登陆注册
2859500000009

第9章 防火墙技术与应用

57.什么是防火墙?

广义的防火墙并不专指某种设备,而是一套安全性策略的总图6.1防火墙在网络中的位置称,是网络安全的第一道防线,如图6.1所示。它可以是一个路由器、一台计算机,或者是一组设备。

部署防火墙一般可以参考以下原则:

①限制他人进入内部网络,过滤掉不安全服务和非法用户。

②防止入侵者接近防御设施。

③限定用户访问特殊站点。

④监视Internet安全,提供方便。

58.防火墙主要有哪些类型?

防火墙从软、硬件形式上可分为软件防火墙、硬件防火墙和纯硬件防火墙。按防火墙对流经数据的处理方法可分为包过滤防火墙和代理技术防火墙。

(1)软件防火墙

软件防火墙通过软件实现防火墙的功能,需要在计算机上安装防火墙软件并做好配置工作。

(2)硬件防火墙

硬件防火墙基于普通的PC架构,运行经过裁剪和简化的现有操作系统,如Unix、Linux和FreeBSD系统,其安全性会受到操作系统本身的安全性影响。

(3)纯硬件防火墙

纯硬件防火墙基于专门的硬件平台,包括专有的ASIC芯片,采用专用的操作系统。其中,专用的ASIC芯片具有更高的处理速度、更强的处理能力;而专用的操作系统漏洞比较少,安全性能高。

当然,纯硬件防火墙的价格也相对比较高。

硬件防火墙和纯硬件防火墙都是具有防火墙功能的硬件产品,它们的区别在于是否基于专用的硬件平台,是否采用专用的操作系统。

59.什么是包过滤防火墙?

包过滤防火墙是通过事先设定的规则确定数据包是否能被运送的安全防护系统。经过长期的发展,包过滤防火墙不断完善过滤技术,在过滤的判断依据上考虑得越来越周到。包过滤防火墙主要有四种:

(1)静态包过滤(StaticPacketFilter)防火墙这类防火墙具有最基本的包过滤功能,它对网络层将要进入IP转发过程的数据包进行检查,主要检查其中的包头信息(如源地址、目标地址、TCP包、UDP包、ICMP包等)是否符合某一规则,符合则进行转发,否则就丢弃。

静态包过滤防火墙存在几个明显的缺点:①维护困难,有效IP规则的制定和维护会耗费大量精力;②不能防止欺骗攻击,黑客可以伪装成受信任IP攻击;③不对应用层过滤,无法实现限制员工仅使用HTTP协议访问网页、禁用FTP服务等需求。

(2)动态包过滤(DynamicPacketFilter)防火墙动态包过滤较之静态包过滤有了很大的进步,它采用动态端口分配(Dynamicportallocation)技术,为每一个数据包设置来源端口,这些端口不预先指定,根据需要随机分派,在服务完成后立即关闭,这就可以有效预防欺骗数据包的攻击;同时,动态包过滤防火墙会自行修改和更新现有防火墙的规则,简化了设置环节。

(3)状态检测(StatefulInspection)防火墙此类防火墙在进行包过滤的同时对网络通信的各层实施监测,抽取状态信息,动态生成状态表,并根据状态表跟踪每一个通信的会话状态,判定数据包是否符合已经允许的会话。

比起传统的包过滤技术,状态检测防火墙不仅依据规则表进行过滤,还根据状态表进行决策,因此能够有效地兼顾较高层次网络数据的安全。比起应用网关防火墙,状态检测防火墙不需要为每一个应用都建立服务程序,保证了效率。因此,状态检测防火墙是一种安全和效率平衡得较好的方案,目前被广泛的运用。

(4)深度包检测(DeepPacketInspection)防火墙深度包检测技术包括了状态检测防火墙的全部功能,又引进了入侵检测和防范攻击的能力。它会对数据包中的具体数据流进行检测,可以根据特征检测找出恶意行为实行过滤,阻止异常访问。为了适应SSL加密等加密应用的推广,此类防火墙都具有加/解密功能,以便对加密数据进行深度监测。为了防止隐藏在数据包中的攻击数据,防火墙会比对确认应用数据流是否与协议一致,检查其合法性。深度检测技术还允许修改或转换URL、包头和参数。

60.什么是代理防火墙?

