防火牆介紹(1)(轉)
防火牆介紹(1)(轉)[@more@]Internet的日益普及,網際網路上的瀏覽訪問,不僅使資料傳輸量增加,網絡被攻擊的可能性增大,而且由於Internet的開放性,網路安全防護的方式發生了根本變化,使得安全問題更為複雜。傳統的網路強調統一而集中的安全管理和控制,可採取加密、認證、訪問控制、審計以及日誌等多種技術手段,且它們的實施可由通訊雙方共同完成;而由於Internet是一個開放的全球網路,其網路結構錯綜複雜,因此安全防護方式截然不同。Internet的安全技術涉及傳統的網路安全技術和分散式網路安全技術,且主要是用來解決如何利用Internet進行安全通訊,同時保護內部網路免受外部攻擊。在此情形下,防火牆技術應運而生。 防火牆技術可根據防範的方式和側重點的不同而分為很多種型別,但總體來講可分為包過濾、應用級閘道器和代理伺服器等幾大型別。 1. 資料包過濾型防火牆 資料包過濾(Packet Filtering)技術是在網路層對資料包進行選擇,選擇的依據是系統內設定的過濾邏輯,被稱為訪問控制表(Access ControlTable)。透過檢查資料流中每個資料包的源地址、目的地址、所用的埠號、協議狀態等因素,或它們的組合來確定是否允許該資料包透過。 數據包過濾防火牆邏輯簡單,價格便宜,易於安裝和使用,網路效能和透明性好,它通常安裝在路由器上。路由器是內部網路與Internet連線必不可少的裝置,因此在原有網路上增加這樣的防火牆幾乎不需要任何額外的費用。 資料包過濾防火牆的缺點有二:一是非法訪問一旦突破防火牆,即可對主機上的軟體和配置漏洞進行攻擊;二是資料包的源地址、目的地址以及IP的埠號都在資料包的頭部,很有可能被竊聽或假冒。 分組過濾或包過濾,是一種通用、廉價、有效的安全手段。之所以通用,因為它不針對各個具體的網路服務採取特殊的處理方式;之所以廉價,因為大多數路由器都提供分組過濾功能;之所以有效,因為它能很大程度地滿足企業的安全要求。 所根據的資訊來源於IP、TCP或UDP包頭。 包過濾的優點是不用改動客戶機和主機上的應用程式,因為它工作在網路層和傳輸層,與應用層無關。但其弱點也是明顯的:據以過濾判別的只有網路層和傳輸層的有限資訊,因而各種安全要求不可能充分滿足;在許多過濾器中,過濾規則的數目是有限制的,且隨著規則數目的增加,效能會受到很大地影響;由於缺少上下文關聯資訊,不能有效地過濾如UDP、RPC一類的協議;另外,大多數過濾器中缺少審計和報警機制,且管理方式和使用者介面較差;對安全管理人員素質要求高,建立安全規則時,必須對協議本身及其在不同應用程式中的作用有較深入的理解。因此,過濾器通常是和應用網關配合使用,共同組成防火牆系統。 2. 應用級閘道器型防火牆 應用級網關(Application Level Gateways)是在網路應用層上建立協議過濾和轉發功能。它針對特定的網路應用服務協議使用指定的資料過濾邏輯,並在過濾的同時,對資料包進行必要的分析、登記和統計,形成報告。實際中的應用閘道器通常安裝在專用工作站系統上。 資料包過濾和應用閘道器防火牆有一個共同的特點,就是它們僅僅依靠特定的邏輯判定是否允許資料包透過。一旦滿足邏輯,則防火牆內外的計算機系統建立直接聯絡,防火牆外部的使用者便有可能直接瞭解防火牆內部的網路結構和執行狀態,這有利於實施非法訪問和攻擊。 3. 代理服務型防火牆 代理服務(ProxyService)也稱鏈路級閘道器或TCP通道(Circuit Level Gateways orTCP Tunnels),也有人將它歸於應用級閘道器一類。它是針對資料包過濾和應用閘道器技術存在的缺點而引入的防火牆技術,其特點是將所有跨越防火牆的網路通訊鏈路分為兩段。