久久99精品久久久久久琪琪,久久人人爽人人爽人人片亞洲,熟妇人妻无码中文字幕,亚洲精品无码久久久久久久

防火墻技術的分析與研究任佚

時間:2019-05-13 23:56:22下載本文作者:會員上傳
簡介:寫寫幫文庫小編為你整理了多篇相關的《防火墻技術的分析與研究任佚》,但愿對你工作學習有幫助,當然你在寫寫幫文庫還可以找到更多《防火墻技術的分析與研究任佚》。

第一篇:防火墻技術的分析與研究任佚

網絡教育學院

本 科 生 畢 業 論 文(設 計)

題 目:防火墻技術的分析與研究

學習中心: 萬州電大奧鵬學習中心 層 次: 專科起點本科 專 業: 網絡工程 年 級: 2011年秋 季 學 號: 111511405189 學 生: 任 佚 指導教師: 龍 珠 完成日期: 2013年06月04日

防火墻技術的分析與研究

內容摘要

隨著計算機網絡的發展,上網的人數不斷地增大,網上的資源也不斷地增加,網絡的開放性、共享性、互連程度也隨著擴大,所以網絡的安全問題也是現在注

關鍵詞:防火墻; 網絡安全; 外部網絡; 內部網絡 I

防火墻技術的分析與研究

目 錄

內容摘要............................................................I 引 言.............................................................1 1 概述.............................................................2 1.1 背景........................................................2 1.2 本文的主要內容及組織結構....................................2 2 防火墻技術的優缺點...............................................4 2.1 防火墻技術..................................................4 2.1.1 防火墻的定義..........................................4 2.1.2 防火墻的功能.........................錯誤!未定義書簽。2.2 防火墻的優缺點.............................錯誤!未定義書簽。3 防火墻的基本類型及發展...........................................4 3.1 防火墻類型..................................................4 3.1.1 包過濾型..............................................4 3.1.2 網絡地址轉化一NAT....................錯誤!未定義書簽。3.1.3 代理型...............................錯誤!未定義書簽。3.1.4 監測型...............................錯誤!未定義書簽。3.2 防火墻的發展...............................錯誤!未定義書簽。防火墻的發展主要經歷了五個階段,分別是:........錯誤!未定義書簽。

3.2.1............錯誤!未定義書簽。3.2.2..........錯誤!未定義書簽。3.2.3..錯誤!未定義書簽。3.2.4 第四代防火墻..........................錯誤!未定義書簽。3.2.5 第五代防火墻..........................錯誤!未定義書簽。防火墻在網絡安全中的應用.........................................5 4.1防火墻技術在校園網建設中的重要性.............................5 4.2防火墻技術在高校校園網中的選用原則..........錯誤!未定義書簽。4.2.1.防火墻技術............................錯誤!未定義書簽。4.2.2.高校校園網中使用防火墻的選用原則......錯誤!未定義書簽。4.3高校校園網中常用的防火墻技術................錯誤!未定義書簽。

4.3.1包過濾技術.............................錯誤!未定義書簽。4.3.2代理技術...............................錯誤!未定義書簽。4.3.3狀態檢查技術...........................錯誤!未定義書簽。4.3.4內容檢查技術。內容檢查技術提供對高層服務 錯誤!未定義書簽。4.4防火墻技術在高校校園網中應用的實例..........錯誤!未定義書簽。5 結論............................................錯誤!未定義書簽。參考文獻............................................................6

II

完整論文加QQ:1479352057

引 言

隨著網絡經濟和網絡社會時代的到來,網絡將會進入一個無所不在的境地。經濟、文化、軍事和社會活動將會強烈地依賴網絡,作為國家重要基礎設施的網 1

完整論文加QQ:1479352057 概述

1.1 背景

2l世紀全世界的計算機都將通過Internet聯到一起,信息安全的內涵也就發生了根本的變化。它不僅從一般性的防衛變成了一種非常普通的防范,而且還從一種專門的領域變成了無處不在。

網絡安全產品有以下幾大特點:

第一,網絡安全來源于安全策略與技術的多樣化,如果采用一種統一的技術和策略也就不安全了;

第二:網絡的安全機制與技術要不斷地變化;

第三,隨著網絡在社會各個方面的延伸,進入網絡的手段也越來越多,因此,網絡安全技術是一個十分復雜的系統工程。

從1986年美國Digital公司在Internet上安裝了全球第一個商用防火墻系統,提出了防火墻概念后,防火墻技術得到了飛速的發展。國內外已有數十家公司推出了功能各不相同的防火墻產品系列。

防火墻處于五層網絡安全體系中的最底層,屬于網絡層防火墻處于五層網絡安全體系中的最底層,屬于網絡層安全技術范疇。作為內部網絡與外部公共網絡之間的第一道屏障,防火墻是最先受到人重視的網絡安全產品之一。雖然從理論上看,防火墻處于網絡安全的最底層,負責網絡間的安全認證與傳輸,但隨著網絡安全技術的整體發展和網絡應用的不斷變化,現代防火墻技術已經逐步走向網絡層之外的其他安全層次,不僅要完成傳統防火墻的過濾任務,同時還能為各種網絡應用提供相應的安全服務。另外還有多種防火墻產品正朝著數據安全與用戶認證、防止病毒與黑客侵入等方向發展。

安裝防火墻的基本原則是:只要有惡意侵入的可能,無論是內部網絡還是與外部公網的連接處,都應該安裝防火墑。

1.2 本文的主要內容及組織結構

本文主要對防火墻技術相關理論及應用進行探討。本文的組織結構: 全文共分五章。

第一章,主要是介紹防火墻的背景及文章的組織結構。

完整論文加QQ:1479352057

第二章,介紹防火墻的技術的概念及防火墻的優缺點。第三章,介紹防火墻的基本類型及防火墻的發展趨勢。第四章,介紹防火墻在網絡安全中的應用。第五章,對論文進行總結概述。3

完整論文加QQ:1479352057 防火墻技術的優缺點

2.1 防火墻技術

2.1.1 防火墻的定義

防火墻(firewal1)是一項協助確保信息安全的設備,會依照特定的規則,允許或是限制傳輸的數據通過。防火墻可以是一臺專屬的硬件也可以是架設在一般硬件上的一套軟件。所謂防火墻指的是一個由軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障.是一種獲取安全性方法的形象說法,它是一種計算機硬件和軟件的結合,使Internet與Intranet之間建立起一個安全網關(Security Gateway),從而保護內部網免受非法用戶的侵入。防火墻的基本類型及發展

