登陆注册
2859500000009

第9章 防火墙技术与应用

57.什么是防火墙?

广义的防火墙并不专指某种设备,而是一套安全性策略的总图6.1防火墙在网络中的位置称,是网络安全的第一道防线,如图6.1所示。它可以是一个路由器、一台计算机,或者是一组设备。

部署防火墙一般可以参考以下原则:

①限制他人进入内部网络,过滤掉不安全服务和非法用户。

②防止入侵者接近防御设施。

③限定用户访问特殊站点。

④监视Internet安全,提供方便。

58.防火墙主要有哪些类型?

防火墙从软、硬件形式上可分为软件防火墙、硬件防火墙和纯硬件防火墙。按防火墙对流经数据的处理方法可分为包过滤防火墙和代理技术防火墙。

(1)软件防火墙

软件防火墙通过软件实现防火墙的功能,需要在计算机上安装防火墙软件并做好配置工作。

(2)硬件防火墙

硬件防火墙基于普通的PC架构,运行经过裁剪和简化的现有操作系统,如Unix、Linux和FreeBSD系统,其安全性会受到操作系统本身的安全性影响。

(3)纯硬件防火墙

纯硬件防火墙基于专门的硬件平台,包括专有的ASIC芯片,采用专用的操作系统。其中,专用的ASIC芯片具有更高的处理速度、更强的处理能力;而专用的操作系统漏洞比较少,安全性能高。

当然,纯硬件防火墙的价格也相对比较高。

硬件防火墙和纯硬件防火墙都是具有防火墙功能的硬件产品,它们的区别在于是否基于专用的硬件平台,是否采用专用的操作系统。

59.什么是包过滤防火墙?

包过滤防火墙是通过事先设定的规则确定数据包是否能被运送的安全防护系统。经过长期的发展,包过滤防火墙不断完善过滤技术,在过滤的判断依据上考虑得越来越周到。包过滤防火墙主要有四种:

(1)静态包过滤(StaticPacketFilter)防火墙这类防火墙具有最基本的包过滤功能,它对网络层将要进入IP转发过程的数据包进行检查,主要检查其中的包头信息(如源地址、目标地址、TCP包、UDP包、ICMP包等)是否符合某一规则,符合则进行转发,否则就丢弃。

静态包过滤防火墙存在几个明显的缺点:①维护困难,有效IP规则的制定和维护会耗费大量精力;②不能防止欺骗攻击,黑客可以伪装成受信任IP攻击;③不对应用层过滤,无法实现限制员工仅使用HTTP协议访问网页、禁用FTP服务等需求。

(2)动态包过滤(DynamicPacketFilter)防火墙动态包过滤较之静态包过滤有了很大的进步,它采用动态端口分配(Dynamicportallocation)技术,为每一个数据包设置来源端口,这些端口不预先指定,根据需要随机分派,在服务完成后立即关闭,这就可以有效预防欺骗数据包的攻击;同时,动态包过滤防火墙会自行修改和更新现有防火墙的规则,简化了设置环节。

(3)状态检测(StatefulInspection)防火墙此类防火墙在进行包过滤的同时对网络通信的各层实施监测,抽取状态信息,动态生成状态表,并根据状态表跟踪每一个通信的会话状态,判定数据包是否符合已经允许的会话。

比起传统的包过滤技术,状态检测防火墙不仅依据规则表进行过滤,还根据状态表进行决策,因此能够有效地兼顾较高层次网络数据的安全。比起应用网关防火墙,状态检测防火墙不需要为每一个应用都建立服务程序,保证了效率。因此,状态检测防火墙是一种安全和效率平衡得较好的方案,目前被广泛的运用。

(4)深度包检测(DeepPacketInspection)防火墙深度包检测技术包括了状态检测防火墙的全部功能,又引进了入侵检测和防范攻击的能力。它会对数据包中的具体数据流进行检测,可以根据特征检测找出恶意行为实行过滤,阻止异常访问。为了适应SSL加密等加密应用的推广,此类防火墙都具有加/解密功能,以便对加密数据进行深度监测。为了防止隐藏在数据包中的攻击数据,防火墙会比对确认应用数据流是否与协议一致,检查其合法性。深度检测技术还允许修改或转换URL、包头和参数。

60.什么是代理防火墙?

