《防火墙概述》PPT课件.ppt
《《防火墙概述》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《防火墙概述》PPT课件.ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第4章防火墙重点和难点防火墙的主要功能、类别和相关安全标准防火的设计原理掌握防火墙的设计原理应用防火墙的典型案例防火墙的使用方法、目的及其存在的缺陷了解防火墙的基本概念、功能特点、主要作用及分类防火墙的安全标准4.1概述防火墙(Firewall)是位于两个或多个网络间实施网络间访问控制的一组组件的集合。这组组件包括:主机系统、路由器、网络安全策略和用于网络安全控制与管理的软硬件系统等。并且需要满足以下三个条件:1)网络内部和外部之间的所有数据流必须经过防火墙;2)只有符合安全策略的数据流才能通过防火墙;3)防火墙自身具有高可靠性,应对渗透免疫。4.1.1什么是防火墙防火墙是提供信息安全服务、实
2、现网络和信息安全的基础设施之一,一般安装在被保护区域的边界处,如图4.1所示。在图中,被保护区域与Internet网之间的防火墙可以有效控制区域内部网络与外部网络之间的访问和数据传输,进而达到保护区域内部信息安全的目的,同时,通过防火墙的检查控制可以过滤掉很多非法信息。Internet防火墙DMZ图4.1Internet上的防火墙4.1.2使用防火墙的主要目的使用防火墙的主要目的包括以下两个方面:1)严格限制进入被保护区域的访问,防止外部入侵和信息污染;例如,对来自外部网络的各种访问进行访问控制、信息过滤等。2)严格限制离开被保护区域的信息,防止信息泄漏;例如,对来访者在保护区域内的各种活动进
3、行审计跟踪、检查需要离开被保护区域的信息资源等。4.1.3防火墙的功能1包过滤包过滤是防火墙所要实现的最基本功能,它可将不符合要求的包过滤掉。静态包过滤只是在网络层上对包的地址、端口等信息进行判定控制,而动态包过滤是在所有通信层上对包的状态进行检测分析,判断包是否符合安全要求。动态包过滤技术支持多种协议和应用程序,易扩展、易实现。2审计和报警机制审计是一种重要的安全措施,用以监控通信行为和完善安全策略,检查安全漏洞和错误配置,并对入侵者起到一定的威慑作用。报警机制是在通信违反相关策略以后,以多种方式如声音、邮件、电话、手机短信息及时报告给管理人员。3远程管理目前防火墙的远程管理主要使用三种技术
4、。一是基于Web界面的管理方式;二是GUI界面的管理方式;三是基于命令行的CLI管理方式。这三种技术各有其优点,前两种均采用可视化管理界面来完成对防火墙的配置、管理和监控操作。Web管理方式提供了简单的管理界面,适合那些功能不是很多的防火墙的管理工作。而GUI管理方式能提供丰富的管理界面,适合对防火墙进行复杂的配置,管理多台防火墙,同时支持丰富的审计和日志的功能。4NAT绝大多数防火墙都具有网络地址转换(NAT)功能。目前防火墙一般采用双向NAT,即:SNAT和DNAT。SNAT用于对内部网络地址进行转换,对外部网络隐藏内部网络的结构,使得对内部的攻击更加困难;并可以节省IP资源,有利于降低成
5、本。DNAT主要用于实现外网主机对内网和DMZ区主机的访问。5代理目前代理主要有如下几种实现方式:1)透明代理(Transparentproxy):透明代理实质上属于DNAT的一种,它主要指内网主机需要访问外网主机时,不需要做任何设置,完全意识不到防火墙的存在而完成内外网的通信。其原理是防火墙截取内网主机与外网通信,由防火墙本身完成与外网主机通信,然后把结果传给内网主机,在这个过程中,无论内网主机还是外网主机都意识不到它们在和防火墙通信。2)传统代理:传统代理工作原理与透明代理相似,所不同的是它需要在客户端设置代理服务器,并由该服务器实现内网与外网间的通信。6MAC与IP地址的绑定把MAC地址
6、与IP地址绑定在一起,主要用于防止那些受到控制(不允许访问外网)的内部用户通过更换IP地址来访问外网。7流量控制(带宽管理)和统计分析、流量计费流量控制可以分为基于IP地址的控制和基于用户的控制。基于IP地址的控制是对通过防火墙各个网络接口的流量进行控制,基于用户的控制是通过用户登录来控制每个用户的流量,从而防止某些应用或用户占用过多的资源。流量统计是建立在流量控制基础之上的。一般防火墙通过对基于IP、服务、时间、协议等进行统计,并可以与管理界面实现挂接,实时或者以统计报表的形式输出结果。流量计费从而也是非常容易实现的。8VPN在以往的网络安全产品中,VPN是一个单独产品,现在大多数厂商把VP
7、N与防火墙捆绑在一起,进一步增强和扩展了防火墙的功能,这也是一种产品整合的趋势。4.1.4防火墙的作用及分类1防火墙的主要作用在计算机网络中,增加防火墙设备的投入可以提高内部网络的安全性能,这些安全性主要表现在以下几个方面:1)防止来自被保护区域外部的攻击。2)防止信息外泄和屏蔽有害信息。3)集中安全管理。4)安全审计和告警。5)增强保密性和强化私有权;6)访问控制和其他安全作用等。2防火墙的分类根据防火墙的应用与发展可将其分为五种类型:包过滤防火墙、电路层防火墙、应用层防火墙、动态包过滤防火墙和自适应代理防火墙。根据防火墙所采用的技术特点可将其分为三种类型:包过滤技术防火墙、代理技术防火墙和