3.1 防火墻類型

根據防火墻所采用的技術不同,防火墻可分為四種基本類型:包過濾型、網絡地址轉換一NAT、代理型和監測型。3.1.1 包過濾型

包過濾型產品是防火墻的初級產品,其技術依據是網絡中的分包傳輸技術。網絡上的數據都是以“包”為單位進行傳輸的,數據被分割成為一定大小的數據包,每一個數據包中都會包含一些特定信息,如數據的源地址、目標地址、TCP/UDP源端口和月標端口等。防火墻通過讀取數據包中的地址信息來判斷這些“包”是否來自可信任的安全站點,一旦發現來自危險站點的數據包,防火墻便會將這些數據拒之門外。系統管理員也可以根據實際情況靈活制定判斷規則。

本質上,包過濾防火墻是多址的,表明它有兩個或兩個以上網絡適配器或接口。例如,作為防火墻的設備可能有兩塊網卡(NIC),一塊連到內部網絡,一塊連到公共的Internet。防火墻的任務,就是作為“通信警察”,指引包和截住那些有危害的包。

包過濾防火墻檢查每一個傳入包,查看包中可用的基本信息(源地址和目的地址、端口號、協議等)。然后,將這些信息與設立的規則相比較。如果已經設立了阻斷telnet連接,而包的目的端口是23的話,那么該包就會被丟棄。如果允許傳入Web連接,而目的端口為80,則包就會被放行。

完整論文加QQ:1479352057

應用層表示層會話層傳輸層應用層表示層會話層傳輸層應用層表示層會話層傳輸層 網絡層 網絡層 網絡層數據鏈路層物理層數據鏈路層物理層數據鏈路層物理層 圖3.1 簡單包過濾防火墻 防火墻在網絡安全中的應用

4.1防火墻技術在校園網建設中的重要性

隨著計算機網絡的迅速發展,網絡的安全性顯得至關重要,這是因為懷有惡意的攻擊者竊取、修改網絡上傳輸的信息,通過網絡非法進入遠程主機,獲取儲存在主機上的機密信息,或占用網絡資源,阻止其他用戶使用。然而,網絡作為開放的信息系統必然存在眾多潛在的安全隱患,因此,網絡安全技術作為一個獨特的領域越來越受到全球網絡建設者的關注。高校校園網雖不像企業網和政府網那樣存有大量機密信息,但校園網的穩定和“干凈”是保證學校正常教學工作的根本。與其他局域網相比高校校園網有其自身的特點。大部分高校校園網覆蓋面積都比較大,包括多棟建筑,在加上現在很多課堂教學逐步走向網絡化,學生在線學習、娛樂時間增加,這就使得校園網故障問題定位復雜,管理難度增大。同時,課堂教學走向網絡化也造成網絡業務容量及資源調配的困難,這包括如何有效合理地對教育網絡帶寬的調度和分配,滿足教育網絡多媒體教學和遠程教學、圖書館訪問系統、視頻會議等應用。由此也產生了相關的安全問題。如在園網缺乏用戶認證、授權體系;存在有意和無意的攻擊;在課堂上課時間學生能任意上網連接到Internet及Internet上不良或非法信息的傳播等。這些問題的存在都勢必影響到校園網的穩定性和安全性,從而影響正常的教學工作甚至影響到學生 5

完整論文加QQ:1479352057

心智和道德的正常發展。因此,網絡安全技術的合理使用,尤其是防火墻技術的

參考文獻

[1]薛慶水,朱永忠.計算機網絡安全技術 大連理工出版社,2008.[2]國家計算機網絡應急技術處理協調中心.2008年

[3]朱偉華.網絡安全技術在校園網中的應用研究[EB/OL],1998.89-90.[4]耿馳遠,網絡安全技術的比較及在校園網中的應用.2008年 [5] 張萬國.網絡安全研究.金屬工業出版社,2000,34(6):13-17.

第二篇:網絡隔離和防火墻技術的比較研究

網絡隔離和防火墻技術的比較研究

2012-8-6 21:20:21 文章來源:萬方數據

摘要: 目前的防火墻大都依靠于對數據包的信息進行檢查,檢查的重點是網絡協議的信息。防火墻主要查看IP包中的IP包頭、TCP包頭、應用層包頭以及數據加載的包頭,要了解防火墻的具體架構。

關鍵詞: 網絡隔離防火墻

一、前言

隨著Internet的飛速發展以及我國政府信息化為代表的電子政務的蓬勃發展,寬帶網已經得到普及。業界電子商務的開展,海量的網絡信息,[J趨豐富的網絡功能使得“網上辦公”條件已經成熟。辦公信息化帶來了辦公效率質的飛躍,但辦公信息化的安全,也極大地引起人們的關注和思考,相應的網絡隔離技術與防火墻技術的應用研究引起了人們的高度重視。

二、網絡隔離技術簡介

(一)網絡隔離技術的發展歷程

網絡隔離,英文名為Network Isolation,主要是指把兩個或兩個以上可路由的網絡(如:TCP/IP)通過不可路由的協議(如:IPX/SPX、NetBEUI等)進行數據交換而達到隔離目的。由于其原理主要是采用了不同的協議,所以通常也叫協議隔離(ProtocolIsolation)。

(二)網絡隔離技術原理

網絡隔離產品采用了網絡隔離技術,是使用帶有多種控制功能的固態開關讀寫介質連接兩個獨立主機系統的信息安全設備。由于兩個獨立主機系統之問,不存在通信的物理連接、邏輯連接、信息傳輸命令、信息傳輸協議,不存在依據協議的信息包轉發,只有數據文件的無協議“擺渡”,且對固態存儲介質只有“讀”和“寫”兩個命令。所以,網絡隔離產品從物理上隔離,阻斷了具有潛在攻擊可能的一切連接,使“黑客”無法入侵、無法攻擊、無法破壞,實現了真正的安全。

(三)網絡隔離設備的實現機制 網絡隔離設備由內網處理單元、外網處理單元和專用隔離硬件組成。網絡隔離硬件包括一個獨立的固態存儲單元和一個獨立的調度和控制單元,內網處理單元和外網處理單元在同一時刻最多只有一個同固態存儲單元建立非TCP/IP協議的數據連接,并通過私有協議進行數據的交換。

