- 1、本文档共198页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一章网络安全
7.4.3 防火墙的类型(续) 可对防火墙上的代理进行裁减以适应特殊要求(比如要求记录访问细节),甚至能把与内部功能相异的部分呈现给普通的用户接口。假设内部网络有多种类型的操作系统,每种操作系统均不能通过挑战-响应支持强鉴别。代理可以要求强鉴别(姓名、口令和挑战-响应),并执行挑战-响应协议,然后以特定内部主机操作系统要求的格式传递简单的姓名和口令等鉴别细节。 代理与屏蔽路由器的区别在于:代理面向应用软件解析协议流,根据协议内部可见的内容而不是仅仅根据头部数据来控制穿越防火墙的行为。 7.4.3 防火墙的类型(续) 7.33 防火墙代理的动作 7.4.3 防火墙的类型(续) 门卫 像代理防火墙一样,它接收协议数据单元并解析它们,然后使用相同或不同的协议数据单元传递相同的或经过修改的数据。门卫能提供的控制程度仅限于一些可计算的内容。门卫和代理防火墙极为相似,二者的区别有时很模糊。 7.4.3 防火墙的类型(续) 门卫的活动是相当精密复杂的,看过以下示例就能明白: (1) 某大学想要限制学生使用电子邮件,要求在最近若干天中的消息数或电子邮件字符数不能超过某个上限。 (2) 某学校想让学生能够访问万维网,但由于其连接速度慢,故只允许他们在下载图像时仅能下载有限的种类。 (3) 某图书馆想使某些文献可以被访问,但考虑到支持合理使用版权的问题,仅允许用户检索文献中开始的部分内容,超出的部分要求用户付费,并将费用转交给作者。 (4) 某公司想允许员工以FTP方式获取文件。但为防止病毒入侵,需要对所有传入的文件进行病毒扫描。 # 由于门卫实现的安全策略比代理复杂,所以门卫的代码相应更复杂,因此更容易出错。 7.4.4 个人防火墙 个人防火墙(personal firewall)是一种应用程序,运行在工作站上,用来隔离不希望的、来自网络的通信量。个人防火墙是常规防火墙功能的补充,可以针对单个主机设置可接受的数据类型,或者在用数字用户专线(Digital Subscriber Line)或线缆调制解调器连接因特网时,用来弥补常规防火墙中缺少的过滤规则。个人防火墙过滤单个工作站的通信量。 已有商业个人防火墙,如Symantec公司的Norton个人防火墙、McAfee个人防火墙和Zone实验室的Zone Alarm(现所属为Check Point)。 7.4.4 个人防火墙(续) 个人防火墙经过配置后可以实施一些安全策略,也产生访问日志。把病毒扫描器和个人防火墙结合在一起使用不但有效,而且效率高。例如,个人防火墙会将所有进入的电子邮件定位到病毒扫描器,在那里可以对每个已经到达了目的主机但未打开的附件进行检查。 个人防火墙运行在它所要保护的计算机上,能对不在网络防火墙保护范围内的客户提供合理的保护。 7.4.5 几种类型防火墙的比较 表 7.6 几种类型防火墙比较 包过滤器 状态审查 应用代理 门卫 个人防火墙 最简单 较复杂 更复杂 最复杂 与包过滤器相似 只看见地址和服 务协议类型 能看见地址和 数据 看见包的全部数 据部分 看见通信的全部 文本 看见包的全部数 据部分 审计困难 可能审计 能审计 能审计 能审计,并通常 实现了审计活动 基于接连规则的 过滤 基于通过包的 信息过滤—— 头部或数据段 基于代理的行为 过滤 基于信息内容的 解释过滤 基于单个包中的 信息(使用头部 或数据)过滤 复杂的寻址规则 使得配置困难 通常预先配置 以检测攻击信 号 简单的代理可以 代替复杂的寻址 规则 门卫的复杂功能 会限制保证 通常以“拒绝所 有入站”模式开 始,不断添加信 任地址 7.4.6 防火墙配置举例 图7.34 带有屏蔽路由器的防火墙 图7.35 在分离 LAN中的防火墙 7.4.6 防火墙配置举例(续) 屏蔽路由器和代理防火墙双配置。代理防火墙根据其代理规则过滤通信量。如果屏蔽路由器遭到破坏,也只有到代理防火墙的通信量是可见的,而受保护的内部LAN上的敏感信息仍然不可见。 图7.36 具有代理和屏蔽路由器的防火墙 7.4.7 防火墙能阻止什么,不能阻止什么 防火墙只能保护其环境的周界,以防止在保护环境内的机器上执行代码或访问数据的外来者实施的攻击。关于防火墙,请牢记以下几点: (1) 仅当防火墙控制了全部周界才能保护其环境。即使只有一台内部主机直接连接(如用调制解调器)到一个外部地址,整个内部网络都容易受到攻击。 (2) 防火墙不能保护周界以外的数据,穿越防火墙出去(出站)的数据将失去防火墙的保护。 (3) 对外部而言,防火墙是整个结构中可见部分最多的设备,采取几个不同的层次进行保护[称为“纵深防
您可能关注的文档
- 一是最大的发展中国家.ppt
- 一是作用在物体上的力二是物体在力的方向上通过的距离.ppt
- 一时政热点.ppt
- 一曲线积分与路径无关的定义二曲线积分与路径无关的条.ppt
- 一曲线运动.ppt
- 一最佳逼近元的存在性.ppt
- 一曲线运动曲线运动的速度方向做曲线运动的物体在.ppt
- 一本票的定义本票是由一人签发给另一人签票人保证.ppt
- 一最大值和最小值定理.ppt
- 一月一日三月八日六月一日九月十日十月一日.ppt
- 2024年企业人力资源管理师之二级人力资源管理师模拟考试试卷A卷含答案完整版720780578.pdf
- 2024年检验类之临床医学检验技术(师)全真模拟考试试卷B卷含答案优质 完整版720844645.pdf
- 2024年四川省成都市第七中学初中学校中考一模物理试题(解析版).pdf
- 2024年二级建造师之二建水利水电实务过关检测试卷B卷附答案 .pdf
- 2024年教师资格之中学思想品德学科知识与教学能力综合检测试卷A卷含完整版720848701.pdf
- 2024年教师信息技术2.0教研组研修计划(优秀模板6篇)(6) .pdf
- 2024年教师资格之幼儿综合素质通关提分题库及完整答案 .pdf
- 2024年心理咨询师之心理咨询师基础知识通关提分题库及完整答案完整版720794806.pdf
- 2024年消防设施操作员之消防设备初级技能题库附答案(典型题).pdf
- 2024年小学信息技术工作计划样本(三篇) .pdf
最近下载
- 国家开放大学51679-工具书与文献检索-形成性考核3答案.docx
- TDS检测电路探讨.pdf
- 广告中介相关行业公司成立方案及可行性研究报告.docx
- acr系列网络多功能电力仪表安装使用说明书.docx
- 厦门开放大学《体育健身原理与方法》期末形考试卷-null分.doc VIP
- 2024行政执法人员考试题库及答案 .pdf
- 2024届高考写作指导:“知道的越多是否越容易做出判断”审题立意+.docx
- 概率论与数理统计(西北工业大学)中国大学MOOC慕课章节测验答案.pdf
- 读书分享叶圣陶《稻草人》作者简介名著导读PPT模板.pptx
- 3D工程图学_华中科技大学中国大学mooc课后章节答案期末考试题库2023年.docx
文档评论(0)