书签 分享 收藏 举报 版权申诉 / 43
上传文档赚钱

类型第6章防火墙技术课件.ppt

  • 上传人(卖家):三亚风情
  • 文档编号:2869554
  • 上传时间:2022-06-06
  • 格式:PPT
  • 页数:43
  • 大小:1.13MB
  • 【下载声明】
    1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
    2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
    3. 本页资料《第6章防火墙技术课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
    4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
    5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
    配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    防火墙 技术 课件
    资源描述:

    1、计算机信息安全技术第六章 防火墙技术 第六章第六章 防火墙技术防火墙技术目录o 6.1 防火墙概述o 6.2 防火墙的分类o 6.3 防火墙的体系结构o 6.4 防火墙的部署 o 6.5 防火墙技术的发展趋势 o 6.6 分布式防火墙技术 第六章第六章 防火墙技术防火墙技术6.1 防火墙概述防火墙概述o 防火墙的定义防火墙的定义n 防火墙是一种高级访问控制设备,置于不同网络安全域之间的一系列部件的组合,它是不同网络安全域之间通信流的唯一通道,能根据用户有关的安全策略控制进出网络的访问行为。图6.1 防火墙示意图 第六章第六章 防火墙技术防火墙技术6.1 防火墙概述防火墙概述o 防火墙的特性防火

    2、墙的特性 n内部网络和外部网络之间的所有网络数据流都必须经过防火墙。 n只有符合安全策略的数据流才能通过防火墙。 n防火墙自身应具有非常强的抗攻击免疫力。 第六章第六章 防火墙技术防火墙技术6.1 防火墙概述防火墙概述o 防火墙的功能防火墙的功能 n阻止易受攻击的服务进入内部网n集中安全管理n对网络存取和访问进行监控审计 n检测扫描计算机的企图n防范特洛伊木马n防病毒功能 第六章第六章 防火墙技术防火墙技术6.1 防火墙概述防火墙概述o 防火墙的局限性防火墙的局限性n一、入侵者可以伪造数据绕过防火墙或者找到防火墙中可能开启的后门;n二、防火墙不能防止来自网络内部的袭击;n三、由于防火墙性能上的

    3、限制,通常它不具备实时监控入侵的能力;n四、不能防御所有新的威胁,只能用来防备已知威胁,无法检测和防御最新的拒绝服务攻击(DOS)及蠕虫病毒的攻击。 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 防火墙的发展简史防火墙的发展简史 n第一代防火墙(包过滤防火墙)n第二、三代防火墙(代理型防火墙)n第四代防火墙(动态包过滤防火墙)n第五代防火墙(自适应代理防火墙)n一体化安全网关UTM 防火墙技术的简单发展历史 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o按软硬件形式分类按软硬件形式分类n软件防火墙n硬件防火墙n芯片级防火墙 第六章第六章 防火墙技术

    4、防火墙技术6.2 防火墙的分类防火墙的分类o按防火墙技术分类按防火墙技术分类 n包过滤(包过滤(Packet filtering)型)型 o 包过滤型防火墙工作在OSI网络参考模型的网络层和传输层;o 根据数据包头源地址,目的地址、端口号和协议类型等标志确定是否允许通过;只有满足过滤条件的数据包才被转发到相应的目的地,其余数据包则被从数据流中丢弃。o 包过滤技术出现了两种不同版本,称为“第一代静态包过滤”和“第二代动态包过滤”。 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 第一代静态包过滤类型防火墙第一代静态包过滤类型防火墙: 根据定义好的过滤规则审查每个数据包,以便

