-防火墙技术详解课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《-防火墙技术详解课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 技术 详解 课件
- 资源描述:
-
1、第8讲 网络防火墙技术杨 明紫金学院计算机系网络信息安全2022-7-25内容n防火墙的概念n防火墙基本技术n防火墙的体系结构Internet/公网公网内部网内部网路由器路由器NEsec300 FW2035968?告警内网接口外网接口电源控制台服务器服务器服务器主机主机内外网络隔离内外网络隔离 截取截取IPIP包,根据安全策略控制其进包,根据安全策略控制其进/出出 双向网络地址转换(双向网络地址转换(NATNAT)基于一次性口令对移动访问进行身份基于一次性口令对移动访问进行身份识别和控制识别和控制 IPMAC IPMAC捆绑,防止捆绑,防止IPIP地址的滥用地址的滥用安全记录安全记录 通信事件
2、记录通信事件记录 操作事件记录操作事件记录 违规事件记录违规事件记录 异常情况告警异常情况告警移动用户移动用户拨号用户拨号用户局域网用户局域网用户(内部地址)(内部地址)防火墙的概念防火墙的概念n概念n防火墙实际上是一种访问控制技术,在某个机构的网络和不安全的网络之间设置障碍,阻止对信息资源的非法访问,也可以使用防火墙阻止保密信息从受保护网络上被非法输出。n分离器n限制器n分析器n有效地监控了内部网和 Internet之间的任何活动,保证了内部网络的安全。防火墙特性和主要功能n特性n所有内部到外部或外部到内部的通信流都必须经过防火墙n只有经过安全策略许可的通信流量才能通过防火墙n系统本身具有高
3、可靠性,防火墙本身是不可穿透的n功能n保护脆弱和有缺陷的网络服务n集中化的安全管理n加强对网络系统的访问控制n加强隐私保护n对网络存取和访问进行监控审计利用防火墙保护内部网的主要优点n允许网络管理员定义一个中心“扼制点”来防止非法用户进入内部网络n集中安全性n保护网络中的脆弱服务n对网络攻击进行检测和告警n作为部署网络地址变换的逻辑地址n缓解地址空间紧张、隐藏内部网络结构n增强保密性、强化私有权n阻塞一些常用的信息服务功能n是审计和记录网络使用量的最佳地方防火墙的主要缺陷n限制有用的网络服务n提高了限制或关闭了很多有用但存在安全缺陷的网络服务n无法防护内部网络用户的攻击n内部叛徒、间谍n不能完
4、全防止带病毒的软件或文件n无法防范数据驱动型的攻击nDoS攻击n一切未被允许的就是禁止的一切未被允许的就是禁止的。n防火墙应该封锁所有的信息流,然后对希望提供的服务逐项开放。n特点:安全但不好用n一切未被禁止的就是允许的一切未被禁止的就是允许的。n防火墙应该转发所有的信息流,然后逐项屏蔽有害的服务。n特点:好用但不安全防火墙规则配置的基本准则防火墙规则配置的基本准则防火墙的发展n四个发展阶段n基于路由器的防火墙n用户化的防火墙工具套n建立在通用操作系统上的防火墙n具有安全操作系统的防火墙基于路由器的防火墙n第1代防火墙产品:路由器防火墙n特点n利用路由器本身具有的分组过滤功能n过滤判决依据n地
5、址、端口号、报文类型n防火墙与路由器是一体的n不足之处n路由协议十分灵活、存在安全漏洞n外部探询内部网络很容易n伪造路由信息欺骗防火墙n过滤规则设置与配置存在安全隐患n路由器的功能与防火墙之间存在矛盾用户化的防火墙工具套n第2代防火墙产品:专门的防火墙n特点n将过滤功能从路由器中独立出来,外加审计和告警功能。n针对用户需求,提供模块化软件包。n安全性提高了,价格降低了。n问题n纯软件产品,安全性和处理速度有局限。n配置和维护复杂n对用户的技术要求高概念软件方式:在Web主机上或单独一台计算机上运行一类软件,监测、侦听来自网络上的信息,对访问内部网的数据起到过滤的作用,从而保护内部网免受破坏。软