三、防火墻的體系架構介紹

目前的防火墻大都依靠于對數據包的信息進行檢查,檢查的重點是網絡協議的信息。防火墻主要查看IP包中的IP包頭、TCP包頭、應用層包頭以及數據加載的包頭,要了解防火墻的具體架構,就需要分析檢查它是哪一層協議的信息。根據OSI模型,防火墻架構包含以下幾種:包過濾防火墻,電路網關防火墻,應用網關防火墻,狀態檢測包過濾防火墻和切換代理防火墻。防火墻是建立在內外網邊界上的過濾封鎖機制,內部網絡被認為是安全和可信賴的,而外部網絡被認為是不安全和不可信賴的。防火墻的作用是防止不希望的、未經授權的通信進出被保護的內部網絡。防火墻對網絡安全的保護程度,很大程度上取決于防火墻的體系架構。隨著網絡應用的增加,對網絡帶寬提出了更高的要求。這意味著防火墻要能夠以非常高的速率處理數據。一些防火墻制造商開發了基于ASIC的防火墻和基于網絡處理器的防火墻。從執行速度的角度看來,基于網絡處理器的防火墻也是基于軟件的解決方案,它需要在很大程度上依賴于軟件的性能,但是由于這類防火墻中有一些專門用于處理數據層面任務的引擎,從而減輕了CPU的負擔,該類防火墻的性能要比傳統防火墻的性能好許多。

四、防火墻存在的安全漏洞

防火墻設備側重丁二網絡層到應用層的策略隔離,操作系統、內部系統的漏洞、通用協議的缺陷等都成為不安哞:的潛在因素。首先由防火墻的體系架構可知,防火墻可能會產生網絡層短路,從而導致偽造合法數據包帶來的危害:防火墻還難以抵御數據驅動式攻擊,即大量合法的數據包將導致網絡阻塞而使止常通信癱瘓。其次,防火墻很難阻止由通用協議本身漏洞發起的入侵。第三,防火墻系統本身的缺陷也是影響內部網絡安全的重要因素,當防火墻土機被控制后,內部受保護網絡就會暴露無疑。第四,要使防火墻發揮有效的安全性,需要正確、合理地配置防火墻相關的安全策略,而配置的復雜程度不僅帶來繁瑣的工作量,同時也增加了配置不當帶來的安全隱患。

五、安全性分析比較

(一)指導思想不同 1.防火墻的思路是在保障互聯互通的前提下,盡可能安全;

2.網絡隔離技術的思路是在保證必須安全的前提下,盡可能互聯互通。

(二)體系架構不同

網絡隔離產品一般為雙機或三機系統,而防火墻由一臺處理機組成,為單機系統。而網絡隔離設備實現了0SI模型七層的斷開和應用層內容的檢查機制,因而不會產生網絡層短路,消除了基于網絡協議的攻擊。

(三)安全規則配置的復雜程度不同

防火墻主要依據網絡治理工程師配置的規則進行安全檢查,其安全性的高低與規則配置情況密切相關。規則配置十分復雜,規則最終所起的作用不僅與每條規則有關,而且與每條規則的先后順序、規則之問的相關性都有很大關系。網絡治理工程師必須仔細檢查每條規則,以保證其結果是其預期的結果。從另一個方面講,防火墻的配置要求網絡治理上程師有較高的網絡知識和技術水平。防火墻只是一個被動的安全策略執行設備,防火墻不能防止策略配置不當或錯誤配置引起的安全威脅,規則配置錯誤將造成不安全通道打開。而網絡隔離設備無需進行復雜的規則配置,只需設定一些內外網訪問政策。網絡隔離設備儀答應定制的信息進行交換,即使出現錯誤,也至多足數據不再答應傳輸,而不會造成重大安全事故。

第三篇:防火墻的技術與發展

信息技術應用與管理專業畢業論文

摘 要

防火墻作為一種網絡或系統之間強制實行的訪問控制機制,是確保網絡安全的重要手段,有基于通用操作系統設計的防火墻,也有基于專用操作系統設計的防火墻。由于Linux源代碼的開放性,所以,Linux成為研究防火墻技術的一個很好的平臺。本文介紹 Linux的防火墻技術 Netfilter/Iptables 在 Linux 內核中的具體實現。討論了Linux內核防火墻套件Netfilter 實現的一些基本技術:包過濾。Linux下常用的防火墻規則配置軟件Iptables;從實現原理、配置方法以及功能特點的角度描述了Linux防火墻的功能;并給出了Linux下簡單防火墻的搭建。

關鍵字:防火墻,Netfilter,Iptables

I 信息技術應用與管理專業畢業論文

ABSTRACT

The firewall took between one kind of network or the system forces the access control mechanism which implements, is guarantees the network security the important method, has based on the general operating system design firewall, also has based on the special-purpose operating system design firewall.As a result of Linux source code openness, therefore, Linux becomes the research firewall technology a very good platform.This article introduces Linux firewall technology Netfilter/Iptables in Linux essence concrete realization.Discussed Linux essence firewall set of Netfilter realization’s some basic technologies: the package filter.Under Linux commonly used firewall rule disposition software Iptables;from the realization principle, the disposition method as well as the function characteristic angle described the Linux firewall function;and build up a simple firewall in Linux.Key words: Firewall, Netfilter, Iptables

II 信息技術應用與管理專業畢業論文

目錄

摘 要………………………………………………………I ABSTRACT………………………………………………………II 第一章 緒 論…………………………………………………1

1.1 前言1 1.2開發背景1

第二章 防火墻技術 2

2.1防火墻概述2 2.2包過濾技術 2 第三章 Netfilter/Iptables 3 3.1 Netfilter框架4

3.1.1 Netfilter框架的介紹4 3.1.2數據包流經網絡協議棧的分析4 3.2 管理工具:Iptables5

3.2.1 Iptables 防火墻規則配置管理工具5 3.2.1 Iptables工具的應用方法5 第四章 Linux下簡單防火墻的搭建6 4.1防火墻搭建的戰略規劃6 4.2 Iptables規則腳本7 第五章 總結與展望8 5.1 應用前景8 5.2 總體體會8 參考文獻9 致 謝10

III 信息技術應用與管理專業畢業論文

第一章 緒 論

1.1 前言

Linux 可以追溯到UC Berkeley分校的Unix,因此從某種意義上講,Linux本身就是一種網絡操作系統,Linux在實現網絡功能方面有著獨特的優勢。防火墻的初步功能首次出現在Linux 1.1內核中,到Linux 2.0內核時,其部件IPFwadm對防火墻部分已進行了很大改進和增強;Linux 2.2.x內核發布時,IPchains和單獨開發的NAT等模塊已經可以比較完整地實現內核IP防火墻功能,從Linux的2.4內核開始的Netfilter最終廢除了Ipchains,其主要原因有:IPchain是以內核級運行的C及C++代碼,沒有很好地提供從用戶空間訪問IPchains的接口,限制了IPchains的可擴展性。

1.2 開發背景

在網絡安全問題日趨嚴峻的今天,防火墻作為第一道防線起著關鍵的作用。防火墻可以對流經它的網絡通信進行掃描,這樣能夠過濾掉一些攻擊,以免其在目標計算機上被執行。防火墻還可以關閉不使用的端口。而且它還能禁止特定端口的流出通信,封鎖特洛伊木馬。最后,它可以禁止來自特殊站點的訪問,從而防止來自不明入侵者的所有通信。從而對防火墻的研究成為研究熱點。信息技術應用與管理專業畢業論文

