<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>

新聞中心

深入淺出談防火墻

作者: 時(shí)間:2011-11-15 來(lái)源:網(wǎng)絡(luò ) 收藏

本文引用地址:http://dyxdggzs.com/article/155533.htm

隨著(zhù)計算機網(wǎng)絡(luò )技術(shù)的突飛猛進(jìn),網(wǎng)絡(luò )安全的問(wèn)題已經(jīng)日益突出地擺在各類(lèi)用戶(hù)的面前。僅從筆者掌握的資料表明,目前在互聯(lián)網(wǎng)上大約有將近20%以上的用戶(hù)曾經(jīng)遭受過(guò)黑客的困擾。盡管黑客如此猖獗,但網(wǎng)絡(luò )安全問(wèn)題至今仍沒(méi)有能夠引起足夠的重視,更多的用戶(hù)認為網(wǎng)絡(luò )安全問(wèn)題離自己尚遠,這一點(diǎn)從大約有40%以上的用戶(hù)特別是企業(yè)級用戶(hù)沒(méi)有安裝(Firewall)便可以窺見(jiàn)一斑,而所有的問(wèn)題都在向大家證明一個(gè)事實(shí),大多數的黑客入侵事件都是由于未能正確安裝而引發(fā)的。

  防火墻的概念及作用

  防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災發(fā)生的時(shí)候蔓延到別的房屋。而這里所說(shuō)的防火墻當然不是指物理上的防火墻,而是指隔離在本地網(wǎng)絡(luò )與外界網(wǎng)絡(luò )之間的一道防御系統,是這一類(lèi)防范措施的總稱(chēng)。應該說(shuō),在互聯(lián)網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò )安全模型,通過(guò)它可以隔離風(fēng)險區域(即Internet或有一定風(fēng)險的網(wǎng)絡(luò ))與安全區域(局域網(wǎng))的連接,同時(shí)不會(huì )妨礙人們對風(fēng)險區域的訪(fǎng)問(wèn)。防火墻可以監控進(jìn)出網(wǎng)絡(luò )的通信量,從而完成看似不可能的任務(wù);僅讓安全、核準了的信息進(jìn)入,同時(shí)又抵制對企業(yè)構成威脅的數據。隨著(zhù)安全性問(wèn)題上的失誤和缺陷越來(lái)越普遍,對網(wǎng)絡(luò )的入侵不僅來(lái)自高超的攻擊手段,也有可能來(lái)自配置上的低級錯誤或不合適的口令選擇。因此,防火墻的作用是防止不希望的、未授權的通信進(jìn)出被保護的網(wǎng)絡(luò ),迫使單位強化自己的網(wǎng)絡(luò )安全政策。一般的防火墻都可以達到以下目的:一是可以限制他人進(jìn)入內部網(wǎng)絡(luò ),過(guò)濾掉不安全服務(wù)和非法用戶(hù);二是防止入侵者接近你的防御設施;三是限定用戶(hù)訪(fǎng)問(wèn)特殊站點(diǎn);四是為監視Internet安全提供方便。由于防火墻假設了網(wǎng)絡(luò )邊界和服務(wù),因此更適合于相對獨立的網(wǎng)絡(luò ),例如Intranet等種類(lèi)相對集中的網(wǎng)絡(luò )。防火墻正在成為控制對網(wǎng)絡(luò )系統訪(fǎng)問(wèn)的非常流行的方法。事實(shí)上,在Internet上的Web網(wǎng)站中,超過(guò)三分之一的Web網(wǎng)站都是由某種形式的防火墻加以保護,這是對黑客防范最嚴,安全性較強的一種方式,任何關(guān)鍵性的服務(wù)器,都建議放在防火墻之后。

