《网络空间安全概论》课件5-3网络防护.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《《网络空间安全概论》课件5-3网络防护.pptx》由用户(momomo)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络空间安全概论 网络 空间 安全 概论 课件 防护
- 资源描述:
-
1、1防火墙 防火墙分为软件防火墙、硬件防火墙以及专用防火墙 一是限制人们从一个特别的控制点进入;防止侵入者接近内部设施;二是限定人们从一个特别的点离开;有效的保护内部资源。受信任网络非受信任网络未授权访问未授权访问2防火墙设计政策(1)拒绝除明确许可以外的任何一种服务。比较保守,是受推荐的方案。遵循“我们所不知道的都会伤害我们”的观点,因此能提供一个非常安全的环境。拒绝允许3防火墙设计政策(2)允许除明确拒绝以外的任何一种服务。第二种则较灵活,可以提供较多的服务。由于将易使用这个特点放在了安全性的前面,所以存在的风险较大。例如有一用户,他有权不从标准的Telnet端口(port 23)来提供Te
2、lnet服务,而是从另一个Port来提供此服务。允许拒绝4防火墙的功能访问控制功能内置VPN功能地址转换功能((Network Address Translation,NAT))负载均衡日志审计和报警功能上网行为管理5内置VPN利用公共网络在两个专用网络之间建立一个安全连接。通道技术通常也称为虚拟专用网技术VPN(Virtual Private Networking)。VPN客户端6网络地址转换 防火墙的网络地址转换功能是指将内部主机的IP地址转换为某一固定或者某范围内的某个IP地址,使从网络外部无法探测到它们。网络地址转换(NAT,Network Address Translation),有
3、时也称为IP伪装。7第一代:包过滤防火墙 TCP/IP数据包示意(图中IP所承载的上层协议为TCP/UDP)IPIP报头报头TCP/UDPTCP/UDP报头报头数据数据协议号源地址目的地址源端口目的端口MACMAC报头报头协议号源地址目的地址对于TCP/UDP来说,这5个元素组成了一个TCP/UDP连接,访问控制列表就是利用这些元素所定义的规则。8第二代:应用代理防火墙9第三代:状态检测防火墙状态检测防火墙在网络层有一个检查引擎截获数据包并抽取出与应用层状态有关的信息,并以此为依据决定对该连接是接受还是拒绝。状态检测机制 状态检测机制开启状态下,只有首包通过设备才能建立会话表项,后续包直接匹配
4、会话表项进行转发。状态检测机制关闭状态下,即使首包没有经过设备,后续包只要通过设备也可以生成会话表项。Host 10.0.0.1Host 10.0.0.1Server 20.0.0.1Server 20.0.0.1会话表项源IP地址源端口目的IP地址目的端口协议192.168.1.1200001.1.1.123TCP源IP地址源端口目的IP地址目的端口协议1.1.1.123192.168.1.120000TCPServer Client Server Server 1.1.1.1:231.1.1.1:23 Host 192.168.1.1:20000 Host 192.168.1.1:2000
5、0创建会话表命中会话表 该报文通过Session:TCP 192.168.1.1:20000 1.1.1.1:23Client Server12第四代:统一威胁管理(UTM,Unified Threat Management)网关UTM网关:是指一个功能全面的安全产品,它能防范多种威胁。UTM网关集防火墙、虚拟专用网、入侵防御系统、防病毒、上网行为管理、内网安全、反垃圾邮件、抗拒绝服务攻击、内容过滤等多种安全技术于一身。13第五代:下一代防火墙下一代防火墙:一种整合式的网络平台,将多种功能整合在其上。除了传统的防火墙功能之外,还包括线上深度封包检测(Deep Packet Inspection
6、,DPI)、入侵防御系统、应用层侦测与控制、SSL/SSH检测、网站过滤以及QoS/带宽管理等功能,使得这个系统能够应对复杂而高智慧的网络攻击行动14入侵检测防护是必要的,但仅有防护是不够的,入侵检测是防火墙的合理补充入侵检测的概念最早由Anderson在1980年提出,是指对入侵行为的发觉,并对此做出反应的过程。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。15网络安全工具的特点网络安全工具的特点优点优点局限性局限性防火墙防火墙可简化网络管理,产品成熟可简化网络管理,产品成熟无法处理网络内部的攻击无法处理
展开阅读全文