第13章防火墙技术优秀课件.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《第13章防火墙技术优秀课件.ppt》由会员分享,可在线阅读,更多相关《第13章防火墙技术优秀课件.ppt(33页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第13章防火墙技术第1页,本讲稿共33页第第13章章 防火墙技术防火墙技术 谈到网络安全,首先想到的一般就是防火墙。防火墙是设置在被保护网络和外部网络之间的一道屏障,以防止不可预测的、潜在破坏性的侵入。防火墙作为网络安全体系的基础和核心控制设备,在网络安全中具有举足轻重的地位。第2页,本讲稿共33页13.1 防火墙基本概念防火墙基本概念 防火墙作为网络防护的第一道防线,它由软件或/和硬件设备组合而成,它位于企业或网络群体计算机与外界网络的边界,限制着外界用户对内部网络的访问以及管理内部用户访问外界网络的权限。第3页,本讲稿共33页13.2.1 包过滤防火墙包是网络上信息流动的基本单位,它由数据
2、负载和协议头两个部分组成。包过滤是基于协议头的内容进行过滤的。13.2 13.2 防火墙防火墙的类型的类型 第4页,本讲稿共33页13.2.2 13.2.2 应用代理防火墙应用代理防火墙真正可靠的安全防火墙应该禁止所有通过防火墙的直接连接在协议栈的最高层检验所有的输入数据。第5页,本讲稿共33页13.2.3 13.2.3 电路级网关型防火墙电路级网关型防火墙电路级网关型防火墙起一定的代理服务作用,它监视两台主机建立连接时的握手信息,从而判断该会话请求是否合法,一旦会话连接有效,该网关仅复制、传递数据。第6页,本讲稿共33页13.2.4 13.2.4 状态检测防火墙状态检测防火墙状态包检测模式增
3、加了更多的包和包之间的安全上下文检查,以达到与应用级代理防火墙相类似的安全性能。第7页,本讲稿共33页13.3 13.3 防火墙在网络上的设置防火墙在网络上的设置13.3.1 13.3.1 单防火墙结构单防火墙结构 1屏蔽防火墙屏蔽防火墙第8页,本讲稿共33页2单DMZ防火墙第9页,本讲稿共33页3多DMZ防火墙第10页,本讲稿共33页13.3.2 双防火墙结构双防火墙结构第11页,本讲稿共33页13.4 防火墙基本技术13.4.1 包过滤技术用来生成规则进行过滤的包头部信息通常都包括以下信息:(1)接口和方向。(2)源和目的IP地址。(3)IP选项。(4)高层协议。(5)TCP包的ACK位检
4、查。(6)ICMP的报文类型。(7)TCP和UDP包的源和目的端口。第12页,本讲稿共33页1用于包过滤的IP头信息IP地址所有防火墙都具有IP地址过滤功能。这项任务就是要检查IP包头,根据其IP源地址和目标地址作出放行/禁止决定。规 则方 向源IP地址目的IP地址动 作1流入172.21.94.0/24*拒绝2*允许第13页,本讲稿共33页2.协议字段这一字段定义了包负载所使用的协议。例如,可以是TCP和UDP两种因特网上常用的协议,也可以是诸如ICMP等其它协议。通常,承载ICMP数据的包都应丢弃,因为ICMP数据将会告知对方本网内部的信息。规 则方 向协 议 字 段动 作1*1拒绝2*允
5、许第14页,本讲稿共33页(3)IP包分片与选项字段另一个IP包过滤要注意的是IP包分片与其他选项字段,它们都有可能导致某些攻击,而且现在IP包分片与选项字段用得越来越少,因此可以拒绝这样的IP包。第15页,本讲稿共33页2.2.用于包用于包过滤过滤的的TCPTCP头头信息信息控制SMTP连接流入和流出的例子,规则2和规则4允许大于端口1023的所有服务,不论是流入还是流出方向。黑客可以利用这一个漏洞去做各种事情。规则方向协议源地址目的地址目的端口动作1流入TCP外部内部25允许2流出TCP内部外部=1024允许3流出TCP内部外部25允许4流入TCP外部内部=1024允许5*禁止第16页,本
6、讲稿共33页改进以后的例子,指定了源端口。规则方向协议源地址目的地址源端口目的端口动作1流入TCP外部内部=102425允许2流出TCP内部外部25=1024允许3流出TCP内部外部=102425允许4流入TCP外部内部25=1024允许5*禁止第17页,本讲稿共33页在TCP协议头中,有一个控制比特位:SYN。在三次握手建立连接期间,需要指明对序列号进行同步时,这一同步位要置1。有一种常见的攻击是拒绝服务攻击,SYN洪水就是这样的一种攻击。它不做其它的事情,黑客只是不断发送SYN位已经置1的包,这样目标主机就要浪费宝贵的CPU周期建立连接,并且分配内存。检查SYN位虽然不可能过滤所有SYN位
7、已经置1的包,但是可以监视日志文件,发现不断发送这类包的主机以便让那些主机不能通过防火墙。第18页,本讲稿共33页检查ACK位,防火墙只允许内部客户访问外部Web服务器,反之则禁止。规则方向协议源地址目的地址源端口目的端口ACK位动作1流出TCP内部外部102480均可允许2流入TCP外部内部801024置1允许3*禁止第19页,本讲稿共33页ICMP数据很有用,但也很有可能被利用来收集网络的有关信息,我们必须加以区别对待。防火墙的一个重要功能就是让外部不能得到网络内部主机的信息。因为这一点,需要阻止以下几种报文类型:流入的echo请求和流出的echo响应允许内部用户使用ping命令测试外部主
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 13 防火墙 技术 优秀 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内