  防火墻的架構與工作方式

  防火墻可以使用戶(hù)的網(wǎng)絡(luò )劃規劃更加清晰明了,全面防止跨越權限的數據訪(fǎng)問(wèn)(因為有些人登錄后的第一件事就是試圖超越權限限制)。如果沒(méi)有防火墻的話(huà),你可能會(huì )接到許許多多類(lèi)似的報告,比如單位內部的財政報告剛剛被數萬(wàn)個(gè)Email郵件炸爛,或者用戶(hù)的個(gè)人主頁(yè)被人惡意連接向了Playboy,而報告鏈接上卻指定了另一家色情網(wǎng)站......一套完整的防火墻系統通常是由屏蔽路由器和代理服務(wù)器組成。屏蔽路由器是一個(gè)多端口的IP路由器,它通過(guò)對每一個(gè)到來(lái)的IP包依據組規則進(jìn)行檢查來(lái)判斷是否對之進(jìn)行轉發(fā)。屏蔽路由器從包頭取得信息,例如協(xié)議號、收發(fā)報文的IP地址和端口號、連接標志以至另外一些IP選項,對IP包進(jìn)行過(guò)濾。代理服務(wù)器是防火墻中的一個(gè)服務(wù)器進(jìn)程,它能夠代替網(wǎng)絡(luò )用戶(hù)完成特定的TCP/TP功能。一個(gè)代理服務(wù)器本質(zhì)上是一個(gè)應用層的網(wǎng)關(guān),一個(gè)為特定網(wǎng)絡(luò )應用而連接兩個(gè)網(wǎng)絡(luò )的網(wǎng)關(guān)。用戶(hù)就一項TCP/TP應用,比如Telnet或者FTP,同代理服務(wù)器打交道,代理服務(wù)器要求用戶(hù)提供其要訪(fǎng)問(wèn)的遠程主機名。當用戶(hù)答復并提供了正確的用戶(hù)身份及認證信息后,代理服務(wù)器連通遠程主機,為兩個(gè)通信點(diǎn)充當中繼。整個(gè)過(guò)程可以對勝戶(hù)完全透明。用戶(hù)提供的用戶(hù)身份及認證信息可用于用戶(hù)級的認證。最簡(jiǎn)單的情況是:它只由用戶(hù)標識和口令構成。但是,如果防火墻是通過(guò)Internet可訪(fǎng)問(wèn)的,應推薦用戶(hù)使用更強的認證機制,例如一次性口令或回應式系統等。?


屏蔽路由器的最大優(yōu)點(diǎn)就是架構簡(jiǎn)單且硬件成本較低,而缺點(diǎn)則是建立包過(guò)濾規則比較困難,加之屏蔽路由器的管理成本及用戶(hù)級身份認證的缺乏等。好在路由器生產(chǎn)商們已經(jīng)認識到并開(kāi)始著(zhù)手解決這些問(wèn)題,他們正在開(kāi)發(fā)編輯包過(guò)濾規則的圖形用戶(hù)界面,制訂標準的用戶(hù)級身份認證協(xié)議,以提供遠程身份認證撥入用戶(hù)服務(wù)(REDIUS)。?

  代理服務(wù)器的優(yōu)點(diǎn)在于用戶(hù)級的身份認證、日志記錄和帳號管理。其缺點(diǎn)關(guān)系到這樣一個(gè)事實(shí);要想提供全面的安全保證,就要對每一項服務(wù)都建立對應的應用層網(wǎng)關(guān)。這個(gè)事實(shí)嚴重地限制了新應用的采綱。?

  屏蔽路由器和代理服務(wù)器通常組合在一起構成混合系統,其中屏蔽路由器主要用來(lái)防止IP欺騙攻擊。目前采用最廣泛的配置是Dualhomed防火墻、被屏蔽主機型防火墻以及被屏蔽子網(wǎng)型防火墻。?

