网络安全防火墙技术讲解课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《网络安全防火墙技术讲解课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 防火墙 技术 讲解 课件
- 资源描述:
-
1、第第5 5章章 防火墙技术防火墙技术第5章 防火墙技术l 防火墙及相关概念l 包过滤与代理l 防火墙的体系结构l 分布式防火墙与嵌入式防火墙5.1 防火墙概述l 防火墙是一种解决网络之间访问控制解决网络之间访问控制的有效方法。l 防火墙是一种综合性的技术,涉及计算机网络技术、密码技术、安全技术、软件技术、安全协议、网络标准化组织(ISO)的安全规范以及安全操作系统等多方面。l 从1991年6月ANS公司的第一个防火墙产品ANS Interlock Service防火墙上市以来,到目前为止,世界上至少有几十家公司和研究所在从事防火墙技术的研究和产品开发。5.1 防火墙概述1 1、防火墙的概念、防
2、火墙的概念l 防火墙(Firewall)是指隔离在内部网络与外部网络之间的一 道防御系统,它能挡住来自外部网络的攻击和入侵,保障着 内部网络的安全。内部网服务器工作站工作站工作站Internet.防火墙1、防火墙的概念l外部网络(外网)外部网络(外网):F防火墙之外的网络,一般为Internet,默认为风险区域。l内部网络(内网):内部网络(内网):F防火墙之内的网络,一般为局域网,默认为安全区域。l非军事化区(非军事化区(DMZDMZ):):F为了配置管理方便,内网中需要向外网提供服务的服务器(如WWW、FTP、SMTP、DNS等)往往放在Internet与内部网络之间一个单独的网段,这个网
3、段便是非军事化区。l代理服务器代理服务器:F是指代表内部网络用户向外部网络中的服务器进行连接请求的程序。2 2、几个常用概念、几个常用概念 l包过滤包过滤:F也被称为数据包过滤,是在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤规则,检查数据流中的每个数据包,根据数据包的源地址、目标地址以及端口等信息来确定是否允许数据包通过。l状态检查技术:状态检查技术:F第三代网络安全技术。状态检测模块在不影响网络安全正常工作的前提下,采用抽取相关数据的方法对网络通信的各个层次实行检测,并作为安全决策依据。l虚拟专用网(虚拟专用网(VPNVPN):):F在公用中配置的专用网络。l漏洞:漏洞:F是
4、系统中的安全缺陷。2 2、几个常用概念、几个常用概念 l 数据驱动攻击:数据驱动攻击:F入侵者把一些具有破坏数据藏匿在正常数据中。当这些数据被激活时,发生的攻击。比如。F一个站点的地址为:http:/web.gges.tp.edu.tw/asp/wishwish/wishshow.asp?id=117。在wish后,用“%5c“%5c”替换“/”,地址就变成了http:/web.gges.tp.edu.tw/asp/wish%5cwish%5c wishshow.asp?id=117,这样就可以暴出对方数据库了。根据错误提示,数据库是db.mdb,而且还可以直接下载。l IPIP地址欺骗:地址
5、欺骗:F入侵者利用伪造的IP地址,产生的虚假的数据包,乔装成来处内部的数据。3.防火墙安全策略 为网络建立防火墙,首先要决定防火墙将采取何种安全控制基本准则。一个防火墙应该使用以下两种基本策略中的一种:l(1 1)除非明确允许,否则就禁止)除非明确允许,否则就禁止F这种方法堵塞了两个网络之间的所有数据传输,除了那些被明确允许的服务和应用程序。F因此,应该逐个定义逐个定义每一个允许的服务和应用程序,而任何一个可能成为防火墙漏洞的服务和应用程序都不能允许使用。F这是一个最安全的方法,但从用户的角度来看,这样可能会有很多限制,不是很方便。一般在防火墙配置中都会使用这种策略。3.防火墙安全策略l(2
