计算机网络安全基础第8章课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机网络安全基础第8章课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 网络安全 基础 课件
- 资源描述:
-
1、2022年12月17日3时04分计算机网络安全基础本章主要介绍:1.防火墙基本概念2.防火墙的基本功能3.防火墙的体系结构4.包过滤5.代理服务6.堡垒主机以及防火墙的选购原则2022年12月17日3时04分计算机网络安全基础8.1.1 因特网防火墙1防火墙的基本知识防火墙是在两个网络之间执行访问控制策略的一个或一组系统,包括硬件和软件,目的是保护网络不被他人侵扰。本质上,它遵循的是一种允许或阻止业务来往的网络通信安全机制,也就是提供可控的过滤网络通信,只允许授权的通信。通常,防火墙就是位于内部网或Web站点与因特网之间的一个路由器或一台计算机,又称为堡垒主机。其目的如同一个安全门,为门内的部
2、门提供安全,控制那些可被允许出入该受保护环境的人或物。就像工作在前门的安全卫士,控制并检查站点的访问者。2022年12月17日3时04分计算机网络安全基础防火墙是由管理员为保护自己的网络免遭外界非授权访问但又允许与因特网联接而发展起来的。从网际角度,防火墙可以看成是安装在两个网络之间的一道栅栏,根据安全计划和安全策略中的定义来保护其后面的网络。由软件和硬件组成的防火墙应该具有以下功能。(1)所有进出网络的通信流都应该通过防火墙。(2)所有穿过防火墙的通信流都必须有安全策略和计划的确认和授权。(3)理论上说,防火墙是穿不透的。2022年12月17日3时04分计算机网络安全基础内部网需要防范的三种
3、攻击有:间谍:试图偷走敏感信息的黑客、入侵者和闯入者。盗窃:盗窃对象包括数据、Web表格、磁盘空间和CPU资源等。破坏系统:通过路由器或主机服务器蓄意破坏文件系统或阻止授权用户访问内部网 (外部网)和服务器。这里,防火墙的作用是保护Web站点和公司的内部网,使之免遭因特网上各种危险的侵犯。2022年12月17日3时04分计算机网络安全基础防火墙在因特网与内部网中的位置 从逻辑上讲,防火墙是分离器、限制器和分析器。从物理角度看,各站点防火墙物理实现的方式有所不同。通常防火墙是一组硬件设备,即路由器、主计算机或者是路由器、计算机和配有适当软件的网络的多种组合。2022年12月17日3时04分计算机
4、网络安全基础2防火墙的基本功能(1)防火墙能够强化安全策略(2)防火墙能有效地记录因特网上的活动(3)防火墙限制暴露用户点(4)防火墙是一个安全策略的检查站3防火墙的不足之处(1)不能防范恶意的知情者(2)防火墙不能防范不通过它的连接(3)防火墙不能防备全部的威胁(4)防火墙不能防范病毒2022年12月17日3时04分计算机网络安全基础8.1.2数据包过滤防火墙通常是一个具备包过滤功能的简单路由器,支持因特网安全。这是使因特网联接更加安全的一种简单方法,因为包过滤是路由器的固有属性。包是网络上信息流动的单位。在网上传输的文件一般在发出端被划分成一串数据包,经过网上的中间站点,最终传到目的地,然
5、后这些包中的数据又重新组成原来的文件。每个包有两个部分:数据部分和包头。包头中含有源地址和目标地址等信息。包过滤一直是一种简单而有效的方法。通过拦截数据包,读出并拒绝那些不符合标准的包头,过滤掉不应入站的信息。2022年12月17日3时04分计算机网络安全基础每个数据包都包含有特定信息的一组报头,其主要信息是:(1)IP协议类型(TCP、UDP,ICMP等);(2)IP源地址;(3)IP目标地址;(4)IP选择域的内容;(5)TCP或UDP源端口号;(6)TCP或UDP目标端口号;(7)ICMP消息类型。路由器也会得到一些在数据包头部信息种没有得到的关于数据包得其他信息。2022年12月17日
