网络安全10.ppt
《网络安全10.ppt》由会员分享,可在线阅读,更多相关《网络安全10.ppt(89页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第11章 防火墙技术一个典型的防火墙使用形态进 行 访问 规 则检查发起 访问请求合法请求则允许对外访问将访问记录写进日志文件合法请求则允许对外访问发起访问请求 Internet Internet 区域区域InternetInternet边界路由器边界路由器DMZDMZ区域区域WWW Mail DNS内部工作子网内部工作子网管理子网一般子网内部WWW重点子网防火墙在此处的功能:防火墙在此处的功能:1 1、工作子网与外部子网的物理、工作子网与外部子网的物理 隔离隔离2 2、访问控制、访问控制3 3、对工作子网做、对工作子网做NATNAT地址转换地址转换4 4、日志记录、日志记录防火墙示意图Int
2、ernet1.企业内联网企业内联网2.部门子网部门子网3.分公司网络分公司网络防火墙是什防火墙是什么么在一个受保护的内部网络与互联网间,用来强制执行企业强制执行企业安全策略安全策略的一个或一组系统.防火墙主要用于保护内部安全网络免受防火墙主要用于保护内部安全网络免受外部网不安全网络的侵害。外部网不安全网络的侵害。典型情况:安全网络为企业内部网络,不典型情况:安全网络为企业内部网络,不安全网络为因特网。安全网络为因特网。但防火墙不只用于因特网,也可用于但防火墙不只用于因特网,也可用于IntranetIntranet各部门网络之间(内部防火墙)各部门网络之间(内部防火墙)。例。例:财务部与市场部之
3、间。财务部与市场部之间。防火墙概念(1)最初含义:当房屋还处于木制结构的时侯,人们将石块堆砌在房屋周围用来防止火灾的发生。这种墙被称之为防火墙。Rich Kosinski(Internet Security公司总裁):防火墙是一种访问控制技术,在某个机构的网络和不安全的网络之间设置障碍,阻止对信息资源的非法访问。换句话说,防火墙是一道门槛,控制进/出两个方向的通信。William Cheswick和Steve Beilovin(1994):防火墙是放置在两个网络之间的一组组件,这组组件共同具有下列性质:1.只允许本地安全策略授权的通信信息通过2.双向通信信息必须通过防火墙3.防火墙本身不会影响
4、信息的流通防火墙概念(2)防火墙概念(3)简单的说,网络安全的第一道防线 防火墙是位于两个信任程度不同的网络之间(如企业内部网络和Internet之间)的软件或硬件设备的组合,它对两个网络之间的通信进行控制,通过强制实施统一的安全策略,防止对重要信息资源的非法存取和访问以达到保护系统安全的目的。防火墙的概念(4)在逻辑上,防火墙是分离器,限制器,也是一个分析器,有效地监控了内部网和外部网之间的任何活动,保证了内部网络的安全。在物理上,防火墙通常是一组硬件设备路由器、主计算机,或者是路由器、计算机和配有软件的网络的组合。防火墙一般可分为多个部分,某些部分除了执行防火墙功能外还执行其它功能。如:加
5、密和解密VPN。防火墙概念(5)防火墙的实质是一对矛盾(或称机制):限制数据流通限制数据流通允许数据流通允许数据流通两种极端的表现形式:除了非允许不可的都被禁止,安全但不好除了非允许不可的都被禁止,安全但不好用。(限制政策)用。(限制政策)除了非禁止不可的都被允许,好用但不安除了非禁止不可的都被允许,好用但不安全。(宽松政策)全。(宽松政策)多数防火墙都在两种之间采取折衷。多数防火墙都在两种之间采取折衷。防火墙的基本功能模块应用程序代理应用程序代理包过滤包过滤&状态检测状态检测用户认证用户认证NATNATVPNVPN日志日志IDSIDS与报警与报警内容过滤内容过滤防火墙的主要功能防火墙的功能过
6、滤进出网络的数据管理进出网络的访问行为封堵某些禁止的业务记录进出网络的信息和活动对网络攻击进行检测和告警Internet防火墙的作用Internet防火墙允许网络管理员定义一个中心“扼制点”来防止非法用户,如黑客、网络破坏者等进入内部网络。禁止存在安全脆弱性的服务进出网络,并抗击来自各种路线的攻击。Internet防火墙能够简化安全管理,网络安全性是在防火墙系统上得到加固,而不是分布在内部网络的所有主机上。在防火墙上可以很方便的监视网络的安全性,并产生报警。应该注意的是:对一个内部网络已经连接到Internet上的机构来说,重要的问题并不是网络是否会受到攻击,而是何时会受到攻击。网络管理员必须
