登陆注册
2859500000009

第9章 防火墙技术与应用

57.什么是防火墙?

广义的防火墙并不专指某种设备,而是一套安全性策略的总图6.1防火墙在网络中的位置称,是网络安全的第一道防线,如图6.1所示。它可以是一个路由器、一台计算机,或者是一组设备。

部署防火墙一般可以参考以下原则:

①限制他人进入内部网络,过滤掉不安全服务和非法用户。

②防止入侵者接近防御设施。

③限定用户访问特殊站点。

④监视Internet安全,提供方便。

58.防火墙主要有哪些类型?

防火墙从软、硬件形式上可分为软件防火墙、硬件防火墙和纯硬件防火墙。按防火墙对流经数据的处理方法可分为包过滤防火墙和代理技术防火墙。

(1)软件防火墙

软件防火墙通过软件实现防火墙的功能,需要在计算机上安装防火墙软件并做好配置工作。

(2)硬件防火墙

硬件防火墙基于普通的PC架构,运行经过裁剪和简化的现有操作系统,如Unix、Linux和FreeBSD系统,其安全性会受到操作系统本身的安全性影响。

(3)纯硬件防火墙

纯硬件防火墙基于专门的硬件平台,包括专有的ASIC芯片,采用专用的操作系统。其中,专用的ASIC芯片具有更高的处理速度、更强的处理能力;而专用的操作系统漏洞比较少,安全性能高。

当然,纯硬件防火墙的价格也相对比较高。

硬件防火墙和纯硬件防火墙都是具有防火墙功能的硬件产品,它们的区别在于是否基于专用的硬件平台,是否采用专用的操作系统。

59.什么是包过滤防火墙?

包过滤防火墙是通过事先设定的规则确定数据包是否能被运送的安全防护系统。经过长期的发展,包过滤防火墙不断完善过滤技术,在过滤的判断依据上考虑得越来越周到。包过滤防火墙主要有四种:

(1)静态包过滤(StaticPacketFilter)防火墙这类防火墙具有最基本的包过滤功能,它对网络层将要进入IP转发过程的数据包进行检查,主要检查其中的包头信息(如源地址、目标地址、TCP包、UDP包、ICMP包等)是否符合某一规则,符合则进行转发,否则就丢弃。

静态包过滤防火墙存在几个明显的缺点:①维护困难,有效IP规则的制定和维护会耗费大量精力;②不能防止欺骗攻击,黑客可以伪装成受信任IP攻击;③不对应用层过滤,无法实现限制员工仅使用HTTP协议访问网页、禁用FTP服务等需求。

(2)动态包过滤(DynamicPacketFilter)防火墙动态包过滤较之静态包过滤有了很大的进步,它采用动态端口分配(Dynamicportallocation)技术,为每一个数据包设置来源端口,这些端口不预先指定,根据需要随机分派,在服务完成后立即关闭,这就可以有效预防欺骗数据包的攻击;同时,动态包过滤防火墙会自行修改和更新现有防火墙的规则,简化了设置环节。

(3)状态检测(StatefulInspection)防火墙此类防火墙在进行包过滤的同时对网络通信的各层实施监测,抽取状态信息,动态生成状态表,并根据状态表跟踪每一个通信的会话状态,判定数据包是否符合已经允许的会话。

比起传统的包过滤技术,状态检测防火墙不仅依据规则表进行过滤,还根据状态表进行决策,因此能够有效地兼顾较高层次网络数据的安全。比起应用网关防火墙,状态检测防火墙不需要为每一个应用都建立服务程序,保证了效率。因此,状态检测防火墙是一种安全和效率平衡得较好的方案,目前被广泛的运用。

(4)深度包检测(DeepPacketInspection)防火墙深度包检测技术包括了状态检测防火墙的全部功能,又引进了入侵检测和防范攻击的能力。它会对数据包中的具体数据流进行检测,可以根据特征检测找出恶意行为实行过滤,阻止异常访问。为了适应SSL加密等加密应用的推广,此类防火墙都具有加/解密功能,以便对加密数据进行深度监测。为了防止隐藏在数据包中的攻击数据,防火墙会比对确认应用数据流是否与协议一致,检查其合法性。深度检测技术还允许修改或转换URL、包头和参数。

60.什么是代理防火墙?