第二章 防火墻技術

2.1防火墻概述

防火墻是一個或一組實施訪問控制策略的系統。它在內部網絡(專用網絡)與外部網絡(功用網絡)之間形成一道安全保護屏障,防止非法用戶訪問內部網絡上的資源和非法向外傳遞內部信息,同時也防止這類非法和惡意的網絡行為導致內部網絡運行遭到破壞。它基本功能是過濾并可能阻擋本地網絡或者網絡的某個部分與Internet之間的數據傳送(數據包)。防火墻的主要功能包括:

1.防火墻本身支持一定的安全策略。2.提供一定的訪問或接入控制機制。3.容易擴充、更改新的服務和安全策略。4.具有代理服務功能,包含先進的鑒別技術。5.采用過濾技術,根據需求來允許或拒絕某些服務。

6.防火墻的編程語言應較靈活,具有友好的編程界面。并用具有較多的過濾屬性,包括源和目的IP地址、協議類型、源和目的的TCP/UDP端口以及進入和輸出的接口地址。

2.2 包過濾技術

包過濾技術是防火墻的一種最基本的實現技術,具有包過濾技術的裝置是用來控制內、外網絡間數據流的流入和流出,包過濾技術中的數據包大部分是基于TCP/IP協議平臺的,其中包括網絡層的IP數據包,運輸層的TCP和UDP數據包以及應用層的FTP、Telnet和HTTP等應用協議數據包三部分內容。信息技術應用與管理專業畢業論文

過濾技術依靠以下三個基本依據來實現“允許或不允許”某些包通過防火墻:

1.包的目的地址及目的端口; 2.包的源地址及源端口; 3.包的傳輸協議。信息技術應用與管理專業畢業論文

第三章 Netfilter/Iptables

3.1 Netfilter框架

3.1.1 Netfilter框架的介紹

Netfilter是Linux 2.4實現的防火墻框架,Netfilter提供了一個抽象、通用化的框架定義一個子功能實現的就是包過濾子系統。Netfilter由一系列基于協議棧的鉤子組成,這些鉤子都對應某一具體的協議。每一個協議對應的鉤子函數都定義在協議具體的頭文件中,如對應于IPv4的鉤子函數就定義在內核頭文件:/Linux/netfilter_ipv4.h中。

3.1.2 數據包流經網絡協議棧的分析

1、收到數據,中斷發生

通常的,當一塊網卡接收到屬于其自己MAC地址或者廣播的以太網絡數據幀時,就會引發一個中斷,網卡驅動的中斷處理程序獲得機會,通過I/O,DMA復制網絡幀數據到內存中。然后網絡驅動程序將創建一個skb結構,將網絡幀數據填充,設置時間戳,區分類型后,將skb送入對應的包接收隊列(其實就是添加到系統中的一個雙向鏈表中)。

2、數據接收軟中斷

內核調用kernel/softirq.c:do_softirq()執行數據包接收軟中斷(NET_RX_SOFTIRQ),將skb從CPU的接收隊列中取出來,交給對應IPv4協議處理程序。協議處理程序將對傳入的數據包進行一些完整性監測,如果監測失敗,則將數據包丟棄。通過完整性監測以后,將進行一些必要的清理操作,去掉可能多余的填充數據,并且重新計算數據包的長度。信息技術應用與管理專業畢業論文

3.2 管理工具:Iptables

3.2.1 Iptables 防火墻規則配置管理工具

Netfilter框架在內核中主要負責PACKET的獲得和重新注入,而對PACKET的匹配預處理主要由規則表來完成。

當我們用Iptables命令配置工具配置一條規則后,Iptables應用程序會運用iptables-standalone.c::main()::do_command(),然后再調用libiptc庫提供的iptc_commit()函數向核心提交該操作請求。該函數根據請求會設置一個struct ipt_replace結構,用來描述規則所涉及的表和HOOK點等信息,并在其后附接當前這條規則(一個struct ipt_entry結構)。從而將命令行輸入轉換為程序可讀的格式。組織好這些數據后,iptc_commit()調用setsockopt()系統調用來啟動核心處理這一請求:

setsockopt(sockfd, //通過socket創建的原始套接字,TC_IPPROTO,//即IPPROTO_IP SO_SET_REPLACE, //即IPT_SO_SET_REPLACE repl,//struct ipt_replace結構

sizeof(*repl)+(*handle)->entries.size)3.2.1 Iptables工具的應用方法

一個Iptables命令基本上包含如下五部分(1)希望工作在哪個表上(2)希望使用該表的哪個鏈

(3)進行操作(插入、添加、刪除、修改)(4)對特定規則的目標動作(5)匹配數據報條件 信息技術應用與管理專業畢業論文

第四章

Linux下簡單防火墻的搭建

4.1防火墻搭建的戰略規劃

包過濾防火墻的規則是由一組接收和禁止規則列表組成,規則列表中定義了數據包是否可以通過網絡接口。防火墻規則通過數據包頭的字段是否允許一個數據包通過。當默認策略設置為禁止一切時,若數據包頭的字段與規則匹配,則路由器將該數據包轉發至指定的目的地,否則將該數據包丟棄或被阻止并反饋一個錯誤狀態信息給發出端的計算機。

一、輸入包過濾

1、遠程源地地址過濾

在包過濾的層次上,數據包頭中的源地址是識別IP數據包發送者的唯一方法。

(1)假冒本地IP地址

從外部輸入的數據包聲稱是來自本地計算機的數據包,因為源地址是唯一可獲得的信息,而它可以被修改,所以這是用戶在包過濾的層次上唯一檢測到的欺騙形式。

(2)回環接口地址

回環地址是TCP/IP協議在本地網絡服務使用的內部專用地址,目的是將網絡通信請求或處理通過回環地址發給本機的網絡服務,而不許發送到網絡上。通常,回環網絡的網絡地址是127.0.0.0,回環地址是127.0.0.1,主機名使用localhost,回環網絡標識lo。

2、本地目的地址過濾

網卡只接收發給本機的數據包和廣播數據包。也就是說,網卡將濾掉除廣播數據包以外的,目的地址不是本機地址的普通數據包。例如,地址信息技術應用與管理專業畢業論文

255.255.255.255是對網絡上的所有主機進行廣播。

二、輸出包過濾

輸出消息過濾的重要應用層運行局域網服務時,不把本地數據包和本地系統信息泄漏到因特網上。

1、本地源地址過濾

通過本地源地址過濾,可以防止本地用戶仿造IP地址,欺騙其他的網站。

2、遠程目的地址過濾

對于輸出數據包,需要限定特定類型的數據包,這個目的地址只能是特定的遠程網絡或單機。此時,防火墻規則將定義這些數據包允許到達的目的地必須是有明確的IP地址或限定的IP地址范圍內的目的地。

