信息安全技术-第5章-访问控制与防火墙教学文案.ppt
《信息安全技术-第5章-访问控制与防火墙教学文案.ppt》由会员分享,可在线阅读,更多相关《信息安全技术-第5章-访问控制与防火墙教学文案.ppt(56页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全技术信息安全技术-第第5 5章章-访访问控制与防火墙问控制与防火墙本章概要本章概要本章针对访问控制和防火墙技术展开详尽的描述:本章针对访问控制和防火墙技术展开详尽的描述:p防火墙的分类;防火墙的分类;p防火墙的工作原理;防火墙的工作原理;p防火墙的不足;防火墙的不足;p防火墙的部署方式。防火墙的部署方式。2课程目标课程目标通过本章的学习,读者应能够:通过本章的学习,读者应能够:p了解访问控制与防火墙的基本原理;了解访问控制与防火墙的基本原理;p防火墙的部署方式;防火墙的部署方式;p主流防火墙产品。主流防火墙产品。35.1 网络防火墙的基本概念网络防火墙的基本概念 防防火火墙墙是是一一种
2、种高高级级访访问问控控制制设设备备,是是在在被被保保护护网网和和外外网网之之间间执执行行访访问问控控制制策策略略的的一一种种或或一一系系列列部部件件的的组组合合,是是不不同同网网络络安安全全域域间间通通信信流流的的通通道道,能能根根据据企企业业有有关关安安全全政政策策控控制制(允允许许、拒拒绝绝、监监视视、记记录录)进进出出网网络络的的访访问问行行为为。它它是是网网络络的的第第一一道道防防线线,也也是是当当前前防防止止网网络络系系统统被被人人恶恶意意破破坏坏的的一一个个主主要要网网络络安安全全设设备备。它它本本质质上上是是一一种种保保护护装装置置,在在两两个个网网之之间间构构筑筑了了一一个个保
3、保护护层层。所所有有进进出出此此保保护护网网的的传传播播信信息息都都必必须须经经过过此此保保护护层层,并并在在此此接接受受检检查查和和连连接接,只只有有授授权权的的通通信信才才允允许许通通过过,从从而而使使被被保保护护网网和和外外部部网网在在一一定定意意义义下下隔隔离离,防防止非法入侵和破坏行为。止非法入侵和破坏行为。图1 网络拓扑图不可信的网络及服务器可信任的网络防火墙路由器InternetIntranet供外部访问的服务及资源可信任的用户不可信的用户 DMZ 4防火墙的主要技术防火墙的主要技术应用层代理技术应用层代理技术 (Application Proxy)包过滤技术包过滤技术 (Pac
4、ket Filtering)状态包过滤技术状态包过滤技术 (Stateful Packet Filtering)应用层表示层会话层传输层网络层数据链路层物理层防火墙的主要技术种类防火墙的主要技术种类55.2.1 包过滤技术包过滤技术p包过滤技术的基本概念包过滤技术的基本概念 包包过过滤滤技技术术指指在在网网络络中中适适当当的的位位置置对对数数据据包包有有选选择择的的通通过过,选选择择的的依依据据是是系系统统内内设设置置的的过过滤滤规规则则,只只有有满满足足过过滤滤规规则则的的数数据据包包才才被被转转发发到到相相应应的的网网络络接接口口,其其余余数数据据包包则则从从数数据流中删除。据流中删除。包
5、包过过滤滤一一般般由由屏屏蔽蔽路路由由器器来来完完成成。屏屏蔽蔽路路由由器器也也称称过过滤滤路路由由器器,是是一一种种可可以以根根据据过过滤滤规规则则对对数数据据包包进进行行阻阻塞塞和和转转发发的路由器。的路由器。6p包过滤技术的基本概念包过滤技术的基本概念 包包过过滤滤技技术术是是一一种种简简单单、有有效效的的安安全全控控制制技技术术,它它通通过过在在网网络络间间相相互互连连接接的的设设备备上上加加载载允允许许、禁禁止止来来自自某某些些特特定定的的源源地地址址、目目的的地地址址、TCP端端口口号号等等规规则则,对对通通过过设设备备的的数数据据包进行检查,限制数据包进出内部网络。包进行检查,限