    5、确定其是否与某一条包过滤规则匹配。过滤规则基于数据包的报头信息进行制订。 图6.3 第一代静态包过滤防火墙工作层次结构 第六章第六章 防火墙技术防火墙技术o优点:优点: 速度快、效率高,对流量的管理较出色;由于所有的通信必须通过防火墙,所以想绕过防火墙是困难的;同时对用户和应用是透明的。o缺点:缺点: 允许外部网络直接连接到内部网络主机,网络边界的端口是静态、持续地打开; 只要数据包符合ACL规则都可以通过,无法区分数据包的真实意图。 不能为挂起的通信维持一个记录,无法识别UDP数据包和ICMP包的状态,所以必须根据数据包的格式来判断该数据包是否属于先前所允许的对话,可能导致基于IP源地址欺骗

    6、的网络攻击。 不支持用户身份认证,不提供日志功能,虽然可以过滤端口,但是不能过滤服务。2022-6-611 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 第二代动态包过滤类型防火墙第二代动态包过滤类型防火墙:采用动态设置包过滤规则的方法,避免了静态包过滤所具有的问题。这种技术后来发展成为包状态监测(Stateful Inspection)技术。 图6.4 第二代动态包过滤防火墙工作层次结构 第六章第六章 防火墙技术防火墙技术o 优点: 检查的层面能够从网络层至应用层; 具有详细记录通过的每个包的信息的能力。o 缺点: 记录、测试和分析工作可能会造成网络连接的某种迟滞,尤

    7、其是在同时有许多连接激活的时候,或者有大量过滤网络通信的规则存在的时候。2022-6-613 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类n包过滤防火墙优点:包过滤防火墙优点:o 不用改动客户机和主机上的应用程序n包过滤防火墙缺点:包过滤防火墙缺点:o 过滤判别的依据只是网络层和传输层的有限信息,不能满足各种安全需求;o 过滤器中规则数目有限,随着规则数目增大,性能会受到很大影响;o 不能有效过滤如UDP、RPC一类的协议;o 大多数过滤器中缺少审计和报警机制,只能依据包头信息,不能对用户身份进行验证,容易受到“地址欺骗型”攻击 第六章第六章 防火墙技术防火墙技术2022

    8、-6-615防火墙安全规则o 通常情况下,网络管理员在防火墙设备的访问控制列表ACL(Access Control List)中设定包过滤规则,以此来表明是否允许或者拒绝数据包通过。o 包过滤防火墙检查数据流中每个数据包的报头信息,例如源地址、目标地址、协议类型、协议标志、服务类型等,并与过滤规则进行匹配,从而在内外网络之间实施访问控制功能. 第六章第六章 防火墙技术防火墙技术o包过滤防火墙的安全规则 第六章第六章 防火墙技术防火墙技术 防火墙规则设置中所涉及的动作主要有以下几种:n允许: 允许数据包通过防火墙传输,并按照路由表中的信息被转发。 n放弃: 不允许数据包通过防火墙传输,但仅丢弃,

    9、不发任何相应数据包。 n拒绝: 不允许数据包通过防火墙传输,并向数据包的源端发送目的主机不可达的ICMP数据包。n返回: 没有发现匹配的规则,执行默认动作。 默认拒绝,即只允许指定允许的数据包,其他一切皆禁止,体现封闭性; 默认许可,即只禁止指定禁止的数据包,体现开放性。 第六章第六章 防火墙技术防火墙技术o 所有的防火墙都是在以下两种模式下配置安全规则:n “白名单”模式 系统默认为拒绝所有的流量,白名单上的规则是具有合法性访问的安全规则,这种模式是一种封闭的默认管理模式。n “黑名单”模式 系统默认为允许所有的流量,黑名单上定义的安全规则属于非法的、被禁止的网络访问,这种模式是一种开放的默

    10、认管理模式。 第六章第六章 防火墙技术防火墙技术o 包过滤防火墙一般有两类过滤规则的设置方法 1. 按地址过滤 用于拒绝伪造的数据包。若想阻止伪造源地址的数据包进入内部网。 规则号方向源地址目的地址动作n入内部任意拒绝 第六章第六章 防火墙技术防火墙技术 2. 按服务类型过滤 即是按数据包的服务端口号来过滤。在TCP协议中,协议是双向的,以Telnet为例,其IP包的交换也是双向的。2022-6-620规则号方向协议源地址目的地址源端口目端口动作1出TCP内部任意231023允许2入TCP任意内部102323允许 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类n应用代理(应