4.2 Iptables規則腳本

1.刪除任何已存在的規則。記住在定義任何一個防火墻規則前,都要刪除存在于所有鏈的規則。命令如下[3][4][6]: iptables-F 2.配置默認的拒絕規則。實際應用中配置的基本原則是:先拒絕所有的服務,然后再根據用戶的需要設置相應的服務。參考配置程序如下: iptables-P INPUT DROP iptables-P OUTPUT DROP iptables-P FORWARD DROP 信息技術應用與管理專業畢業論文

第五章 總結與展望

5.1 應用前景

Netfilter/Iptables的包過濾架構是Linux內核開發人員通過對Ipfwadm/Ipchains等早期的包過濾程序的開發經驗和全世界用戶反饋的分析,重新設計,改造而形成的相對成熟的Linux內核包過濾框架。

本文從理論和實踐兩方面對Linux2.4.x內核對防火墻的處理作了分析,目的是使一般小型企業針對自己實際情況,設計專門的防火墻成為可能。

5.2 總體體會

經過幾個月的磨煉和努力,總結出只有在強壓與競爭中才會有意想不到的收獲和進步。

畢業設計培養了作者本人綜合運用所學的基礎理論,基本知識和基本技能,分析解決實際問題的能力,它在某種程度上是前面各個學習環節的繼續,深化和檢驗。認為自身在這次畢業設計中培養了以下四方面的能力:

? 綜合運用所學專業基本理論,提高查閱文獻、論文和資料的能力。提高自身進行技術總結和撰寫論文的能力。

編程的過程是不斷學習的過程,當有更好、更簡潔的程序時,要注意揚棄的結合。?

?

? 設計既要重視分工,重視設計作品的完整性,重視風格的統一性。要注重編程過程中的細節,有時細小的失誤也會形成極大的麻煩。?

畢業設計讓作者本人體會到科學的精神。面對隨時而來的挫折,自己不斷的給自己鼓勁,克服困難,勇往直前。信息技術應用與管理專業畢業論文

參考文獻

[1] 博嘉科技主編.Linux防火墻技術探秘.國防工業出版社,2002 [2] James F.Kurose,,Keith W.Ross 著.計算機網絡------用自頂向下方法描述因特網特色.人發郵電出版社,2004 [3] 張斌等編.Linux網絡編程.清華大學出版社,2000 [4] 劉偉,龔漢明,朱青編著.UNIX基礎教程.清華大學出版社,2003 [5] 張琳等編著.網絡管理與應用.人民郵電出版社,2000 [6] 孫建華等編著. 網絡系統管理------Linux實訓篇.人民郵電出版社,2003 [7] W.Richard Stevens著.TCP/IP詳解卷1:協議.機械工業出版社,2006 [8] 鳥哥編著.LINUX私房菜服務器架設篇.科學出版社,2005 信息技術應用與管理專業畢業論文

致 謝

首先衷心地感謝指導老師王則林,每星期的指導與教學,以及平時對我的不懈支持和幫助,他對我的諄諄教誨和誠摯關懷, 嚴謹治學的態度、睿智的學者風度和敏銳的洞察力令我敬佩,并將會使我終生受益。才使我的畢業設計順利完成。

感謝與我同組畢業設計的同學們,他們良好的合作精神以及認真嚴謹的科學態度深深地感染了我,這也是我們畢業設計能夠順利完成的保證。

最后感謝同窗四年的兄弟姐妹們,他們的關心和幫助陪伴我度過了人生中最值得回憶,最難以忘懷的大學四年。

第四篇:計算機網絡與防火墻技術論文

計算機網絡安全與防火墻技術

張帥

計算機學院計算機科學與技術(師范)專業06級 指導教師:蒲靜

摘要:本文由計算機網絡安全問題出發,分析了網絡安全面臨的主要威脅,及保護網絡安全的關鍵技術,提出了防火墻是計算機網絡安全體系的核心的觀點,并著重介紹了防火墻的相關技術。同時,說明了防火墻并不是萬能的,指出了防火墻技術的缺陷,并就現今防火墻技術的現狀,提出未來防火墻技術的發展設想。關鍵詞:計算機網絡;安全;關鍵技術;缺陷;防火墻

Computer-network Security and Firewall Technology

Zhang Shuai Computer College Grade 06 Instructor:Pu Jing Abstract: This article by a computer network security issues, analyzes network security major threats, and protect the network security key technologies.Proposed computer network firewall security system is the core idea, and highlights the firewall related technologies.At the same time, shows the firewall is not a panacea, points out the deficiencies in firewall technology, and on the current status of firewall technology, that future firewall technology's development.Key words: computer-network;security;key-technology;deficiencies;firewall 1

目錄

中文摘要····························································1 英文摘要····························································1 目錄································································2 1 緒論······························································3 2 計算機網絡安全的主要問題··········································3 2.1 網絡安全的定義················································3 2.2 網絡安全面臨的主要威脅········································3 2.2.1 計算機病毒的侵襲···········································3 2.2.2 黑客侵襲···················································3 2.2.3 拒絕服務攻擊···············································3 2 2.3 實現計算機安全的關鍵技術···································4 2.3.1 數據加密···················································4 2.3.2 認證·······················································4 2.3.3 入侵檢測技術···············································4 2.3.4 防病毒技術·················································4 2.3.5 文件系統安全···············································4 2.3.6 防火墻技術·················································4 3 防火墻概述························································4 3.1 防火墻概念····················································4 3.2 防火墻的主要功能··············································5 3.2.1 強化網絡安全策略···········································5 3.2.2 對輸入進行篩選·············································5 3.2.3 防止內部信息的外泄·········································5 3.2.4 限制內部用戶活動···········································5 3.2.5 網絡地址轉換···············································5 3.2.6 對網絡使用情況進行記錄監控·································6 3.3 防火墻的原理及分類············································6

3.3.1 包過濾防火墻···············································6 3.3.2 應用代理防火墻·············································6

3.3.3 狀態檢測防火墻·············································6

3.4 防火墻的主要技術優缺點分析····································6

3.4.1 包過濾技術·················································6 3.4.2 應用代理技術··············································7 3.4.3 狀態檢測技術···············································7 4 防火墻的缺陷及未來發展趨勢·······································7 4.1 防火墻的十大缺陷··············································7 4.2 關于防火墻未來發展的幾點設想··································8 結束語······························································8 參考文獻····························································8 致謝································································9 緒論