代理防火墙是运用了代理技术的防火墙,它参与通信的全过程,在通信双方之间转发数据,隔绝通信双方的直接会话,确保绝对的安全。代理防火墙经历了两个发展阶段:

(1)应用层代理防火墙

应用层代理防火墙也叫应用层网关,该防火墙参与一个TCP连接的全过程,所有通信都必须经应用层代理程序转发,访问者任何时候都不能与服务器建立直接的TCP连接,应用层的协议会话过程必须符合代理的安全策略要求。

应用代理网关的优点是:可以检查应用层、传输层和网络层的协议特征,对数据包的检测能力比较强。缺点是:

①安全策略难以配置。由于每个应用都要求单独的代理进程,这就要求网管能理解每项应用协议的弱点并能合理地配置安全策略。由于配置繁琐,难以理解,容易出现配置失误,最终影响内网的安全防范能力。

②效率低下。对于内网的一个应用请求,应用代理需要建立多个服务代理来处理客户端的访问请求,以保护内网Web服务器、数据库服务器、文件服务器、邮件服务器以及业务程序等,处理延迟很长。因此,应用代理防火墙不能支持大规模的并发连接。

另外,由于防火墙要求内置一些已知应用程序的代理,使得一些新出现的应用不能很好地支持。

(2)自适应代理防火墙

自适应代理防火墙结合了代理防火墙的安全性和包过滤防火墙的高速度等优点,在不损失安全性的基础上将代理防火墙的性能提高了10倍以上。这类防火墙的基本要素有两个:自适应代理服务器与动态包过滤器。在两者之间存在一个控制通道,在对防火墙进行配置时,用户只是将所需要的服务类型、安全级别等信息进行设置,然后自适应代理就可以根据用户配置信息,决定从应用层代理请求还是从网络层转发包。如果是后者,它将动态通知包过滤器增减过滤规则,满足用户对速度和安全性的双重要求。

61.如何选购防火墙?

现在市场上防火墙种类繁多,挑选时需遵循“合理配置、按需选购”的原则,根据自身需求进行科学分析,不能一味追求技术先进、全面的昂贵产品。判断一个防火墙产品的性能,主要考察三个指标:并发连接数、吞吐量、安全过滤带宽。

(1)并发连接数

并发连接数是防火墙能够同时处理的点对点连接的最大数目,它反映出防火墙设备对多个连接的访问控制能力和连接状态跟踪能力,这个参数的大小直接影响到防火墙所能支持的最大信息点数(即用户数),因此,在购买防火墙时需要首先对网络中的用户数有一个大概的估计。一般情况下防火墙的并发连接数越大,性能越好。如果并发连接数过大,也会带来一些负面的影响,比如消耗系统资源,特别是当CPU不足以处理大量数据时,易造成系统崩溃。

(2)吞吐量

吞吐量是指防火墙在不丢包的情况下单位时间内能够处理的数据包数量。吞吐量的大小主要由防火墙内网卡及程序算法的效率决定。防火墙是内外网之间的唯一数据通道,因此吞吐量决定着网络的传输效率。如果吞吐量太小,就会成为网络瓶颈,给网络的传输效率带来负面影响。一般而言,吞吐量越高,价格也越高,应结合自身网络的数据流量合理选择。

(3)安全过滤带宽

安全过滤带宽反映防火墙在安全状态下的整体过滤性能。所谓安全即采用某种加密算法,如DES(56位)或3DES(168位)。

防火墙的吞吐量越大,其对应的安全过滤带宽也会越高。

62.为什么要用个人防火墙软件?

在计算机的个人应用中普遍存在误区,认为杀毒软件和防火墙软件功能雷同,重杀毒软件,忽略防火墙。

如果将网络看成公路网,杀毒软件和防火墙软件都是这个公路网的管理者,杀毒软件关注的是公路上面有没有违规车辆?有没有走私车辆?防火墙软件则控制整个公路网的通行规则,这边是单行线,只许从南向北,那边只允许轿车通过。两者配合才能保证安全。

个人防火墙软件一般需要在安全性和易用性之间作出选择。

一般来说,软件可达到的安全性越高,对软件使用者的专业知识背景要求就越高。有些专业的防火墙软件默认封堵所有的数据包,只有针对各种情况的数据流一一设定安全性才能正常使用;还有些软件能够根据运行的程序设定简单的规则,虽然安全性有所下降,但是更适合普通用户。

63.防火墙不能做什么?

