2023年防火墙(祁萍).docx
《2023年防火墙(祁萍).docx》由会员分享,可在线阅读,更多相关《2023年防火墙(祁萍).docx(59页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2023年防火墙(祁萍) 第一篇:防火墙(祁萍) 防火墙技术及其在网络平安中的应用 摘要 防火墙是网络平安的关键技术,在实际中被广泛应用。防火墙技术实际是一种隔离技术,它将企业内部网络或个人计算机与internet隔离开来,只允许符合特定规则的数据包通过,从而最大限度的爱惜计算机系统的平安。本文探讨防火墙技术的基本原理、实现防火墙的主要技术手段、防火墙技术的优缺点以及防火墙技术的实际应用。 关键字 防火墙 网络平安 包过滤 代理服务器 状态检测 1、防火墙的基本原理 在网络中,防火墙技术事实上是一种隔离技术,它将内部网与公众网隔离开来,从而到达爱惜内部网络不受侵害的目的。 典型的应用防火墙技术
2、的网络系统具备如下三个基本特征: 1)内部网络和外部网络之间的全部数据流量都必需经过防火墙。 这是防火墙实现防护功能的前提,因为只有当防火墙是内网网络之间唯一的通讯通道时,它才能全面有效的爱惜内部网络。根据美国国家平安局制定的信息保障技术框架,防火墙适用于用户网络系统的边界,属于用户网络边界的平安爱惜设备。典型的防火墙网络体系结构如图1所示: 图1,防火墙网络体系结构 2)只有符合平安策略的数据流才能通过防火墙 平安策略是防火墙推断通过的数据的合法性的重要根据,拒绝违背平安策略的数据流的通过是防火墙实现平安防护功能的重要手段。防火墙有两种对立的平安策略: 允许没有特别拒绝的数据流通过。这种状况
3、下防火墙只规定了不允许通过的数据对象,除此之外其他任何数据都是允许的,平安性相对较弱。拒绝北邮特别允许的数据流通过。这种状况下防火墙规定了允许通过的数据对象,除此之外任何数据都不允许通过,平安性相对较强。3)防火墙自身硬具备很强的抗攻击实力 防火墙处于网络边缘,是内外网互通的唯一通道,内网的重要平安屏障,势必成为网络攻击的首要目标,这就要求防火墙本身必需具备很强的抗攻击免疫力,只有在自身平安的前提下才能完成爱惜内网不受攻击的首要目标。 此外,在传统防火墙基础上进展起来的新型防火墙,如应用层防火墙和数据库防火墙,除具有传统防火墙的功能特点之外,还具备特殊防护功能,如应用层防火墙具备区分端口和应用
4、的实力,可以有效抵抗应用层攻击,数据库防火墙具备针对数据库系统的恶意攻击的阻断实力,可以抵抗针对数据库服务器攻击的SQL注入技术、返回行超标技术等。 2、防火墙的功能 平安功能是防火墙的核心功能,防火墙必需支持确定的平安策略,过滤掉担忧全服务和非法用户,限制管理网络访问行为,监视网络平安状况,必要时发出警报。 除平安功能外,防火墙还可以实现如下功能:通过网络地址转换技术NAT缓解地址空间短缺问题;便利的实现流量统计、计费等功能;将企业内部用于发布信息的www服务器、ftp服务器等隔离开来。 3、防火墙的关键技术 1)包过滤技术 包过滤技术是一种简洁有效的平安限制技术,其技术基础是网络数据分包传
5、输技术。包过滤型防火墙是防火墙的初级产品,通过读取数据包中的源地址、目标地址、源端口、目标端口等信息推断该数据包是否来自可信任的平安站点。 包过滤型防火墙的优点是具有用户透亮性,过滤效率高且易于维护。 包过滤型数据库的缺点是访问限制列表的配置比较困难,对网络管理人员的要求较高;性能随访问限制列表的长度成指数下降;对通过应用层协议进行的攻击无能为力;没有用户的运用记录,无法通过日志分析网络攻击。 2)代理服务器技术 代理服务器在网络应用层供应授权检查,在内网和外网进行信息交换时对数据进行转发。运用代理服务器时,内网用户访问外网主机时,首先将请求发送到代理服务器,代理服务器检查该请求是否符合规定,