6、制数据包进出内部网络。图3 防火墙示意图7包过滤技术包过滤技术 包包过过滤滤技技术术是是防防火火墙墙最最常常用用的的技技术术。对对一一个个充充满满危危险险的的网网络络,这这种种方方法法可可以以阻阻塞塞某某些些主主机机或或网网络络连连入入内内部部网网络络,也也可以限制内部人员对一些危险和色情站点的访问。可以限制内部人员对一些危险和色情站点的访问。图4 包过滤技术概念数据包数据包数据包数据包数据包数据包查找对应查找对应的控制策的控制策略略拆开数据包拆开数据包根据策略决定如根据策略决定如何处理该数据包何处理该数据包数据数据TCP报头报头IP报头报头分组过滤判断信息企业内部网企业内部网屏蔽路由器屏蔽路
7、由器数据包数据包UDPBlockHost CHost BTCPPassHost CHost ADestinationProtocolPermitSource控制策略8p包过滤的优点和不足包过滤的优点和不足包过滤技术具有以下优点:包过滤技术具有以下优点:l用户透明;用户透明;l传输性能高;传输性能高;l成本较低。成本较低。同样,包过滤技术也存在着以下几方面的不足:同样,包过滤技术也存在着以下几方面的不足:l该技术是安防强度最弱的防火墙技术;该技术是安防强度最弱的防火墙技术;l虽然有一些维护工具,但维护起来十分困难;虽然有一些维护工具,但维护起来十分困难;lIP包包的的源源地地址址、目目的的地地址
8、址、TCP端端口口号号是是唯唯一一可可以以用用于于判判断断是否包允许通过的信息;是否包允许通过的信息;9只只能能阻阻止止一一种种类类型型的的地地址址欺欺骗骗,即即外外部部主主机机伪伪装装内内部部主主机机的的IP,而而对对外外部部主主机机伪伪装装其其他他外外部部主主机机的的IP却却不不能能阻阻止止,另另外外不不能防止能防止DNS欺骗;欺骗;如如果果外外部部用用户户被被允允许许访访问问内内部部主主机机,则则他他就就可可以以直直接接访访问问内内部部网络上的任何主机。网络上的任何主机。105.2.2状态包检测技术状态包检测技术 状状态态包包检检测测技技术术是是包包过过滤滤技技术术的的延延伸伸,常常被被
9、称称为为“动动态态包包过过滤滤”,是是一一种种与与包包过过滤滤相相类类似似但但更更为为有有效效的的安安全全控控制制方方法法。对对新新建建的的应应用用连连接接,状状态态检检测测检检查查预预先先设设置置的的安安全全规规则则,允允许许符符合合规规则则的的连连接接通通过过,并并在在内内存存中中记记录录下下该该连连接接的的相相关关信信息息,生生成成状状态态表表。对对该该连连接接的的后后续续数数据据包包,只只要要符符合合状状态态表表,就就可可以通过。适合网络流量大的环境。以通过。适合网络流量大的环境。状态包检测技术有以下主要特点:状态包检测技术有以下主要特点:a.高高安安全全性性:工工作作在在数数据据链链
10、路路层层和和网网络络层层之之间间,确确保保截截取取和和检检测测所所有有通通过过网网络络的的原原始始数数据据包包。虽虽然然工工作作在在协协议议栈栈的的较较低低层层,但但可可以以监监视视所所有有应应用用层层的的数数据据包包,从从中中提提取取有有用用的的信信息息,安安全全性得到较大提高。性得到较大提高。11 b.高高效效性性:一一方方面面,通通过过防防火火墙墙的的数数据据包包都都在在协协议议栈栈的的较较低低层层处处理理,减减少少了了高高层层协协议议栈栈的的开开销销;另另一一方方面面,由由于于不不需需要要对对每每个个数数据据包包进进行行规规则则检检查查,从从而而使使得得性性能能得得到到了了较较大大提高