7、审计并记录所有通过防火墙的重要信息。如果网络管理员不能及时响应报警并审查常规记录,防火墙就形同虚设。在这种情况下,网络管理员永远不会知道防火墙是否受到攻击。Internet防火墙的作用Internet防火墙可以作为部署NAT(Network Address Translator,网络地址变换)的逻辑地址。因此防火墙可以用来缓解地址空间短缺的问题,并消除机构在变换ISP时带来的重新编址的麻烦。Internet防火墙是审计和记录Internet使用量的一个最佳地方。网络管理员可以在此向管理部门提供Internet连接的费用情况,查出潜在的带宽瓶颈的位置,并能够根据机构的核算模式提供部门级的记费。I
8、nternet防火墙也可以成为向客户发布信息的地点。Internet防火墙作为部署WWW服务器和FTP服务器的地点非常理想。还可以对防火墙进行配置,允许Internet访问上述服务,而禁止外部对受保护的内部网络上其它系统的访问。互聯网互聯网互聯网互聯网非法获取内部数非法获取内部数非法获取内部数非法获取内部数据据据据防火墙的作用示意图防火墙的作用示意图 目前合法的目前合法的IPIP地址已经远远不够使用,许多公司地址已经远远不够使用,许多公司内部使用的都是非法的内部使用的都是非法的IPIP地址,无法直接与外界相连。地址,无法直接与外界相连。防火墙能够将内部使用的非法防火墙能够将内部使用的非法IPI
9、P地址与对外真正的地址与对外真正的IPIP作转换。使现在使用的作转换。使现在使用的IPIP无需变动,也能够与外界相无需变动,也能够与外界相通。通。防火墙提供一对一(防火墙提供一对一(NATNAT)及多对一(及多对一(PATPAT)的地址的地址转换,可保护及隐藏内部网络资源并减少由于架设网转换,可保护及隐藏内部网络资源并减少由于架设网络防火墙所引起的络防火墙所引起的IPIP地址变动,方便网络管理,并可地址变动,方便网络管理,并可以解决以解决IPIP地址不足的问题。地址不足的问题。地址翻译(NAT)InternetInternetIntranet防火墙防火墙路由器路由器10.0.0.1200.0.
10、0.1200.0.0.2200.0.0.1将将内部网地址转换成网关地址内部网地址转换成网关地址问题:所有返回数据包目的问题:所有返回数据包目的IP都是都是200.0.0.1,防火墙如何识别并送回真正主机?,防火墙如何识别并送回真正主机?方法:方法:1、防火墙记住所有发送包的目的端口;防火墙记住所有发送包的目的端口;2、防火墙记住所有发送包的、防火墙记住所有发送包的TCP序列号序列号NATNAT示意图Internet192.168.200.1192.168.200.2192.168.200.100140.133.1.1140.133.1.45WWWPCPCServer内容过滤内容过滤阻止阻止 J
11、ava,ActiveX,JavaScriptVBscriptURL 记录和拦截记录和拦截SMTP 过滤过滤丢弃假来源地址的信件丢弃假来源地址的信件可设定传送信件的大小可设定传送信件的大小可消除内部信件传递路径信息可消除内部信件传递路径信息,避免避免内部主机暴露给外界内部主机暴露给外界提供提供E-mailE-mail地址转换功能地址转换功能病毒病毒?Inspect Port CommandDrops the PacketDrops the PacketHTTP RequestHTTP RequestJava SignatureJava SignatureServer ReplyServer Re
