您的位置:網(wǎng)站首頁 > 電器維修資料網(wǎng) > 正文 >
如何應(yīng)用網(wǎng)絡(luò)防火墻全方位保護網(wǎng)絡(luò)安全
★★★★★【文章導(dǎo)讀】:如何應(yīng)用網(wǎng)絡(luò)防火墻全方位保護網(wǎng)絡(luò)安全具體內(nèi)容是:防火墻的概念及作用防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災(zāi)發(fā)生的時候蔓延到別的房屋。而這里所說的防火墻當(dāng)然不是指物理上的防火墻,而是指隔離在本地網(wǎng)絡(luò)與外界網(wǎng)絡(luò)之間的一道防御系…
來源: 日期:2013-12-23 23:42:57 人氣:標簽:
防火墻的概念及作用
防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災(zāi)發(fā)生的時候蔓延到別的房屋。而這里所說的防火墻當(dāng)然不是指物理上的防火墻,而是指隔離在本地網(wǎng)絡(luò)與外界網(wǎng)絡(luò)之間的一道防御系統(tǒng),是這一類防范措施的總稱。應(yīng)該說,在互聯(lián)網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò)安全模型,通過它可以隔離風(fēng)險區(qū)域(即Internet或有一定風(fēng)險的網(wǎng)絡(luò))與安全區(qū)域(局域網(wǎng))的連接,同時不會妨礙人們對風(fēng)險區(qū)域的訪問。防火墻可以監(jiān)控進出網(wǎng)絡(luò)的通信量,從而完成看似不可能的任務(wù);僅讓安全、核準了的信息進入,同時又抵制對企業(yè)構(gòu)成威脅的數(shù)據(jù)。隨著安全性問題上的失誤和缺陷越來越普遍,對網(wǎng)絡(luò)的入侵不僅來自高超的攻擊手段,也有可能來自配置上的低級錯誤或不合適的口令選擇。因此,防火墻的作用是防止不希望的、未授權(quán)的通信進出被保護的網(wǎng)絡(luò),迫使單位強化自己的網(wǎng)絡(luò)安全政策。一般的防火墻都可以達到以下目的:一是可以限制他人進入內(nèi)部網(wǎng)絡(luò),過濾掉不安全服務(wù)和非法用戶;二是防止入侵者接近你的防御設(shè)施;三是限定用戶訪問特殊站點;四是為監(jiān)視Internet安全提供方便。由于防火墻假設(shè)了網(wǎng)絡(luò)邊界和服務(wù),因此更適合于相對獨立的網(wǎng)絡(luò),例如Intranet等種類相對集中的網(wǎng)絡(luò)。防火墻正在成為控制對網(wǎng)絡(luò)系統(tǒng)訪問的非常流行的方法。事實上,在Internet上的Web網(wǎng)站中,超過三分之一的Web網(wǎng)站都是由某種形式的防火墻加以保護,這是對黑客防范 嚴,安全性較強的一種方式,任何關(guān)鍵性的服務(wù)器,都建議放在防火墻之后。
防火墻的架構(gòu)與工作方式
防火墻可以使用戶的網(wǎng)絡(luò)劃規(guī)劃更加清晰明了,全面防止跨越權(quán)限的數(shù)據(jù)訪問(因為有些人登錄后的第一件事就是試圖超越權(quán)限限制)。如果沒有防火墻的話,你可能會接到許許多多類似的報告,比如單位內(nèi)部的財政報告剛剛被數(shù)萬個Email郵件炸爛,或者用戶的個人主頁被人惡意連接向了Playboy,而報告鏈接上卻指定了另一家色情網(wǎng)站......一套完整的防火墻系統(tǒng)通常是由屏蔽路由器和代理服務(wù)器組成。屏蔽路由器是一個多端口的IP路由器,它通過對每一個到來的IP包依據(jù)組規(guī)則進行檢查來判斷是否對之進行轉(zhuǎn)發(fā)。屏蔽路由器從包頭取得信息,例如協(xié)議號、收發(fā)報文的IP地址和端口號、連接標志以至另外一些IP選項,對IP包進行過濾。代理服務(wù)器是防火墻中的一個服務(wù)器進程,它能夠代替網(wǎng)絡(luò)用戶完成特定的TCP/TP功能。一個代理服務(wù)器本質(zhì)上是一個應(yīng)用層的網(wǎng)關(guān),一個為特定網(wǎng)絡(luò)應(yīng)用而連接兩個網(wǎng)絡(luò)的網(wǎng)關(guān)。用戶就一項TCP/TP應(yīng)用,比如Telnet或者FTP,同代理服務(wù)器打交道,代理服務(wù)器要求用戶提供其要訪問的遠程主機名。當(dāng)用戶答復(fù)并提供了正確的用戶身份及認證信息后,代理服務(wù)器連通遠程主機,為兩個通信點充當(dāng)中繼。整個過程可以對勝戶完全透明。用戶提供的用戶身份及認證信息可用于用戶級的認證。 簡單的情況是:它只由用戶標識和口令構(gòu)成。但是,如果防火墻是通過Internet可訪問的,應(yīng)推薦用戶使用更強的認證機制,例如一次性口令或回應(yīng)式系統(tǒng)等。
屏蔽路由器的 大優(yōu)點就是架構(gòu)簡單且硬件成本較低,而缺點則是建立包過濾規(guī)則比較困難,加之屏蔽路由器的管理成本及用戶級身份認證的缺乏等。好在路由器生產(chǎn)商們已經(jīng)認識到并開始著手解決這些問題,他們正在開發(fā)編輯包過濾規(guī)則的圖形用戶界面,制訂標準的用戶級身份認證協(xié)議,以提供遠程身份認證撥入用戶服務(wù)代理服務(wù)器的優(yōu)點在于用戶級的身份認證、日志記錄和帳號管理。其缺點關(guān)系到這樣一個事實;要想提供全面的安全保證,就要對每一項服務(wù)都建立對應(yīng)的應(yīng)用層網(wǎng)關(guān)。這個事實嚴重地限制了新應(yīng)用的采綱。??