11、。提高。C.可可伸伸缩缩和和易易扩扩展展:由由于于状状态态表表是是动动态态的的,当当有有一一个个新新的的应应用用时时,它它能能动动态态的的产产生生新新的的规规则则,而而无无需需另另外外写写代代码码,因而具有很好的可伸缩和易扩展。因而具有很好的可伸缩和易扩展。d.应应用用范范围围广广:不不仅仅支支持持基基于于TCP的的应应用用,而而且且支支持持基基于无连接协议的应用。于无连接协议的应用。125.2.3 代理服务技术代理服务技术 代代 理理(Proxy)服服 务务 技技 术术 又又 称称 为为 应应 用用 层层 网网 关关(Applicationgateway)技技术术,是是运运行行于于内内部部网
12、网络络与与外外部部网网络络之之间间的的主主机机(堡堡垒垒主主机机)之之上上的的一一种种应应用用。当当用用户户需需要要访访问问代代理理服服务务器器另另一一侧侧主主机机时时,对对符符合合安安全全规规则则的的连连接接,代代理理服服务务器器将将代代替替主主机机响响应应,并并重重新新向向主主机机发发出出一一个个相相同同的的请请求求。当当此此连连接接请请求求得得到到回回应应并并建建立立起起连连接接之之后后,内内部部主主机机同同外外部部主主机机之间的通信将通过代理程序将相应连接映射来实现。之间的通信将通过代理程序将相应连接映射来实现。131.1.代理服务技术的优点代理服务技术的优点 a.代代理理放放火火墙墙
13、的的最最大大好好处处是是透透明明性性。对对用用户户来来说说,代代理理服服务务器器提提供供了了一一个个“用用户户正正在在与与目目标标服服务务器器直直接接打打交交道道”的的假假象象;对对目目标标服服务务器器来来说说,代代理理服服务务器器提提供供了了一一个个“目目标标服服务务器器正在与用户的主机系统直接打交道正在与用户的主机系统直接打交道”的假象。的假象。b.由由于于代代理理机机制制完完全全阻阻断断了了内内部部网网络络与与外外部部网网络络的的直直接接联联系系,保保证证了了内内部部网网络络拓拓扑扑结结构构等等重重要要信信息息被被限限制制在在代代理理网网关内侧,不会外泄,从而减少了黑客攻击时所需的必要信
14、息。关内侧,不会外泄,从而减少了黑客攻击时所需的必要信息。14 c.通通过过代代理理访访问问Internet可可以以隐隐藏藏真真实实IP地地址址,同同时时解解决决合合法法IP地地址址不不够够用用的的问问题题。因因为为Internet见见到到的的只只是是代代理理服服务务器的地址,内部不合法的器的地址,内部不合法的IP地址可以通过代理访问地址可以通过代理访问Internet。d.用用于于应应用用层层的的过过滤滤规规则则相相对对于于包包过过滤滤路路由由器器来来说说更更容容易配置和测试。易配置和测试。e.应应用用层层网网关关有有能能力力支支持持可可靠靠的的拥拥护护认认证证并并提提供供详详细细的的注注册
15、册信信息息。代代理理工工作作在在客客户户机机和和真真实实服服务务器器之之间间,可可提提供供很很详细的日志和安全审计功能。详细的日志和安全审计功能。152.代理服务技术的不足代理服务技术的不足 a.有有限限的的连连接接:某某种种代代理理服服务务器器只只能能用用于于某某种种特特定定的的服服务务,如如FTP服服务务器器提提供供FTP服服务务,Telnet服服务务器器提提供供Telnet服服务务,所所能能提提供供的的服服务务和和可可伸伸缩缩性性是是有有限限的的。所所以以代代理理服服务务器器主主要要应用于安防要求较高但网络流量不太大的环境。应用于安防要求较高但网络流量不太大的环境。b.有有限限的的技技术