12、plyRequests for Java AppletRequests for Java AppletNNo Java SignatureNo Java SignatureLets it ThroughLets it ThroughInspectInspectWeb ServerWeb Client防火墙的评价-防火墙不可以防范什么防火墙不是解决所有网络安全问题的万能药方,只是网络安全政策和策略中的一个组成部分。防火墙不能防范绕过防火墙的攻击,例:内部提供拨号服务。防火墙不能防范来自内部人员恶意的攻击。防火墙不能阻止被病毒感染的程序或文件的传递。防火墙不能防止数据驱动式攻击。例:特洛伊木马。防
13、火墙的评价-防火墙不可以防范什么内部提供拨号服务绕过防火墙内部提供拨号服务绕过防火墙日志功能日志记录一般包括日志记录一般包括:系统日志、流量日志、系统日志、流量日志、告警日志等告警日志等.根据管理的需要,它可以对每一个进出网络根据管理的需要,它可以对每一个进出网络的数据包作简单或详细的纪录。包括数据的的数据包作简单或详细的纪录。包括数据的来源,目的,使用的协议,时间甚至数据的来源,目的,使用的协议,时间甚至数据的内容等等。内容等等。防火墙的种类防火墙的存在形式:软件、硬件。根据防范方式和侧重点的不同可分为四类:包过滤应用层代理电路层代理状态检查包过滤防火墙包过滤防火墙包过滤防火墙对所接收的每个
14、数据包做允许拒绝的决定。防火墙审查每个数据报以便确定其是否与某一条包过滤规则匹配。过滤规则基于可以提供给IP转发过程的包头信息。包头信息中包括IP源地址、IP目标端地址、内装协(TCP、UDP、ICMP、或IPTunnel)、TCP/UDP目标端口、ICMP消息类型、TCP包头中的ACK位包的进入接口和出接口如果有匹配并且规则允许该数据包,那么该数据包就会按照路由表中的信息被转发。如果匹配并且规则拒绝该数据包,那么该数据包就会被丢弃。如果没有匹配规则,用户配置的缺省参数会决定是转发还是丢弃数据包。包过滤防火墙包过滤防火墙使得防火墙能够根据特定的服务允许或拒绝流动的数据,因为多数的服务收听者都在
15、已知的TCP/UDP端口号上。例如,Telnet服务器在TCP的23号端口上监听远地连接,而SMTP服务器在TCP的25号端口上监听人连接。为了阻塞所有进入的Telnet连接,防火墙只需简单的丢弃所有TCP端口号等于23的数据包。为了将进来的Telnet连接限制到内部的数台机器上,防火墙必须拒绝所有TCP端口号等于23并且目标IP地址不等于允许主机的IP地址的数据包。包过滤检查内容数据包过滤一般要检查网络层的IP头和传输层的头:IP源地址IP目标地址协议类型(TCP包、UDP包和ICMP包)TCP或UDP包的目的端口TCP或UDP包的源端口ICMP消息类型TCP包头的ACK位TCP包的序列号、
16、IP校验和等优点:优点:速度快,性能高速度快,性能高 对用户透明对用户透明缺点:缺点:维护比较困难维护比较困难(需要对需要对TCP/IPTCP/IP了解)了解)安全性低(安全性低(IPIP欺骗等)欺骗等)不提供有用的日志,或根本就不提供有用的日志,或根本就不提供不提供 不防范数据驱动型攻击不防范数据驱动型攻击 不能根据状态信息进行控制不能根据状态信息进行控制 不能处理网络层以上的信息不能处理网络层以上的信息 无法对网络上流动的信息提供无法对网络上流动的信息提供全面的控制全面的控制包过滤防火墙优缺点互连的物理介质互连的物理介质应用层应用层表示层表示层会话层会话层传输层传输层应用层应用层表示层表示
17、层会话层会话层传输层传输层网络层网络层数据链路层数据链路层物理物理层层网络层网络层数据链路层数据链路层物理层物理层网络层网络层数据链路层数据链路层物理层物理层透明模式包过滤NAT模式NAT(MAP IP)NAT Sample(PAT)路由模式代理服务器代理服务是运行在防火墙主机上的专门的应用程序或者服务器程序。不允许通信直接经过外部网和内部网。将所有跨越防火墙的网络通信链路分为两段。防火墙内外计算机系统间应用层的“链接”,由两个终止代理服务器上的“链接”来实现外部计算机的网络链路只能到达代理服务器,从而起到了隔离防火墙内外计算机系统的作用。代理服务器示意图代理服务器示意图Telnet代理服务器
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 10
限制150内