代理防火墙是运用了代理技术的防火墙,它参与通信的全过程,在通信双方之间转发数据,隔绝通信双方的直接会话,确保绝对的安全。代理防火墙经历了两个发展阶段:

(1)应用层代理防火墙

应用层代理防火墙也叫应用层网关,该防火墙参与一个TCP连接的全过程,所有通信都必须经应用层代理程序转发,访问者任何时候都不能与服务器建立直接的TCP连接,应用层的协议会话过程必须符合代理的安全策略要求。

应用代理网关的优点是:可以检查应用层、传输层和网络层的协议特征,对数据包的检测能力比较强。缺点是:

①安全策略难以配置。由于每个应用都要求单独的代理进程,这就要求网管能理解每项应用协议的弱点并能合理地配置安全策略。由于配置繁琐,难以理解,容易出现配置失误,最终影响内网的安全防范能力。

②效率低下。对于内网的一个应用请求,应用代理需要建立多个服务代理来处理客户端的访问请求,以保护内网Web服务器、数据库服务器、文件服务器、邮件服务器以及业务程序等,处理延迟很长。因此,应用代理防火墙不能支持大规模的并发连接。

另外,由于防火墙要求内置一些已知应用程序的代理,使得一些新出现的应用不能很好地支持。

(2)自适应代理防火墙

自适应代理防火墙结合了代理防火墙的安全性和包过滤防火墙的高速度等优点,在不损失安全性的基础上将代理防火墙的性能提高了10倍以上。这类防火墙的基本要素有两个:自适应代理服务器与动态包过滤器。在两者之间存在一个控制通道,在对防火墙进行配置时,用户只是将所需要的服务类型、安全级别等信息进行设置,然后自适应代理就可以根据用户配置信息,决定从应用层代理请求还是从网络层转发包。如果是后者,它将动态通知包过滤器增减过滤规则,满足用户对速度和安全性的双重要求。

61.如何选购防火墙?

现在市场上防火墙种类繁多,挑选时需遵循“合理配置、按需选购”的原则,根据自身需求进行科学分析,不能一味追求技术先进、全面的昂贵产品。判断一个防火墙产品的性能,主要考察三个指标:并发连接数、吞吐量、安全过滤带宽。

(1)并发连接数

并发连接数是防火墙能够同时处理的点对点连接的最大数目,它反映出防火墙设备对多个连接的访问控制能力和连接状态跟踪能力,这个参数的大小直接影响到防火墙所能支持的最大信息点数(即用户数),因此,在购买防火墙时需要首先对网络中的用户数有一个大概的估计。一般情况下防火墙的并发连接数越大,性能越好。如果并发连接数过大,也会带来一些负面的影响,比如消耗系统资源,特别是当CPU不足以处理大量数据时,易造成系统崩溃。

(2)吞吐量

吞吐量是指防火墙在不丢包的情况下单位时间内能够处理的数据包数量。吞吐量的大小主要由防火墙内网卡及程序算法的效率决定。防火墙是内外网之间的唯一数据通道,因此吞吐量决定着网络的传输效率。如果吞吐量太小,就会成为网络瓶颈,给网络的传输效率带来负面影响。一般而言,吞吐量越高,价格也越高,应结合自身网络的数据流量合理选择。

(3)安全过滤带宽

安全过滤带宽反映防火墙在安全状态下的整体过滤性能。所谓安全即采用某种加密算法,如DES(56位)或3DES(168位)。

防火墙的吞吐量越大,其对应的安全过滤带宽也会越高。

62.为什么要用个人防火墙软件?

在计算机的个人应用中普遍存在误区,认为杀毒软件和防火墙软件功能雷同,重杀毒软件,忽略防火墙。

如果将网络看成公路网,杀毒软件和防火墙软件都是这个公路网的管理者,杀毒软件关注的是公路上面有没有违规车辆?有没有走私车辆?防火墙软件则控制整个公路网的通行规则,这边是单行线,只许从南向北,那边只允许轿车通过。两者配合才能保证安全。

个人防火墙软件一般需要在安全性和易用性之间作出选择。

一般来说,软件可达到的安全性越高,对软件使用者的专业知识背景要求就越高。有些专业的防火墙软件默认封堵所有的数据包,只有针对各种情况的数据流一一设定安全性才能正常使用;还有些软件能够根据运行的程序设定简单的规则,虽然安全性有所下降,但是更适合普通用户。

63.防火墙不能做什么?