防火墙是内外网络之间的唯一通道,它能够检查在这通道中通过的数据,按照预先设置的策略来决定是否允许该数据进入内部网络或者从内部网络出去,从而避免不良、有害数据进入网络攻击计算机,也可以防止内部机密数据泄露出去。但防火墙对于内部网络的数据是不能做任何处理的,一旦内部网络中存在病毒,防火墙将无法采取有效措施,这时我们就需要杀毒软件对网络内部的文件、信息进行扫描并采取如清除、隔离等措施。此外,对于内部未经授权、恶意破坏的使用者,防火墙也难以控制。

64.什么是统一威胁管理?

统一威胁管理(UnifiedThreatManagement,简称UTM)是由硬件、软件和网络技术组成的安全多功能一体设备。防火墙、入侵防御和防病毒是UTM设备的三项基本功能,此外,还包括反垃圾邮件、VPN、内容过滤等。

图6.2所示为自适应安全设备,它能够将安全性与VPN服务自适应识别和防御(AIM)架构有机结合起来。

同类推荐
  • 政府论

    政府论

    本书分为上下两篇。上篇通过论证“天赋自由和平等”,驳斥了“君权神授”和“王位世袭”论;下篇从自然状态、社会契约论、政治社会和政府的组建等方面正面阐述政府理论。
  • 群众利益无小事

    群众利益无小事

    群众利益无小事,民生问题大于天。在社会生产生活的各个领域,不仅要把握方向做好大事,对于每一件小事,我们也必须认真对待、高度落实。本书通过生动的案例阐释了公务员工作的基本态度、基本原则等,并提供了一些详细的调查、沟通等工作技巧,帮助公务员提升提高工作效率和为人民服务的能力。
  • 大名师范志

    大名师范志

    大名七师党组织建立后,以扩大“读书会”名义吸收更多学生参加革命活动,组织他们阅读《新青年》、《向导》等进步书刊,宣传革命思想,抨击黑暗势力,在社会上颇有影响。至1927年1月,大名七师党组织在校内又发展10多人,其中有解蕴山、裴志耕、曾则西等。此时,赵纪彬、刘大风和李大山三人到北京,经李素若、刘伯庄联系,找到了中共北方区委、汇报了大名七师党组织的工作,并提出去武汉学习的要求。
  • 群众工作力

    群众工作力

    《群众工作力》由洪向华主编。围绕保持党的先进性和纯洁性,在全党深入开展以为民务实清廉为主要内容的党的群众路线教育实践活动,着力解决人民群众反映强烈的突出问题,提高做好新形势下群众工作的能力。党在自己的工作中实行群众路线,一切为了群众,一切依靠群众,从群众中来,到群众中去,把党的正确主张变为群众的自觉行动。我们党的最大政治优势是密切联系群众,党执政后的最大危险是脱离群众。党风问题、党同人民群众联系问题是关系党生死存亡的问题。人民是历史的创造者,群众是真正的英雄。人民群众是我们力量的源泉。我们深深知道,每个人的力量是有限的,但只要我们万众一心、众志成城,就没有克服不了的困难;
  • 艰难的复兴

    艰难的复兴

    中国需要在21世纪实现中华文明的复兴。前途虽然光明,道路亦曲折和艰难。而未来8到10年是关键时期,机遇与挑战并存,中国能把握好这样一个关键而又充满困境的时期、顺利在本世纪走上复兴的康庄大道吗?《艰难的复兴》将针对相关重大问题,从中国人口资源环境的国际关系、增强中国的外部竞争力、中国贸易货币和自身经济安全战略、21世纪中美关系及其地缘政治战略、中华文明的和平复兴等五大维度进行客观、翔实的分析和回答。
热门推荐
  • 刁蛮女儿神医爹(全本、缓慢解禁中)

    刁蛮女儿神医爹(全本、缓慢解禁中)