6、不符合规定的请求干脆丢弃,对符合规定的请求,代理服务器会修改数据包中的ip地址,然后发送给外网主机,对于外网主机来说,请求其实是代理服务器发送的。同样,外网服务器返回的数据包也先发送给代理服务器,代理服务器进行检查,丢弃不符合规则的数据包,将符合规则的数据库转发给原请求数据的内网用户。 代理服务器运行在内外网之间,能有效隔绝内外网的干脆通信,其优点是平安性好,能实现流量监控、过滤和日志功能,但是由于每次通讯都需要通过代理服务器转发,具有使网络访问速度变慢的缺点,同时,对于每一种应用服务都需要设计一个特地的代理软件模块,并不是全部的互联网应用软件都可以通过代理服务器访问。 3)状态检测技术 状态
7、检测防火墙是在包过滤技术上进展而来的,又称动态包过滤防火墙。传统的包过滤技术只检测单个数据包,平安规则是静态的,状态检测技术可以将前后数据包的上下文联系起来,根据过去的通讯信息和其他状态信息动态生成过滤规则。 4)深度内容检测技术 一般报文检测仅分析报文中的源地址、目标地址、源端口、目标端口和协议类型的信息,而当前网络上的一些非法应用会接受隐藏假冒端口号的方法躲避检测和监管,仿冒合法报文攻击网络,在此状况下,传统的检测方法已经无能为力了。深度内容检测技术是通过对应用流中的数据报文内容进行探测,增加了应用层分析,识别各种应用及其内容,从而确定数据报文的真正应用。 4、防火墙在网络系统中的实际应用
8、 1)个人防火墙 个人防火墙通常是一个运行在计算机上具有数据包过滤功能的软件,不需要特定的网络设备,只要在用户所运用的PC上安装软件即可。如今主流的pc操作系统,如windowwindows xp之后版本、linux等都有内置防火墙程序。 常见的个人防火墙有:天网防火墙个人版、瑞星个人防火墙、360木马防火墙、费尔个人防火墙、江民黑客防火墙和金山网标等。这些软件都能够独立运行于整个系统中或针对对个别程序、项目,所以在运用时特别便利及好用。 个人防火墙的优点是本钱低,不需要额外的硬件资源,主要的缺点是其本身很简洁受到威胁。 以下以Kaspersky Anti-Hacker为例,简洁介绍个人防火墙
9、的运用。图2是Kaspersky Anti-Hacker的主界面。 图2:Kaspersky Anti-Hacker主界面 a)应用程序规则 Anti-Hackert个人防火墙的应用级规则是一个重要功能,通过实施应用及过滤,可以确定哪些应用程序可以访问网络。 当Kaspersky Anti-Hacker胜利安装后,会自动把一些平安的有网络请求的程序,添加到程序规则列表中,并且根据每个程序的状况添加适当规则,Anti-Hacker把程序共分9种类型,不同类型的访问权限不同。 假如对目标程序比较了解,可以自定义规则,为程序规定的访问的协议和端口。 b)包过滤规则 Anti-Hacker供应的包过滤
10、规则主要是针对电脑系统中的各种应用服务和黑客攻击来制定的。点击“服务/包过滤规则菜单,打开包过滤规则窗口,规则可以自定义编辑。 这些规则把服务细化到通过固定端口和协议来访问网络,为电脑供应最大的平安保障。 c)网络防火墙的应用 Anti-Hacker防火墙可以阻挡10种各类攻击,入侵检测系统默认是启动的。打开“服务/设置菜单,切换到“入侵检测系统标签,可以调整每项的具体参数的设置。上网时当遭到黑客攻击时,防火墙的程序主窗口会自动弹出,并在窗口级别的下方显示出攻击的类型和端口。这时可以根据状况禁用攻击者的远程IP地址与你的电脑之间的通讯,并且在包过滤规则中添加上禁止该IP地址通讯的规则,这样以后
11、就再不会遭到来自该地址的攻击了。假如上述方法不能奏效,还可以选择全部拦截或者短暂断开网络。 Anti-Hacker防火墙还有特殊强大的日志功能,一切网络活动都会记录在日志中。从中可查找出黑客留下的蛛丝马迹,对防范攻击是特殊有关心的。 2)企业防火墙 大中型企业一般对网络的需求更大,网络访问的用户数量和流量很大,对网络平安的要求也很高,基于这些缘由,一般都选择运用硬件防火墙。硬件防火墙是特地的平安设备,上面预装着平安软件,其操作系统一般是专用操作系统。 企业用户在防火墙的应用上,除了防火墙的基本功能外,一般都根据用户的需要增加了许多扩展功能,如NAT、DNS、VPN、IDS等。 一般的企业网络拓
