防火墙漏洞扫描基础知识讲稿.ppt
《防火墙漏洞扫描基础知识讲稿.ppt》由会员分享,可在线阅读,更多相关《防火墙漏洞扫描基础知识讲稿.ppt(58页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1关于防火墙漏洞扫描关于防火墙漏洞扫描基础知识基础知识第一页,讲稿共五十八页哦主要内容主要内容n防火墙防火墙nIDSIDSnIPSIPSn漏洞扫描漏洞扫描第二页,讲稿共五十八页哦防火墙的基本概念(一)防火墙的基本概念(一)防火墙是位于两个防火墙是位于两个(或多或多个个)网络间,实施网络间访问控网络间,实施网络间访问控制的一组组件的集合。防火墙的制的一组组件的集合。防火墙的英文名为英文名为“FireWallFireWall”,它是最,它是最重要的网络防护设备之一。重要的网络防护设备之一。通常意义上的防火墙:通常意义上的防火墙:不同安全级别的网络或安全域之间的唯一通道不同安全级别的网络或安全域之间
2、的唯一通道 只有被防火墙策略明确授权的通信才可以通过只有被防火墙策略明确授权的通信才可以通过 系统自身具有高安全性和高可靠性系统自身具有高安全性和高可靠性第三页,讲稿共五十八页哦防火墙的基本概念(二)防火墙的基本概念(二)网络边界网络边界即是采用不同安全策略的两个网络连接处,即是采用不同安全策略的两个网络连接处,比如用户网络和因特网之间连接、和其他业务往来单比如用户网络和因特网之间连接、和其他业务往来单位的网络连接、用户内部网络不同部门之间的连接等。位的网络连接、用户内部网络不同部门之间的连接等。(1)(1)不同安全级别的网络或安全域之间的唯一通道不同安全级别的网络或安全域之间的唯一通道 防火
3、墙的目的防火墙的目的就是在网络连接之间建立一个安全就是在网络连接之间建立一个安全控制点,通过允许、拒绝或重新定向经过防火墙的数控制点,通过允许、拒绝或重新定向经过防火墙的数据流,实现对进、出内部网络的服务和访问的审计和据流,实现对进、出内部网络的服务和访问的审计和控制。控制。第四页,讲稿共五十八页哦防火墙的基本概念(三)防火墙的基本概念(三)(2)(2)只有被防火墙策略明确授权的通信才可以通过只有被防火墙策略明确授权的通信才可以通过第五页,讲稿共五十八页哦防火墙的基本概念(四)防火墙的基本概念(四)(3)(3)系统自身具有高安全性和高可靠性系统自身具有高安全性和高可靠性 防火墙自身应具有非常强
4、的抗攻击免疫力。防火墙自身应具有非常强的抗攻击免疫力。防火墙自身具有非常低的服务功能,除了专门的防火防火墙自身具有非常低的服务功能,除了专门的防火墙嵌入系统外,再没有其他应用程序在防火墙上运行。墙嵌入系统外,再没有其他应用程序在防火墙上运行。一般采用一般采用LinuxLinux、UNIXUNIX或或FreeBSDFreeBSD系统作为支撑其工系统作为支撑其工作的操作系统。作的操作系统。第六页,讲稿共五十八页哦防火墙在网络中的位置防火墙在网络中的位置安装防火墙以前的网络安装防火墙以前的网络 安装防火墙后的网络安装防火墙后的网络 第七页,讲稿共五十八页哦防火墙在网络中的位置防火墙在网络中的位置 D
5、MZ DMZ是为了解决安装防火墙后外部网络不能访问内部网络服务器是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的的问题,而设立的一个非安全系统与安全系统之间的缓冲区一个非安全系统与安全系统之间的缓冲区,这,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这在这个小网络区域内可以放置一些必须公开的服务器设施个小网络区域内可以放置一些必须公开的服务器设施,如企业,如企业WebWeb服务器、服务器、FTPFTP服务器和论坛等。服务器和论坛等。通过这样一个通过这样一个DMZDMZ区域,更加有效地保护了内部网络,因为区域