屏蔽路由器和代理服務(wù)器通常組合在一起構(gòu)成混合系統(tǒng),其中屏蔽路由器主要用來防止IP欺騙攻擊。目前采用 廣泛的配置是Dualhomed防火墻、被屏蔽主機型防火墻以及被屏蔽子網(wǎng)型防火墻。??
通常架設(shè)防火墻需要數(shù)千甚至上萬美元的投入,而且防火墻需要運行于一臺獨立的計算機上,因此只用一臺計算機連入互聯(lián)網(wǎng)的用戶是不必要架設(shè)防火墻的,況且這樣做即使從成本方面講也太不劃算。目前觀之,防火墻的重點還是用來保護由許多臺計算機組成的大型網(wǎng)絡(luò),這也是黑客們真正感興趣的地方。防火墻可以是非常簡單的過濾器,也可能是精心配置的網(wǎng)關(guān),但它們的原理是一樣,都是監(jiān)測并過濾所有通向外部網(wǎng)和從外部網(wǎng)傳來的信息,防火墻保護著內(nèi)部敏感的數(shù)據(jù)不被偷竊和破壞,并記下來通訊發(fā)生的時間和操作等等,新一代的防火墻甚至可以阻止內(nèi)部人員故意將敏感數(shù)據(jù)傳輸?shù)酵饨。?dāng)用戶將單位內(nèi)部的局部網(wǎng)連入互聯(lián)網(wǎng)時,大家肯定不愿意讓全世界的人隨意翻閱你單位內(nèi)部人員的工資單、各種文件資料或者是數(shù)據(jù)庫,但即使在單位內(nèi)部也存在數(shù)據(jù)攻擊的可能性。例如一些心懷叵測的電腦可能會修改工資表和財務(wù)報告。而通過設(shè)置防火墻后,管理員就可以限定單位內(nèi)部員工使用Email、瀏覽WWW以及文件傳輸,但不允許外界任意訪問單位內(nèi)部的計算機,同時管理員也可以禁止單位中不同部門之間互相訪問。將局部網(wǎng)絡(luò)放置防火墻之后可以阻止來自外界的攻擊。而防火墻通常是運行在一臺單獨的計算機之上的一個特別的軟件,它可以識別并屏蔽非法的請求。例如一臺WWW代理服務(wù)器,所有的請求都間接地由代理服務(wù)器處理,這臺服務(wù)器不同于普通的代理服務(wù)器,它不會直接地處理請求,它會驗證請求發(fā)出者的身份、請求的目的地和請求內(nèi)容。如果一切符合要求的話,這個請求會被批準送到真正的WWW服務(wù)器上。當(dāng)真正的WWW服務(wù)器處理完這個請求后并不會直接把結(jié)果發(fā)送給請求者,它會把結(jié)果送到代理服務(wù)器,代理服務(wù)器會按照事先的規(guī)定檢查這個結(jié)果是否違反了安全規(guī)定,當(dāng)這一切都通過后,返回結(jié)果才會真正地送到請求者的手里.
1、屏蔽路由器(ScreeningRouter)??
屏蔽路由器可以由廠家專門生產(chǎn)的路由器實現(xiàn),也可以用主機來實現(xiàn)。屏蔽路由器作為內(nèi)外連接的惟一通道,要求所有的報文都必須在此通過檢查。路由器上可以安裝基于IP層的報文過濾軟件,實現(xiàn)報文過濾功能。許多路由器本身帶有報文過濾配置選項,但一般比較簡單。單純由屏蔽路由器構(gòu)成的防火墻的危險包括路由器本身及路由器允許訪問的主機。屏蔽路由器的缺點是一旦被攻隱后很難發(fā)現(xiàn),而且不能識別不同的用戶。??
- 1
- 2
- 3
- 下一頁
【看看這篇文章在百度的收錄情況】
相關(guān)文章
- 上一篇: 淺談ARP病毒如何防治的思路
- 下一篇: 企業(yè)級防火墻選購標準和部署指南