計算機技術的應用與發展,帶動并促進了信息技術的變革,計算機與信息技術以其廣泛的滲透力和罕見的親和力,正從整體上影響著世界經濟和社會發展的進程,引發了計算機應用技術一場空前的技術革命。但是,伴隨而來的是計算機屢屢遭到破壞,輕者丟掉數據,重者系統平臺和計算機資源被攻擊,其損失常常是不可估量的,這是一個日益嚴峻的問題即計算機網絡安全。

為了保護自己的計算機、服務器和局域網資源免受攻擊破壞而丟掉數據、系統重新安裝等,利用防火墻技術是當前比較流行且比較可行的一種網絡安全防護技術。其既是計算機高新技術的產物,又具有低廉實惠的特點,故簡要探究防火墻技術的特點和以及其在計算機網絡安全中的作用。計算機網絡的主要安全問題

2.1 網絡安全的定義

我國對于計算機安全的定義是:“計算機系統的硬件、軟件、數據受到保護,不因偶然的或惡意的原因而遭到破壞、更改、顯露,系統能連續正常運行。” 2.2 網絡安全面臨的主要威脅

一般認為,計算機網絡系統的安全威脅主要來自計算機病毒、黑客的攻擊和拒絕服務攻擊三個方面。2.2.1 計算機病毒的侵襲

當前,活性病毒達14000多種,計算機病毒侵入網絡,對網絡資源進行破壞,使網絡不能正常工作,甚至造成整個網絡的癱瘓。2.2.2 黑客侵襲

即黑客非法進入網絡非法使用網絡資源。例如通過隱蔽通道進行非法活動;采用匿名用戶訪問進行攻擊;通過網絡監聽獲取網上用戶賬號和密碼;非法獲取 3 網上傳輸的數據;突破防火墻等。2.2.3 拒絕服務攻擊

例如“點在郵件炸彈”,它的表現形式是用戶在很短的時間內收到大量無用的電子郵件,從而影響正常業務的運行。嚴重時會使系統關機,網絡癱瘓。2.3.實現計算機安全的關鍵技術 2.3.1 數據加密

加密就是把明文變成密文,從而使未被授權的人看不懂它。有兩種主要的加密類型:私匙加密和公匙加密。2.3.2 認證

對合法用戶進行認證可以防止非法用戶獲得對公司信息系統的訪問,使用認證機制還可以防止合法用戶訪問他們無權查看的信息。2.3.3 入侵檢測技術

入侵檢測技術是網絡安全研究的一個熱點,是一種積極主動的安全防護技術,提供了對內部入侵、外部入侵和誤操作的實時保護,在網絡系統受到危害之前攔截相應入侵。2.3.4 防病毒技術

隨著計算機技術的發展,計算機病毒變得越來越復雜和高級,計算機病毒防范不僅僅是一個產品、一個策略或一個制度,它是一個匯集了硬件、軟件、網絡、以及它們之間相互關系和接口的綜合系統。2.3.5 文件系統安全

在網絡操作系統中,權限是一個關鍵性的概念,因為訪問控制實現在兩個方面:本地和遠程。建立文件權限的時候,必須在Windows 2000中首先實行新技術文件系統(New Technology File System,NTFS)。一旦實現了NTFS,你可以使用Windows資源管理器在文件和文件夾上設置用戶級別的權限。你需要了解可以分配什么樣的權限,還有日常活動期間一些規則是處理權限的。Windows 2000操作系統允許建立復雜的文件和文件夾權限,你可以完成必要的訪問控制。2.3.6 防火墻技術

防火墻就是用來阻擋外部不安全因素影響的內部網絡屏障,其目的就是防止外部網絡用戶未經授權的訪問。它是計算機網絡安全的第一道關卡。防火墻概述

隨著Internet的迅速發展,網絡應用涉及到越來越多的領域,網絡中各類重要的、敏感的數據逐漸增多;同時由于黑客入侵以及網絡病毒的問題,使得網絡安全問題越來越突出。因此,保護網絡資源不被非授權訪問,阻止病毒的傳播感染 4 顯得尤為重要。就目前而言,對于局部網絡的保護,防火墻仍然不失為一種有效的手段,防火墻技術主要分為包過濾、應用代理、狀態檢測三類。其中包過濾作為最早發展起來的一種技術,其應用非常廣泛。3.1 防火墻的概念

防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災發生的時候蔓延到別的房屋。而這里所說的防火墻當然不是指物理上的防火墻,而是指隔離在本地網絡與外界網絡之間的一道防御系統,是這一類防范措施的總稱。它對網絡之間傳輸的數據包依照一定的安全策略進行檢查,以決定通信是否被允許,對外屏蔽內部網絡的信息、結構和運行狀況,并提供單一的安全和審計的安裝控制點,從而達到保護內部網絡的信息不被外部非授權用戶訪問和過濾不良信息的目的[1]。3.2 防火墻的主要功能 3.2.1 強化網絡安全策略

在沒有防火墻的環境里,網絡安全管理是分散到每一個主機上的,所有主機必須同心協力才能維持網絡的安全性。而防火墻能夠實現集中安全管理,可以將所有安全軟件配置在防火墻上,而不是分布在內部網絡的所有主機上。3.2.2 對輸入進行篩選

防火墻可以通過對傳入數據包的源地址、目標地址及其他信息的檢查,確定是否允許通過。只有滿足防火墻配置規則的數據包才能通過防火墻,否則阻止數據包的傳人。

3.2.3 防止內部信息的外泄

通過利用防火墻對內部網絡的劃分,可實現內部網中重點網段的隔離,限制內部網絡中不同部門之間互相訪問,從而保障了網絡內部敏感數據的安全。3.2.4 限制內部用戶活動

防火墻通過用戶身份認證來確定合法用戶。防火墻通過事先確定的完全檢查策略,來決定內部用戶可以使用哪些服務,可以訪問哪些網站。3.2.5 網絡地址轉換(NAT,Network Address Translation)

內部網主機經常要訪問Internet,而NAT可以將內部網的專用地址轉換成Internet地址。這樣可以掩藏服務器的真正IP地址,起到一定的隔離作用,使內部網絡用戶不被暴露在外部網絡中。此外防火墻可以作為部署NAT的邏輯地址,因此防火墻可以用來緩解地址空間短缺的問題,并消除機構在變換ISP時帶來的重新編址的麻煩。

3.2.6 對網絡使用情況進行記錄監控

防火墻能夠記錄所有經過防火墻的訪問并形成完整的日志,提供有關網絡使 5 用情況的統計數據。當網絡受到掃描或攻擊等可疑活動時,防火墻能進行報警,并提供詳細信息。

3.3 防火墻的分類及工作原理

國際計算機安全委員會ICSA將防火墻分成三大類:包過濾防火墻,應用級代理服務器[3]以及狀態包檢測防火墻。3.3.1 包過濾防火墻

包過濾防火墻[4]就是把接收到的每個數據包同預先設定的包過濾規則相比較,從而決定是否阻塞或通過。包過濾防火墻工作在網絡層,通過對每個IP包的源地址、目的地址、傳輸協議等信息與事先設置的安全規則進行比較,如果滿足安全規則定義的IP包則通過,如果不符合安全規則定義的IP包則被排除。3.3.2 應用代理防火墻