6、3时04分计算机网络安全基础过滤路由器放置在内部网络与因特网之间,作用为:(l)过滤路由器将担负更大的责任,它不但需要执行转发及确定转发的任务,而且它是唯一的保护系统;(2)如果安全保护失败(或在侵袭下失败),内部的网络将被暴露;(3)简单的过滤路由器不能修改任务;(4)过滤路由器能容许或否认服务,但它不能保护在 一个服务之内的单独操作。如果一个服务没有提供安全的操作要求,或者这个服务由不安全的服务器提供,数据包过滤路由器则不能保护它。2022年12月17日3时04分计算机网络安全基础8.1.3 代理服务代理服务是运行在防火墙主机上的一些特定的应用程序或者服务程序。防火墙主机可以是有一个内部网
7、络接口和一个外部网络接口的双重宿主主机,也可以是一些可以访问因特网并可被内部主机访问的堡垒主机。这些程序接受用户对因特网服务的请求(诸如文件传输FTP和远程登录Telnet等),并按照安全策略转发它们到实际的服务。所谓代理就是一个提供替代连接并且充当服务的网关。代理也称之为应用级网关。代理服务位于内部用户(在内部的网络上)和外部服务(在因特网上)之间。代理在幕后处理所有用户和因特网服务之间的通信以代替相互间的直接交谈。2022年12月17日3时04分计算机网络安全基础代理的实现过程 2022年12月17日3时04分计算机网络安全基础8.1.4 防火墙体系结构1双重宿主主机体系结构双重宿主主机体
8、系结构是围绕具有双重宿主的主体计算机而构筑的。该计算机至少有两个网络接口,这样的主机可以充当与这些接口相连的网络之间的路由器,并能够从一个网络到另一个网络发送IP数据包。防火墙内部的网络系统能与双重宿主主机通信,同时防火墙外部的网络系统(在因特网上)也能与双重宿主主机通信。通过双重宿主主机,防火墙内外的计算机便可进行通信了,但是这些系统不能直接互相通信,它们之间的IP通信被完全阻止。2022年12月17日3时04分计算机网络安全基础双重宿主主机的防火墙体系结构是相当简单的,双重宿主主机位于两者之间,并且被连接到因特网和内部的网络。右图显示这种体系结构。2022年12月17日3时04分计算机网络
9、安全基础2主机过滤体系结构在主机过滤体系结构中提供安全保护的主机仅仅与内部网相连。另外,主机过滤结构还有一台单独的路由器(过滤路由器)。在这种体系结构中,主要的安全由数据包过滤提供,其结构如右图所示。2022年12月17日3时04分计算机网络安全基础3子网过滤体系结构子网过滤体系结构添加了额外的安全层到主机过滤体系结构中,即通过添加参数网络,更进一步地把内部网络与因特网隔离开。子网过滤体系结构的最简单的形式为两个过滤路由器,每一个都连接到参数网,一个位于参数网与内部的网络之间,另一个位于参数网与外部网络之间。2022年12月17日3时04分计算机网络安全基础(1)参数网络参数网络是在内外部网之
10、间另加的一层安全保护网络层。如果入侵者成功地闯过外层保护网到达防火墙,参数网络就能在入侵者与内部网之间再提供一层保护。如果入侵者仅仅侵入到参数网络的堡垒主机,他只能偷看到这层网络(参数网络)的信息流(看不到内部网的信息),而这层网络的信息流仅从参数网络往来于外部网或者从参数网络往来于堡垒主机。因为没有纯粹的内部信息流(内部主机间互传的重要和敏感的信息)在参数网络中流动,所以即使堡垒主机受到损害也不会让入侵者破坏内部网的信息流。2022年12月17日3时04分计算机网络安全基础(2)堡垒主机在子网过滤结构中,我们将堡垒主机与参数网络相连,而这台主机是外部网服务于内部网的主节点。它为内部网服务的主
