网络安全技术及应用第七章精品文稿.ppt
《网络安全技术及应用第七章精品文稿.ppt》由会员分享,可在线阅读,更多相关《网络安全技术及应用第七章精品文稿.ppt(32页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全技术及应用第七章网络安全技术及应用第七章第1页,本讲稿共32页第第7章章 防火墙及其应用防火墙及其应用7.1 防火墙概述防火墙概述7.2 防火墙技术与分类防火墙技术与分类7.3防火墙体系结构防火墙体系结构7.4 防火墙安全规则防火墙安全规则7.5防火墙应用防火墙应用2023/2/72第2页,本讲稿共32页7.1 防火墙概述防火墙概述n7.1.1 防火墙概念与发展历程防火墙概念与发展历程n 1.防火墙概念防火墙概念 防火墙是指设置在不同网络之间,例如可防火墙是指设置在不同网络之间,例如可信任的内部网和不可信的公共网,或者不同网信任的内部网和不可信的公共网,或者不同网络安全域之间的软硬件系
2、统组合。它可通过监络安全域之间的软硬件系统组合。它可通过监测、限制、更改跨越防火墙的数据流,尽可能测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状地对外部屏蔽网络内部的信息、结构和运行状况,以此来保护企业内部网络的安全。况,以此来保护企业内部网络的安全。2023/2/73第3页,本讲稿共32页2.防火墙的发展防火墙的发展n第一代防火墙:第一代防火墙技术几乎与路由器同时出现,主要第一代防火墙:第一代防火墙技术几乎与路由器同时出现,主要基于包过滤技术(基于包过滤技术(Packet Filter),是依附于路由器的包过滤),是依附于路由器的包过滤功能实现的防火墙。功能
3、实现的防火墙。n第二代防火墙:第二代防火墙:1989年,贝尔实验室的年,贝尔实验室的Dave Presotto和和Howard Trickey最早推出了第二代防火墙,即电路层防火最早推出了第二代防火墙,即电路层防火墙。墙。n第三代防火墙:到第三代防火墙:到20世纪世纪90年代初,开始推出第三代防火年代初,开始推出第三代防火墙,即应用层防火墙(或者叫做代理防火墙)。墙,即应用层防火墙(或者叫做代理防火墙)。n第四代防火墙:到第四代防火墙:到1992年,年,USC信息科学院的信息科学院的BobBraden开发出了基于动态包过滤(开发出了基于动态包过滤(Dynamic Packet Filter)技
4、术)技术的的第四代防火墙。的的第四代防火墙。n第五代防火墙:到了第五代防火墙:到了1998年,年,NAI公司推出了一种自适应代公司推出了一种自适应代理(理(Adaptive Proxy)技术,可以称之为第五代防火墙。)技术,可以称之为第五代防火墙。第4页,本讲稿共32页3.防火墙的发展趋势防火墙的发展趋势n高安全性和高效率高安全性和高效率n对数据包的全方位检查对数据包的全方位检查 n分布式防火墙技术分布式防火墙技术 n建立与部署适用于建立与部署适用于IP V6协议下的防火墙体系协议下的防火墙体系架构架构第5页,本讲稿共32页7.1.2 防火墙的功能防火墙的功能n对防火墙有两个基本需求:一是保证
5、内部网的安全性;二是保证对防火墙有两个基本需求:一是保证内部网的安全性;二是保证内部网与外部网之间的连通性。内部网与外部网之间的连通性。(1)过滤不安全数据和非法用户。)过滤不安全数据和非法用户。(2)报警与审计。)报警与审计。(3)透明代理。)透明代理。(4)抗攻击能力。)抗攻击能力。(5)VPN 功能。功能。(6)路由管理。)路由管理。2023/2/76第6页,本讲稿共32页7.1.3 防火墙局限性防火墙局限性n7.1.3 防火墙局限性防火墙局限性 1.对某些正常服务的限制对某些正常服务的限制 2.无法抵御来自内网的威胁无法抵御来自内网的威胁 3.无法阻挡旁路攻击及潜在后门无法阻挡旁路攻击
6、及潜在后门 4.无法控制对病毒文件的传输无法控制对病毒文件的传输 5.内网瓶颈问题内网瓶颈问题 2023/2/77第7页,本讲稿共32页7.2 防火墙技术与分类防火墙技术与分类n7.2.1 包过滤防火墙技术包过滤防火墙技术 1.简单包过滤技术简单包过滤技术 2.状态检测包过滤技术状态检测包过滤技术n7.2.2 代理服务防火墙技术代理服务防火墙技术 1.电路级网关电路级网关 2.应用级网关应用级网关 3.自适应代理自适应代理2023/2/78第8页,本讲稿共32页7.2.1包过滤防火墙技术包过滤防火墙技术n包过滤包过滤(Packet Filter)是所有防火墙中最核心的功能,与代理服务器技术是所