代理防火墙是运用了代理技术的防火墙,它参与通信的全过程,在通信双方之间转发数据,隔绝通信双方的直接会话,确保绝对的安全。代理防火墙经历了两个发展阶段:

(1)应用层代理防火墙

应用层代理防火墙也叫应用层网关,该防火墙参与一个TCP连接的全过程,所有通信都必须经应用层代理程序转发,访问者任何时候都不能与服务器建立直接的TCP连接,应用层的协议会话过程必须符合代理的安全策略要求。

应用代理网关的优点是:可以检查应用层、传输层和网络层的协议特征,对数据包的检测能力比较强。缺点是:

①安全策略难以配置。由于每个应用都要求单独的代理进程,这就要求网管能理解每项应用协议的弱点并能合理地配置安全策略。由于配置繁琐,难以理解,容易出现配置失误,最终影响内网的安全防范能力。

②效率低下。对于内网的一个应用请求,应用代理需要建立多个服务代理来处理客户端的访问请求,以保护内网Web服务器、数据库服务器、文件服务器、邮件服务器以及业务程序等,处理延迟很长。因此,应用代理防火墙不能支持大规模的并发连接。

另外,由于防火墙要求内置一些已知应用程序的代理,使得一些新出现的应用不能很好地支持。

(2)自适应代理防火墙

自适应代理防火墙结合了代理防火墙的安全性和包过滤防火墙的高速度等优点,在不损失安全性的基础上将代理防火墙的性能提高了10倍以上。这类防火墙的基本要素有两个:自适应代理服务器与动态包过滤器。在两者之间存在一个控制通道,在对防火墙进行配置时,用户只是将所需要的服务类型、安全级别等信息进行设置,然后自适应代理就可以根据用户配置信息,决定从应用层代理请求还是从网络层转发包。如果是后者,它将动态通知包过滤器增减过滤规则,满足用户对速度和安全性的双重要求。

61.如何选购防火墙?

现在市场上防火墙种类繁多,挑选时需遵循“合理配置、按需选购”的原则,根据自身需求进行科学分析,不能一味追求技术先进、全面的昂贵产品。判断一个防火墙产品的性能,主要考察三个指标:并发连接数、吞吐量、安全过滤带宽。

(1)并发连接数

并发连接数是防火墙能够同时处理的点对点连接的最大数目,它反映出防火墙设备对多个连接的访问控制能力和连接状态跟踪能力,这个参数的大小直接影响到防火墙所能支持的最大信息点数(即用户数),因此,在购买防火墙时需要首先对网络中的用户数有一个大概的估计。一般情况下防火墙的并发连接数越大,性能越好。如果并发连接数过大,也会带来一些负面的影响,比如消耗系统资源,特别是当CPU不足以处理大量数据时,易造成系统崩溃。

(2)吞吐量

吞吐量是指防火墙在不丢包的情况下单位时间内能够处理的数据包数量。吞吐量的大小主要由防火墙内网卡及程序算法的效率决定。防火墙是内外网之间的唯一数据通道,因此吞吐量决定着网络的传输效率。如果吞吐量太小,就会成为网络瓶颈,给网络的传输效率带来负面影响。一般而言,吞吐量越高,价格也越高,应结合自身网络的数据流量合理选择。

(3)安全过滤带宽

安全过滤带宽反映防火墙在安全状态下的整体过滤性能。所谓安全即采用某种加密算法,如DES(56位)或3DES(168位)。

防火墙的吞吐量越大,其对应的安全过滤带宽也会越高。

62.为什么要用个人防火墙软件?

在计算机的个人应用中普遍存在误区,认为杀毒软件和防火墙软件功能雷同,重杀毒软件,忽略防火墙。

如果将网络看成公路网,杀毒软件和防火墙软件都是这个公路网的管理者,杀毒软件关注的是公路上面有没有违规车辆?有没有走私车辆?防火墙软件则控制整个公路网的通行规则,这边是单行线,只许从南向北,那边只允许轿车通过。两者配合才能保证安全。

个人防火墙软件一般需要在安全性和易用性之间作出选择。

一般来说,软件可达到的安全性越高,对软件使用者的专业知识背景要求就越高。有些专业的防火墙软件默认封堵所有的数据包,只有针对各种情况的数据流一一设定安全性才能正常使用;还有些软件能够根据运行的程序设定简单的规则,虽然安全性有所下降,但是更适合普通用户。

63.防火墙不能做什么?

防火墙是内外网络之间的唯一通道,它能够检查在这通道中通过的数据,按照预先设置的策略来决定是否允许该数据进入内部网络或者从内部网络出去,从而避免不良、有害数据进入网络攻击计算机,也可以防止内部机密数据泄露出去。但防火墙对于内部网络的数据是不能做任何处理的,一旦内部网络中存在病毒,防火墙将无法采取有效措施,这时我们就需要杀毒软件对网络内部的文件、信息进行扫描并采取如清除、隔离等措施。此外,对于内部未经授权、恶意破坏的使用者,防火墙也难以控制。

64.什么是统一威胁管理?