  通常架設防火墻需要數千甚至上萬(wàn)美元的投入,而且防火墻需要運行于一臺獨立的計算機上,因此只用一臺計算機連入互聯(lián)網(wǎng)的用戶(hù)是不必要架設防火墻的,況且這樣做即使從成本方面講也太不劃算。目前觀(guān)之,防火墻的重點(diǎn)還是用來(lái)保護由許多臺計算機組成的大型網(wǎng)絡(luò ),這也是黑客高手們真正感興趣的地方。防火墻可以是非常簡(jiǎn)單的過(guò)濾器,也可能是精心配置的網(wǎng)關(guān),但它們的原理是一樣,都是監測并過(guò)濾所有通向外部網(wǎng)和從外部網(wǎng)傳來(lái)的信息,防火墻保護著(zhù)內部敏感的數據不被偷竊和破壞,并記下來(lái)通訊發(fā)生的時(shí)間和操作等等,新一代的防火墻甚至可以阻止內部人員故意將敏感數據傳輸到外界。當用戶(hù)將單位內部的局部網(wǎng)連入互聯(lián)網(wǎng)時(shí),大家肯定不愿意讓全世界的人隨意翻閱你單位內部人員的工資單、各種文件資料或者是數據庫,但即使在單位內部也存在數據攻擊的可能性。例如一些心懷叵測的電腦高手可能會(huì )修改工資表和財務(wù)報告。而通過(guò)設置防火墻后,管理員就可以限定單位內部員工使用Email、瀏覽WWW以及文件傳輸,但不允許外界任意訪(fǎng)問(wèn)單位內部的計算機,同時(shí)管理員也可以禁止單位中不同部門(mén)之間互相訪(fǎng)問(wèn)。將局部網(wǎng)絡(luò )放置防火墻之后可以阻止來(lái)自外界的攻擊。而防火墻通常是運行在一臺單獨的計算機之上的一個(gè)特別的軟件,它可以識別并屏蔽非法的請求。例如一臺WWW代理服務(wù)器,所有的請求都間接地由代理服務(wù)器處理,這臺服務(wù)器不同于普通的代理服務(wù)器,它不會(huì )直接地處理請求,它會(huì )驗證請求發(fā)出者的身份、請求的目的地和請求內容。如果一切符合要求的話(huà),這個(gè)請求會(huì )被批準送到真正的WWW服務(wù)器上。當真正的WWW服務(wù)器處理完這個(gè)請求后并不會(huì )直接把結果發(fā)送給請求者,它會(huì )把結果送到代理服務(wù)器,代理服務(wù)器會(huì )按照事先的規定檢查這個(gè)結果是否違反了安全規定,當這一切都通過(guò)后,返回結果才會(huì )真正地送到請求者的手里。

  防火墻的體系結構

  1、屏蔽路由器(ScreeningRouter)?

  屏蔽路由器可以由廠(chǎng)家專(zhuān)門(mén)生產(chǎn)的路由器實(shí)現,也可以用主機來(lái)實(shí)現。屏蔽路由器作為內外連接的惟一通道,要求所有的報文都必須在此通過(guò)檢查。路由器上可以安裝基于IP層的報文過(guò)濾軟件,實(shí)現報文過(guò)濾功能。許多路由器本身帶有報文過(guò)濾配置選項,但一般比較簡(jiǎn)單。單純由屏蔽路由器構成的防火墻的危險包括路由器本身及路由器允許訪(fǎng)問(wèn)的主機。屏蔽路由器的缺點(diǎn)是一旦被攻隱后很難發(fā)現,而且不能識別不同的用戶(hù)。?

  2、雙穴主機網(wǎng)關(guān)(DualHomedGateway)?

  雙穴主機網(wǎng)關(guān)是用一臺裝有兩塊網(wǎng)卡的堡壘主機的做防火墻。兩塊網(wǎng)卡各自與受保護網(wǎng)和外部網(wǎng)相連。堡壘主機上運行著(zhù)防火墻軟件,可以轉發(fā)應用程序,提供服務(wù)等。與屏蔽路由器相比,雙穴主機網(wǎng)關(guān)堡壘主機的系統軟件可用于維護護系統日志、硬件拷貝日志或遠程日志。但弱點(diǎn)也比較突出,一旦黑客侵入堡壘主機并使其只具有路由功能,任何網(wǎng)上用戶(hù)均可以隨便訪(fǎng)問(wèn)內部網(wǎng)。

3、被屏蔽主機網(wǎng)關(guān)(ScreenedGatewy)