6、2)除非明确禁止,否则就允许)除非明确禁止,否则就允许F这种方法允许两个网络之间所有数据传输,除非那些被明确禁止的服务和应用程序。F因此,每一个不信任或有潜在危害的服务和应用程序都应该逐个拒绝。F虽然这对用户是一个灵活和方便的方法,它却可能存在严重的安全隐患。l 总之,从安全性的角度考虑,第一种准则更可取一些,而从灵活性和使用方便性的角度考虑,第二种准则更适合。5.1.2 防火墙的作用 从总体上看,防火墙应具有以下基本功能:从总体上看,防火墙应具有以下基本功能:l 可以限制未授权用户进入内部网络,过滤掉不安全服务和非法用户;l 防止入侵者接近内部网络的防御设施,对网络攻击进行检测和告警;l 限
7、制内部用户访问特殊站点;l 记录通过防火墙的信息内容和活动,为监视Internet安全提供方便。5.1.3 防火墙的优、缺点1优点优点 防火墙是加强网络安全的一种有效手段,它有以下优点:(1)防火墙能强化安全策略(2)防火墙能有效地记录Internet上的活动(3)防火墙是一个安全策略的检查站2 2缺点缺点 有人认为只要安装了防火墙,所有的安全问题就会迎刃而解。但事实上,防火墙并不是万能的,安装了防火墙的系统仍然存在着安全隐患。以下是防火墙的一些缺点:l 不能防范恶意的内部用户 如果入侵者已经在防火墙内部,防火墙是无能为力的。内部用户可以不经过防火墙窃取数据、破坏硬件和软件,这类攻击占了全部攻
8、击的一半以上。l 不能防范不通过防火墙的连接 防火墙能够有效防范地通过它传输的信息,却不能防范不通过它传输的信息。例如,如果站点允许对防火墙后面的内部系统进行拨号访问,那么防火墙绝对没有办法阻止入侵者进行拨号入侵。l 不能防范全部的威胁可以防范某些新的威胁,但没有一个防火墙能自动防御所有的新的威胁。l 防火墙不能防范病毒 防火墙不能防范从网络上传染来的病毒,也不能消除计算机已存在的病毒。无论防火墙多么安全,用户都需要一套防毒软件来防范病毒。2缺点5.2 5.2 防火墙技术分类防火墙技术分类 根据工作在网络中作用层的不同,防火墙可以分为 包过滤防火墙和代理服务器两类:l 包过滤防火墙包过滤防火墙
9、F又称网络层防火墙网络层防火墙。数据包过滤是防火墙中最基本、最简单的一种。F用来防止整个网络出现的外来非法的入侵。F该类防火墙运行在TCP/IP协议的网络层上,它对进出内部网络的所有信息进行分析,并按照一定的信息过滤规则对信息进行限制,允许授权信息通过,拒绝非授权信息通过。5.2 5.2 防火墙技术分类防火墙技术分类 l 代理服务器代理服务器F又叫应用层防火墙,又叫应用层防火墙,这种防火墙是目前较通用的一种;F从应用程序来进行接入控制。例如,可以只允许通过访问万维网的应用,而阻止 FTP 应用的通过。F其基本工作过程是:当客户机需要使用外网的服务器上的数据时,首先将数据请求发给代理服务器;代理
10、服务器根据请求向服务器索取数据;然后再由代理服务器将数据传输给客户机。同样,代理服务器在外网向内网外网向内网申请服务时也发挥了中间转接的作用。5.2.1 包过滤技术1 1、包过滤(、包过滤(Packet FilteringPacket Filtering)技术)技术l 在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤规则,检查数据流中的每个包,根据包头信息来确定是否允许数据包通过,拒绝发送可疑的包。l 使用包过滤技术的防火墙叫做包过滤防火墙(Packet filter),因为它工作在网络层,又叫网络层防火墙(Network level firewall)。l 包过滤防火墙的主要构件
11、:屏蔽路由器(Screening Router,也称为过滤路由器)是在普通路由器基础上加入IP过滤功能而实现的,是防火墙最基本的构件。分组过滤示意图 l包过滤技术的工作原理:包过滤技术的工作原理:F包过滤技术主要是在IP层实现的。F包过滤防火墙基于一定的过滤规则,通过检测、分析流经的数据包头信息(包括源、目标IP地址,协议类型,源、目标端口等)以及数据包传输方向等来判断是否允许通过:如果数据包信息与用户制定的通行规则相匹配,防火墙就 允许其通过,并通过路由转发;如果按照规则属于不该放行的,防火墙就阻止该数据包 通行;不与包过滤规则匹配的,防火墙就丢弃该数据包。l包过滤技术的工作过程:F包过滤防