统一威胁管理(UnifiedThreatManagement,简称UTM)是由硬件、软件和网络技术组成的安全多功能一体设备。防火墙、入侵防御和防病毒是UTM设备的三项基本功能,此外,还包括反垃圾邮件、VPN、内容过滤等。

图6.2所示为自适应安全设备,它能够将安全性与VPN服务自适应识别和防御(AIM)架构有机结合起来。

同类推荐
  • 外国政要答记者问

    外国政要答记者问

    本书收录的内容,或摘自《参考资料》、《人民日报》等报刊、杂志,或摘自公开出版的相关图书,或摘自人民网、新华网等官方网站,或根据电视访谈文字记录稿整理而成。其中对个别文字做了订正。由于本书中选录的外国政要都是广大读者所熟知的,因此在编辑过程中我们除了个别的人物、地名之外,书中未作专门的注释或说明。
  • 千年海盗

    千年海盗

    为何海盗阴魂再袭亚丁湾?《千年海盗》全面解析海盗的历史与今天,为读者彻底揭秘海盗,讲述海盗卷土重来背后的故事。史上五大海盗时期,史上七大臭名昭著的海盗岛,东海枭雄:中国历史上的海盗代表,郑和下西洋:剿灭世界最大海盗集团
  • 国家软实力

    国家软实力

    软实力在国家发展和竞争中,起着越来越重要的作用。《国家软实力论》界定了硬实力、软实力、巧实力的概念、内涵,分析了三者的相互关系;归纳总结了国家软实力建设的国际经验,分析了美国、俄罗斯等国家软实力建设的经验;论述了我国软实力建设的做法、问题,提升我国软实力的思路;提出了提升国家软实力要坚持的四大原则:国家利益战略、国家营销、国际责任、国民智商。
  • 南亚顽疾:克什米尔冲突之谜

    南亚顽疾:克什米尔冲突之谜

    关于克什米尔问题的产生和发展有多种解释路径。人们固然可以从不同的角度来阐释克什米尔问题,但对其来龙去脉进行详细考查之后可以发现,它之所以产生和发展无不受亚洲地缘政治的影响。《南亚顽疾:克什米尔冲突之谜(1947-1974)》将运用地缘政治理论来对它进行阐释。
热门推荐
  • 防癌抗癌食疗食谱

    防癌抗癌食疗食谱

    本书精选了近百种防癌抗癌的食疗菜谱,你能在短时间内享受到食疗的好处,并且其菜肴色、香、味俱全。《防癌抗癌食疗菜谱》内容丰富,科学实用,易学易懂,非常适合于各类人士尤其是癌症患者以及患者家属使用。
  • 被狙击的灰姑娘

    被狙击的灰姑娘

    从巴黎回来并受到诅咒的蓝晴海是超级首富的唯一继承人,为了逃脱这既让人羡慕又令人畏惧的现状,一次偶然,他把身份换给了另一个同样希望逃脱当前贫穷生活的女孩——米落柔。还没过几天奢侈生活的米落柔便以男生身份被送到了贵族学校。不料米落柔却把学校的制度改得团团乱……
  • 迷糊校花,赖定你

    迷糊校花,赖定你

    一场乌龙,他认识了她!咳咳,他可是个有责任心得人,那当然要和她好好聊下。他笑嘻嘻地望着她!丫头,这一次,我赖定你了。
  • 世界最具欣赏性的优美散文(1)

    世界最具欣赏性的优美散文(1)

    我的课外第一本书——震撼心灵阅读之旅经典文库,《阅读文库》编委会编。通过各种形式的故事和语言,讲述我们在成长中需要的知识。
  • 傻子王爷无情妃

    傻子王爷无情妃

    一只毒蝎子,彻底断送了她年轻的生命!别人只知道,那个软弱没主见的女人被迫嫁给一个痴傻呆闷的七皇子。殊不知,她早已不再是“她”!面对痴傻只会憨笑的美男,她气愤难填!你傻,本美女就医好你,谁知医好后,遭到嫌弃,却换来一纸休书,气愤之下,她恨不得与他同归于尽……
  • 东宫专属驱魔师:魅世太子妃

