登陆注册
2859500000009

第9章 防火墙技术与应用

57.什么是防火墙?

广义的防火墙并不专指某种设备,而是一套安全性策略的总图6.1防火墙在网络中的位置称,是网络安全的第一道防线,如图6.1所示。它可以是一个路由器、一台计算机,或者是一组设备。

部署防火墙一般可以参考以下原则:

①限制他人进入内部网络,过滤掉不安全服务和非法用户。

②防止入侵者接近防御设施。

③限定用户访问特殊站点。

④监视Internet安全,提供方便。

58.防火墙主要有哪些类型?

防火墙从软、硬件形式上可分为软件防火墙、硬件防火墙和纯硬件防火墙。按防火墙对流经数据的处理方法可分为包过滤防火墙和代理技术防火墙。

(1)软件防火墙

软件防火墙通过软件实现防火墙的功能,需要在计算机上安装防火墙软件并做好配置工作。

(2)硬件防火墙

硬件防火墙基于普通的PC架构,运行经过裁剪和简化的现有操作系统,如Unix、Linux和FreeBSD系统,其安全性会受到操作系统本身的安全性影响。

(3)纯硬件防火墙

纯硬件防火墙基于专门的硬件平台,包括专有的ASIC芯片,采用专用的操作系统。其中,专用的ASIC芯片具有更高的处理速度、更强的处理能力;而专用的操作系统漏洞比较少,安全性能高。

当然,纯硬件防火墙的价格也相对比较高。

硬件防火墙和纯硬件防火墙都是具有防火墙功能的硬件产品,它们的区别在于是否基于专用的硬件平台,是否采用专用的操作系统。

59.什么是包过滤防火墙?

包过滤防火墙是通过事先设定的规则确定数据包是否能被运送的安全防护系统。经过长期的发展,包过滤防火墙不断完善过滤技术,在过滤的判断依据上考虑得越来越周到。包过滤防火墙主要有四种:

(1)静态包过滤(StaticPacketFilter)防火墙这类防火墙具有最基本的包过滤功能,它对网络层将要进入IP转发过程的数据包进行检查,主要检查其中的包头信息(如源地址、目标地址、TCP包、UDP包、ICMP包等)是否符合某一规则,符合则进行转发,否则就丢弃。

静态包过滤防火墙存在几个明显的缺点:①维护困难,有效IP规则的制定和维护会耗费大量精力;②不能防止欺骗攻击,黑客可以伪装成受信任IP攻击;③不对应用层过滤,无法实现限制员工仅使用HTTP协议访问网页、禁用FTP服务等需求。

(2)动态包过滤(DynamicPacketFilter)防火墙动态包过滤较之静态包过滤有了很大的进步,它采用动态端口分配(Dynamicportallocation)技术,为每一个数据包设置来源端口,这些端口不预先指定,根据需要随机分派,在服务完成后立即关闭,这就可以有效预防欺骗数据包的攻击;同时,动态包过滤防火墙会自行修改和更新现有防火墙的规则,简化了设置环节。

(3)状态检测(StatefulInspection)防火墙此类防火墙在进行包过滤的同时对网络通信的各层实施监测,抽取状态信息,动态生成状态表,并根据状态表跟踪每一个通信的会话状态,判定数据包是否符合已经允许的会话。

比起传统的包过滤技术,状态检测防火墙不仅依据规则表进行过滤,还根据状态表进行决策,因此能够有效地兼顾较高层次网络数据的安全。比起应用网关防火墙,状态检测防火墙不需要为每一个应用都建立服务程序,保证了效率。因此,状态检测防火墙是一种安全和效率平衡得较好的方案,目前被广泛的运用。

(4)深度包检测(DeepPacketInspection)防火墙深度包检测技术包括了状态检测防火墙的全部功能,又引进了入侵检测和防范攻击的能力。它会对数据包中的具体数据流进行检测,可以根据特征检测找出恶意行为实行过滤,阻止异常访问。为了适应SSL加密等加密应用的推广,此类防火墙都具有加/解密功能,以便对加密数据进行深度监测。为了防止隐藏在数据包中的攻击数据,防火墙会比对确认应用数据流是否与协议一致,检查其合法性。深度检测技术还允许修改或转换URL、包头和参数。

60.什么是代理防火墙?