7、有防火墙中最核心的功能,与代理服务器技术相比,其优势是传输信息时不占用网络带宽。包过滤路由器在网络上的相比,其优势是传输信息时不占用网络带宽。包过滤路由器在网络上的物理位置和逻辑位置如图物理位置和逻辑位置如图7-2和图和图7-3所示。包过滤型防火墙根据一组所示。包过滤型防火墙根据一组过滤规则集合,逐个检查过滤规则集合,逐个检查IP数据包,确定是否允许该数据包通过。数据包,确定是否允许该数据包通过。图图7-2 7-2 包过滤路由器的物理位置包过滤路由器的物理位置第9页,本讲稿共32页图图7-3 包过滤路由器的逻辑位置包过滤路由器的逻辑位置第10页,本讲稿共32页两类包过滤防火墙技术两类包过滤防火
8、墙技术 包过滤防火墙技术根据所使用的过滤方法又具包过滤防火墙技术根据所使用的过滤方法又具体可分为:简单包过滤技术和状态检测包过滤体可分为:简单包过滤技术和状态检测包过滤技术。技术。1.简单包过滤技术简单包过滤技术 也称作称静态包过滤。简单包过滤防火墙也称作称静态包过滤。简单包过滤防火墙在检查数据包报头时,只是根据定义好的过滤在检查数据包报头时,只是根据定义好的过滤规则集来检查所有进出防火墙的数据包报头信规则集来检查所有进出防火墙的数据包报头信息,并根据检查结果允许或者拒绝数据包,并息,并根据检查结果允许或者拒绝数据包,并不关心服务器和客户机之间的连接状态。不关心服务器和客户机之间的连接状态。第
9、11页,本讲稿共32页 2.状态检测包过滤技术状态检测包过滤技术 也称动态包过滤,是包过滤器和应用级网也称动态包过滤,是包过滤器和应用级网关的一种折衷方案。该技术具有包过滤机制的关的一种折衷方案。该技术具有包过滤机制的高速和灵活性,也有应用级网关的应用层安全高速和灵活性,也有应用级网关的应用层安全的优点。状态检测包过滤防火墙除了有一个过的优点。状态检测包过滤防火墙除了有一个过滤规则集外,还要跟踪通过自身的每一个连接,滤规则集外,还要跟踪通过自身的每一个连接,提取有关的通信和应用程序的状态信息,构成提取有关的通信和应用程序的状态信息,构成当前连接的状态列表。当前连接的状态列表。第12页,本讲稿共
10、32页7.2.2代理服务防火墙技术代理服务防火墙技术 代理服务(代理服务(Proxy Service)是指运行于内部网络与外网之)是指运行于内部网络与外网之间的主机间的主机(堡垒主机堡垒主机)上的一种应用。当用户需要访问代理服上的一种应用。当用户需要访问代理服务器另一侧主机时,代理服务器对于符合安全规则的连务器另一侧主机时,代理服务器对于符合安全规则的连接,会代替主机响应访问请求,并重新向主机发出一个接,会代替主机响应访问请求,并重新向主机发出一个相同的请求。当此连接请求得到回应并建立起连接之后,相同的请求。当此连接请求得到回应并建立起连接之后,内部主机同外部主机之间的通信将通过代理程序的相应
11、内部主机同外部主机之间的通信将通过代理程序的相应连接映射来实现。代理既是客户端(连接映射来实现。代理既是客户端(Client),也是服务),也是服务器端(器端(Server)。代理服务防火墙的工作原理如图)。代理服务防火墙的工作原理如图7-4。第13页,本讲稿共32页图图7-4应用代理防火墙的原理图应用代理防火墙的原理图第14页,本讲稿共32页 代理服务防火墙主要包含以下三类:代理服务防火墙主要包含以下三类:1.电路级网关电路级网关 也称线路级网关,工作在会话层,在两主机首次建立也称线路级网关,工作在会话层,在两主机首次建立TCP连接时建立通信屏障。它作为服务器接收外来请求,转发请求;连接时建
12、立通信屏障。它作为服务器接收外来请求,转发请求;与被保护的主机连接时则扮演客户机角色、起到代理服务的作用。与被保护的主机连接时则扮演客户机角色、起到代理服务的作用。它监视两主机建立连接时的握手信息,如它监视两主机建立连接时的握手信息,如SYN,ACK和序列数和序列数据等是否合乎逻辑,然后由网关复制、传递数据,而不进行数据据等是否合乎逻辑,然后由网关复制、传递数据,而不进行数据包过滤。电路级网关中特殊的客户程序只在初次连接时进行安全包过滤。电路级网关中特殊的客户程序只在初次连接时进行安全协商控制,此后则不再参与内外网之间的通信控制。协商控制,此后则不再参与内外网之间的通信控制。第15页,本讲稿共
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 技术 应用 第七 精品 文稿
限制150内