6、,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。这样,不管是外部还是内部与对外服务器交换信息一道关卡。这样,不管是外部还是内部与对外服务器交换信息数据也要通过防火墙,实现了真正意义上的保护。数据也要通过防火墙,实现了真正意义上的保护。DMZDMZ区区(demilitarized zonedemilitarized zone,也称非军事区,也称非军事区)第八页,讲稿共五十八页哦防火墙的功能防火墙的功能 防火墙并不能为网络防范一切,也不应该防火墙并不能为网络防范一切,也不应该把它作为对所有安全问题
7、的一个最终解决把它作为对所有安全问题的一个最终解决方案,所以懂得哪些工作是防火墙能做的方案,所以懂得哪些工作是防火墙能做的非常重要:非常重要:(1)实现安全策略)实现安全策略 (2)创建一个阻塞点)创建一个阻塞点 (3)记录网络活动)记录网络活动 (4)限制网络暴露)限制网络暴露第九页,讲稿共五十八页哦1.1.实现安全策略实现安全策略 安全策略对哪些人和哪些安全策略对哪些人和哪些行为被允许做出规定。如行为被允许做出规定。如一个常见的安全策略是允一个常见的安全策略是允许任何人访问公司服务器许任何人访问公司服务器上的上的Web站点,但是不站点,但是不允许允许telnet登陆到服务器登陆到服务器上。
8、上。防火墙可以使用的两种基本的安全策略:防火墙可以使用的两种基本的安全策略:规则规定拒绝哪些访问,允许其余没规定的访问规则规定拒绝哪些访问,允许其余没规定的访问规则规定允许哪些访问,拒绝其余没规定的访问规则规定允许哪些访问,拒绝其余没规定的访问 为了得到较高的安全性,一般采用第为了得到较高的安全性,一般采用第2 2个策略。个策略。第十页,讲稿共五十八页哦2.2.创建一个阻塞点创建一个阻塞点 防火墙在一个公司私有网络和分网间建立一个检查点。这种实现要求所防火墙在一个公司私有网络和分网间建立一个检查点。这种实现要求所有的流量都要通过这个检查点。在该检查点防火墙设备就可以监视,过有的流量都要通过这个
9、检查点。在该检查点防火墙设备就可以监视,过滤和检查所有进来和出去的流量。网络安全产业称这些检查点为阻塞点。滤和检查所有进来和出去的流量。网络安全产业称这些检查点为阻塞点。没有防火墙,分散管理,效率低下没有防火墙,分散管理,效率低下 使用防火墙,集中管理,高效率使用防火墙,集中管理,高效率第十一页,讲稿共五十八页哦3.3.记录网络活动记录网络活动例如,通过查看安全例如,通过查看安全日志,管理员可以找日志,管理员可以找到非法入侵的相关纪到非法入侵的相关纪录,从而可以做出相录,从而可以做出相应的措施。应的措施。防火墙还能够监视并记录网络活动,并且提供警报功能。通过防火墙还能够监视并记录网络活动,并且
10、提供警报功能。通过防火墙记录的数据,管理员可以发现网络中的各种问题。防火墙记录的数据,管理员可以发现网络中的各种问题。第十二页,讲稿共五十八页哦4.4.限制网络暴露限制网络暴露 防火墙在你的网络周围创建了一个保护的边界。并且对于公网防火墙在你的网络周围创建了一个保护的边界。并且对于公网隐藏了你内部系统的一些信息以增加保密性。当远程节点侦测隐藏了你内部系统的一些信息以增加保密性。当远程节点侦测你的网络时,他们仅仅能看到防火墙。远程设备将不会知道你你的网络时,他们仅仅能看到防火墙。远程设备将不会知道你内部网络的布局以及都有些什么。内部网络的布局以及都有些什么。例如,防火墙的例如,防火墙的NAT功能
11、可以隐藏内部的功能可以隐藏内部的IP地址;地址;代理服务器防火墙可代理服务器防火墙可以隐藏内部主机信息。以隐藏内部主机信息。第十三页,讲稿共五十八页哦防火墙不能保护什么防火墙不能保护什么 除了懂得防火墙能保护什么非常重要外,懂得防除了懂得防火墙能保护什么非常重要外,懂得防火墙不能保护什么也是同等重要:火墙不能保护什么也是同等重要:1.病毒与特洛伊木马病毒与特洛伊木马 2.社会工程社会工程 3.物理故障物理故障 4.不当配置和内部攻击不当配置和内部攻击第十四页,讲稿共五十八页哦防火墙不能保护什么防火墙不能保护什么 总体来说,除了不能防止物理故障等错误外,防火墙总体来说,除了不能防止物理故障等错误