代理防火墙是运用了代理技术的防火墙,它参与通信的全过程,在通信双方之间转发数据,隔绝通信双方的直接会话,确保绝对的安全。代理防火墙经历了两个发展阶段:

(1)应用层代理防火墙

应用层代理防火墙也叫应用层网关,该防火墙参与一个TCP连接的全过程,所有通信都必须经应用层代理程序转发,访问者任何时候都不能与服务器建立直接的TCP连接,应用层的协议会话过程必须符合代理的安全策略要求。

应用代理网关的优点是:可以检查应用层、传输层和网络层的协议特征,对数据包的检测能力比较强。缺点是:

①安全策略难以配置。由于每个应用都要求单独的代理进程,这就要求网管能理解每项应用协议的弱点并能合理地配置安全策略。由于配置繁琐,难以理解,容易出现配置失误,最终影响内网的安全防范能力。

②效率低下。对于内网的一个应用请求,应用代理需要建立多个服务代理来处理客户端的访问请求,以保护内网Web服务器、数据库服务器、文件服务器、邮件服务器以及业务程序等,处理延迟很长。因此,应用代理防火墙不能支持大规模的并发连接。

另外,由于防火墙要求内置一些已知应用程序的代理,使得一些新出现的应用不能很好地支持。

(2)自适应代理防火墙

自适应代理防火墙结合了代理防火墙的安全性和包过滤防火墙的高速度等优点,在不损失安全性的基础上将代理防火墙的性能提高了10倍以上。这类防火墙的基本要素有两个:自适应代理服务器与动态包过滤器。在两者之间存在一个控制通道,在对防火墙进行配置时,用户只是将所需要的服务类型、安全级别等信息进行设置,然后自适应代理就可以根据用户配置信息,决定从应用层代理请求还是从网络层转发包。如果是后者,它将动态通知包过滤器增减过滤规则,满足用户对速度和安全性的双重要求。

61.如何选购防火墙?

现在市场上防火墙种类繁多,挑选时需遵循“合理配置、按需选购”的原则,根据自身需求进行科学分析,不能一味追求技术先进、全面的昂贵产品。判断一个防火墙产品的性能,主要考察三个指标:并发连接数、吞吐量、安全过滤带宽。

(1)并发连接数

并发连接数是防火墙能够同时处理的点对点连接的最大数目,它反映出防火墙设备对多个连接的访问控制能力和连接状态跟踪能力,这个参数的大小直接影响到防火墙所能支持的最大信息点数(即用户数),因此,在购买防火墙时需要首先对网络中的用户数有一个大概的估计。一般情况下防火墙的并发连接数越大,性能越好。如果并发连接数过大,也会带来一些负面的影响,比如消耗系统资源,特别是当CPU不足以处理大量数据时,易造成系统崩溃。

(2)吞吐量

吞吐量是指防火墙在不丢包的情况下单位时间内能够处理的数据包数量。吞吐量的大小主要由防火墙内网卡及程序算法的效率决定。防火墙是内外网之间的唯一数据通道,因此吞吐量决定着网络的传输效率。如果吞吐量太小,就会成为网络瓶颈,给网络的传输效率带来负面影响。一般而言,吞吐量越高,价格也越高,应结合自身网络的数据流量合理选择。

(3)安全过滤带宽

安全过滤带宽反映防火墙在安全状态下的整体过滤性能。所谓安全即采用某种加密算法,如DES(56位)或3DES(168位)。

防火墙的吞吐量越大,其对应的安全过滤带宽也会越高。

62.为什么要用个人防火墙软件?