    11、用代理(Application Proxy)型)型o 由于包过滤技术无法提供完善的数据保护措施,而且一些特殊的报文攻击仅仅使用过滤的方法并不能消除危害(如SYN攻击、ICMP洪水等),因此人们需要一种更全面的防火墙保护技术。 o 应用代理型防火墙是工作在OSI的最高层,即应用层。其特点是完全“阻隔”了网络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。 o 在代理型防火墙技术的发展过程中,它也经历了两个不同的版本:第一代应用网关型代理防火墙和第二代自适应代理防火墙。 第六章第六章 防火墙技术防火墙技术 代理服务(Proxy Service)是指运行于内部网络与外

    12、网之间的主机(堡垒主机)上的一种应用。 当用户需要访问代理服务器另一侧主机时,代理服务器对于符合安全规则的连接,会代替主机响应访问请求,并重新向主机发出一个相同的请求。 当此连接请求得到回应并建立起连接之后,内部主机同外部主机之间的通信将通过代理程序的相应连接映射来实现。代理既是客户端(Client),也是服务器端(Server)。 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类图6.5 代理型防火墙结构示意图 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 第一代应用网关(第一代应用网关(Application GatewayApplication

    13、Gateway)型防火墙)型防火墙:通过一种代理(Proxy)技术参与到一个TCP连接的全过程。从内部发出的数据包经过这样的防火墙处理后,就好像是源于防火墙外部网卡一样,从而可以达到隐藏内部网结构的作用。 图6.6 第一代应用网关防火墙工作层次结构 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 第二代自适应代理(第二代自适应代理(Adaptive proxyAdaptive proxy)型防火墙)型防火墙:n 结合代理类型防火墙的安全性和包过滤防火墙的高速度等优点,在毫不损失安全性的基础之上将代理型防火墙的性能提高10倍以上。 n 基本要素:自适应代理服务器(Adapt

    14、ive Proxy Server)与动态包过滤器(Dynamic Packet filter)。图6.7 第二代自适应代理防火墙工作层次结构初始的安全检查仍在应用层中进行,保证实现传统防火墙的最大安全性。而一旦可信任身份得到认证,建立了安全通道,随后的数据包就可以重新定向到网络层。 第六章第六章 防火墙技术防火墙技术6.2 防火墙的分类防火墙的分类o 按防火墙结构分类按防火墙结构分类n单一主机防火墙n路由器集成式防火墙n分布式防火墙o 按防火墙的应用部署分类按防火墙的应用部署分类 n边界防火墙n个人防火墙n混合防火墙 o 按防火墙性能分类按防火墙性能分类n百兆级防火墙n千兆级防火墙 第六章第六

    15、章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构o 堡垒主机体系结构堡垒主机体系结构n 堡垒主机是一种被强化的可以防御进攻的计算机,被暴露于因特网之上,作为进入内部网络的一个检查点(checkpoint),以达到把整个网络的安全问题集中在某个主机上解决。n 设计和建立堡垒主机的基本原则有二条: o 1、最简化原则。堡垒主机越简单,对它进行保护就越方便。 o 2、预防原则。只有充分对最坏的情况加以准备,并设计好对策,才可有备无患。 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构o 双宿主主机体系结构双宿主主机体系结构n 双宿主主机的防火墙系统由一台装有

