防火墙基础知识PPT学习课件.ppt
《防火墙基础知识PPT学习课件.ppt》由会员分享,可在线阅读,更多相关《防火墙基础知识PPT学习课件.ppt(33页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、防火墙技术防火墙技术 1 1防火墙的概念 防火墙是指隔离在本地网络与外界网络系统之防火墙是指隔离在本地网络与外界网络系统之间的防御系统,间的防御系统,是这一类防范措施的总称。应该是这一类防范措施的总称。应该是这一类防范措施的总称。应该是这一类防范措施的总称。应该说,在互联网上防火墙是一种非常有效的网络安说,在互联网上防火墙是一种非常有效的网络安说,在互联网上防火墙是一种非常有效的网络安说,在互联网上防火墙是一种非常有效的网络安全模型,通过它可以隔离风险区域全模型,通过它可以隔离风险区域全模型,通过它可以隔离风险区域全模型,通过它可以隔离风险区域(即即即即InternetInternet或或或或
2、有一定风险的网络有一定风险的网络有一定风险的网络有一定风险的网络)与安全区域与安全区域与安全区域与安全区域(局域网局域网局域网局域网)的连接,的连接,的连接,的连接,同时不会妨碍人们对风同时不会妨碍人们对风同时不会妨碍人们对风同时不会妨碍人们对风 险区域的访问。险区域的访问。险区域的访问。险区域的访问。2 2防火墙的概念信任网络信任网络防火墙防火墙非信任网络非信任网络 防火墙是对黑客防范最严格防火墙是对黑客防范最严格,安全性也比安全性也比较强的一种方式。较强的一种方式。下图为一个典型防火墙系统下图为一个典型防火墙系统3 3防火墙相关术语 主机主机:连接到网络的计算机系统 堡垒主机堡垒主机:一个
3、连接内部网络又对外部网络暴露的计算机系统,它的特性导致它容易被入侵。周边网络周边网络:为了增加一层安全控制,在外网系统和内网系统之间增加的一个网络。周边网络有时也称为DMZ(非军事区,得名于分隔朝鲜北方和南方的地区)代理服务器代理服务器:代表内部网络和外部服务器进行信息交换的程序。它将被认可的内部用户的请求送到外部服务器,并将外部服务器的响应送回给用户。4 4防火墙的基本功能防火墙系统可以决定外界可以访问那些内部服务,以及内部人员可以访问哪些外部服务.防火墙有以下的功能:1允许网络管理员定义一个中心点来防止非法用户进入内部网络。2可以很方便地监视网络的安全性,并报警。5 5防火墙的基本功能3可
4、以作为部署NAT(Network Address Translation,网络地址变换)的地点,利用NAT技术,将有限的IP地址动态或静态地与内部的IP地址对应起来,用来缓解地址空间短缺的问题。4是审计和记录Internet使用费用的一个最佳地点。5可以连接到一个单独的网段上,从物理上和内部网段隔开,并在此部署WWW服务器和FTP服务器,将其作为向外部发布内部信息的地点。从技术角度来讲,就是所谓的停火区(DMZ)。6 6防火墙的优点强化安全策略强化安全策略强化安全策略强化安全策略 有效地记录有效地记录有效地记录有效地记录InternetInternet上的活动上的活动上的活动上的活动 限制暴露
5、用户点限制暴露用户点限制暴露用户点限制暴露用户点(隔离不同网络,限制安全问题扩隔离不同网络,限制安全问题扩隔离不同网络,限制安全问题扩隔离不同网络,限制安全问题扩散散散散)是一个安全策略的检查站是一个安全策略的检查站是一个安全策略的检查站是一个安全策略的检查站产生安全报警产生安全报警产生安全报警产生安全报警7 7防火墙的不足防火墙并非万能,防火墙的缺点防火墙并非万能,防火墙的缺点:源于内部的攻击不能防范恶意的知情者和不经心的用户不能防范不通过防火墙的连接不能直接抵御恶意程序(由于病毒的种类繁多,如果要在防火墙完成对所有病毒代码的检查,防火墙的效率就会降到不能忍受的程度。)8 8防火墙的主要技术
6、包过滤技术代理服务技术主动检测技术9 9包过滤技术包过滤事实上基于路由器的技术,由路由器的对IP包进行选择,允许或拒绝该数据包通过。为了过滤,必须要制定一些过滤规则(访问控制表),过滤的根据有(只考虑IP包):源、目的IP地址 源、目的端口:FTP、HTTP、DNS等 数据包协议类型:TCP、UDP、ICMP等 数据包流向:in或out 数据包流经网络接口:Eth0、Eth11010包过滤防火墙工作示意图1111设置实例1212包过滤优缺点优点:简单简单较强的透明性过滤路由器速度快,效率高效率高。1313包过滤优缺点缺点:配置基于包过滤方式的防火墙,需要对IP、TCP、UDP、ICMP等各种协
7、议有深入的了解,否则容易出现因配置不当带来的问题;过滤判别的只有网络层和传输层的有限信息,因而各种安全要求不能得到充分满足;由于数据包的地址及端口号都在数据包的头部,不能彻底防止地址欺骗;允许外部客户和内部主机的直接连接;不提供用户的鉴别机制。1414Application-level Gateway代理服务技术1515代理服务技术也称为应用级网关它不让数据包直接通过,而是自己接收数据,并对其进行分析。“可信赖”的服务才能通过。代理服务器必须了解所要代理的服务,并为每一种服务提供详细的访问日志记录,能针对不同的使用者进行认证。常用的代理服务器有代理,代理等。1616应用级网关防火墙工作示意图1
8、717应用级网关防火墙的特点 应用网关代理的优点是易于配置,界面友好;不允许内外网主机的直接连接;可以提供比包过滤更详细的日志记录,例如在一个HTTP连接中,包过滤只能记录单个的数据包,无法记录文件名、URL等信息;可以隐藏内部IP地址;可以给单个用户授权;可以为用户提供透明的加密机制;可以与认证、授权等安全手段方便的集成。代理技术的缺点是:代理速度比包过滤慢;代理对用户不透明,给用户的使用带来不便,而且这种代理技术需要针对每种协议设置一个不同的代理服务器。1818一个一个Telnet应用代理的过程应用代理的过程用户首先Telnet到应用网关主机,并输入内部目标主机的名字(域名、IP地址)应用
9、网关检查用户的源IP地址等,并根据事先设定的访问规则来决定是否转发或拒绝然后用户必须进行是否验证(如一次一密等高级认证设备)应用网关中的代理服务器为用户建立在网关与内部主机之间的Telnet连接代理服务器在两个连接(用户/应用网关,代理服务器/内部主机)之间传送数据应用网关对本次连接进行日志记录1919状态检测包过滤技术 启动一个监测程序对网络进行监控,当出现网络攻击时立即告警或切断相关连接。用于安全性非常高的网络系统,消耗内存大。2020防火墙的设计防火墙的安全策略(1)每一个没有明确允许的都被拒绝 常用,但操作困难,并有可能拒绝网络用户的正常需求与合法服务(2)每一个没有明确拒绝的都允许
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 基础知识 PPT 学习 课件
限制150内