防火墙是内外网络之间的唯一通道,它能够检查在这通道中通过的数据,按照预先设置的策略来决定是否允许该数据进入内部网络或者从内部网络出去,从而避免不良、有害数据进入网络攻击计算机,也可以防止内部机密数据泄露出去。但防火墙对于内部网络的数据是不能做任何处理的,一旦内部网络中存在病毒,防火墙将无法采取有效措施,这时我们就需要杀毒软件对网络内部的文件、信息进行扫描并采取如清除、隔离等措施。此外,对于内部未经授权、恶意破坏的使用者,防火墙也难以控制。

64.什么是统一威胁管理?

统一威胁管理(UnifiedThreatManagement,简称UTM)是由硬件、软件和网络技术组成的安全多功能一体设备。防火墙、入侵防御和防病毒是UTM设备的三项基本功能,此外,还包括反垃圾邮件、VPN、内容过滤等。

图6.2所示为自适应安全设备,它能够将安全性与VPN服务自适应识别和防御(AIM)架构有机结合起来。

同类推荐
  • 国家软实力

    国家软实力

    软实力在国家发展和竞争中,起着越来越重要的作用。《国家软实力论》界定了硬实力、软实力、巧实力的概念、内涵,分析了三者的相互关系;归纳总结了国家软实力建设的国际经验,分析了美国、俄罗斯等国家软实力建设的经验;论述了我国软实力建设的做法、问题,提升我国软实力的思路;提出了提升国家软实力要坚持的四大原则:国家利益战略、国家营销、国际责任、国民智商。
  • 能源博弈大战

    能源博弈大战

    以世界油气资源大势为背景,透过大国能源战略解读能源安全与能源外交博弈,针对科技进步下油气资源的延伸、替代能源的最新发展、各国对节能减排的共识、能源冲突解套以及国际合作中的求同存异、共谋多赢等问题,进行深入全面的论述,提出了独到新颖的见解。
  • 中国特色社会主义政治文明研究

    中国特色社会主义政治文明研究

    在迎接党的十七大胜利召开的日子里,这本《中国特色社会主义政治文明研究》终于最后完稿了。跨越了三度寒暑、数易其稿的历程,当画上本书最后一个句号时,我们的心情是难以言说的,既有一些欣慰,更有许多遗憾。之所以如此,是因为实在还有太多不满意的地方,比如有些应当深入探究的问题没有来得及深入研究,有些章节风格上难以完全统一。但是,这本书的问世,毕竟是我们探索中国特色社会主义政治文明建设理论的一次努力,同时也为以后的探索和研究提供了一种参考。 这本书是集体创作的成果,是在专题研究的基础上,综合设计、分工写作、统一定稿的产物。
  • 建设富裕和谐秀美江西

    建设富裕和谐秀美江西

    共分为五篇,主要内容包括:奔向全面小康、唱响和谐之歌、保护绿色赣鄱、建设精神家园、弘扬文明新风。并选取了50个通俗易懂、生动有趣的小故事,形式新颖活泼,内容丰富厚实,是面向青少年宣传普及党代会精神的好读本、好教材。
  • 2020,期盼中国

    2020,期盼中国

    本书将晦涩的理论以通俗简洁的语言表达出来,为读者勾勒出了未来十年的发展图景。其间既有对中国经济、政治、文化、思想等总体方面的概括,又有各行业、各领域具体且精道的分析与预测。
热门推荐
  • 宫里宫外:抛弃帝王爱凡尘

    宫里宫外:抛弃帝王爱凡尘

    【本文纯属虚构】打入冷宫?哦!全家抄斩?哦!一个妃子,如此淡定,这让身为皇帝的人很不高兴,非常不高兴。她该痛器流涕,该呼喊叫冤,该抓住机会诱惑万尊之首的他,来保命才是。可是,该死的她,居然只是淡淡扫他一眼,“皇上什么时候来要我的命?我好早做准备。
  • 航海常识速读(速读直通车)

    航海常识速读(速读直通车)

