防火墙总结_原创精品文档.pdfVIP

  1. 1、本文档共10页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

防火墙总结--第1页

防火墙总结

一.防火墙类型

1.包过滤防火墙:具有过滤数据包的防火墙或路由器,表现形式为ACL。

基于源目IP,源目端口和协议。工作于3,4层。

优点:处理速度快,易于匹配绝大多数的3,4层报头信息。

缺点:ACL配置复杂;不能阻止应用层的攻击;不支持用户的连接认证;不能

检测或阻止TCP/IP攻击;流量单向返回问题。

2.状态防火墙:跟踪连接状态,构建相关状态表项,以允许其特定流量的返回。工作在

3,4,5层。

连接状态:面向连接协议(TCP:有控制字段);非面向连接协议(UDP,ICMP:利

用空闲计时器来表示其状态。)

空闲计时器:流量必须在一定时间返回,否则删除其状态表项。

优点:解决了单向返回流量(解决方法:开放大于1023的断口;用established);

了IP欺骗。

缺点:不能阻止应用层的攻击;不支持用户的连接认证;对设备开销大。

存在的问题:附加连接;内嵌IP地址。

应用审查:

FTP:包括主动模式(标准模式)和被动模式。

控制连接是21号端口,数据连接是20号断口。

是通过动态的打开协商好的端口。

DNS:普通状态防火墙不能转换内嵌的IP地址。

3.应用网关防火墙(AGF):一般使用软件来完成,首先截取用户初始化连接请求并发

送给用户一个认证信息的请求,认证通过后允许流量通过,存储合法用户

信息。工作在3,4,5,7层。分为:连接网关防火墙(CGF)和直通代

理防火墙(CTP-cut-throughproxy)。

CGF:认证通过后,对每个用户数据包执行应用层检测,非常安全但处理慢。

CTP:认证通过后,对连接控制不感兴趣,只作3,4,层过滤处理,速度快,但

是安全性降低。

优点:可以支持连接认证,能检测应用层数据。

缺点:用软件来处理,消耗系统资源;仅支持很少应用(http,telnet,https,ftp);可

能需要额外的客户端软件。

4.硬件架构实现技术:IntelX86架构(基于软件);ASIC硬件加速技术(灵活性差,速

度快);NP加速技术(软件)。现在一般使用NP+ASIC架构。

线速:毫无延时的转发。

IntelX86架构:高灵活性、高扩展性,但是由于CPU考虑各种应用的需要,具有

一般化的通用体系结构和指令集,以求支持复杂的运算并容易开发新的功能;受CPU

处理能力和PCI总线速度的制约,所以其处理速度相对较慢,很难满足千兆网络对

于高线速的需求;很难满足千兆防火墙高吞吐量、低延迟的要求;在百兆防火墙里有

很好的应用;因此百兆级防火墙采用此种结构的厂商较多;性价比也很好。

NP(网络处理器)架构:网络处理器是专门为处理数据包而设计的可编程处理器,它

的特点是内含了多个数据处理引擎。这些引擎可以并发进行数据处理工作,在处理2

文档评论(0)

LLFF111 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档