务进行开发)。来历以久的易使性与安全性之间的平衡问题再次死死地困扰着我们。7.防火墙的基本类型是什么?在概念上,有两种类型的防火墙:1、网络级防火墙2、应用级防火墙这两种类型的差异并不像你想像得那样大,最新的技术模糊了两者之间的区别,使哪个“更好或“更坏不再那么明显。同以往一样,你需要慎重选择知足你需要的防火墙类型。网络级防火墙一般根据源、目的地址做出决策,输入单个的IP包。一台简单的路由器是“传统的网络级防火墙,由于它不能做出复杂的决
12、策,不能判定出一个包的实际含意或包的实际出处。当代网络级防火墙已变得越来越复杂,能够保持流经它的接入状态、一些数据流的内容等等有关信息。很多网络级防火墙之间的一个重要差异是防火墙能够使传输流直接通过,因而要使用这样的防火墙通常需要分配有效的IP地址块。网络级防火墙一般速度都很快,对用户很透明。网络级防火墙的例子:在这个例子中,给出了一种称为“屏蔽主机防火墙(screenedhostfirewall)的网络级防火墙。在屏蔽主机防火墙中,对单个主机的访问或从单个主机进行访问是通过运行在网络级上的路由器来控制的。这台单个主机是一台桥头堡主机(bastionhost),是一个能够(希望如此)抵御攻击的
13、高度设防和保险的要塞。网络级防火墙的例子:在这个例子中,给出了一种所谓“屏蔽子网防火墙的网络级防火墙。在屏蔽子网防火墙中,对网络的访问或从这个网络中进行访问是通过运行在网络级上的路由器来控制的。除了它实际上是由屏蔽主机组成的网络外,它与被屏蔽主机的作用类似。应用级防火墙一般是运行代理服务器的主机,它不允许传输流在网络之间直接传输,并对通过它的传输流进行记录和审计。由于代理应用程序是运行在防火墙上的软件部件,因而它处于施行记录和访问控制的理想位置。应用级防火墙能够被用作网络地址翻译器,由于传输流通过有效地屏蔽掉起始接入原址的应用程序后,从一“面进来,从另一面出去。在某些情况下,设置了应用级防火墙
14、后,可能会对性能造成影响,会使防火墙不太透明。早期的应用级防火墙,如那些利用TIS防火墙工具包构造的防火墙,对于最终用户不很透明,并需要对用户进行培训。应用级防火墙一般会提供更详尽的审计报告,比网络级防火墙施行更保守的安全模型。应用级防火墙举例:这此例中,给出了一个所谓“双向本地网关(dualhomedgateway)的应用级防火墙。双向本地网关是一种运行代理软件的高度安全主机。它有两个网络接口,每个网络上有一个接口,拦阻通过它的所有传输流。防火墙将来的位置应当处于网络级防火墙与应用级防火墙之间的某一位置。网络级防火墙可能对流经它们的信息越来越“了解(aware),而应用级防火墙可能将变得愈加
15、“低级和透明。最终的结果将是能够对通过的数据流记录和审计的快速包屏蔽系统。越来越多的防火墙(网络和应用层)中都包含了加密机制,使它们能够在Internet上保护流经它们之间的传输流。具有端到端加密功能的防火墙能够被使用多点Internet接入的机构所用,这些机构能够将Internet作为“专用骨干网,无需担忧本人的数据或口令被偷看。8.什么是“单故障点?应当怎样避免出现这种故障?安全性取决于一种机制的构造具有单故障点。运行桥头堡主机的软件存在错误。应用程序存在错误。控制路由器的软件存在错误。使用所有这些组件建造设计安全的网络,并以冗余的方式使用它们才有意义。假如你的防火墙构造是屏蔽子网,那么,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 关于 防火墙 基础知识
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内