    东宫专属驱魔师:魅世太子妃

    【本文情节纯属虚构,请忽模仿】前世,她是现代驱魔界第一驱魔师,独来独往,杀魔不眨眼,却莫名其妙的死亡,穿越一个受尽虐待的异世女孩身上。今生,她是个没有半点灵力的麻瓜,废物,却意外在魔物手中救了当朝太子。她的冷漠与排斥反而让他更加对她感兴趣。一道圣旨下来,她成了他的未婚妻,入住东宫,而后,她在某个月圆之夜,意外的发现了一个关于他的惊天秘密……他是遗落在人类世界的半魔太子,聪明睿智,温文尔雅,一心只求天下太平,百姓安康!他宠她,爱她,给了她从未体会过的温暖。她愿意为他生,为他死,为他赴汤蹈火,在所不辞!他是被带回魔界的半人魔君,野心勃勃,霸道执着,一心只想称霸整个天下,唯我独尊!他喜欢她,想要得到她,可她却一而再,再而三的坏了他的计划!现代驱魔师穿越异界,遇上了一对半魔双生兄弟,一个温暖如寒冬骄阳,一个冷酷似千年寒冰!究竟是谁为谁遁入了魔道,又是谁为谁放下了屠刀……【相关人物】:女主:百里优,12岁,金极巫女,南遥国人,现代名沈冰昙,性格温顺,固执,因为孤儿而早熟,一双清澈的眼,可看穿任何人的内心,不轻易言爱,却对爱执着!男主一:南宫宴,18岁,半魔太子,南遥国人,温文尔雅,聪明睿智,生于深宫、长于深宫,不认为世间存在真爱!可潜意识里却渴望得到唯一的爱!男主二:端木屸,18岁,半人魔君,幽梵谷人,嗜血、阴险,野心勃勃,为复仇而来,却没想到自己搞错了对象,他一直当成仇人的人竟然是他的同胞兄弟。屸对小优的爱不比宴少,可表现出来的却是霸占与掠夺!男配1:慕容凰炫,18岁,南遥国人,红极巫者,南遥国大将军慕容震天之子,南宫宴好友,东宫皇家巫者首领。男配2:东方煦,东旭国太子,16岁,金极巫者,傲慢,狂妄,是当时最强的国家的太子!男配3:南宫瓴,南宫宴弟弟,皇后亲生儿子,普通人。女配1:百里冰,南遥国人,红级巫女,百里无极嫡亲孙女!百里优表姐,长百里优三岁。女配2:北唐雪,北罩国公主,金级巫女,灵力高强,也因此无比清高!
  • 霸占

    霸占

    爱是什么呢?对于妖孽哥哥而言,爱是占有、是禁锢。她是他的宠。对于沈白衣而言,爱就是爱,没有原因的,只为她心动。对于楚云悠,爱是包容,是成全,为她甘愿赴死,含笑黄泉。而楚秦的爱,是背叛、是出卖,是她的劫难,是前生今生,刻骨铭心的痛。这些男人的爱编制成华丽的牢笼,欲将她网罗。是甘愿画地为牢抵死缠绵还是挣脱藩篱反抗到底?他们囚禁她的人,她囚禁他们的心,最终,究竟是谁囚禁了谁?兄妹恋+YY+慢热,不喜慎入!
  • 学会和领导相处

    学会和领导相处

    与人能好好相处,靠的是技巧,与领导相处,更是一门高深的学问。每个人都有直接影响他前程、事业和情绪的领导。你能与领导和睦相处,对你的身心、前途有极大的影响。对于一个职场中人来说,一个欣赏你的领导会充分地帮助你一步步地成长,为你未来的职业发展奠定基石。
  • 傻王追妻:神偷废柴妃

    傻王追妻:神偷废柴妃

    顶级神偷穿越成为代嫁他国的礼物,而且还是送给一个傻子。胆小?废物?笑话,本小姐可是顶级神偷外加修玄天才,左牵契约神兽,右带随身空间,敛财练术,霸道非常,欺她之人生不如死,生活欢乐好不快活。可是……面前这个张着大眼睛躺在床上的男人是肿么回事?傻王“娘子,我冷。”N年后……某女看着自己鼓起的肚子悲催怒吼:混蛋!这是一只神偷母老虎被一只绵羊反扑的故事……
  • 悍妃萌夫

    悍妃萌夫

    水珑,身怀绝技,彪悍腹黑。一场意外让她穿越成白水珑,大理王朝人人指为暴戾古怪,以屠人为乐的白家嫡长女。此女为博倾慕的禹王所爱,只身探险,哪知被爱人亲人联合坑害,武功被废,爱人被妹妹夺走。自己反被配给西陵的白痴‘老’王爷,更被毒杀了性命。当她变成了她…武功没了?没关系!背后有神秘师傅。爱人被夺?无所谓!渣男送我都不要。至于嫁给白痴‘老’的王爷?某女只叹,世人都瞎了眼不成。什么练武成痴,心智不全,老眼昏花,面目可憎…她认识的这位,容貌如仙似妖,武功高深莫测,暗地势力一箩筐,大事小事都能运筹帷幄,唯独感情方面纯洁到令人汗颜的王爷,难道是假的不成。…乱世婉转,当她身上的秘密一层层解开,木讷的面皮后是绝色倾国的容颜,背脊后的图腾包含惊人的秘密,她的身世竟然如此的不简单,惹天下女子惊羡,男子的抢夺。豺狼虎豹,蠢蠢欲动,都想将她纳入羽翼。唯独只有那人,待她一层不变。为她倾尽天下,负尽苍生,在所不惜。…(熟悉水的亲都知道文一定是一对一,并且干净双强,喜欢的亲别忘记给水支持,点击收藏,谢谢大家,么╭(╯3╰)╮)