  屏蔽主機網(wǎng)關(guān)易于實(shí)現也最為安全。一個(gè)堡壘主機安裝在內部網(wǎng)絡(luò )上,通常在路由器上設立過(guò)濾規則,并使這個(gè)堡壘主機成為從外部網(wǎng)絡(luò )惟一可直接到達的主機,這確保了內部網(wǎng)絡(luò )不受未被授權的外部用戶(hù)的攻擊。如果受保護網(wǎng)是一個(gè)虛擬擴展的本地網(wǎng),即沒(méi)有子網(wǎng)和路由器,那么內部網(wǎng)的變化不影響堡壘主機和屏蔽路由器的配置。危險帶限制在堡壘主機和屏蔽路由器。網(wǎng)關(guān)的基本控制策略由安裝在上面的軟件決定。如果攻擊者沒(méi)法登錄到它上面,內網(wǎng)中的其余主機就會(huì )受到很大威脅。這與雙穴主機網(wǎng)關(guān)受攻擊時(shí)的情形差不多。

  4、被屏蔽子網(wǎng)(ScreenedSubnet)

  被屏蔽子網(wǎng)就是在內部網(wǎng)絡(luò )和外部網(wǎng)絡(luò )之間建立一個(gè)被隔離的子網(wǎng),用兩臺分組過(guò)濾路由器將這一子網(wǎng)分別與內部網(wǎng)絡(luò )和外部網(wǎng)絡(luò )分開(kāi)。在很多實(shí)現中,兩個(gè)分組過(guò)濾路由器放在子網(wǎng)的兩端,在子網(wǎng)內構成一個(gè)DNS,內部網(wǎng)絡(luò )和外部網(wǎng)絡(luò )均可訪(fǎng)問(wèn)被屏蔽子網(wǎng),但禁止它們穿過(guò)被屏蔽子網(wǎng)通信。有的屏蔽子網(wǎng)中還設有一堡壘主機作為惟一可訪(fǎng)問(wèn)點(diǎn),支持終端交互或作為應用網(wǎng)關(guān)代理。這種配置的危險僅包括堡壘主機、子網(wǎng)主機及所有連接內網(wǎng)、外網(wǎng)和屏蔽子網(wǎng)的路由器。如果攻擊者試圖完全破壞防火墻,他必須重新配置連接三個(gè)網(wǎng)的路由器,既不切斷連接又不要把自己鎖在外面,同時(shí)又不使自己被發(fā)現,這樣也還是可能的。但若禁止網(wǎng)絡(luò )訪(fǎng)問(wèn)路由器或只允許內網(wǎng)中的某些主機訪(fǎng)問(wèn)它,則攻擊會(huì )變得很困難。在這種情況下,攻擊者得先侵入堡壘主機,然后進(jìn)入內網(wǎng)主機,再返回來(lái)破壞屏蔽路由器,并且整個(gè)過(guò)程中不能引發(fā)警報。


  防火墻的基本類(lèi)型

  如今市場(chǎng)上的防火墻林林總總,形式多樣。有以軟件形式運行在普通計算機之上的,也有以固件形式設計在路由器之中的??偟膩?lái)說(shuō)可以分為三種:包過(guò)濾防火墻、代理服務(wù)器和狀態(tài)監視器。

  包過(guò)濾防火墻(IPFiltingFirewall):