12、火墙读取包头信息,与信息过滤规则比较,顺 序检查规则表中每一条规则,直至发现包中的信息与某 条规则相符。F如果有一条规则不允许发送某个包,路由器就将它丢弃;如果有一条规则允许发送某个包,路由器就将它发送;F如果没有任何一条规则能符合,路由器就会使用默认规则 ,一般情况下,默认规则就是禁止该包通过。l过滤规则通常以表格的形式表示,其中包括以某种次序排 列的条件和动作序列。l当收到一个数据包时,则按照从前至后的顺序与表格中每 行的条件比较,直到满足某一行的条件,然后执行相应的 动作(转发或丢弃)。过滤规则的表示形式l 表5-1所列便是数据包过滤规则的示例,根据这些规则,便可对表5-2中列出的各项实
13、际通信的数据包进行过滤,有的数据包能通过,有的则遭到拒绝。表9-1规则表列规则规则来源来源IPIP地址地址目的目的IPIP地址地址类型类型来源端来源端口号口号目的端口号目的端口号动作动作120.210.21.72任意任意任意任意拒绝2140.130.149.*140.112.*.*TCP任意23(Telnet)通过3140.112.*.*140.130.149.*TCP23任意通过4140.*.*.*140.*.*.*TCP任意25(Email)通过5任意任意任意任意任意拒绝表5-2过滤表列包 来源IP地址目的IP地址类型来源端口目 的端口规则结果120.210.21.72140.130.14
14、9.60TCP2558231拒绝2140.130.149.28140.130.149.48TCP6726254通过3120.132.78.54140.130.149.60UDP1692535拒绝4140.112.68.35140.130.149.210 TCP2343963通过5140.130.149.186 140.112.127.3TCP18162232通过l建立规则集要十分细心,一个小错误,都可能整个导致整个规则的不安全l建立规则集也是一项比较烦琐的工作,要建立正确的、完善的过滤规则集并不是一件容易的事。l 一个屏蔽路由器能保护整个网络一个屏蔽路由器能保护整个网络F用一个恰当配置的屏蔽路
15、由器,连接内部网络与外部网络,进行数据包过滤,就可以取得较好的网络安全效果。l 包过滤对用户透明包过滤对用户透明F包过滤不要求任何客户机配置。当屏蔽路由器决定让数据包通过时,它与普通路由器没什么区别,用户感觉不到它的存在。l 屏蔽路由器速度快、效率高屏蔽路由器速度快、效率高F屏蔽路由器只检查包头信息,一般不查看数据部分,而且某些核心部分是由专用硬件实现的,故其转发速度快、效率较高。l 通常防火墙作为网络安全的第一道防线。通常防火墙作为网络安全的第一道防线。2.包过滤防火墙的优点 屏蔽路由器的缺点也是很明显的:屏蔽路由器的缺点也是很明显的:l 通常它没有用户的使用记录F这样就不能从访问记录中发现
16、黑客的攻击记录。l 配置繁琐F没有一定的经验,是不可能将过滤规则配置得完美。有的时候,因为配置错误,防火墙根本就不起作用。l 不能在用户级别上进行过滤F只能认为内部用户是可信任的、外部用户是可疑的。l 单纯由屏蔽路由器构成的防火墙并不十分安全F危险地带包括路由器本身及路由器允许访问的主机,一旦屏蔽路由器被攻陷就会对整个网络产生威胁。3.包过滤防火墙的缺点包过滤防火墙的缺点4包过滤防火墙的发展阶段l 第一代:静态包过滤防火墙F 根据数据包头进行过滤l 第二代:动态包过滤(Dynamic Packet Filter)防火墙F动态包过滤防火墙只在用户请求下打开端口,并在服务完毕后关闭这个端口,这样就
17、避免了普通包过滤防火墙那种因静态地开放端口,而受到攻击的可能性。l 第三代:全状态检测(Stateful Inspection)防火墙lInternet上传输的数据都必须遵循TCP/IP协议,根据TCP协议,每个可靠连接的建立需要经过:“客户端请求”;“服务器应答”;“客户端再应答”三个阶段。l常用的Web浏览、文件下载、收发邮件等都要经过这三个阶段。这反映出数据包并不是独立的,而是前后之间有着密切的状态联系,基于这种状态变化,引出了状态检测技术。l状态检测技术采用的是一种基于连接的状态基于连接的状态检测机制,将属于同一连接的所有包作为一个整体的数据流看待,构成连连接状态表接状态表;l通过规则
