2022年防火墙分析及校园网防火墙选择 .pdf
《2022年防火墙分析及校园网防火墙选择 .pdf》由会员分享,可在线阅读,更多相关《2022年防火墙分析及校园网防火墙选择 .pdf(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1 防火墙分析及校园网防火墙选择主流防火墙分析报告一.防火墙产品类型发展趋势防火墙发展的总趋势都是集中在寻找防火墙性能和功能的平衡点。下面是五种典型的现行的防火墙种类。(一.)包过滤防火墙传统的包过滤对包的检测是工作在网络层,它只是通过逐个检查单个包的地址,协议以及端口等信息来决定是否允许此数据包通过。包过滤的主要优点是由高性能和易于配置,因此尽管包过滤的安全性低,许多厂家仍然不放弃包过滤类型,而且对包过滤进行了大量的功能扩展,如添加代理功能,用户认证,对话层的状态检测等以提高包过滤的安全性能,以求做到保证速度和安全性兼得。(二.)应用代理防火墙应用级防火墙主要工作于应用层。它主要的优点是通过
2、完全隔离内网和外网的通信以及细粒度的内容检测可以达到很强的安全性能。但是它的缺点也很突出,首先它对网络性能影响很大,其次是必须为每一种服务实现一个代理所造成的开发上的麻烦,最后是应用代理防火墙对用户配置所造成的麻烦。所以应用代理防火墙的厂商也不断的想办法提高自己的性能增强自己的竞争力,另一方面也逐步向透明代名师资料总结-精品资料欢迎下载-名师精心整理-第 1 页,共 13 页 -2 理过渡以方便用户的使用。(三.)混合型防火墙(Hybrid)由于希望防火墙在功能和处理上能进行融合,保证完善的应用。许多厂家提出了混合型防火墙的概念。他们认为混合型防火墙应该是动态包过滤和透明代理的有机结合,可以做
3、到用户无需知道给他提供服务的到底是用了那些技术,而防火墙根据不同的服务要求提供用户的使用要求和安全策略。而且为了保证性能只有必须使用应用代理才能实现的功能才使用代理。(四.)全状态检测防火墙(Full State Inspection)这是由一个知名防火墙厂家Checkpoint提出的一种新型防火墙,据 Checkpoint 关于 firewall-1 的技术文档介绍,该种防火墙既能具有包过滤的功能又能具有代理防火墙的安全性。Firewall-1 拥有一个强大的检测模块(Inspection Model),该模块可以分析所有的包通信层,并提取相关的通信及应用状态信息。Firewall-1 的检
4、查模块位于操作系统的核心,位于链路层和网络层之间,因此任何包未通过该模块检验通过之前将不会交给更高的协议层处理。据说状态检测可以支持所有主要的因特网服务和上百种应用程序,如e-mail,FTP,Telnet,Orable SQL*Net数 据 库 存 取 和 新 兴 的 多 媒 体 应 用 程 序 如RealAudio,VDOLive。(五.)自适应代理防火墙这是 Network Associate公司提出的号称新一代防火墙“自适应代理防火墙“。在自适应防火墙中,在每个连接通信的开始仍然需名师资料总结-精品资料欢迎下载-名师精心整理-第 2 页,共 13 页 -3 要在应用层接受检测,而后面的
5、包可以经过安全规则由自适应代理程序自动的选择是使用包过滤还是代理。自适应代理模块是依靠动态包过滤模块来得知通信连接的情况,当一个连接到来时,动态包过滤将通知代理并提供源和目的的信息,然后自适应代理根据管理员关于“安全与性能“选择的配置来灵活的为每一个连接指定相应的策略。在自适应代理中,动态包过滤允许代理要求新连接的通知,接着代理就可以检查每个具体的连接信息,告诉动态包过滤接下去应该对该包作如何处理,如丢弃,转发还是将包提到应用层检查。动态包过滤对每个连接所采用的过滤规则都是由代理自动调整的。虽然 Network Associate 的这套自适应代理技术具有一定的先进性,但据说并未完全被该公司所
6、实现,因此该公司的技术文档中很难有关于自适应代理的详细的资料。二.防火墙实现技术分析(一.)性能实现随着网络速度的不断提升,防火墙的性能越来越成为国外厂家关注的问题,他们一般主要从硬件,操作系统和检测方法方面作改进。1.专用硬件使用专用的硬件以NetScreen防火墙最为典型,NetScreen防火墙之所以具有很好的性能是和采用专用硬件设计是分不开的。在每个NetScreen设备中,都有 ASIC(Application Specific Integrated Circuit)芯片,这些专用的ASIC 芯片主要用来起到加速防火墙策略检查,加名师资料总结-精品资料欢迎下载-名师精心整理-第 3