在计算机的个人应用中普遍存在误区,认为杀毒软件和防火墙软件功能雷同,重杀毒软件,忽略防火墙。

如果将网络看成公路网,杀毒软件和防火墙软件都是这个公路网的管理者,杀毒软件关注的是公路上面有没有违规车辆?有没有走私车辆?防火墙软件则控制整个公路网的通行规则,这边是单行线,只许从南向北,那边只允许轿车通过。两者配合才能保证安全。

个人防火墙软件一般需要在安全性和易用性之间作出选择。

一般来说,软件可达到的安全性越高,对软件使用者的专业知识背景要求就越高。有些专业的防火墙软件默认封堵所有的数据包,只有针对各种情况的数据流一一设定安全性才能正常使用;还有些软件能够根据运行的程序设定简单的规则,虽然安全性有所下降,但是更适合普通用户。

63.防火墙不能做什么?

防火墙是内外网络之间的唯一通道,它能够检查在这通道中通过的数据,按照预先设置的策略来决定是否允许该数据进入内部网络或者从内部网络出去,从而避免不良、有害数据进入网络攻击计算机,也可以防止内部机密数据泄露出去。但防火墙对于内部网络的数据是不能做任何处理的,一旦内部网络中存在病毒,防火墙将无法采取有效措施,这时我们就需要杀毒软件对网络内部的文件、信息进行扫描并采取如清除、隔离等措施。此外,对于内部未经授权、恶意破坏的使用者,防火墙也难以控制。

64.什么是统一威胁管理?

统一威胁管理(UnifiedThreatManagement,简称UTM)是由硬件、软件和网络技术组成的安全多功能一体设备。防火墙、入侵防御和防病毒是UTM设备的三项基本功能,此外,还包括反垃圾邮件、VPN、内容过滤等。

图6.2所示为自适应安全设备,它能够将安全性与VPN服务自适应识别和防御(AIM)架构有机结合起来。

同类推荐
  • 论自由代议制政府

    论自由代议制政府

    《论自由》主要从三方面论述了公民的自由权利。《代议制政府》是密尔政治学说的另一部代表作,是其多年致力于议会改革而形成的政治观点和实际建议系统化的结晶。
  • 国家建设背景下的城市化战略:中美两国的经验

    国家建设背景下的城市化战略:中美两国的经验

    城市化是推动我国消费结构升级、产业结构优化、经济持续增长的主要动力,城市化的发展关系到我国经济持续稳定健康发展。当前,中国城市化道路正在发生变轨,即从以往的“以物为中心的城市化”开始走向“以人为中心的城市化”。作者综合对比了国家建设背景下的中美两国城市化进程,理出了中国城市化战略基本的历史逻辑或路径,得出了中美两国城市化殊途同归的结论。
  • 人大常用语汇释义

    人大常用语汇释义

    全书精选与人民代表大会制度、人大议事履职和常委会机关日常管理密切相关的百余个常用词条,内容涵盖人大理论研究和实际工作的各个领域。本书按其内在逻辑关系分为政治学与法学基础理论、人大制度与人大建设知识、人大机关工作与人大业务知识三大部分,各个部分词条的选择注重包容性、相关性,尽量涵盖较多的知识点和信息量,便于读者系统学习和掌握相关概念与知识。词条的解释立足人大依法履职实践,结合相关理论研究成果,着重阐明其基本含义、核心内容和相关知识,同时回答人大工作中的疑惑,语言通俗易懂,内容具体实在。
  • 国家行动

    国家行动

    百万三峡移民工程足以称得上是中国现代化历史进程中的一个大事件,被称为世界级难题。本书以此为背景,通过历史人物的梦想与抉择、移民家庭的悲欢离合、移民干部的呕心沥血、各级社会矛盾的冲突碰撞等一个个真情故事,塑造了一大批动人的形象……
  • 敌人 朋友 还是伙伴

    敌人 朋友 还是伙伴

    20世纪即将过去。回顾这百年的历史,对中华民族的发展影响最大的国家除了俄国—苏联外,当属美国和日本。预计在下世纪,对中国安全和发展最有影响力的国家仍将是美日这两个国家。美日是头号和二号发达资本主义国家,中国要实现跨世纪的发展战略目标,就必须保持和平稳定的周边环境,并扩大对外开放,为此就必须同这两个国家打交道,而且还要打好交道。和平与发展是当今世界时代主题,求和平、图发展是世界潮流,是世界人民的普遍愿望和迫切需要,是一切进步力量的崇高事业。中国作为一个占世界人口1/5的大国,应当为维护世界和平作出更大的贡献。
热门推荐
  • 青少年必读著名诗人的故事(启迪青少年的语文故事集)