18、表与状态表的共同配合,对表中的各个连接状态因素加以识别,以决定是否允许包通过。第三代:全状态检测(Stateful Inspection)防火墙l当一个初始化连接会话的第一个数据包到达防火墙时,状态检测引擎会检测到这是一个发起连接的初始数据包(由SYN标志判断),然后它就会把这个数据包中的信息与防火墙规则作比较。l如果没有相应规则允许,防火墙就会拒绝这次连接;l如果规则允许,它就允许数据包发送并且在状态表状态表中新建一条会话;l 通常这条会话会包括此连接的源地址、源端口、目标地址、目标端口、连接时间等信息,对于TCP连接,它还应该会包含序列号和标志位等信息。l当后续数据包到达时,如果这个数据包
19、不含SYN标志,也就是说这个数据包不是发起一个新的连接时,状态检测引擎就会直接把它的信息与状态表状态表中的会话条目进行比较:F如果信息匹配,就直接允许数据包通过,这样不再去接受规则的检查,提高了效率,F如果信息不匹配,数据包就会被丢弃或连接被拒绝,并且每个会话还有一个超时值,过了这个时间,相应会话条目就会被从状态表中删除掉。l状态检测防火墙允许会话数据包传递时,会动态打开端口,传输完毕后又动态地关闭这个端口,这样就避免了普通包过滤防火墙那种静态地开放端口的危险做法,同时由于有会话超时的限制,它也能够有效地避免外部的DoS攻击。l状态检测技术提供了更完整的对网络层和传输层的控制能力。4包过滤防火
20、墙的发展阶段l 第四代:深度包检测(Deep Packet Inspection)防火墙 它融合了入侵检测技术和攻击防范的功能。功能更强大、安全性更强,可以抵御目前常见的网络攻击手段,如IP地址欺骗、特洛伊木马攻击、Internet蠕虫、口令探寻攻击、邮件攻击等5.2.2 5.2.2 代理技术代理技术 l 所谓代理服务器 是指代表内网用户向外网服务器进行连接请求的服务程序。l 代理服务器运行在两个网络之间,它对于客户机来说像是一台真的服务器,而对于外网的服务器来说,它又是一台客户机。l 代理服务器的基本工作过程是:当客户机需要使用外网服务器上的数据时,F首先将请求发给代理服务器,F代理服务器再
21、根据这一请求向服务器索取数据,F然后再由代理服务器将数据传输给客户机。F代理服务器在外部网络向内部网络申请服务时也发挥了中间转接的作用。代理服务器代理服务器应用代理示意图 手动更新可以在诺顿杀毒软件窗口中点击“Live Update”命令按钮,启动手动更新点击“下一步”,只要计算机连接到Internet并且有新的病毒库,计算机便会进行更新.应用代理示意图应用代理示意图 l 代理易于配置代理易于配置 代理因为是一个软件,所以它比过滤路由器容易配置。l 代理能生成各项记录代理能生成各项记录 因代理在应用层检查各项数据,所以可以按一定准则,让代理生成各项日志、记录。这些日志、记录对于流量分析、安全检
22、验是十分重要和宝贵的。l 代理能灵活、完全地控制进出信息代理能灵活、完全地控制进出信息 通过采取一定的措施,按照一定的规则,可以借助代理实现一整套的安全策略,控制进出的信息。l 代理能过滤数据内容代理能过滤数据内容 可以把一些过滤规则应用于代理,在应用层实现过滤功能。2.代理的优点3.3.代理的缺点代理的缺点l 代理速度比路由器慢l 代理对用户不透明l 对于每项服务,代理可能要求不同的服务器l 代理服务通常要求对客户或过程进行限制l 代理服务受协议弱点的限制l 代理不能改进底层协议的安全性(1)应用层代理(Application Proxy)l 代理服务是运行在防火墙主机上的专门的应用程序或者
23、服务器程序。应用层代理为某个特定应用服务提供代理,它对应用协议进行解析并解释应用协议的命令。根据其处理协议的功能可分为FTP网关型防火墙、Telnet网关型防火墙、WWW网关型防火墙等。l 应用层代理的优点是能解释应用协议,支持用户认证,从而能对应用层的数据进行更细粒度的控制。缺点是效率低,不能支持大规模的并发连接,只适用于单一协议。4代理防火墙的发展阶段l 也称为电路级代理服务器。在电路层网关中,包被 提交到用户应用层处理。电路层网关用来在两个通信的终点之间转换包。l 它适用于多个协议,但无法解释应用协议,需要通过其他方式来获得信息。所以,电路级代理服务器通常要求修改过的用户程序。其中,套接
展开阅读全文