8、混合技术防火墙。包过滤技术和代理技术原理分别如下:(1)包过滤防火墙包过滤防火墙又称分组过滤路由器,或网络级防火墙,它工作在网络层上,如图4.2(a)所示。数据包从源发地发出并需要穿过防火墙时,一般通过检查单个包的源地址、目的地址、所封装的协议(TCP、UDP等)、端口、ICMP包的类型、输入/输出接口等信息来决定是否允许此数据包穿过防火墙。有时还需要进一步检查数据包中的路由选择表、特定的IP选项、校验特殊的IP分段参数等以防止发生电子欺骗攻击。包过滤的处理方式分静态包过滤和动态包过滤两种,参见图4.2(b)、(c)。静态包过滤只是在网络层上对当前数据包进行过滤处理;而动态包过滤则是利用状态表
9、在所有通信层上对当前数据包进行过滤处理,判断该数据包是否符合安全要求。(b)静态包过滤(c)动态包过滤状态表包过滤(a)包过滤原理包过滤的主要优点:不用改动应用程序;一个过滤路由器能协助保护整个网络;数据包过滤对用户透明;过滤路由器速度快、效率高。包过滤的主要缺点:不能彻底防止地址欺骗;某些应用协议不适合于数据包过滤;正常的数据包过滤路由器无法执行某些安全策略;数据包工具存在很多局限性。图4.2包过滤防火墙原理通常,路由器便是一个“传统”的包过滤防火墙,这种防火墙是基于源地址和目的地址、应用或协议以及每个IP包的端口作出是否允许通过的判断的,而大多数路由器仅是通过这些信息来决定是否转发包,它不
10、能判断出一个IP包来自何方,将去向何方。包过滤防火墙使用所有规则对包中的信息进行逐个检查,只要被检查的包能满足所要求的几项规则即可,如果没有一条规则能符合,防火墙就使用默认规则,要求丢弃该包。其次,通过定义基于TCP或UDP数据包的端口号,防火墙能判断是否允许建立特定的连接,如TELNET、FTP连接。专门的防火墙系统一般在包过滤基础上增加了某些功能,如状态检测等。(2)代理防火墙代理防火墙又称网关,它是通过编制的专门软件(代理软件)来弄清用户应用层的信息流量,并能在用户层和应用协议层间提供访问控制;而且还可用来保持一个所有应用程序使用的记录。代理防火墙工作在应用层或会话层上,使用代理软件来完
11、成对数据报的检测判断,最后决定其能否穿过防火墙。这种代理软件主要由代理服务器、客户代理和协议分析三个部分构成。代理防火墙的工作原理如图4.3所示。代理防火墙分应用层代理和电路层代理两种。应用层代理防火墙(称应用层网关)工作在应用层上,主要保存Internet上那些最常用和最近访问过的内容。应用层代理增强了网络安全性,并为用户提供方便快捷的访问,其工作原理如图4.4所示。电路层代理防火墙(称电路层网关)工作在会话层上,主要实现两个通信节点间的包转换任务,并将包提交给应用层进行处理,其工作原理如图4.5所示。协议分析代理服务器客户代理应用层网关电路层网关TCP SocketTCP Socket图4
12、.3代理防火墙的工作原理图4.4应用层网关防火墙图4.5电路层网关防火墙代理技术的优点:易于配置和生成各项记录;能灵活控制进出流量和过滤数据内容;能为用户提供透明的加密机制;可以灵活集成各种安全手段。代理技术的缺点:与路由器相比其速度较慢;对用户的透明度不高;不同的服务代理需要不同的服务器支持,并且不能保证免受各种协议弱点的限制;不能保证底层协议的安全性。(3)两类防火墙技术的比较根据包过滤和代理技术的原理,两类防火墙技术对比见表4.1。比 较包过滤防火墙代理防火墙优点1.价格较低;2.系统开销少,处理速度较快1.内置安全的Proxy应用程序,并将数据包进行安全化处理;2.不允许数据包穿过防火
13、墙,能较好地禁止数据驱动式攻击缺点1.系统配置较复杂,容易造成配置缺陷,从而产生漏洞;2.由于仅对数据包进行包过滤处理,而不对数据包进行安全化处理,所以允许数据包直接穿过防火墙,无法禁止数据驱动式攻击;3.不能理解网络的其他协议层信息1.系统开销大,处理速度较慢;2.对用户的透明度低,不能确保底层协议的安全性表4.1包过滤防火墙与代理防火墙的优缺点对比4.1.5防火墙的安全标准防火墙是一种用于网络安全保护的专用设备,其设计和使用必须遵照有关的安全准则。在国内,防火墙设备必须符合国家制定的相关标准,必须通过安全部门的安全技术检验和相关认证才能有效使用。1关于防火墙的国家标准2有关安全产品检验和销
14、售方面的规定4.2防火墙设计原理在防火墙安全策略中,应包括安全目标、防火墙设备选购、配置和设计等主要内容。1防火墙设备选购策略选购防火墙需要考虑防火墙的安全性、高效性、实用性和可管理性问题,同时,还应考虑防火墙设备的完善性和及时的售后服务体系。(1)了解防火墙的基本性能防火墙设备其基本性能一般应包括如下内容:1)防火墙能严格执行所配置的安全策略,并能灵活改变所需的安全策略。4.2.1防火墙的安全策略2)防火墙除具备基本的鉴别功能外,还应支持多种先进技术,如包过滤技术、加密技术、身份识别与验证、信息的保密性保护、信息的完整性校验、系统的访问控制机制和授权管理等技术。3)防火墙过滤语言应该具有灵活
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙概述 防火墙 概述 PPT 课件
限制150内