11、要功能有:它接收外来的电子邮件再分发给相应的站点;它接收外来的FTP,并连到内部网的匿名FTP服务器;它接收外来的有关内部网站点的域名服务。向外的服务功能可用以下方法来实施:在内、外部路由器上建立包过滤,以便内部网的用户可直接操作外部服务器;在主机上建立代理服务,在内部网的用户与外部的服务器之间建立间接的连接。2022年12月17日3时04分计算机网络安全基础(3)内部路由器内部路由器的主要功能是保护内部网免受来自外部网与参数网络的侵扰。内部路由器完成防火墙的大部分包过滤工作,它允许某些站点的包过滤系统认为符合安全规则的服务在内外部网之间互传。根据各站点的需要和安全规则,可允许的服务是以下这些
12、外向服务中的若干种,如:Telnet、FTP、WAIS、Archie、Gopher或者其它服务。内部路由器可以设定,使参数网络上的堡垒主机与内部网之间传递的各种服务和内部网与外部网之间传递的各种服务不完全相同。2022年12月17日3时04分计算机网络安全基础(4)外部路由器外部路由器既可保护参数网络又保护内部网。实际上,在外部路由器上仅做一小部分包过滤,它几乎让所有参数网络的外向请求通过,而外部路由器与内部路由器的包过滤规则是基本上相同的。外部路由器的包过滤主要是对参数网络上的主机提供保护。然而,一般情况下,因为参数网络上主机的安全主要通过主机安全机制加以保障,所以由外部路由器提供的很多保护
13、并非必要。外部路由器真正有效的任务就是阻断来自外部网上伪造源地址进来的任何数据包。这些数据包自称是来自内部网,而其实它是来自外部网。2022年12月17日3时04分计算机网络安全基础8.1.5 防火墙的各种变化和组合(l)使用多堡垒主机;(2)合并内部路由器与外部路由器;(3)合并堡垒主机与外部路由器;(4)合并堡垒主机与内部路由器;(5)使用多台内部路由器;(6)使用多台外部路由器;(7)使用多个参数网络;(8)使用双重宿主主机与子网过滤。2022年12月17日3时04分计算机网络安全基础8.1.6 内部防火墙但有时为了某些原因,我们还需要对内部网的部分站点再加以保护以免受其它站点的侵袭。因
14、此,有时我们需要在同一结构的两个部分之间,或者在同一内部网的两个不同组织结构之间再建立防火墙(也被称为内部防火墙)。因为网络中每一个用户所需要的服务和信息经常是不一样的,它们对安全保障的要求也不一样,所以我们可以将网络组织结构的一部分与其余站点隔离(比如,财务部分要与其它部分分开)。2022年12月17日3时04分计算机网络安全基础1试验网络在大多数情况下,应该在内部防火墙中设置这样的包过滤:允许内部网的其它站点主动地连接试验网络,而对试验网络,只允许建立与被认为是安全内部网的其它站点的连接。在有些情况下,我们也可能要防止内部网其它站点的某些类型的信息流干扰试验网络,因此要设置允许所有的外向连
15、接(对试验网络而言)而控制内向连接的包过滤。如果有几个试验网络,最好的方法是设置一个参数网络,并给每个试验网络配置一台路由器并连接到参数网络。而主要的包过滤工作在连接参数网络与内部主网的路由器上完成。2022年12月17日3时04分计算机网络安全基础2低保密网络试验网络比较危险,但它对整个内部网的安全构成的威胁还不是最大的。而许多内部网组织结构里面的资源本身就固有一些非安全因素。比如,校园网中那些包含学生公寓网点的部分就被认为是不安全的,单位企业网中的那些演示网部分、客户培训网部分和开放实验室网部分都被认为是安全性比较差的。但这些网又比纯粹的外部网与内部网其它部分的交互要多得多。这些网络称为低
