【电脑知识】:防火墙的工作技术分类与基础原理是什么?.docx
《【电脑知识】:防火墙的工作技术分类与基础原理是什么?.docx》由会员分享,可在线阅读,更多相关《【电脑知识】:防火墙的工作技术分类与基础原理是什么?.docx(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、【电脑知识】:防火墙的工作技术分类与基础原理是什么? 今日我为大家介绍的是防火墙的工作技术分类与基础原理,下面我们一起来看看吧! 简介 防火墙是指设置在不同网络(如可信任的企业内部网和不行信的公共网)或网络平安域之间的一系列部件的组合。它是不同网络或网络平安域之间信息的唯一出入口,通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况,有选择地接受外部访问,对内部强化设备监管、限制对服务器与外部网络的访问,在被爱护网络和外部网络之间架起一道屏障,以防止发生不行预料的、潜在的破坏性侵入。防火墙有两种,硬件防火墙和软件防火墙,他们都能起到爱护作用并筛选出网络上的攻
2、击者。 防火墙技术分类 防火墙技术经验了包过滤、应用代理网关、再到状态检测三个阶段。 包过滤技术是一种简洁、有效的平安限制技术,它通过在网络间相互连接的设备上加载允许、禁止来自某些特定的源地址、目的地址、TCP端口号等规则,对通过设备的数据包进行检查,限制数据包进出内部网络。包过滤的最大优点是对用户透亮,传输性能高。但由于平安限制层次在网络层、传输层,平安限制的力度也只限于源地址、目的地址和端口号,因而只能进行较为初步的平安限制,对于恶意的拥塞攻击、内存覆盖攻击或病毒等高层次的攻击手段,则无能为力。 状态检测是比包过滤更为有效的平安限制方法。对新建的应用连接,状态检测检查预先设置的平安规则,允
3、许符合规则的连接通过,并在内存中记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要符合状态表,就可以通过。这种方式的好处在于:由于不须要对每个数据包进行规则检查,而是一个连接的后续数据包(通常是大量的数据包)通过散列算法,干脆进行状态检查,从而使得性能得到了较大提高;而且,由于状态表是动态的,因而可以有选择地、动态地开通1024号以上的端口,使得平安性得到进一步地提高。 1. 包过滤技术 包过滤防火墙一般在路由器上实现,用以过滤用户定义的内容,如IP地址。包过滤防火墙的工作原理是:系统在网络层检查数据包,与应用层无关。这样系统就具有很好的传输性能,可扩展实力强。但是,包过滤防火墙的
4、平安性有肯定的缺陷,因为系统对应用层信息无感知,也就是说,防火墙不理解通信的内容,所以可能被黑客所攻破。 包过滤防火墙工作在网络层,对数据包的源及目地IP具有识别和限制作用,对于传输层,也只能识别数据包是TCP还是UDP及所用的端口信息。现在的路由器、Switch Router以及某些操作系统已经具有用Packet Filter限制的实力。 由于只对数据包的IP地址、TCP/UDP协议和端口进行分析,包过滤防火墙的处理速度较快,并且易于配置。 包过滤防火墙具有根本的缺陷: 不能防范黑客攻击。包过滤防火墙的工作基于一个前提,就是网管知道哪些IP是可信网络,哪些是不行信网络的IP地址。但是随着远程
5、办公等新应用的出现,网管不行能区分出可信网络与不行信网络的界限,对于黑客来说,只需将源IP包改成合法IP即可轻松通过包过滤防火墙,进入内网,而任何一个初级水平的黑客都能进行IP地址欺瞒。 不支持应用层协议。假如内网用户提出这样一个需求,只允许内网员工访问外网的网页(运用HTTP协议),不允许去外网下载电影(一般运用FTP协议)。包过滤防火墙无能为力,因为它不相识数据包中的应用层协议,访问限制粒度太粗糙。 不能处理新的平安威逼。它不能跟踪TCP状态,所以对TCP层的限制有漏洞。如当它配置了仅允许从内到外的TCP访问时,一些以TCP应答包的形式从外部对内网进行的攻击仍可以穿透防火墙。 综上可见,包
6、过滤防火墙技术面太过初级,就好比一位保安只能依据访客来自哪个省市来推断是否允许他(她)进入一样,难以履行爱护内网平安的职责。 2. 应用网关防火墙 应用网关防火墙检查全部应用层的信息包,并将检查的内容信息放入决策过程,从而提高网络的平安性。然而,应用网关防火墙是通过打破客户机/服务器模式实现的。每个客户机/服务器通信须要两个连接:一个是从客户端到防火墙,另一个是从防火墙到服务器。另外,每个代理须要一个不同的应用进程,或一个后台运行的服务程序,对每个新的应用必需添加针对此应用的服务程序,否则不能运用该服务。所以,应用网关防火墙具有可伸缩性差的缺点。 应用代理网关防火墙彻底隔断内网与外网的干脆通信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电脑知识 防火墙 工作 技术 分类 基础 原理 是什么
限制150内