12、外,防火墙本身并不能防范经过授权的东西,如内部员工的破本身并不能防范经过授权的东西,如内部员工的破坏等。坏等。例如,员工接收了一封包含木马的邮件,例如,员工接收了一封包含木马的邮件,木马是以普通程序的形式放在了附件里,木马是以普通程序的形式放在了附件里,防火墙不能避免该情况的发生。防火墙不能避免该情况的发生。第十五页,讲稿共五十八页哦防火墙的分类防火墙的分类按工作方式分类:按工作方式分类:防火墙的工作方式主要分防火墙的工作方式主要分包过滤型包过滤型和和应应用代理型用代理型两种。两种。第十六页,讲稿共五十八页哦1.1.包过滤防火墙包过滤防火墙n简述:包过滤防火墙检查每一个通过的网络包,决定简述:
13、包过滤防火墙检查每一个通过的网络包,决定或者丢弃,或者放行,取决于所建立的一套规则。或者丢弃,或者放行,取决于所建立的一套规则。n地位:是第一代防火墙和最基本形式防火墙,是目前地位:是第一代防火墙和最基本形式防火墙,是目前建立防火墙系统首先要使用的部件,和其他技术配合建立防火墙系统首先要使用的部件,和其他技术配合使用能得到较好的效果。使用能得到较好的效果。第十七页,讲稿共五十八页哦产品:通常使用路由器或双网卡的主机来完成产品:通常使用路由器或双网卡的主机来完成包过滤防火墙功能,当然,许多防火墙硬件产包过滤防火墙功能,当然,许多防火墙硬件产品也都提供了包过滤功能。品也都提供了包过滤功能。rout
14、er dualhomed-host firewall1.1.包过滤防火墙包过滤防火墙第十八页,讲稿共五十八页哦1.1.包过滤防火墙包过滤防火墙第十九页,讲稿共五十八页哦简单规则例子简单规则例子只允许访问外网只允许访问外网WEB站点站点目前,路由器都有建立访问列表(目前,路由器都有建立访问列表(ACL)的功能,使用相关的命令)的功能,使用相关的命令就可以建立如上表所示的规则。就可以建立如上表所示的规则。1.1.包过滤防火墙包过滤防火墙第二十页,讲稿共五十八页哦简单规则例子简单规则例子只允许访问外网只允许访问外网WEB站点站点前面的规则只允许内网主机访问外网的前面的规则只允许内网主机访问外网的We
15、b网站,此外不允许任网站,此外不允许任何其他的数据交换。何其他的数据交换。请求浏览请求浏览满足规则满足规则1允许通过允许通过WWW.NCIAE.EDU.CN回应的网页回应的网页满足规则满足规则2允允许通过许通过Telnet登录外登录外网主机网主机根据规则根据规则3拒拒绝通过绝通过1.1.包过滤防火墙包过滤防火墙第二十一页,讲稿共五十八页哦包过滤防火墙优缺点包过滤防火墙优缺点包过滤防火墙优点:包过滤防火墙优点:包过滤是包过滤是“免费的免费的”,大多数路由器具有该功能;,大多数路由器具有该功能;无需修改客户端和服务器端程序;无需修改客户端和服务器端程序;非常容易创建阻塞点;非常容易创建阻塞点;包过
16、滤防火墙缺点:包过滤防火墙缺点:配置困难,特别是需要设置复杂规则时;配置困难,特别是需要设置复杂规则时;只能检测有限的信息,不能检测应用层的内容;只能检测有限的信息,不能检测应用层的内容;安全性较低,发生故障或配置错误时容易让数安全性较低,发生故障或配置错误时容易让数 据直接通过;据直接通过;第二十二页,讲稿共五十八页哦2.2.应用代理防火墙应用代理防火墙简述:应用程序代理防火墙实际上并不允许简述:应用程序代理防火墙实际上并不允许在它连接的网络之间直接通信。在它连接的网络之间直接通信。应用代理型应用代理型防火墙防火墙(Application Proxy)是工作在是工作在OSI的的最高层,即应用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 漏洞 扫描 基础知识 讲稿
限制150内