    航海史是人类历史史册上的一宏伟篇章,从木船的制造到帆船的出现,以及之后大型油轮,舰艇、航空母舰等民商用船和军用船舶的发展,人类对于海洋的认识的增加以及航线的不断拉长,促进了世界各国经济文化交流,和人类文明的进步。让我们沿着时间的轨迹和航海家们的足迹来遨游广阔的海洋,了解发生在浩渺大海中的那些点滴过往!
  • 西口在望

    西口在望

    山西是华夏文明的主要发祥池之一。表里山河的独特自然条件,勤劳智慧的历代先民,造就了得夭独厚的三晋人文资源,被誉为华夏文明的“主题公园”,中国社会变革和进步的“思想库”,古代东方艺术的“博物馆”。
  • 尸心不改

    尸心不改

    控尸门的欢乐二缺弟子江篱炼了一具美得人神共愤引得天雷阵阵的男尸,以为好日子开始了,结果没想到门派惨遭灭门。--情节虚构,请勿模仿
  • 我们三个都是穿越来的

    我们三个都是穿越来的

    我是因为看了很多的穿越小说,也很想穿越。谁想我想想就能穿越,穿越就穿越吧,居然穿成怀孕九月的待产产妇,开玩笑嘛!人家在二十一世纪还是黄花一枚呢。这也可以接受,可是明明是丞相之女,堂堂四皇子的正牌王妃怎么会居住在这么一个几十平米得破落小院子里,她怎么混的,亏她还一身绝世武功,再是医毒双绝。哎。没关系,既然让我继承了这么多优越条件,一个王爷算得了什么?生下一对龙凤胎,居然都是穿过来的,神啊,你对我太好了吧?且看我们母子三人在古代风生水起笑料百出的古代生活吧。片段一在我走出大门时,突然转身对着轩辕心安说道:“王爷,若是哪天不幸你爱上了我,我定会让你生不如死的。”然后魅惑地一笑,潇洒地走了出去。片段二当我对着铜镜里的美人自恋地哼出不着调地歌时。“别哼了,难听死了。”一个清脆的声音响起。~~~接着一声尖叫紧跟着另一声尖叫。我用上轻功躲进了被子里.~~~"我和你一样是二十一世纪来的。”“你好,娘亲,哥哥,以后要多多指教。”来自两个婴儿的嘴里,我摸摸额头,没高烧啊。片段三“小鱼儿,我可是你孩子的爹,况且我没有写休书,你还是我的王妃。我会对你好的。”安王爷霸道地说道。“你们认识他吗?他说是你们的爹?”我问着脚边的两个孩子。“不认识,”女孩说道。“我们的爹不是埋在土里了吗?怎么他一点也不脏?”男孩问道。那个男人满头黑线。“对不起,我们不认识你。”说完拉着孩子转身就走。片段四“爹爹,这是我娘,你看漂亮吧?”南宫心乐拉着一个白衣帅哥进来问道。我无语中。“爹爹,你看我娘亲厉害吧?“南宫心馨拉着另外一个妖精似地男人走了进来。我想晕。“这才是我们的爹。”“才不是呢,这个才是”两人开始吵起来了。“我才是你们的爹。”安王爷气急地吼道。“滚一边去。”两个小孩同时说道。屋里顿时混乱之中。转头,回屋睡觉去了。推荐完结文《别哭黛玉》完结文《穿越之无泪潇湘》新文,《极品花痴》
  • 风华无双之毒医宠妃