16、保密网。2022年12月17日3时04分计算机网络安全基础3高保密网络内部网的某些站点可能需要很高的安全保障。比如校园网中的教务网、招生信息网,商业网中的财务网、新品开发网都应具有相当高的保密度。当高保密网的信息流通过内部网的其它部分时,可以用对信息进行加密的方法对它们加以保护。也可将高保密网与内部网的其它部分完全隔离。比如,有一个新品开发网,这个网的用户只有在注册到某台机器上时方可使用该网络,这样就可用防火墙(一般是一台带有包过滤的路由器)将这个网与内部网完全分离。这个防火墙对待内部网的其它用户就像对待外部网一样。一般情况下,这类高保密网需要的外部服务并不太多,因此在防火墙内不一定要有堡垒主
17、机,而只有在防火墙保护极为机密的内部子网上,才用参数网络。2022年12月17日3时04分计算机网络安全基础4联合防火墙若干企业集团为了合作开发项目而需在一定的时间内共享某些机器、数据和其它资源。在建立内部防火墙时,应根据以下原则来限定哪些资源需共享;哪些信息需保护;又如何来实现保护:(l)为何要与其它企业网络相连。这将决定内部防火墙允许哪些服务通过、阻断哪些服务。(2)是否希望与对方在不使用因特网的前提下互传电子邮件和文件。(3)是否试图为两个不同企业项目开发组的成员创立一个共同的软件平台。如有此要求则需要两个防火墙来隔离该软件平台与各企业的本地网。(4)支持哪类信息互传,又需要加何种安全保
18、护。2022年12月17日3时04分计算机网络安全基础5共享参数网络共享参数网络结构是解决联合网安全问题的一个好办法。每个参与联合体的网在参数网络上都有各自能控制的路由器。在有些结构中,参数网络上没有堡垒主机,而这些路由器是参数网络上仅有的设备。6内部防火墙的堡垒主机选择如果联合网的各合作单位间有足够的信任度,那在防火墙中可仅使用包过滤,以便其它单位的用户与本单位的内部网服务可直接建立连接(如DNS、SMTP)。相反,如果各单位间缺乏足够的信任度,他们可建立各自的参数网络,建立他们可单独控制的堡垒主机。这样从一个内部网流出的信息流须经过两台堡垒主机方可抵达另一内部网。2022年12月17日3时
19、04分计算机网络安全基础8.2.1 建立堡垒主机的一般原则1最简化原则堡垒主机越简单,对它进行保护就越方便。堡垒主机提供的任何网络服务都有可能在软件上存在缺陷或在配置上存在错误,而这些差错就可能使堡垒主机的安全保障出问题。因此,在堡垒主机上设置的服务必须最少,同时对必须设置的服务软件只能给予尽可能低的权限。2预防原则2022年12月17日3时04分计算机网络安全基础8.2.2堡垒主机的种类堡垒主机目前一般有以下三种类型:无路由双宿主主机、牺牲主机和内部堡垒主机。无路由双宿主主机有多个网络接口,但这些接口间没有信息流。这种主机本身就可作为一个防火墙,也可作为一个更复杂防火墙结构的一部分。牺牲主机
20、除了可让用户随意登录外,其配置基本上与一般的堡垒主机一样。用户总是希望在堡垒主机上存有尽可能多的服务与程序。主要特点是它易于被管理,即使被侵袭也无碍内部网的安全。2022年12月17日3时04分计算机网络安全基础在大多数配置中,堡垒主机可与某些内部主机进行交互。比如,堡垒主机可传送电子邮件给内部主机的邮件服务器,传送Usenet新闻给新闻服务器,与内部域名服务器协同工作等。这些内部主机其实是有效的次级堡垒主机,对它们就应像保护堡垒主机一样加以保护。我们可以在它们上面多放一些服务,但对它们的配置必须遵循与堡垒主机一样的过程。2022年12月17日3时04分计算机网络安全基础8.2.3 堡垒主机的