16、术:代代理理服服务务器器不不能能为为RPC、Talk和和其其他他一一些基于通用协议簇的服务提供代理。些基于通用协议簇的服务提供代理。16 c.有限的性能:有限的性能:处理性能远不及状态包检测技术高。处理性能远不及状态包检测技术高。d.有有限限的的应应用用:代代理理服服务务器器的的应应用用也也受受到到诸诸多多限限制制。首首先先是是当当一一项项新新的的应应用用加加入入时时,如如果果代代理理服服务务程程序序不不予予支支持持,则则此此应应用用不不能能使使用用。解解决决的的方方法法之之一一是是自自行行编编制制特特定定服服务务的的代理服务程序,但工作量大,而且技术水平要求很高。代理服务程序,但工作量大,而
17、且技术水平要求很高。175.3 防火墙的功能防火墙的功能利用防火墙保护内部网主要有以下几个主要功能:利用防火墙保护内部网主要有以下几个主要功能:p控制对网点的访问和封锁网点信息的泄露控制对网点的访问和封锁网点信息的泄露 防防火火墙墙可可看看作作检检查查点点,所所有有进进出出的的信信息息都都必必须须穿穿过过它它,为为网网络络安安全全起起把把关关作作用用,有有效效地地阻阻挡挡外外来来的的攻攻击击,对对进进出出的的数数据据进进行行监监视视,只只允允许许授授权权的的通通信信通通过过;保保护护网网络络中中脆脆弱弱的的服务。服务。p能限制被保护子网的泄露能限制被保护子网的泄露为为防防止止影影响响一一个个网
18、网段段的的问问题题穿穿过过整整个个网网络络传传播播,防防火火墙墙可可隔隔离离网网络络的的一一个个网网段段和和另另一一个个网网段段,从从而而限限制制了了局局部部网网络络安安全全问问题对整个网络的影响。题对整个网络的影响。18具有审计作用具有审计作用 防防火火墙墙能能有有效效地地记记录录Internet网网的的活活动动,因因为为所所有有传传输输的的信信息息都都必必须须穿穿过过防防火火墙墙,防防火火墙墙能能帮帮助助记记录录有有关关内内部部网网和和外外部网的互访信息和入侵者的任何企图。部网的互访信息和入侵者的任何企图。能强制安全策略能强制安全策略 Internt网网上上的的许许多多服服务务是是不不安安
19、全全的的,防防火火墙墙是是这这些些服服务务的的“交交通通警警察察”,它它执执行行站站点点的的安安全全策策略略,仅仅仅仅允允许许“认认可可”和和符合规则的服务通过。符合规则的服务通过。此外,此外,防火墙还具有其他一些优点,防火墙还具有其他一些优点,如:如:监视网络的安全并产生报警;监视网络的安全并产生报警;保密性好,强化私有权;保密性好,强化私有权;提供加密和解密及便于网络实施密钥管理的能力。提供加密和解密及便于网络实施密钥管理的能力。195.4防火墙的不足防火墙的不足 虽虽然然网网络络防防火火墙墙在在网网络络安安全全中中起起着着不不可可替替代代的的作作用用,但但它不是万能的,有其自身的弱点,主
20、要表现在:它不是万能的,有其自身的弱点,主要表现在:p防火墙不能防火墙不能 防备病毒防备病毒 虽虽然然防防火火墙墙扫扫描描所所有有通通过过的的信信息息,但但扫扫描描多多半半是是针针对对源源与与目目标标地地址址以以及及端端口口号号,而而并并非非数数据据细细节节,有有太太多多类类型型的的病病毒毒和和太太多多种种方方法法可可使使病病毒毒在在数数据据中中隐隐藏藏,防防火火墙墙在在病病毒毒的的防防范上是不适用的。范上是不适用的。p防火墙对不通过它的连接无能为力防火墙对不通过它的连接无能为力 虽虽然然防防火火墙墙能能有有效效的的控控制制所所有有通通过过它它的的信信息息,但但对对从从网网络后门及调制解调器拨