    青少年必读著名诗人的故事(启迪青少年的语文故事集)

    本丛书重视语文的基础知识训练,选编了常用词语、好词好句、古文名句解读,谚语、歇后语集萃,还有语文趣味故事、语文之谜以及语文大家的故事等等,目的是使中小学生在快乐的阅读中逐步提高语文知识,增加文学素养,为将来走出社会自立人生打下坚实的基础。
  • 挽红楼之玉舞九天

    挽红楼之玉舞九天

    红楼新文:挽红楼之侠王宠玉——(十三的男主)。。。。。。。。。。。。。。。孤标傲世携与隐,一样花开为底迟。林黛玉。那样一个绝世风姿的草木之人。红楼一梦几百年、痴情男女泪涟涟。冷月无情葬花魂、三生石刻难成眷。提笔续红楼,只是为着那一个女子,那一个让人怜让人疼让人惜,那样一个“淡淡衫儿薄薄罗,轻颦双黛两弯眉”的绝世风姿的女子——林黛玉!红梦一梦泪尽潇湘。一年三百六十日,风霜刀剑严相逼。金玉缘成,她以为,她的一生,就这样了结在潇湘馆。泣血一遇,红尘俗世再结缘。为了她,他笑看世间。为了她,他翻手为云覆手雨。为了她,他弑君篡位。为了他,她周旋于仇敌之手。为了他,她几番于生死中挣扎。这是她与他的故事,是浴火涅磐后的黛玉与与一个奇世伟男子泣血中重生的故事。更是一对开国帝后相依相扶,一生相守不离不弃留下一世传奇的至尊神话!。。。。。。。。。。。推荐好友晨晨的红楼新文:红楼宫心计之宝钗入宫——
  • 无敌小妖妃:一个宝宝三个爹

    无敌小妖妃:一个宝宝三个爹

    从今天开始,敢挡我路的人,有两条路可以走:第一让我杀死,第二自杀。苏浅浅:云公子,所谓强扭的瓜不甜啊!云起:本少爷不管,本少爷瞧上眼的瓜,不管是甜的,还是苦的,本少爷都要扭下来!
  • 美丽女人的贴身保养秘籍

    美丽女人的贴身保养秘籍

    读过这本“秘籍”,你将在不知不觉中完成一次脱胎换骨的蜕变。20到40岁的女性都将是本书的受益者。在这里我们将一起聊一聊怎么吃得美味、吃得健康,你还会获赠好多美颜瘦身的饮食小秘方! 20到40岁的女性都将是本书的受益者,在这本“秘籍”中你会知道怎样才算吃得美味、吃得健康,会获赠全面细致而又实用的美容护肤知识,会得到女性健康、卫生、睡眠、工作、生活和穿着打扮等全方位的保养“小贴士”,还会一同学习和分享作为女人的小秘密,聊聊女人一生中的重大转折和蜕变:如何作好孕妈妈。
  • 东宫·西宫(王小波作品)

    东宫·西宫(王小波作品)

    本书包括王小波《他们的世界》——第一本中国男同性恋研究的专著,王小波唯一一部电影剧本《东宫·西宫》和其他四部未竟稿。电影《东宫·西宫》由张元执导,胡军、赵薇、司汗等人主演,电影剧本《东宫·西宫》获阿根廷国际电影节最佳编剧奖,并且入围1997年的戛纳国际电影节。
  • 我们三个都是穿越来的