  包過(guò)濾(PacketFilter)是在網(wǎng)絡(luò )層中對數據包實(shí)施有選擇的通過(guò),依據系統事先設定好的過(guò)濾邏輯,檢查數據據流中的每個(gè)數據包,根據數據包的源地址、目標地址、以及包所使用端口確定是否允許該類(lèi)數據包通過(guò)。在互聯(lián)網(wǎng)這樣的信息包交換網(wǎng)絡(luò )上,所有往來(lái)的信息都被分割成許許多多一定長(cháng)度的信息包,包中包括發(fā)送者的IP地址和接收者的IP地址。當這些包被送上互聯(lián)網(wǎng)時(shí),路由器會(huì )讀取接收者的IP并選擇一條物理上的線(xiàn)路發(fā)送出去,信息包可能以不同的路線(xiàn)抵達目的地,當所有的包抵達后會(huì )在目的地重新組裝還原。包過(guò)濾式的防火墻會(huì )檢查所有通過(guò)信息包里的IP地址,并按照系統管理員所給定的過(guò)濾規則過(guò)濾信息包。如果防火墻設定某一IP為危險的話(huà),從這個(gè)地址而來(lái)的所有信息都會(huì )被防火墻屏蔽掉。這種防火墻的用法很多,比如國家有關(guān)部門(mén)可以通過(guò)包過(guò)濾防火墻來(lái)禁止國內用戶(hù)去訪(fǎng)問(wèn)那些違反我國有關(guān)規定或者有問(wèn)題的國外站點(diǎn),例如www.playboy.com、www.cnn.com等等。包過(guò)濾路由器的最大的優(yōu)點(diǎn)就是它對于用戶(hù)來(lái)說(shuō)是透明的,也就是說(shuō)不需要用戶(hù)名和密碼來(lái)登錄。這種防火墻速度快而且易于維護,通常做為第一道防線(xiàn)。包過(guò)濾路由器的弊端也是很明顯的,通常它沒(méi)有用戶(hù)的使用記錄,這樣我們就不能從訪(fǎng)問(wèn)記錄中發(fā)現黑客的攻擊記錄。而攻擊一個(gè)單純的包過(guò)濾式的防炎墻對黑客來(lái)說(shuō)是比較容易的,他們在這一方面已經(jīng)積了大量的經(jīng)驗。信息包沖擊是黑客比較常用的一種攻擊手段,黑客們對包過(guò)濾式防火墻發(fā)出一系列信息包,不過(guò)這些包中的IP地址已經(jīng)被替換掉了(FakeIP),取而代之的是一串順序的IP地址。一旦有一個(gè)包通過(guò)了防火墻,黑客便可以用這個(gè)IP地十來(lái)偽裝他們發(fā)出的信息。在另一些情況下黑客們使用一種他們自己編制的路由器攻擊程序,這種程序使用路由器協(xié)議(RoutingInformationProtcol)來(lái)發(fā)送偽造的路由信息,這樣所有的包都會(huì )被重新路由到一個(gè)入侵者所指定的特別地址。對付這種路由器的另一種技術(shù)被稱(chēng)之為同步淹沒(méi),這實(shí)際上是一種網(wǎng)絡(luò )炸彈。攻擊者向被攻擊的計算機發(fā)出許許多多個(gè)虛假的同步請求信號包,當服務(wù)器響應了這種信號包后會(huì )等待請求發(fā)出者的回答,而攻擊者不做任何的響應。如果服務(wù)器在45秒鐘里沒(méi)有收到反應信號的話(huà)就會(huì )取消掉這次請求。但是當服務(wù)器在處理成知上萬(wàn)個(gè)虛假請求時(shí),它便沒(méi)有時(shí)間來(lái)處理正常的用戶(hù)請求,處于這種攻擊下的服務(wù)器和死鎖沒(méi)什么兩樣。此種防火墻的缺點(diǎn)是很明顯的,通常它沒(méi)有用戶(hù)的使用記錄,這樣我們就不能從訪(fǎng)問(wèn)記錄中發(fā)現黑客的攻擊記錄。此外,配置繁瑣也是包過(guò)濾防火墻的一個(gè)缺點(diǎn)。它阻擋別人進(jìn)入內部網(wǎng)絡(luò ),但也不告訴你何人進(jìn)入你的系統,或者何人從內部進(jìn)入網(wǎng)際網(wǎng)路。它可以阻止外部對私有網(wǎng)絡(luò )的訪(fǎng)問(wèn),卻不能記錄內部的訪(fǎng)問(wèn)。包過(guò)濾另一個(gè)關(guān)鍵的弱點(diǎn)就是不能在用戶(hù)級別上進(jìn)行過(guò)濾,即不能鑒別不同的用戶(hù)和防止IP地址盜用。包過(guò)濾型防火墻是某種意義上的絕對安全的系統。