防火牆內外計算機系統間應用層的 " 鏈接 ",由兩個終止代理伺服器上的 " 連結 "來實現,外部計算機的網路鏈路只能到達代理伺服器,從而起到了隔離防火牆內外計算機系統的作用。 此外,代理服務也對過往的資料包進行分析、註冊登記,形成報告,同時當發現被攻擊跡象時會向網路管理員發出警報,並保留攻擊痕跡。 應用代理型防火牆是內部網與外部網的隔離點,起著監視和隔絕應用層通訊流的作 用。同時也常結合入過濾器的功能。它工作在OSI模型的最高層,掌握著應用系統中可用作安全決策的全部資訊。 4. 複合型防火牆 由於對更高安全性的要求,常把基於包過濾的方法與基於應用代理的方法結合起來,形成複合型防火牆產品。這種結合通常是以下兩種方案。 遮蔽主機防火牆體系結構:在該結構中,分組過濾路由器或防火牆與Internet相連,同時一個堡壘機安裝在內部網路,透過在分組過濾路由器或防火牆上過濾規則的設定,使堡壘機成為Internet上其它節點所能到達的唯一節點,這確保了內部網路不受未授權外部使用者的攻擊。 遮蔽子網防火牆體系結構:堡壘機放在一個子網內,形成非軍事化區,兩個分組過濾路由器放在這一子網的兩端,使這一子網與Internet及內部網路分離。在遮蔽子網防火牆體系結構中,堡壘主機和分組過濾路由器共同構成了整個防火牆的安全基礎
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/8225414/viewspace-940742/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 防火牆介紹(2)(轉)防火牆
- 關於各類防火牆的介紹(1)(轉)防火牆
- 防火牆介紹防火牆
- 對Cisco Secure PIX 525防火牆的介紹(1)防火牆
- 關於各類防火牆的介紹(2)(轉)防火牆
- Juniper防火牆簡介(轉)防火牆
- web應用防火牆概念及功能介紹!Web防火牆
- 10大開源的Web應用防火牆介紹Web防火牆
- Linux防火牆介紹和iptables常用命令Linux防火牆
- 全面分析防火牆及防火牆的滲透(轉)防火牆
- 騰訊雲Web應用防火牆有什麼用?Web應用防火牆是防禦原理介紹Web防火牆
- 防火牆模式工作模式簡介防火牆模式
- 恆訊科技介紹:伺服器防火牆的功能及作用伺服器防火牆
- 選用單防火牆DMZ還是雙防火牆DMZ(轉)防火牆
- 動態 iptables 防火牆(轉)防火牆
- NAT iptables防火牆(script)(轉)防火牆
- 防火牆埠(下)(轉載)防火牆
- 防火牆埠(中)(轉載)防火牆
- 防火牆埠(上)(轉載)防火牆
- 軟盤版Linux防火牆的製作方法詳細介紹Linux防火牆
- 八種防火牆產品評測(企業級防火牆)(轉)防火牆
- linux防火牆實現技術比較(1)(轉)Linux防火牆
- WAb防火牆與傳統防火牆防火牆
- 騰訊雲web應用防火牆(WAF)防護設定步驟介紹Web防火牆
- FreeBSD防火牆技術(轉)防火牆
- 深入淺出談防火牆(轉)防火牆
- 動態iptables防火牆dynfw(轉)防火牆
- 輕輕鬆鬆穿透防火牆(轉)穿透防火牆
- 防火牆防火牆
- 基於Linux系統的包過濾防火牆(1)(轉)Linux防火牆
- 開源的firewall(防火牆) SINUS (轉)防火牆
- 淺析Windows防火牆的缺陷(轉)Windows防火牆
- Linux防火牆程式設計(轉)Linux防火牆程式設計
- 用FWTK配置Linux防火牆(轉)Linux防火牆
- 用IPFW實現BSD防火牆(轉)防火牆
- 簡單介紹c#透過程式碼開啟或關閉防火牆示例C#防火牆
- 防火牆(firewall)防火牆
- SQL防火牆SQL防火牆