21、人的访问则无能为力。络后门及调制解调器拨人的访问则无能为力。20防火墙不能防备内部人员的攻击防火墙不能防备内部人员的攻击 目目前前防防火火墙墙只只提提供供对对外外部部网网络络用用户户攻攻击击的的防防护护,对对来来自自内内部部网网络络用用户户的的攻攻击击只只能能依依靠靠内内部部网网络络主主机机系系统统的的安安全全性性。所以,如果入侵者来自防火墙的内部,防火墙则无能为力。所以,如果入侵者来自防火墙的内部,防火墙则无能为力。限制有用的网络服务限制有用的网络服务 防防火火墙墙为为了了提提高高被被保保护护网网络络的的安安全全性性,限限制制或或关关闭闭了了很很多多有有用用但但存存在在安安全全缺缺陷陷的的网
22、网络络服服务务。由由于于多多数数网网络络服服务务在在设设计计之之初初根根本本没没有有考考虑虑安安全全性性,所所以以都都存存在在安安全全问问题题。防防火火墙墙限制这些网络服务等于从一个极端走向了另一个极端。限制这些网络服务等于从一个极端走向了另一个极端。21防火墙不能防备新的网络安全问题防火墙不能防备新的网络安全问题 防防火火墙墙是是一一种种被被动动式式的的防防护护手手段段,只只能能对对现现在在已已知知的的网网络络威威胁胁起起作作用用。随随着着网网络络攻攻击击手手段段的的不不断断更更新新和和新新的的网网络络应应用用的的出出现现,不不可可能能靠靠一一次次性性的的防防火火墙墙设设置置来来解解决决永永
23、远远的的网网络络安全问题。安全问题。225.5 防火墙的体系结构防火墙的体系结构 防防火火墙墙可可以以设设置置成成许许多多不不同同的的结结构构,并并提提供供不不同同级级别别的的安安全全,而而维维护护和和运运行行的的费费用用也也不不同同。防防火火墙墙有有多多种种分分类类方方式式。下下面面介介绍绍四四种种常常用用的的体体系系结结构构:筛筛选选路路由由器器、双双网网主主机机式式体体系结构屏蔽主机式体系结构和屏蔽子网式体系结构。系结构屏蔽主机式体系结构和屏蔽子网式体系结构。在介绍之前,先了解几个相关的基本概念:在介绍之前,先了解几个相关的基本概念:l堡堡垒垒主主机机:高高度度暴暴露露于于Interne
24、t并并且且是是网网络络中中最最容容易易受受到到侵侵害害的的主主机机。它它是是防防火火墙墙体体系系的的大大无无畏畏者者,把把敌敌人人的的火火力力吸吸引引到到自自己己身身上上,从从而而达达到到保保护护其其他他主主机机的的目目的的。堡堡垒垒主主机机的的设设计计思思想想是是检检测测点点原原则则,把把整整个个网网络络的的安安全全问问题题集集中中在在某某个个主主机机上上解解决决,从从而而省省时时省省力力,不不用用考考虑虑其其他他主主机机的的安安全全。堡堡垒垒主主机必须有严格的安防系统,因其最容易遭到攻击。机必须有严格的安防系统,因其最容易遭到攻击。23屏屏蔽蔽主主机机:被被放放置置到到屏屏蔽蔽路路由由器器
25、后后面面网网络络上上的的主主机机称称为为屏屏蔽蔽主主机,该主机能被访问的程度取决于路由器的屏蔽规则。机,该主机能被访问的程度取决于路由器的屏蔽规则。屏屏蔽蔽子子网网:位位于于屏屏蔽蔽路路由由器器后后面面的的子子网网,子子网网能能被被访访问问的的程程度度取决于路由器的屏蔽规则。取决于路由器的屏蔽规则。筛选路由式体系结构筛选路由式体系结构这这种种体体系系结结构构极极为为简简单单,路路由由器器作作为为内内部部网网和和外外部部网网的的唯唯一一过过滤设备,如下图所示。滤设备,如下图所示。24防火墙的体系结构防火墙的体系结构内部网内部网外部网外部网p筛选路由器式体系结构筛选路由器式体系结构 包过滤包过滤筛
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 访问 控制 防火墙 教学 文案
限制150内