    生来没见过父母的面也就算了,是自己没福份。但这该死的养父不仅喜欢用面具脸对着自己,还动不动玩个小失踪?!既然如此,那当女儿的我就自觉的去寻找您的踪迹。可是``可是``为什么报打不平后会招来该死的宫廷斗争?!!半途还有事没事的冒出一登徒子骚扰自己?!但为什么每次见到登徒子心却跳的那么速度```?难道是天气太热,却氧现象``?!而且为什么这个登徒子给自己一种熟悉的亲切感觉,]前世的记忆在斗争中缓慢地浮现眼前......老天,救救我吧!!!哪个该死的紫莲到底是个什么玩意啊``````[MS还要改简介``55555]PS:虽然本文没有穿越的希奇事件也没有华丽的文笔,只是加了点恐怖悬疑在里面,希望大家稀饭```汗PS又PS:有些章节我不知道取什么名字,请各位读者大大,帮忙``谢谢``忽忽```[本文逢一、三、五更新,请大家继续关注````]介绍好文:《封印大陆》文/宸曦暗暗http://m.pgsk.com/a/50732/《都市恐怖怪谈之十字路口》:m.pgsk.com/a/59040《真实记忆:堕落的背后》文/紫夜寒http://m.pgsk.com/a/58229/《无可奈何花落去》文/紫梦幽龙http://m.pgsk.com/a/47446/《情人泪,丢失的天堂》文/此情不关风与月http://m.pgsk.com/a/52970/红莹雪------《前世今生》:http://m.pgsk.com/a/59456/浮华尘埃------《走错楼道赖上你》:m.pgsk.com/a/56117/傅孝良------《关于悲伤的记忆》:m.pgsk.com/a/59180/《犬夜叉同人永远追随杀生丸》文/A绫http://m.pgsk.com/a/58512/《我在等你也懂爱》文/星心的形状http://m.pgsk.com/a/58401/
  • 地震应急防护手册

    地震应急防护手册

    《地震应急防护手册》以通俗易懂的语言,简明扼要地介绍了地震的相关知识,重点包括发生地震时如何避险、逃生及救助,震后的防疫、心理重建等。《地震应急防护手册》基本上以问答的形式呈现,强调实用性、普及性。
  • 一等废妾

    一等废妾

    卷四:乱世英雄。江山仿如画,奈何三分天下,国将战谁能一统江山,战不断兄弟血泪无憾,三国乱乱世辈出好汉,纪烽火辜负多少红颜,风云变色群雄争霸交锋谁名扬!兵临城下蓦然回首,却见血色沙场中,那人衣衫翻飞,白衣蹁跹,淡笑,明媚灿烂如旭日,耀眼夺目胜星辰,从容不迫,怏怏气度!_________________________________无情有情,无爱亦爱。郁郁黄花,笑映苍苔。顿首静兮,忧思满怀。月光如水,洗我尘埃。悠悠时空,任我徘徊。看庭前花开花落,荣辱不惊,望天上云卷云舒,去留无意。一念心清静。莲花处处开。一花一净土。一土一如来——————————————————强推好友文文:《狂妃,染指天下》《重生之千金绝色》《霸宠多金妻》《血妻》《望门丫鬟》——————————花落谁家——————————————————大爱【楚子轩】由【亲亲孙雨涵】抱走大爱【魏子谦】由【亲亲魅夜寒星5】抱走大爱【风清阙】由【亲亲北雁米露】抱走
  • 死水微澜

    死水微澜

    李劼人的长篇小说三部曲《死水微澜》《暴风雨前》《大波》,被郭沫若称颂为“小说的近代史”。本书入选《亚洲周刊》二十世纪中文小说一百强。本书以甲午中日战争到辛丑条约签订的七年时间为经,以四川省会成都及其近郊构成的川西坝为纬,描绘了清朝末年社会底层人民的生活及挣扎的苦难历程。在作品中,作者表达了对备受压制的人们——特别是下层妇女的同情。小说还结合人物塑造和情节推进,细腻地写出了当时的民俗风情、起居服饰等,增强了历史的真实性,具有浓郁的巴蜀文化的地方色彩。
  • 神医皇子妃