代理服務(wù)器(ProxyServer):

  代理服務(wù)器通常也稱(chēng)作應用級防火墻。包過(guò)濾防火墻可以按照IP地址來(lái)禁止未授權者的訪(fǎng)問(wèn)。但是它不適合單位用來(lái)控制內部人員訪(fǎng)問(wèn)外界的網(wǎng)絡(luò ),對于這樣的企業(yè)來(lái)說(shuō)應用級防火墻是更好的選擇。所謂代理服務(wù),即防火墻內外的計算機系統應用層的鏈接是在兩個(gè)終止于代理服務(wù)的鏈接來(lái)實(shí)現的,這樣便成功地實(shí)現了防火墻內外計算機系統的隔離。代理服務(wù)是設置在Internet防火墻網(wǎng)關(guān)上的應用,是在網(wǎng)管員允許下或拒絕的特定的應用程度或者特定服務(wù),同時(shí),還可應用于實(shí)施較強的數據流監控、過(guò)濾、記錄和報告等功能。一般情況下可應用于特定的互聯(lián)網(wǎng)服務(wù),如超文本傳輸(HTTP)、遠程文件傳輸(FTP)等。代理服務(wù)器通常擁有高速緩存,緩存中存有用戶(hù)經(jīng)常訪(fǎng)問(wèn)站點(diǎn)的內容,在下一個(gè)用戶(hù)要訪(fǎng)問(wèn)同樣的站點(diǎn)時(shí),服務(wù)器就用不著(zhù)重復地去抓同樣的內容,既節約了時(shí)間也節約了網(wǎng)絡(luò )資源。?

  下面筆者向網(wǎng)友們簡(jiǎn)單介紹幾種代理服務(wù)器的設計實(shí)現方式:

  1、應用代理服務(wù)器(ApplicationGatewayProxy)?

  應用代理服務(wù)器可以在網(wǎng)絡(luò )應用層提供授權檢查及代理服務(wù)。當外部某臺主機試圖訪(fǎng)問(wèn)(如Telnet)受保護網(wǎng)時(shí),它必須先在防火墻上經(jīng)過(guò)身份認證。通過(guò)身份認證后,防火墻運行一個(gè)專(zhuān)門(mén)為T(mén)elnet設計的程序,把外部主機與內部主機連接。在這個(gè)過(guò)程中,防火墻可以限制用戶(hù)訪(fǎng)問(wèn)的主機、訪(fǎng)問(wèn)的時(shí)間及訪(fǎng)問(wèn)的方式。同樣,受保護網(wǎng)絡(luò )內部用戶(hù)訪(fǎng)問(wèn)外部網(wǎng)時(shí)也需先登錄到防火墻上,通過(guò)驗證后才可使用Telnet或FTP等有效命令。應用網(wǎng)關(guān)代理的優(yōu)點(diǎn)是既可以隱藏內部IP地址,也可以給單個(gè)用戶(hù)授權,即使攻擊者盜用了一個(gè)合法的IP地址。他也通不過(guò)嚴格的身份認證。因特網(wǎng)關(guān)比報文過(guò)濾具有更高的安全性。但是這種認證使得應用網(wǎng)關(guān)不透明,用戶(hù)每次連接都要受到盤(pán)問(wèn),這給用戶(hù)帶來(lái)許多不便。而且這種代理技術(shù)需要為每個(gè)應用網(wǎng)關(guān)寫(xiě)專(zhuān)門(mén)的程序。?

  2、回路級代理服務(wù)器?