12、扑结构如图3所示: 图3:一般企业网络拓扑结构 图3所示的网络结构没有平安防护措施,存在着明显的平安威胁,特别是对外供应服务的www服务器等,很简洁受到攻击。上述的平安威胁问题可以通过运用防火墙解决,运用防火墙后的网络结构如图4所示。 图4:运用防火墙的企业网络结构 防火墙在企业网络中可以实现如下功能: 1)实现企业内部网与internet之间的隔离与访问限制; 2)实现对内部网各网段的访问限制 3)实现都www等公开服务器的平安爱惜 4)代理内部用户访问internet 5)实现流量限制 6)防止攻击及进行入侵检测 7)实现平安记录与审计 5、结束语 防火墙技术还处于进展完善的过程中,目前网
13、络环境中各种新的攻击方式层出不穷,这必将促进防火墙技术的飞速进展。防火墙技术是实现网络平安和信息平安的基础,在实际应用中,应根据信息平安级别及用户的具体需求,合理接受适当的防火墙,并结合其他信息平安技术,以保证网络信息的平安。 参考文献 蔡金龙、秦婧 防火墙关键技术的探讨 科技信息,2023,27,551-553 楚狂等 网络平安与防火墙技术 人民邮电出版社,2000 翟钰等 防火墙包过滤技术进展探讨 计算机应用探讨,2023,9,144-146 黎连业、张维等 防火墙及其应用技术 清华高校出版社,2023,7 其次篇:防火墙 防火墙技术: 包过滤: 电路级网关、应用网关、代理服务器、状态检测
14、、自适应代理型防火墙 电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手信息,这样来确定该会话是否合法,电路级网关是在OSI模型中会话层上来过滤数据包,这样比包过滤防火墙要高两层。另外,电路级网关还供应一个重要的平安功能:网络地址转移(NAT)将全部公司内部的IP地址映射到一个“平安的IP地址,这个地址是由防火墙运用的。有两种方法来实现这种类型的网关,一种是由一台主机充当筛选路由器而另一台充当应用级防火墙。另一种是在第一个防火墙主机和其次个之间建立平安的连接。这种结构的好处是当一次攻击发生时能供应容错功能。 防火墙一般可以分为以下几种:包过滤型防火墙、电路级网关型防火墙、应用
15、网关型防火墙、代理服务型防火墙、状态检测型防火墙、自适应代理型防火墙。下面分析各种防火墙的优缺点。 包过滤型防火墙 它是在网络层对数据包进行分析、选择,选择的根据是系统内设置的过滤规律,也可称之为访问限制表。通过检查数据流中每一个数据包的源地址、目的地址、所用端口、协议状态等因素,或它们的组合来确定是否允许该数据包通过。它的优点是:规律简洁,本钱低,易于安装和运用,网络性能和透亮性好,通常安装在路由器路由器 路由器是用来连接不同网络或网段的装置,它能够根据信道的状况自动选择并设定路由,以最正确路径,按前后依次发送信号。路由器构成了 Internet的骨架。路由器的处理速度与牢靠性干脆影响着网络
16、互连的速度与质量。 上。缺点是:很难精确地设置包过滤器,缺乏用户级的授权;包过滤判别的条件位于数据包的头部,由于的担忧全性,很可能被假冒或窃取;是基于网络层的平安技术,不能检测通过高层协议而实施的攻击。 电路级网关型防火墙 它起着确定的代理服务作用,监视两主机建立连接时的握手信息,推断该会话请求是否合法。一旦会话连接有效后,该网关仅复制、传递数据。它在层代理各种高层会话,具有隐藏内部网络信息的实力,且透亮性高。但由于其对会话建立后所传输的具体内容不再作进一步地分析,因此平安性低。 应用网关型防火墙 它是在应用层上实现协议过滤和转发功能,针对特别的网络应用协议制定数据过滤规律。应用网关通常安装在
17、专用工作站工作站 工作站是一种以个人计算机和分布式网络计算为基础,主要面对专业应用领域,具备强大的数据运算与图形、图像处理实力,为满意工程设计、动画制作、科学探讨、软件开发、金融管理、信息服务、模拟仿真等专业领域而设计开发的高性能计算机。 系统上。由于它工作于应用层,因此具有高层应用数据或协议的理解实力,可以动态地修改正滤规律,供应记录、统计信息。它和包过滤型防火墙有一个共同特点,就是它们仅依靠特定的规律来推断是否允许数据包通过,一旦符合条件,则防火墙内外的计算机系统建立干脆联系,防火墙外部网络能干脆了解内部网络结构和运行状态,这大大增加了实施非法访问攻击的机会。 代理服务型防火墙 代理服务器