它是針對數據包過濾[5]和應用網關技術存在的缺點而引入的防火墻技術,其特點是將所有跨越防火墻的網絡通信鏈路分為兩段。應用代理型防火墻設置在內部網絡與外部網絡之間,當用戶訪問目的站點時,對于符合安全規則的連接,首先用戶與代理服務器建立連接,應用代理型防火墻將會代替目的站點進行響應,并重新向目的站點發出一個同樣的請求。代理系統實際上是用戶和真實服務器之間的中介。3.3.3 狀態包檢測防火墻

狀態檢測又稱動態包過濾,是為了解決包過濾模式安全性不足的問題,在包過濾技術的基礎上,采用了一個執行網絡安全策略的軟件引擎——檢測模塊。當建立連接時,狀態檢測檢查預選設定的安全規則,符合規則的連接允許通過,并記錄下該連接的相關信息,動態保存生成狀態表。對該連接的后續數據包,只要符合狀態表,就可以通過。3.4 防火墻的主要技術優缺點分析

如上文所述,防火墻技術主要有:包過濾技術、應用代理技術、狀態檢測技術。

3.4.1 包過濾技術

優點:包過濾防火墻因為工作在網絡層,因此處理包的速度快;此外它提供透明服務,即不需要用戶名和密碼來登錄,用戶不用改變客戶端程序。

缺點:網絡層在OSI體系中處于較低的層次,因而安全防護也是較低級;不能徹底防止地址欺騙,一些應用協議不適合于數據包過濾,正常的數據包過濾路由器無法執行某些安全策略,不能防范黑客攻擊,不支持應用層協議,不能處理新的安全威脅。3.4.2 應用代理技術

優點:應用代理型防火墻工作在0SI體系的最高層——應用層,安全級別高于包過濾型防火墻;應用代理型防火墻對用戶而言是透明的,而對外部網絡卻隱藏了內部IP地址,可以保護內部主機不受外部攻擊;代理系統可以控制戶機和服務器之間的流量,并對此加以記錄,提供詳細的日志。

缺點:代理速度較路由器慢,代理對用戶不透明,對于每項服務代理可能要求不同的服務器;代理服務不能保證你免受所有協議弱點的限制,代理不能改進底層協議的安全性。3.4.3 狀態檢測技術

優點:配置了“專用檢測模塊”,它可以支持多種協議和應用程序,可以很容易地實現應用和服務的擴充;安全性更佳。

缺點:配置復雜,因而降低了網絡的速度。防火墻的缺陷及未來發展趨勢

4.1 防火墻的十大缺陷

防火墻在網絡安全防護中起著舉足輕重的作用,但它并不是萬能的,它仍然存在一定的局限性和不足。總體說來,存在十大方面的缺陷:

(1)防火墻不能防范不經過它的攻擊。沒有經過防火墻的數據,不能防范。(2)防火墻不能解決來自內部網絡的攻擊和安全問題。防火墻只對來自外部網絡的數據進行檢測,以保護內部網絡;而對于內部網絡中的用戶威脅,防火墻是無能為力的。

(3)防火墻不能防止TCP/IP協議、服務器系統的缺陷進行的攻擊。TCP/IP的缺陷和服務器系統漏洞是天然存在的,防火墻不能防止。

(4)防火墻不能防止數據驅動式的攻擊。當有些表面看起來無害的數據或郵件拷貝到內部的主機上進行執行時,可能引發數據驅動式的攻擊。

(5)不能有效防范加密信息。防火墻只能識別與其數據庫中已有的特征數據匹配的信息,如果攻擊者將惡意代碼或攻擊指令轉換成其他形式隱藏起來,這種加密后的代碼,只要成功避開防火墻數據庫中的特征匹配,就能成功通過防火墻。

(6)防火墻的檢測功能是有限的。對于所有網絡和應用程序流量的檢測,需要有空前的處理能力才能保證這些任務的完成,為了獲得高性能,就必然要求使用高端硬件,就目前而言,要完成這種深度檢測仍是十分困難的。

(7)防火墻不能防范受到病毒感染的文件、軟件。防火墻本身并不具有病毒的查殺功能,即使有,也不能查殺所有的病毒。

(8)防火墻是一種被動的防范手段,它只能對已知的網絡威脅起作用,對于新的未知的網絡攻擊防火墻是很難防范的。

7(9)防火墻的安全性和實用性成反比。防火墻越安全,則功能也就越少,速度也就越慢,防火墻的安全性和實用性將在一定的時間內是一對主要矛盾。

(10)防火墻不能防止自身的安全漏洞的威脅。目前還沒有廠商能夠保證防火墻絕對不存在安全漏洞,防火墻能保護別人卻不能保護自己,因此對防火墻也必須進行安全防護。

4.2 關于防火墻未來發展的五點設想

既然防火墻存在缺陷在所難免,那么網絡安全又該如何保證呢?對防火墻技術研究的道路究竟該何去何從呢?在此,提出以下設想:

(1)形成以防火墻為核心的計算機網絡安全體系。到目前為止,防火墻技術仍然是應用最廣泛的計算機網絡安全防護技術,防火墻的重要性不能替代,所以在相當長的一段時間內,防火墻是計算機網絡安全的核心。但是,要想最大程度地保護網絡安全,僅憑防火墻技術單方面的作用是不可行的,還必須借助其他手段,構建以防火墻為核心,多個安全系統協作配合的計算機網絡安全體系。

(2)防火墻硬件技術架構上的發展趨勢。目前防火墻正逐步地向基于網絡處理器和ASIC芯片的技術架構方向發展。網絡處理器由于內含有多個數據處理引擎,能夠直接完成網絡數據處理工作,減輕了CPU的負擔,在性能上有很大的提升;ASIC芯片有專門的數據包處理流水線,可以獲得很高的處理能力。

(3)智能技術的進一步發展。目前的防火墻只是識別一些已知的攻擊行為,對于未知的攻擊或未列出的攻擊防火墻顯得有些無能為力,因此智能化是將來的發展趨勢,能自動識別并防御黑客的各種手法及相應的變種。

(4)分布式技術的進一步發展。分布式技術將是未來的趨勢。多臺物理防火墻協同工作,共同組織成一個強大的、具備并行處理能力、負載均衡能力的邏輯防火墻,不僅保證了在大型網絡安全策略的一致,而且集中管理大大降低了經濟、人力及管理成本。