    16、两张网卡的堡垒主机构成。两张网卡分别与外部网以及内部受保护网相连。 图6.8 双宿主主机防火墙结构示意图 第六章第六章 防火墙技术防火墙技术o (1)两个端口之间不能直接进行IP数据包的转发。o (2)防火墙内部的系统可以与双宿主主机进行通信,同时防火墙外部的系统也可以与双宿主主机进行通信,但二者之间不能直接进行通信。o (3)双宿主主机的防火墙体系结构相对简单,双宿主主机位于外部网和内部网之间,起到隔离和安全访问控制的作用。 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构n 双宿主主机的实现方案:双宿主主机的实现方案:o 应用层数据共享应用层数据共享,用户直接登录

    17、到双宿主主机 图6.9 双宿主主机结构防火墙(应用层数据共享) 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构o 应用层代理服务应用层代理服务,在双宿主机上运行代理服务器 图6.10 双宿主主机结构防火墙(应用层代理服务) 第六章第六章 防火墙技术防火墙技术o(1)屏蔽主机结构中提供安全保护的主机仅仅与内部网相连。此外还有一台单独的包过滤路由器,它的作用是避免用户直接与内部网络相连。o(2)过滤路由器按如下规则过滤数据包:任何外部网的主机都只能与内部网的堡垒主机建立连接,甚至只有提供某些类型服务的外部网的主机才被允许与堡垒主机建立连接。o(3)任何外部系统对内部网络

    18、的操作都必须经过堡垒主机,同时堡垒主机本身具有较全面的安全维护。o(4)在一台路由器上施加安全保护,比在一台主机上施加保护更便于管理,具有可操作性。o(5)只要黑客设法通过了堡垒主机,那么整个内部网与堡垒主机之间就不再有任何阻碍;同样,路由器的保护也存在相同的缺陷,若黑客闯过路由器,那么整个内部网便会完全暴露。6.3 防火墙的体系结构防火墙的体系结构o 屏蔽主机体系结构屏蔽主机体系结构 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构图6.12 屏蔽主机防火墙转发数据包的过程 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构o 屏蔽子网体系结

    19、构屏蔽子网体系结构 n屏蔽子网结构就是在屏蔽主机结构中再增加一层边界网络(DMZ)的安全机制,使得内部网与外部网之间有二层隔断。 图6.13 屏蔽子网防火墙结构示意图n在屏蔽子网结构中,有二台与边界网络直接相连的过滤路由器,一台位于边界网络与外部网之间,我们称之为外部路由器;另一台位于边界网络与内部网络之间,我们称之为内部路由器;n屏蔽子网结构解决了双宿主主机和屏蔽主机两种结构的不足,是一种具有较完整体系结构,并且常用的防火墙构建方案。 第六章第六章 防火墙技术防火墙技术6.3 防火墙的体系结构防火墙的体系结构o 防火墙的结构组合策略防火墙的结构组合策略 n 多堡垒主机 n 合并内、外部路由器

    20、 n 合并堡垒主机与外部路由器 n 合并堡垒主机与内部路由器 第六章第六章 防火墙技术防火墙技术6.4 防火墙的部署(自学)防火墙的部署(自学)o 防火墙的设计原则防火墙的设计原则 n 保持设计的简单性 n 安排事故计划 o 防火墙的选购原则防火墙的选购原则 n 第一要素:防火墙的基本功能n 第二要素:企业的特殊要求 n 第三要素:与用户网络结合 第六章第六章 防火墙技术防火墙技术6.4 防火墙的部署(自学)防火墙的部署(自学)o 常见防火墙产品常见防火墙产品 n Checkpoint Firewall-1 n Sonicwall 系列防火墙 n NetScreen Firewall n Al

    21、katel Internet Devices 系列防火墙 n 北京天融信公司网络卫士防火墙 n NAI Gauntlet防火墙 第六章第六章 防火墙技术防火墙技术6.5 防火墙技术的发展趋势(自学)防火墙技术的发展趋势(自学)o 防火墙包过滤技术发展趋势防火墙包过滤技术发展趋势 n身份认证技术 n多级过滤技术 n病毒防护技术 o 防火墙的体系结构发展趋势防火墙的体系结构发展趋势 o 防火墙的系统管理发展趋势防火墙的系统管理发展趋势 n首先是集中式管理,分布式和分层的安全结构是将来的趋势。n强大的审计功能和自动日志分析功能。 n网络安全产品的系统化。 第六章第六章 防火墙技术防火墙技术分布式防火