18、服务器 服务器是指在网络环境下运行相应的应用软件,为网上用户供应共享信息资源和各种服务的一种高性能计算机,英文名称叫做Server。 接收客户请求后,会检查并验证其合法性,如合法,它将作为一台客户机向真正的服务器服务器 服务器是指在网络环境下运行相应的应用软件,为网上用户供应共享信息资源和各种服务的一种高性能计算机,英文名称叫做Server。发出请求并取回所需信息,最终再转发给客户。它将内部系统与外界完全隔离开来,从外面只看到代理服务器,而看不到任何内部资源,而且代理服务器只允许被代理的服务通过。代理服务平安性高,还可以过滤协议,通常认为它是最平安的防火墙技术。其缺乏主要是不能完全透亮地支持各
19、种服务、应用,它将消耗大量的资源,导致低性能。 状态检测型防火墙 它将动态记录、维护各个连接的协议状态,并在网络层对通信的各个层次进行分析、检测,以确定是否允许通过防火墙。因此它兼备了较高的效率和平安性,可以支持多种网络协议和应用,且可以便利地扩展实现对各种非标准服务的支持。 自适应代理型防火墙 它可以根据用户定义的平安策略,动态适应传送中的分组流量。假如平安要求较高,则最初的平安检查仍在应用层完成。而一旦代理明确了会话的全部微小环节,那么其后的数据包就可以干脆经过速度快得多的网络层。因此它兼备了代理技术的平安性和状态检测技术的高效率。 防火墙技术虽然出现了许多,但总体来讲可分为“包过滤型和“
20、应用代理型两大类。前者以以色列的Checkpoint防火墙和美国Cisco公司的PIX防火墙为代表,后者以美国NAI公司的Gauntlet防火墙为代表。 (1).包过滤(Packet filtering)型 包过滤型防火墙工作在OSI网络参考模型的网络层和传输层,它根据数据包头源地址,目的地址、端口号和协议类型等标记确定是否允许通过。只有满意过滤条件的数据包才被转发到相应的目的地,其余数据包则被从数据流中丢弃。 包过滤方式是一种通用、廉价和有效的平安手段。之所以通用,是因为它不是针对各个具体的网络服务实行特殊的处理方式,适用于全部网络服务;之所以廉价,是因为大多数路由器都供应数据包过滤功能,所
21、以这类防火墙多数是由路由器集成的;之所以有效,是因为它能很大程度上满意了绝大多数企业平安要求。 在整个防火墙技术的进展过程中,包过滤技术出现了两种不同版本,称为“第一代静态包过滤和“其次代动态包过滤。 第一代静态包过滤类型防火墙 这类防火墙几乎是与路由器同时产生的,它是根据定义好的过滤规则审查每个数据包,以便确定其是否与某一条包过滤规则匹配。过滤规则基于数据包的报头信息进行制订。报头信息中包括IP源地址、IP目标地址、传输协议(TCP、UDP、ICMP等等)、TCP/UDP目标端口、ICMP消息类型等。 其次代动态包过滤类型防火墙 这类防火墙接受动态设置包过滤规则的方法,避开了静态包过滤所具有
22、的问题。这种技术后来进展成为包状态监测(Stateful Inspection)技术。接受这种技术的防火墙对通过其建立的每一个连接都进行跟踪,并且根据需要可动态地在过滤规则中增加或更新条目。 包过滤方式的优点是不用改动客户机和主机上的应用程序,因为它工作在网络层和传输层,与应用层无关。但其弱点也是明显的:过滤判别的根据只是网络层和传输层的有限信息,因此各种平安要求不行能充分满意;在许多过滤器中,过滤规则的数目是有限制的,且随着规则数目的增加,性能会受到很大地影响;由于缺少上下文关联信息,不能有效地过滤如UDP、RPC远程过程调用一类的协议;另外,大多数过滤器中缺少审计和报警机制,它只能根据包头
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 防火墙 祁萍
限制150内