  回路級代理服務(wù)器也稱(chēng)一般代理服務(wù)器,它適用于多個(gè)協(xié)議,但無(wú)法解釋?xiě)脜f(xié)議,需要通過(guò)其他方式來(lái)獲得信息。所以,回路級代理服務(wù)器通常要求修改過(guò)的用戶(hù)程序。其中,套接字服務(wù)器(SocketsServer)就是回路級代理服務(wù)器。套接字(Sockets)是一種網(wǎng)絡(luò )應用層的國際標準。當受保護網(wǎng)絡(luò )客戶(hù)機需要與外部網(wǎng)交互信息時(shí),在防火墻上的套接字服務(wù)器檢查客戶(hù)的UserID、IP源地址和IP目的地址,經(jīng)過(guò)確認后,套服務(wù)器才與外部的段服務(wù)器建立連接。對用戶(hù)來(lái)說(shuō),受保護網(wǎng)與外部網(wǎng)的信息交換是透明的,感覺(jué)不到防火墻的存在,那是因為因特網(wǎng)絡(luò )用戶(hù)不需要登錄到防火墻上。但是客戶(hù)端的應用軟件必須支持SocketsifideAPI受保護網(wǎng)絡(luò )用戶(hù)訪(fǎng)問(wèn)公共網(wǎng)所使用的IP地址也都是防火墻的IP地址。?

  3、代管服務(wù)器?

  代管服務(wù)器技術(shù)換言之就是把不安全的服務(wù),諸如FTP、Telnet等放到防火墻上,使它同時(shí)充當服務(wù)器,對外部的請求作出回答。與應用層代理實(shí)現相比,代管服務(wù)器技術(shù)不必為每種服務(wù)專(zhuān)門(mén)寫(xiě)程序。而且,受保護網(wǎng)內部用戶(hù)想對外部網(wǎng)訪(fǎng)問(wèn)時(shí),也需先登錄到防火墻上,再向外提出請求,這樣從外部網(wǎng)向內就只能看到防火墻,從而隱藏了內部地址,提高了安全性。?

  4、IP通道(IPTunnels)?

  如果某公司下屬的兩個(gè)子公司相隔較遠,通過(guò)Internet進(jìn)行通信時(shí),可以采用IPTunnels來(lái)防止Internet上的黑客截取信息,從而在Internet上形成一個(gè)虛構的企業(yè)網(wǎng)。

  5、網(wǎng)地址轉換器(NetworkAddressTranslate)

  當受保護網(wǎng)連到Internet上時(shí),受保護網(wǎng)用戶(hù)若要訪(fǎng)問(wèn)Internet,必須使用一個(gè)合法的IP地址。但由于合法InternetIP地址有限,而且受保護網(wǎng)絡(luò )往往有自己的一套IP地址規劃。網(wǎng)絡(luò )地址轉換器就是在防火墻上裝一個(gè)合法IP地址集。當內部某一用戶(hù)要訪(fǎng)問(wèn)Internet時(shí),防火墻態(tài)地從地址集中選一個(gè)未分配的地址分配給該用戶(hù),該用戶(hù)即可使用這個(gè)合法地址進(jìn)行通信。同時(shí),對于內部的某些服務(wù)器如Web服務(wù)器,網(wǎng)絡(luò )地址轉換器允許為其分配6、隔離域名服務(wù)器(SplitDomainNameSever)?

  這種技術(shù)是通過(guò)防火墻將受保護網(wǎng)絡(luò )的域名服務(wù)器與外部網(wǎng)的域名服務(wù)器隔離,使外部網(wǎng)的域名服務(wù)器只能看到防火墻的IP地址,無(wú)法了解受保護網(wǎng)絡(luò )的具體情況,這樣可以保證受保護網(wǎng)絡(luò )的IP地址不被外部網(wǎng)絡(luò )知悉。?

  7、郵件轉發(fā)技術(shù)(Mailforwarding)?

  當防火墻采用上面所提到的幾種技術(shù)使得外部網(wǎng)絡(luò )只知道防火墻的IP地址和域名時(shí),從外部網(wǎng)絡(luò )發(fā)來(lái)的郵件,就只能送到防火墻上。這時(shí)防火墻對郵件進(jìn)行檢查,只有當發(fā)送郵件的源主機是被允許通過(guò)的,防火墻才對郵件的目的地址進(jìn)行轉換,送到內部的郵件服務(wù)器,由其進(jìn)行轉發(fā)。?