7、页,共 13 页 -4 密,认证,以及 PKI 过程功能。例如,所有的规则都存储在一个特定的存储区里,当硬件引擎每次需要检查规则时,就去扫描存储区。因此检查一条规则或20 条以上的规则并不会使性能有什么重大的不同。另一方面,为了使硬件和软件处理达到最佳配合,NetScreen使用了高速的多总线体系结构,该体系结构中每个ASIC 芯片都配有一个RSIC 处理器,SDRAM 和以太网接口。因此 NetScreen特有的硬件体系结构的设计可以比使用公共的PC硬件的防火墙产品达到更高的性能价格比。2.专用实时嵌入式操作系统NetScreen使用了专门的 ASIC 硬件设计之后,在操作系统也采用了专用的
8、嵌入式操作系统ScreenOS。在 NetScreen防火墙中每个RISC 处理器都运行 ScreenOS。ScreenOS是一个强安全,低维护费用,专门为 ASIC 线路设计的实时嵌入式操作系统。ScreeOS的任务主要有三。首先,ScreenOS支持从 WebUI(Web 界面)和 CLI(用户界面)获取配置,管理和监控任务。其次,ScreenOS和高性能的 TCP/IP引擎集成并与 ASIC 芯片紧密合作完成包的检测和转发的功能。最后,由于 ScreenOS不象其他公用的操作系统平台受到连接表和处理数目的限制,因此一般地 ScreenOS每秒所能支持的 TCP 并发连接数可达到 19,6
9、00 个。NetScreen专用 ASIC 硬件和专用 ScreenOS操作系统如何配合做到对安全策略的处理方面达到高性能。NetScreen 对包的检测主要分名师资料总结-精品资料欢迎下载-名师精心整理-第 4 页,共 13 页 -5 如下几个步骤:首先,进来的包在网络层被拦截,ScreenOS提供包的格式和框架的检查以辨认是否是畸形包。其次,如果包是合法的,ScreenOS将检查该包是否属于存在的TCP 会话。再次,如果该包所属的 TCP 会话的确存在,那么ScreenOS将检查 TCP 包的序列号和代码域来证明包真正属于给该对话。如果该包不是属于一个已存在的TCP会话,那么 ASIC 芯
10、片则要检测该包是否符合安全策略,如果不符合安全策略则丢包,否则建立新的连接通信。基本原理如下图。图.NetSceen防火墙对包的处理过程3.多 CPU 和大容量 RAM 除了使用专用的硬件和软件设计,大多数的硬件防火墙采用通用PC系统和通用的操作系统如linux,Solaris,Windows 等。4.检测算法改进前面都是从硬件和操作系统方面来提高防火墙的性能,另一个提名师资料总结-精品资料欢迎下载-名师精心整理-第 5 页,共 13 页 -6 高防火墙的方法则是从数据包的检测方法上来提高性能。以下由几种典型的包检测的改进方法。首先,就是前面提到的全状态检测。checkpoint firewa
11、ll-1 的检测模块的工作都是在操作系统的内核完成,它可以检测所有七层通信协议,并且可以分析包的状态信息。因此既能保证包检测的性能,又能保证包检测的全面性。之所以Firewall-1 检测模块能做到检测应用层是因为 Firewall-1 对 IP 协议包的内部结构很清楚,因此检测模块可以从包的应用内容中提取数据并将其保存下来为后面的包提供必要的状态信息。Firewall-1 检测模块的原理图如下。Firewall-1 检测模块工作原理图其次,就是自适应代理。自从 Network Associates的防火墙使用了自适应代理体系结构,由于只在防火墙检测到可疑通信量时才启用代理,因此在启用NAT
12、后,Gaunlet 防火墙的性能比NetScreen 和Checkpoint 甚至更好。由于在 NetWork Associates(http:/)找不到更多的关于自适应代理的资料,因此对自适应代理基本原理的描述只局限于前面提到的一部分。名师资料总结-精品资料欢迎下载-名师精心整理-第 6 页,共 13 页 -7 再次,是 MAC 层状态检测。这是 NetGuard公司为其防火墙提出的这种检测方法,由于包的检测是处于MAC 层,因此能很明显的提高防火墙的性能,并且使得它对操作系统安全漏洞具有免疫功能。最后,快速代理(cut-through proxy)这是由 Cisco 公司对代理性能的一种改
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年防火墙分析及校园网防火墙选择 2022 防火墙 分析 校园网 选择
限制150内