    风华无双之毒医宠妃

    她,二十一世纪暗组织的一名顶级女杀手,拥有绝世容貌与妖娆身材,曾一人横扫若干名敌手,被誉为“最具潜力与爆发力的杀手”,没有之一。强横如她,却不料被未婚夫与亲姐姐联合起来暗杀。一觉醒来,竟穿越了?!她穿越的对象竟然还是个地位却连婢女都不如的丞相府二小姐!他,神佑帝国的帝君,一代战神。墨发银带,白衣胜雪,华贵逼人,宛若天神。拥有绝世的容颜与才华,竟从第一眼就看上了这个其貌不扬甚至有些丑陋的女孩。那一刻,他心里缺失许久的那一块,仿佛终于被填满了。万般维护,只为她一展笑颜!当新时代的顶级杀手魂穿于异世懦弱丑颜二小姐的身上,又会发生怎样惊心动魄的故事?当其貌不扬的她遇见宛若天神的他,是成为对手,还是并肩作战?是相携此生,还是患难与共?风云诡谲,万念俱变,步步惊心。暗杀,毒医,谋略,谁说女子不如男,她可是新世纪的新新人类,凤无双誓要在异世活出自己的精彩。以至于,若干年后,提起凤无双的名字,那个大陆,无人不竖起大拇指予以称赞,无人不对她俯首称臣。凤无双便是那个超越帝君的存在。且看一代天之骄女如何在这异世纤手拂云,万剑归心,只为寻一处安宁之处,与他携手共度一生!坚信一生一世一双人,1vs1宠文,正剧!推荐自己的新文《先婚后爱:盛世军宠》
  • 贝多芬传(中小学生必读丛书)

    贝多芬传(中小学生必读丛书)

    本书是法国文学家罗曼·罗兰著名的人物传记之一。这是一颗受伤后近乎窒息的心灵勃发而出的一曲激昂的交响乐(贝多芬本人正是这样的经历),是对音乐艺术大师贝多芬一生的真实素描。
  • 通天主宰

    通天主宰

    乱世之中,生死一线,楚鸣身怀镇天宝塔,胸藏癫狂之心,不服命,不屈运,唯有心中一执念,踏足九重天,碾碎万重仙!破败的大地,楚鸣以血为墨,以臂为笔,刻下两个猩红大字——族禁!天上地下,诸神万界。只能留下我的名字——楚鸣!,大千世界,众圣撕天,天地动荡,群雄乱战
  • 周仓是个大帅哥

    周仓是个大帅哥

    三国时代不仅会经常打仗,我觉得可能是作者的写法让我们充满了薪鲜感——他试图用童话的眼光打量那些在我们眼前渐渐模糊的历史,这和时下的“恶搞”“戏说”“穿越”都不同,作者获得过冰心儿童图书奖。偶尔也会举行类似于现在的选美比赛——当然,周仓有一次参加了,铜铃样的大眼睁开来总好像随时要跟人打架,本来选美不一定轮得到他,可是一场突如其来的事件改变了大家对他的看法……《周仓是个大帅哥》受欢迎的原因,乱蓬蓬的胡子能经常把他喜欢的小孩吓哭。周仓长得和张飞差不多,它使厚重的历史有了温度,可感可触
  • 嫡女棣王妃

    嫡女棣王妃

    “姨娘,夫人似乎断气了~”“哼!这么一碗药都下去了,难道她还能活着不成?”“那这······”一个年纪稍长的人朝着这位称作姨娘的人示意了一下自己手中的婴儿,似乎有些犹豫,“这好歹是个男孩,现在夫人已经死了,如果姨娘把他占为己有,然后得了这府中的中馈······”“嬷嬷?!”女子也不等她的话说完,就打断了她,“你记住了,我恨死了这个女人,她的儿子,只能随着她去,我就是以后自己生不出儿子,抱养别人的,也不会要她的。把他给我扔马桶里面溺了,对外就说一出生就死了!”猩红的嘴唇,吐出来的话却是格外的渗人。嬷嬷还想说什么,动了动嘴,却是一句话也没有说,转身朝着后面放着马桶的地方走去。却是没有发现旁边地上一个穿着有些破旧的衣服的小女孩此刻正瞪大了眼睛看着她们两。这是什么情况?自己不是被炸死了吗?怎么会······于此同时,脑中不断有记忆闪现出来,她们是自己的母亲和刚出生的弟弟啊?!不行,先救人。转头看见旁边谁绣花留下的针线跟剪刀,想到自己前世的身手,拿起一根绣花针就朝着那个嬷嬷飞了过去,却在半路上掉落下来,暗骂一声,这人是什么破身体。却引得那两个人听见动静看了过来。女人阴狠的盯着她,“你居然没有死?”微微眯起眼睛,自己的前身也是被她们弄死的了,看样子她们谁也不会放过,抓起旁边的剪刀就冲了过去。随着几声惨叫声,从此以后,府中府外都传遍了她的“美名”——凤家大小姐心肠歹毒,刺伤了府中无数的人,宛如一个疯子。