- 1、本文档共5页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
防火墙技术综述
防火墙技术综述
Internet的迅速发展给现代人的生产和生活都带来了前所未有
的飞跃,大大提高了工作效率,丰富了人们的生活,弥补了人们的精
神空缺;而与此同时给人们带来了一个日益严峻的问题―――网络安全。
网络的安全性成为当今最热门的话题之一,很多企业为了保障自身服
务器或数据安全都采用了防火墙。随着科技的发展,防火墙也逐渐被
大众所接受。但是,由于防火墙是属于高科技产物,许多的人对此还
并不是了解的十分透彻。而这篇文章就是给大家讲述了防火墙工作的
方式,以及防火墙的基本分类,并且讨论了每一种防火墙的优缺点。
一、防火墙的基本分类
1.包过滤防火墙
第一代防火墙和最基本形式防火墙检查每一个通过的网络包,或
者丢弃,或者放行,取决于所建立的一套规则。这称为包过滤防火墙。
本质上,包过滤防火墙是多址的,表明它有两个或两个以上网
络适配器或接口。例如,作为防火墙的设备可能有两块网卡(NIC),
一块连到内部网络,一块连到公共的Internet。防火墙的任务,就是
作为“通信警察”,指引包和截住那些有危害的包。包过滤防火墙检
查每一个传入包,查看包中可用的基本信息(源地址和目的地址、端
口号、协议等)。然后,将这些信息与设立的规则相比较。如果已经
设立了阻断telnet连接,而包的目的端口是23的话,那么该包就会
1
被丢弃。如果允许传入Web连接,而目的端口为80,则包就会被
放行。
多个复杂规则的组合也是可行的。如果允许Web连接,但只针
对特定的服务器,目的端口和目的地址二者必须与规则相匹配,才可
以让该包通过。
最后,可以确定当一个包到达时,如果对该包没有规则被定义,
接下来将会发生什么事情了。通常,为了安全起见,与传入规则不匹
配的包就被丢弃了。如果有理由让该包通过,就要建立规则来处理它。
建立包过滤防火墙规则的例子如下:
l对来自专用网络的包,只允许来自内部地址的包通过,因为其
他包包含不正确的包头部信息。这条规则可以防止网络内部的任何人
通过欺骗性的源地址发起攻击。而且,如果黑客对专用网络内部的机
器具有了不知从何得来的访问权,这种过滤方式可以阻止黑客从网络
内部发起攻击。
l在公共网络,只允许目的地址为80端口的包通过。这条规则
只允许传入的连接为Web连接。这条规则也允许与Web连接使用
相同端口的连接,所以它并不是十分安全。
l丢弃从公共网络传入的包,而这些包都有你的网络内的源地址,
从而减少IP欺骗性的攻击。
l丢弃包含源路由信息的包,以减少源路由攻击。要记住,在源
路由攻击中,传入的包包含路由信息,它覆盖了包通过网络应采取得
正常路由,可能会绕过已有的安全程序。通过忽略源路由信息,防火
2
墙可以减少这种方式的攻击。
2.状态/动态检测防火墙
状态/动态检测防火墙,试图跟踪通过防火墙的网络连接和包,
这样防火墙就可以使用一组附加的标准,以确定是否允许和拒绝通信。
它是在使用了基本包过滤防火墙的通信上应用一些技术来做到这点
的。
当包过滤防火墙见到一个网络包,包是孤立存在的。它没有防火
墙所关心的历史或未来。允许和拒绝包的决定完全取决于包自身所包
含的信息,如源地址、目的地址、端口号等。包中没有包含任何描述
它在信息流中的位置的信息,则该包被认为是无状态的;它仅是存在
而已。
一个有状态包检查防火墙跟踪的不仅是包中包含的信息。为了跟
踪包的状态,防火墙还记录有用的信息以帮助识别包,例如
已有的网络连接、数据的传出请求等。
例如,如果传入的包包含视频数据流,而防火墙可能已经记录了
有关信息,是关于位于特定IP地址的应用程序最近向发出包的源地
址请求视频信号的信息。如果传入的包是要传给发出请求的相同系统,
防火墙进行匹配,包就可以被允许通过。
一个状态/动态检测防火墙可截断所有传入的通信,而允
您可能关注的文档
最近下载
- 核与辐射危害及防护课件.pptx VIP
- 2024年全国新能源汽车关键技术技能大赛考试题库(试题及答案).docx VIP
- 高中数学竞赛(强基计划)历年真题练习 6 不等式 (学生版+解析版).pdf VIP
- 一年级口算比赛5分钟100道(共100道).doc
- 第四届全国新能源汽车关键技术技能大赛广西选拔赛理论知识竞赛试题库.doc VIP
- GBT11345-2023 焊缝无损检测 超声检测 技术、检测等级和评定.pdf
- 人教版一年级上册数学第二单元《用6和7的加、减法解决问题(二)》教学课件(新教材).pptx
- 黑龙江省灾害木清理规范.doc
- 北京市朝阳区2024_2025学年高三历史上学期期中质量检测含解析.doc VIP
- 领导现场带班管理规定班组岗位达标制度.docx
文档评论(0)