- 1、本文档共88页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第七章 网络安全技术 第七章 网络安全技术 内容提要 防火墙技术 入侵检测技术 安全扫描技术 内外网隔离技术 内网安全技术 反病毒技术 7.1 防火墙技术 网络防火墙是一个特殊网络互连设备 加强网络之间访问控制 防止外部网络用户非法进入内部网络,访问内部网络资源 保护内部网络操作环境。 7.1 防火墙技术 7.1.1 防火墙的作用 7.1.2 防火墙技术原理 7.1.3 防火墙的体系结构 7.1.4 基于防火墙的VPN技术 7.1.1 防火墙的作用 防火墙是一种由软件或硬件设备组合而成的装置。 处于企业的内部局域网与Internet之间。 限制Internet用户对内部网络的访问。 管理内部用户访问外界的权限。 7.1.1 防火墙的作用 防火墙能有效地控制内部网络与外部网络之间的访问及数据传送 防火墙的三大要素:安全、管理、速度。 7.1.1 防火墙的作用 一个好的防火墙系统应具备以下三方面的条件: 内部和外部之间的所有网络数据流必须经过防火墙。否则就失去了防火墙的主要意义了。 只有符合安全策略的数据流才能通过防火墙。 这也是防火墙的主要功能---审计和过滤数据。 防火墙自身应对渗透免疫。 7.1.1 防火墙的作用 一般来说,防火墙由四大要素组成: 安全策略:是一个防火墙能否充分发挥其作用的关键。 哪些数据不能通过防火墙、哪些数据可以通过防火墙; 防火墙应该如何具备部署; 应该采取哪些方式来处理紧急的安全事件; 以及如何进行审计和取证的工作。 内部网:需要受保护的网。 外部网:需要防范的外部网络。 技术手段:具体的实施技术。 保证内部网的安全,内部网与外部网的联通 7.1.2 防火墙技术原理 防火墙的技术主要有: 包过滤技术 代理技术 VPN技术 状态检查技术 地址翻译技术 内容检查技术 以及其他技术 1.包过滤技术 包过滤型防火墙:在网络中的适当的位置对数据包实施有选择的通过 其选择依据:即为系统内设置的过滤规则(通常称为访问控制列表。 2. 代理技术 代理技术,称为应用层网关技术,针对每一个特定应用都有一个程序。 代理是企图在应用层实现防火墙的功能。包括: 提供部分与传输有关的状态 提供与应用相关的状态和部分传输方面的信息, 处理和管理信息。 3. 状态检测技术 状态检测技术是防火墙近几年才应用的新技术 传统的包过滤防火墙只是通过检测IP包头的相关信息来决定数据流的通过还是拒绝 状态检测技术采用的是一种基于连接的状态检测机制,将属于同一连接的所有包作为一个整体的数据流看待,构成连接状态表,通过规则表与状态表的共同配合,对表中的各个连接状态因素加以识别。 基于状态检测技术的防火墙 数据包进行检测 对控制通信的基本状态信息(包括通信信息、通信状态、应用状态和信息操作性)进行检测,以完成对数据包的检测和过滤。 4. 网络地址翻译技术 NAT(Network Address Translation,网络地址翻译) 私有IP地址只能作为内部网络号,不能在互联网主干网使用。NAT可通过地址映射将其连接到公共网络。解决IP地址短缺问题。 增加私有组织的可用地址空间 解决将现有的私有TCP/IP网络连接到互联网上的IP地址编号问题。 7.1.3 防火墙的体系结构 在防火墙和网络的配置上,有以下四种典型结构: 双宿/多宿主机模式 屏蔽主机模式 屏蔽子网模式 一些混合结构模式。 堡垒主机 堡垒主机是指在极其关键的位置上用于安全防御的某个系统。 堡垒主机起到一个“牺牲主机”的角色。如果攻击者要攻击你的网络,那么他们只能攻击到这台主机。 从网络安全上来看,堡垒主机是防火墙管理员认为最强壮的系统。 堡垒主机可作为代理服务器的平台。 1. 双宿/多宿主机模式 用一台装有两块或多块网卡的堡垒主机做防火墙,两块或多块网卡各自与受保护网和外部网相连。 特点: 主机的路由功能是被禁止的,两个网络之间的通信通过应用层代理服务来完成的。 当黑客侵入堡垒主机并使其具有路由功能,防火墙将无用。 2. 屏蔽主机模式 屏蔽主机型的典型构成 屏蔽主机型的典型构成是包过滤路由器+堡垒主机。包过滤路由器配置在内部网和外部网之间,保证外部系统对内部网络的操作只能经过堡垒主机。 3. 屏蔽子网模式 添加了额外的一层保护体系——周边网络 堡垒主机位于周边网络上,应用层网关,代理服务,入站必须经过 周边网络和内部网络被内部路由器分开,防止堡垒主机对内部的影响 原因: 堡垒主机是用户网络上最容易受侵袭的机器。通过在周边网络上隔离堡垒主机,能减少在堡垒主机被侵入的影响。 4. 混合模式 主要是以上一些模式结构的混合使用,主要有: (1) 将屏蔽子网结构中的内部路由器和外部路由器合并 (2) 合并屏蔽子网结构中堡垒主机与外部路由器 (3) 使用多台堡垒主机 (4
您可能关注的文档
- 五笔打字教程 作者 高扬 第2章.ppt
- 五笔打字教程 作者 高扬 第4章.ppt
- 五笔打字教程 作者 高扬 第5章.ppt
- 五笔打字教程 作者 高扬 第7章.ppt
- 信号与系统 工业和信息化普通高等教育“十二五”规划教材立项项目 作者 刘百芬 张利华 信号与系统chapter 4.ppt
- 信号与系统 作者 沈元隆 周井泉 第七章.ppt
- 信号与系统 作者 沈元隆 周井泉 第一章.ppt
- 信号与系统 作者 翁剑枫 第1章 信号与系统的基本概念.ppt
- 信号与系统 作者 翁剑枫 第3章 信号通过LTI系统的频域分析.ppt
- 信号与系统 作者 翁剑枫 第3章 信号通过LTI系统的频域分析1.ppt
- 信息安全概论 作者 张雪锋 第8章 信息安全管理.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第2次课-信息安全管理体系1.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第3次课-信息安全管理体系2.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第4次课-信息安全管理体系3.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第5次课-信息安全风险管理1.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第8次课-环境与实体安全管理.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第10次课-系统开发安全管理1.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第11次课-系统开发安全管理2.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第12次课-运行与操作安全管理1.ppt
- 信息安全管理 普通高等教育“十一五”国家级规划教材 作者 张红旗 王新昌 杨英杰 唐慧林2 第13次课-运行与操作安全管理2.ppt
文档评论(0)