信息安全概论第17讲.ppt
《信息安全概论第17讲.ppt》由会员分享,可在线阅读,更多相关《信息安全概论第17讲.ppt(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全概论第17讲2008年x月y日6.3.2 防火墙技术原理Digital公司1986年在Internet上安装了全球第一个商用防火墙系统后,相关技术与应用得到了快速的发展,经历三个阶段:包过滤技术代理服务技术状态检测技术1.包过滤技术包过滤技术包过滤(Packet Filtering)是指防火墙在网络层中(如图6.7所示),通过检查网络数据流中数据包的报头(如源、目的地址、协议类型、端口等),将报头信息与事先设定的过滤规则相比较,据此决定是否允许该数据包通过,其关键是过滤规则的设计。包过滤技术是最早应用于防火墙的技术,也是最简单、某些情形下最有效的防火墙技术。包过滤技术检查的数据包报头信
2、息主要有:(1)IP数据包的数据包的源源IP地址、目的地址、目的IP地址、协议类型、地址、协议类型、选项字段等。选项字段等。(2)TCP数据包数据包的源端口、目标端口、标志段等。的源端口、目标端口、标志段等。端口协议用途21FTP文件传输23Telnet远程登录25SMTP电子邮件69TFTP简单文件传输协议(Trivial FTP)79Finger查询有关一个用户的信息80HTTPWWW服务110POP-3远程电子邮件119NNTPUSENET新闻TCP端口号1024以下被用于一些标准的通信服务。表6.2 一些常用的TCP端口.如只允许HTTP通信,而不允许Telnet通信,则通过设定允许T
3、CP端口80的通信、禁止TCP端口23的通信,即可简单方便地对这两项服务进行过滤。(3 3)UDPUDP数据包的源端口、目标端口。数据包的源端口、目标端口。UDP的应用有DNS(Domain Name System,域名系统)、RPC(Remote Procedure Call,远程调用)、实时多媒体应用RTP(Real-time Transport Protocol,实时传输协议)等,同样通过设定基于UDP端口的过滤规则,可以方便地对各项服务进行过滤。(4 4)ICMPICMP类型。类型。ICMP(Intenet Control Message Protocol,Internet控制消息协议
4、)主要用于传递控制或错误消息,如常用的端到端故障查找工具Ping就是利用ICMP中的“回应请求”(ICMP类型编号8)实现的。因此通过设定ICMP关键字或类型编号的过滤规则,就可以对ICMP通信进行过滤,如表6.3所示。表6.3 一些常见的ICMP类型ICMP类型编号ICMP类型名称可能的控制原因0回应答复对ping的响应3无法到达目的地无法到达目标地址4源端抑制路由器接收通信量太大8回应请求常规的ping请求11超时到目的地时间超时包过滤防火墙优点与弱点包过滤防火墙优点与弱点 包过滤防火墙优点:包过滤防火墙优点:l不需内部网络用户做任何配置,对用户来说是完全透明的。l简单、有效。包过滤防火墙
5、弱点:包过滤防火墙弱点:l只能检查数据包的报头信息,无法检查数据包的内容,不能进行数据内容级别的访问控制。l没有考虑数据包的上下文关系,每一个数据包都要与设定的规则匹配,影响数据包的通过速率,无法满足一些访问控制的要求。l过滤规则的制定很复杂,容易产生冲突或漏洞,出现因配置不当带来的安全问题。2.状态检测技术 一个正常网络连接中的源和目的地址、协议类型、协议信息(如TCP/UDP端口、ICMP类型)、标志(如TCP连接状态标志)等构成该连接的状态表,将数据包报头的相关信息与状态表进行对比,就可以知道该数据包是一个新的网络连接还是某个已有连接中的数据包。状态检测技术也叫动态包过滤技术,是包过滤技
6、术的延伸。基于状态检测(Stateful Inspection)在包过滤技术防火墙的基础上,增加了对状态的检测:状态检查流程1.检测数据包是否是状态表中已有连接的数据包,如果是已有连接的数据包而且状态正确,则允许通过。2.如果不是已有连接的数据包,则进行包过滤技术的检查。3.包过滤允许通过,则在状态表中添加其所在的连接。4.某个连接结束或超时,则在状态表中删除该连接信息。状态检查原理1.状态检测防火墙的数据包过滤规则是预先设定的,但状态表是动态建立的,可以实现对一些复杂协议建立的临时端口进行有效的管理。如FTP协议只是通过21端口进行控制连接,其数据传送是通过动态端口建立的另一个子连接进行传送
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 概论 17
限制150内