  代理服務(wù)器像真的墻一樣擋在內部用戶(hù)和外界之間,特別是從外面來(lái)的訪(fǎng)問(wèn)者只能看到代理服務(wù)器而看不見(jiàn)到任何的內部資源,諸如用戶(hù)的IP等。而內部客戶(hù)根本感覺(jué)不到它的存在,可以自由訪(fǎng)問(wèn)外部站點(diǎn)。代理可以提供極好的訪(fǎng)問(wèn)控制、登錄能力以及地址轉換功能,對進(jìn)出防火墻的信息進(jìn)行記錄,便于管理員監視和管理系統。但代理服務(wù)器同時(shí)也存在一些不足,特別是它會(huì )使網(wǎng)絡(luò )的訪(fǎng)問(wèn)速度變慢,因為它不允許用戶(hù)直接訪(fǎng)問(wèn)網(wǎng)絡(luò ),而代理又要處理入和出的通信量,因此每增加一種新的媒體應用,則必須對代理進(jìn)行設置。筆者在一套辦公應用軟件的設計方面,就因為代理服務(wù)器的原因折騰了很長(cháng)時(shí)間,結果還是由于設置與容錯方面的問(wèn)題暫時(shí)擱淺了。?

  狀態(tài)監視器(StatefulInspection):

  狀態(tài)監視器作為防火墻技術(shù)其安全特性最佳,它采用了一個(gè)在網(wǎng)關(guān)上執行網(wǎng)絡(luò )安全策略的軟件引擎,稱(chēng)之為檢測模塊。檢測模塊在不影響網(wǎng)絡(luò )正常工作的前提下,采用抽取相關(guān)數據的方法對網(wǎng)絡(luò )通信的各層實(shí)施監測,抽取部分數據,即狀態(tài)信息,并動(dòng)態(tài)地保存起來(lái)作為以后制定安全決策的參考。檢測模塊支持多種協(xié)議和應用程序,并可以很容易地實(shí)現應用和服務(wù)的擴充。與其它安全方案不同,當用戶(hù)訪(fǎng)問(wèn)到達網(wǎng)關(guān)的操作系統前,狀態(tài)監視器要抽取有關(guān)數據進(jìn)行分析,結合網(wǎng)絡(luò )配置和安全規定作出接納、拒絕、鑒定或給該通信加密等決定。一旦某個(gè)訪(fǎng)問(wèn)違反安全規定,安全報警器就會(huì )拒絕該訪(fǎng)問(wèn),并作下記錄向系統管理器報告網(wǎng)絡(luò )狀態(tài)。狀態(tài)監視器的另一個(gè)優(yōu)點(diǎn)就是可以監測RemoteProcedureCall和User DatagrqamProtocol類(lèi)的端口信息。問(wèn)題當然也有,即狀態(tài)監視器的配置非常復雜,而且會(huì )降低網(wǎng)絡(luò )的速度。

  目前防火墻已經(jīng)在Internet上得到了廣泛的應用,而且由于防火墻不限于TCP/IP協(xié)議的特點(diǎn),也使其逐步在Internet之外更具生命力??陀^(guān)的講,防火墻并不是解決網(wǎng)絡(luò )安全問(wèn)題的萬(wàn)能藥方,而只是網(wǎng)絡(luò )安全政策和策略中的一個(gè)組成部分,但了解防火墻技術(shù)并學(xué)會(huì )在實(shí)際操作中應用防火墻技術(shù),相信會(huì )在新世紀的網(wǎng)絡(luò )生活中讓每一位網(wǎng)友都受益菲淺。一個(gè)固定的合法地址。外部網(wǎng)絡(luò )的用戶(hù)就可通過(guò)防火墻來(lái)訪(fǎng)問(wèn)內部的服務(wù)器。這種技術(shù)既緩解了少量的IP地址和大量的主機之間的矛盾,又對外隱藏了內部主機的IP地址,提高了安全性。



關(guān)鍵詞: 防火墻 深入淺出

評論


相關(guān)推薦

技術(shù)專(zhuān)區

關(guān)閉
国产精品自在自线亚洲|国产精品无圣光一区二区|国产日产欧洲无码视频|久久久一本精品99久久K精品66|欧美人与动牲交片免费播放
<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>