21、选择1堡垒主机操作系统的选择2堡垒主机速度的选择3堡垒主机的硬件4堡垒主机的物理位置(1)位置要安全(2)堡垒主机在网络上的位置堡垒主机应被放置在没有机密信息流的网络上,最好放置在一个单独的网络上。2022年12月17日3时04分计算机网络安全基础8.2.4 堡垒主机提供的服务堡垒主机应当提供站点所需求的所有与因特网有关的服务,同时还要经过包过滤提供内部网向外界的服务。任何与外部网无关的服务都不应放置在堡垒主机上。(1)无风险服务,仅仅通过包过滤便可实施的服务。(2)低风险服务,在有些情况下这些服务运行时有安全隐患,但加以一些安全控制措施便可消除安全问题。(3)高风险服务,在使用这些服务时无法
22、彻底消除安全隐患;这类服务一般应被禁用,特别需要时也只能放置在主机上使用。(4)禁用服务,应被彻底禁止使用的服务。2022年12月17日3时04分计算机网络安全基础电子邮件(SMTP)是堡垒主机应提供的最基本的服务,其它还应提供的服务有:FTP,文件传输服务;WAIS,基于关键字的信息浏览服务;HTTP,超文本方式的信息浏览服务;NNTP,Usenet新闻组服务;Gopher,菜单驱动的信息浏览服务。为了支持以上这些服务,堡垒主机还应有域名服务(DNS)。2022年12月17日3时04分计算机网络安全基础8.2.5 建立堡垒主机我们在上面已介绍了堡垒主机应完成的工作,而建立堡垒主机则应遵循以下
23、步骤。(l)给堡垒主机一个安全的运行环境。(2)关闭机器上所有不必要的服务软件。(3)安装或修改必需的服务软件。(4)根据最终需要重新配置机器。(5)核查机器上的安全保障机制。(6)将堡垒主机连入网络。2022年12月17日3时04分计算机网络安全基础建立堡垒主机应该注意以下几点:(1)要在机器上使用最小的、干净的和标准的操作系统。(2)应该认真对待每一条从计算机紧急救援协作中心获得的针对用户目前工作平台的安全建议。(3)要经常使用检查列表(Checklist)。(4)要保护好系统的日志。作为极为重要的主机,堡垒主机上记录有很多信息,建立堡垒主机的一个重要步骤就是要确保系统日志的安全。系统日志
24、非常重要,因为通过它可以判断出堡垒主机的运行是否正常,同时,当有黑客入侵到堡垒主机时,系统日志是记录当时现场的主要机制。所以妥善存放日志很重要。2022年12月17日3时04分计算机网络安全基础8.2.6 堡垒主机的监测1监测堡垒主机的运行完成了对堡垒主机的所有配置就可把它连到网上。为了能监视堡垒主机的运行情况,及时发现出现的异常现象,及早发现入侵者或系统本身的安全漏洞。我们首先必须详细了解正常系统运行时预处理文件的内容,包括以下几项:(l)一般在同一时刻大概会有几个作业在运行?(2)每个作业一般花费多少CPU时间?(3)一天内哪些时间是系统重载的时间?2自动监测堡垒主机 2022年12月17
25、日3时04分计算机网络安全基础8.2.7 堡垒主机的保护与备份在完成堡垒主机的配置并将它投入正常运行后,要给它以较好的物理运行环境,并将有关软件做备份,将文档资料妥善保存。备份文件应与堡垒主机分离。这样可保证备份不会被侵入到堡垒主机的黑客破坏。由于堡垒主机应是一个稳定的系统,因而备份的制作频度可以稍低一些。每周一次或每月一次便足够了。堡垒主机的系统备份不仅仅是为系统瘫痪后而重建系统时用的,它也是我们检查系统是否被侵入的工具之一。像其它重要的备份一样,妥善保管好堡垒主机的备份与保护机器本身同样重要。2022年12月17日3时04分计算机网络安全基础包过滤是一种保安机制,它控制哪些数据包可以进出网
展开阅读全文