6、件方式的防火墙软件方式的防火墙建立在通用操作系统上的防火墙n第3代防火墙产品n特点n包括分组过滤或借用路由器的分组过滤功能n装有专用的代理系统,监控所有协议的数据和指令n保护用户的编程空间和用户可配置内核参数设置n安全性和速度大为提高n有硬件实现,也有纯软件实现n问题n源代码保密,安全性无从保证n用户必须依赖防火墙产商和操作系统产商两方面的安全支持建立在通用操作系统上的防火墙具有安全操作系统的防火墙n第4代防火墙产品n特点n获得操作系统源码n固化操作系统内核来提高安全性n组件的安全增强n功能增强n加密和鉴别功能n透明性好,易于使用防火墙外观与内部结构飞塔防火墙飞塔防火墙防火墙与防火墙与OSIO
7、SI模型对应关系模型对应关系内部网内部网外部网外部网防火墙的基本技术n包过滤技术n状态检查技术n代理技术n地址翻译技术包过滤技术n原理n对进出的IP包进行检查,根据一个过滤规则,确定转发或丢弃该IP包。n过滤规则n检查字段n动作n匹配(转发/丢弃)n不匹配(默认策略)包过滤技术n检查字段nIP源地址nIP目的地址n源端口号n目的端口号n协议类型(TCP、UDP、ICMP)nICMP消息类型nTCP包头中的ACK位n其他n序列号、确认号、校验和、分割偏移包过滤的例子动作我们的主机端口他们的主机端口注释丢弃*SPIGOT*我不相信他们转发OUR-GW25*连接到我们的SMTP端口n控制目标n进入的
8、邮件是允许的,但只能到网关主机n来自SPIGOT的邮件被过滤包过滤的例子动作我们的主机端口他们的主机端口标志注释转发我们的主机*25允许我们发送邮件转发*25*ACK允许应答n控制目标n允许任何内部主机向外发送邮件n还允许应答邮件进入包过滤的例子动作我们的主机端口他们的主机端口标志注释转发我们的主机*允许内部主机进行FTP服务转发*ACK允许应答转发*1024n控制目标n允许任何内部主机向外发送FTP请求n还允许应答进入n数据传输时允许高编号端口设置实例设置实例按地址过滤按地址过滤按服务过滤按服务过滤数据包过滤数据包过滤HTTP示例现有一公司网络,其内部网络地址为192.168.0.0/24现
9、需对其进行配置,使得该公司内部的所用主机都能够访问Internet上Web服务器:202.118.117.34jj规则规则编号编号包的包的方向方向源地源地址址目的目的地址地址协议协议源端源端口口目的目的端口端口动作动作3001出出192.16.0.0/24202.118.117.34/24TCP102380permit3002入入202.118.117.34/24192.16.0.0/24TCP801023permit包过滤技术的特点n优点n对用户完全透明,不需要对客户端作任何改动n一般路由器均具有这样的功能n效率高、速度快n缺点n包过滤规则难于配置n包过滤仅可以访问包头中的有限信息n包过滤是
10、无状态的n缺乏鉴别功能n不适合某些协议,如RPCn易受攻击对过滤路由器的攻击nIP地址欺骗n入侵者来自外部网络的,但源IP地址字段中包含一个内部主机地址的分组n源站选路攻击n该类分组说明了采用指定的路由传输n这种指定的路由可能会绕过安全检查n微小分片攻击n入侵者使用IP分片选项来创建更小的分片,并迫使TCP首部信息进入一个单独的分组分片。n攻击者希望只有第一个分组被检查,其余的分组就被传递过去。防火墙的基本技术n包过滤技术n状态检查技术n代理技术n地址翻译技术状态检查技术n工作原理n采用了一个在网关上执行网络安全策略的软件引擎,称之为检测模块。n检测模块抽取相关数据(即状态信息)对网络通信的各
11、层实施监测和控制。n动态地保存状态信息作为以后指定安全决策的参考。状态检查技术n特点n掌握信息更全面n安全性更强n对用户透明n不能对高层数据进行检查n如不能禁止某个用户对每个特定应用进行操作n不能支持应用层的用户鉴别n网络性能有所降低代理技术n概念和原理n所谓代理就是一个提供替代连接并且充当服务的中介。n代理也称之为应用级网关。n代理是针对每一个特定应用的一个程序n担任应用层通信的中继,并完成在应用层实现防火墙的功能代理服务器用户外部主机感觉的连接实际的连接代理技术n对服务的全面控制n对某些服务不安装代理来拒绝服务n对某些服务安装代理来实现服务n代理服务需要进行鉴别n可将代理配置成只支持网络管
展开阅读全文