    神医皇子妃

    一朝穿越,却成了宰相府最不受宠的四小姐,可是真的是不受宠吗?为什么每隔一段时间都会有大量的珍奇古玩送进来,随便拿出一件,都足够颐养天年了。还有,来到这里一年,她居然从来都不曾见过她那对便宜爹娘,看来,这个女儿还真是不受待见。毛?她娘死了,她爹疯了?不会吧,她有那么倒霉吗?本以为爹不疼娘不爱已经是够凄惨了,如今,这一死一疯是个什么节奏?更重要的是,还整天有只花孔雀时不时的想要去揩她的油,该死的,她的油是那么好揩的吗?可是她反抗的结果只是一次又一次的被他……死孔雀,这个梁子姑奶奶我给你结下了。--什么?那个该死的人妖居然要让她去做洒水的丫头?看来果然是老虎不发威当她是hellokitty啊。洒水是吗?很好,一天给你洗上个十遍八遍的头也是洒水,好吧,既然你没有意见,那就这么干吧。沈千寻的为人准则是——人不犯我,我不犯人,人若犯我,虽远亦诛之。--【本文一对一,绝对宠文,女主强大,男主腹黑,喜欢的亲别忘了多多支持哦。】-【精彩片段】一日宫宴,群臣酣醉之时,一个不长眼的急色鬼对她毛手毛脚,结果是,她一脚踢向了人家的命根子。蛋碎人亡,记忆中好像是听人这么说过。不对,碎了一只?“怎么回事?”在她的身后,某人凉凉的说道,在听到宫人回报后,嘴角微微的抽搐了几下。“准头差了点”拍拍身上的落叶,她漫不经心的说道。“是吗?记住下次准一点。”某个黑心男淡淡的提醒。“知道了”她随口应道,半晌,才后知后觉的转过身瞪向他,“我为什么要听你的?”“因为那是你的习惯”某男一挑眉,眉宇间风情万种,国色天香。“该死的,我要杀了你。”“好啊,来吧,只是先说好,这次是用你的小蛮腰杀呢,还是用你的……”说话间,那修长如玉的手指点向了她的唇,“这里”
  • 山河美人图

    山河美人图

    请大家支持疯子的新书:邪御九天,在书城搜书名即可观看
  • 动物百科(中国儿童课外必读)

    动物百科(中国儿童课外必读)

    本书按照动物界由低等到高道的排列顺序,详尽、生动地介绍了一千余种动物。动物学家对科学知识深入浅出、通俗易懂的讲解引人入胜。本书将会带你快捷地进入动物的世界、与鹰翱翔于天空,与鱼嬉戏于大海,与豹驰聘于草原,感受它们的神奇与美丽,展现出一个蔚为大观的动物世界。
  • 醉红颜:冲喜新娘(完)

    醉红颜:冲喜新娘(完)

    听说,江四爷得了一种怪病,请遍了京城里的名医,用尽了名药,仍无人能医,无药可治,现已病入膏肓。听说,那江四爷现在每天清醒的时候越来越少,给他瞧过病的大夫背地里说,江家该准备后事了。听说,江府的夫人今天给江四爷娶妻,是为了冲喜。听说……慕容馨平静的坐在花轿里,对这一切漠不关心,仿佛这是别人的婚礼。事实上这确实是别人的婚礼,她并不是什么慕容姑娘,她只是慕容云从海边拣回来的人而已。☆★☆推荐:《丫鬟有点怀》http://m.pgsk.com/a/191027/一对欢喜冤家的爱情
  • 帝皇婿

    帝皇婿

    我是林家出身最低微的七姨娘之女,从小习惯了夹起尾巴做人。却不知我从小习惯的人和事背后,还有这样一个惊天大秘密。他是曾经的兄长,在数年后以帝王的身份重新回到我的生命里。我最初的心动因为他而毁掉,但也给过我无微不至的关照。我怨过、恨过也逃过。想要逃离我庶出之女的命运,做一回自己的主人。可是,他不肯放手,强硬的介入我的生命,要成为我的主宰。商家女的出身,让我如何才能一步一步走上去,与他并肩站在那九重之高?
  • 梦里花落知多少(提高学生学习能力的故事全集)

    梦里花落知多少(提高学生学习能力的故事全集)

    站在生命的起跑线上,开始一场人生的马拉松赛跑,为什么起点相同,结局却迥然不同?秘诀就在于学习。学习能够点石成金、削璞为玉。提高学习能力,会让你从平庸中脱颖而出,踏上人生闪光大道,奔赴心中远大前程。