    我们三个都是穿越来的

    我是因为看了很多的穿越小说,也很想穿越。谁想我想想就能穿越,穿越就穿越吧,居然穿成怀孕九月的待产产妇,开玩笑嘛!人家在二十一世纪还是黄花一枚呢。这也可以接受,可是明明是丞相之女,堂堂四皇子的正牌王妃怎么会居住在这么一个几十平米得破落小院子里,她怎么混的,亏她还一身绝世武功,再是医毒双绝。哎。没关系,既然让我继承了这么多优越条件,一个王爷算得了什么?生下一对龙凤胎,居然都是穿过来的,神啊,你对我太好了吧?且看我们母子三人在古代风生水起笑料百出的古代生活吧。片段一在我走出大门时,突然转身对着轩辕心安说道:“王爷,若是哪天不幸你爱上了我,我定会让你生不如死的。”然后魅惑地一笑,潇洒地走了出去。片段二当我对着铜镜里的美人自恋地哼出不着调地歌时。“别哼了,难听死了。”一个清脆的声音响起。~~~接着一声尖叫紧跟着另一声尖叫。我用上轻功躲进了被子里.~~~"我和你一样是二十一世纪来的。”“你好,娘亲,哥哥,以后要多多指教。”来自两个婴儿的嘴里,我摸摸额头,没高烧啊。片段三“小鱼儿,我可是你孩子的爹,况且我没有写休书,你还是我的王妃。我会对你好的。”安王爷霸道地说道。“你们认识他吗?他说是你们的爹?”我问着脚边的两个孩子。“不认识,”女孩说道。“我们的爹不是埋在土里了吗?怎么他一点也不脏?”男孩问道。那个男人满头黑线。“对不起,我们不认识你。”说完拉着孩子转身就走。片段四“爹爹,这是我娘,你看漂亮吧?”南宫心乐拉着一个白衣帅哥进来问道。我无语中。“爹爹,你看我娘亲厉害吧?“南宫心馨拉着另外一个妖精似地男人走了进来。我想晕。“这才是我们的爹。”“才不是呢,这个才是”两人开始吵起来了。“我才是你们的爹。”安王爷气急地吼道。“滚一边去。”两个小孩同时说道。屋里顿时混乱之中。转头,回屋睡觉去了。推荐完结文《别哭黛玉》完结文《穿越之无泪潇湘》新文,《极品花痴》
  • 我是混凝土工能手

    我是混凝土工能手

    《“金阳光”新农村丛书》围绕农民朋友十分关心的具体话题,分“新农民技术能手”、“新农业产业拓展”和“新农村和谐社会”三个系列,分批出版。“新农民技术能手”系列除了传授实用的农业技术,还介绍了如何闯市场、如何经营;“新农业产业拓展”系列介绍了现代农业的新趋势、新模式;“新农村和谐社会”系列包括农村政策宣讲、常见病防治、乡村文化室建立,还对农民进城务工的一些知识作了介绍。全书新颖实用,简明易懂。本书为丛书的其中一册,主要讲述了有关混凝土的一些基本知识。
  • 东宫有本难念的经

    东宫有本难念的经

    宝庆十九年春,大佑国皇太子大婚,大将军之女入主东宫。一个不是淑女的将门千金遭遇一个不是文韬武略的中庸太子,到底是佳偶天成,还是冤家路窄?成婚一年不足,太子忽然休妻。迷影重重,生死茫茫,这样一来,还是不是大团圆结局?
  • 老板不说,但你要做到的事

    老板不说,但你要做到的事

    有些事老板没说,但是员工要去做;有些事老板没交代,但员工心里要明白。事实上,所有老板都更喜欢积极主动的员工,所以有些事别让老板来教。本书作为一本企业老板和员工可以共同分享的职业培训书,从工作习惯入手,告诉员工在工作中应该注意的事项和学习改进的地方,涵盖了工作态度、方式方法、执行、团队合作、关注细节等多个方面,帮助员工实现从普通到优秀再到卓越的蜕变,最终成为职业化的、卓越的职场精英。同时,作为企业送给员工的培训读本,本书为企业老板说出他们想告诉提醒员工的事,让老板不用事必躬亲即可拥有素质高、能力强的员工。
  • 豪门情劫

    豪门情劫

    艾思思在美丽的异国他乡将自己毫无保留的交付给他,只以为他会与她相守一生一世。他却弃她而去,她还傻傻的陷在曾经的感情里无法自拨,背负水性杨花的骂名寂寥度日。三年后再见他,她却成了他弟弟的女友,无端卷入了豪门间的恩怨,是爱?是恨?是错?是对?在阴谋迷局中她又该何去何从......