    22、墙体系结构包含如下部分:o 网络防火墙网络防火墙(Network Firewall) 用于内部网与外部网之间,以及内部网各子网之间的防护。与传统边界防火墙相比,网络防火墙增加了一种针对内部子网之间的安全防护层,这样整个网络的安全防护体系就显得更加全面,更加可靠。o 主机防火墙主机防火墙(Host Firewall) 作用在同一内部子网之间的工作站与服务器之间,确保内部网络服务器的安全。因此,防火墙的作用不仅用于内部网与外部网之间的防护,还可应用于内部网各子网之间、同一内部子网工作站与服务器之间的防护。o 中心管理中心管理(Central Management) 这是防火墙服务器管理软件,负责总

    23、体安全策略的策划、管理、分发及日志汇总。可进行智能管理,提高了防火墙安全防护的灵活性,具备了可管理性。396.6 分布式防火墙技术分布式防火墙技术(自学自学) 第六章第六章 防火墙技术防火墙技术6.6 分布式防火墙技术分布式防火墙技术(自学自学)o 分布式防火墙的主要特点分布式防火墙的主要特点 n主机驻留 安全策略不仅仅停留在网络与网络之间,而是延伸到网络末端。n嵌入操作系统内核 安全监测核心引擎以嵌入操作系统内核的形态运行,直接接管网卡,将所有数据包检查后提交操作系统。 第六章第六章 防火墙技术防火墙技术6.6 分布式防火墙技术分布式防火墙技术(自学自学)o 分布式防火墙的主要特点分布式防火

    24、墙的主要特点 n类似于个人防火墙 个人防火墙的安全策略由系统使用者自己设置,其目标是防止主机以外的任何外部用户攻击;而分布式防火墙的安全策略由整个系统管理员统一安排和设置,除了对主机起到保护作用外,还对该主机的对外访问加以控制,并且这种安全机制是主机使用者不可见和不可改动的; 个人防火墙直接面向个人用户,而分布式防火墙体系中的主机防火墙是面向企业级用户的。n适用于服务器托管 利用中心管理软件对被托管服务器进行远程监控。 第六章第六章 防火墙技术防火墙技术6.6 分布式防火墙技术分布式防火墙技术(自学自学)o 分布式防火墙的主要优势分布式防火墙的主要优势 n 增强的系统安全性 n 提高了系统性能 n 系统的扩展性 n 实施主机策略 n 应用更为广泛,支持VPN通信 第六章第六章 防火墙技术防火墙技术6.6 分布式防火墙技术分布式防火墙技术(自学自学)o 分布式防火墙的主要功能分布式防火墙的主要功能 n Internet访问控制 n 应用访问控制 n 网络状态监控 n 黑客攻击的防御 n 日志管理 n 系统工具

    展开阅读全文
    提示  163文库所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。
    关于本文
    本文标题:第6章防火墙技术课件.ppt
    链接地址:https://www.163wenku.com/p-2869554.html

    Copyright@ 2017-2037 Www.163WenKu.Com  网站版权所有  |  资源地图   
    IPC备案号:蜀ICP备2021032737号  | 川公网安备 51099002000191号


    侵权投诉QQ:3464097650  资料上传QQ:3464097650
       


    【声明】本站为“文档C2C交易模式”,即用户上传的文档直接卖给(下载)用户,本站只是网络空间服务平台,本站所有原创文档下载所得归上传人所有,如您发现上传作品侵犯了您的版权,请立刻联系我们并提供证据,我们将在3个工作日内予以改正。

    163文库