(5)經濟高效的發展趨勢。防火墻要防止各種網絡的攻擊,其性能勢必會下降。安全性和實用性是一對主要矛盾,要找到網絡安全性與實用性之間的平衡點是防火墻未來發展面臨的問題。經濟高效的防火墻將是未來研究的方向。

結束語

隨著網絡技術的發展,網絡安全正面臨著越來越大的威脅。防火墻至關重要,但它并不是萬能的,在專業黑客和一些非法入侵者面前,防火墻也很無奈。我們除了設好防火墻這第一道關卡外,還應當借助其他安全防御手段一起來保護網絡的安全。參考文獻:

[1]StevenMBellovin,WilliamRCheswick.NetworkFierwalls[J].IEEECommunications.1994.g:50-57.[2] 鄭林.防火墻原理入門[Z].E企業.2000.[3] 王衛平,陳文惠,朱衛未.防火墻技術分析.信息安全與通信保密.2006,(8):24一27.[4]A.Feldman,S.Muthukrishnan.Tradeoffs for Packet ClassifiCation.Proc.Of the 9th Annual Joint Conference of the IEEE Computer and Communieations Soeieties.2000,vo1.3,1193-1201.[5] 王永綱,石江濤,戴雪龍,顏天信.網絡包分類算法仿真測試與比較研究.中國科學技術大學學報.2004,34(4):400一409.致 謝

本文是在蒲老師的悉心指導下完成的,從文獻的查閱、論文的選題、撰寫、修改、定稿,蒲老師給子了我很大的幫助。在此一并向所有幫助和關心過我的老師和朋友,表示真摯的感謝!

第五篇:防火墻技術論文

【摘要】

21世紀全世界的計算機都將通過Internet聯到一起,Internet的迅速發展給現代人的生產和生活都帶來了前所未有的飛躍,大大提高了工作效率,豐富了人們的生活,彌補了人們的精神空缺。網絡技術在近幾年的時間有了非常大的發展,經歷了從無到有,從有到快;網上信息資源也是從醫乏到豐富多彩,應有盡有。但隨著網絡速度越來越快,資源越來越豐富,與此同時也給人們帶來了一個日益嚴峻的問題———網絡安全。

網絡的安全性成為當今最熱門的話題之一,而且網絡安全防范對我們校園網的正常運行來講也顯得十分重要。現在各種網絡安全技術如防火墻技術、IDS、加密技術和防黑防病毒技術等也不斷的出現,內容十分廣泛。而其中防火墻技術在網絡安全技術當中又是最簡單,也是最有效的解決方案。很多企業為了保障自身服務器或數據安全都采用了防火墻。隨著科技的發展,防火墻也逐漸被大眾所接受。但是,由于防火墻是屬于高科技產物,許多的人對此還并不是了解的十分透徹。

本文在簡要論述防火墻的基本分類、工作方式等的基礎上,對防火墻的優缺點以及局限性進行了說明,也簡述了防火墻技術在校園網中的應用,并對其的發展趨勢作簡單展望。

【關鍵詞】

網絡安全 防火墻 發展

防火墻

1.1 防火墻的概念

所謂防火墻指的是一個由軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障。是一種獲取安全性方法的形象說法,它是一種計算機硬件和軟件的結合,使Internet與Intranet之間建立起一個安全網關(Security Gateway),從而保護內部網免受非法用戶的侵入,防火墻主要由服務訪問規則、驗證工具、包過濾和應用網關4個部分組成。

防火墻就是一個位于計算機和它所連接的網絡之間的軟件或硬件(其中硬件防火墻用的較少,例如國防部以及大型機房等地才用,因為它價格昂貴)。該計算機流入流出的所有網絡通信均要經過此防火墻。

防火墻,英語為firewall,《英漢證券投資詞典》的解釋為:金融機構內部將銀行業務與證券業務嚴格區分開來的法律屏障,旨在防止可能出現的內幕消息共享等不公平交易出現。使用防火墻比喻不要引火燒身。

當然,既然打算由淺入深的來了解,就要先看看防火墻的概念了。防火墻是汽車中一個部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護乘客安全,而同時還能讓司機繼續控制引擎。在電腦術語中,當然就不是這個意思了,我們可以類比來理解,在網絡中,所謂“防火墻”,顧名思義,是一種隔離設備。防火墻是一種高級訪問控制設備,臵于不同網絡安全域之間的一系列部件的組合,它是不同網絡安全域之間通信流的唯一

通道,能根據用戶有關的安全策略控制進出網絡的訪問行為。從專業角度講,防火墻是位于兩個或多個網絡間,實施網絡訪問控制的組件集合。從用戶角度講,防火墻就是被放臵在用戶計算機與外網之間的防御體系,網絡發往用戶計算機的所有數據都要經過其判斷處理,才決定能否將數據交給計算機,一旦發現數據異常或有害,防火墻就會將數據攔截,從而實現對計算機的保護。防火墻是網絡安全策略的組成部分,它只是一個保護裝臵,通過監測和控制網絡間的信息交換和訪問行為來實現對網絡安全的有效管理,其主要目的就是保護內部網絡的安全。

1.2 防火墻的功能

(1)訪問控制:

■ 限制未經授權的用戶訪問本企業的網絡和信息資源的措施,訪問者必需要能適用現行所有的服務和應用。網絡衛士防火墻支持多種應用、服務和協議,支持所有的internet服務,包括安全的web瀏覽器、電子郵件、ftp、telnet及rpc和udp等,還支持如oracle、sybase、sql服務器數據庫訪問和real audio,vodlive、netmeeting和internet phone等這樣的多媒體應用及internet廣播服務。

■ 提供基于狀態檢測技術的ip地址、端口、用戶和時間的管理控制; ■ 訪問控制對象的多種定義方式支持多種方式定義訪問控制對象: ip/mask(如202.100.100.0/24),ip區間(如202.100.100.1-202.100.100.254),ip/mask與通配符,ip區間與通配符等,使配臵防火墻的安全策略極為方便。

■ 高效的url和文件級細粒度應用層管理控制;應用層安全控制策略主要針對常用的網絡應用協議http和ftp,控制策略可以實現定義訪問源對象到目標對象間的常用協議命令通過防火墻的權限,源對象可以是網段、主機。http和ftp的協議端口用戶可根據實際情況在策略中定義,協議命令為http和ftp的主要常用命令。通過應用層策略實現了url和文件級的訪問控制。

■ 雙向nat,提供ip地址轉換和ip及tcp/udp端口映射,實現ip復用和隱藏網絡結構:nat在ip層上通過地址轉換提供ip復用功能,解決ip地址不足的問題,同時隱藏了內部網的結構,強化了內部網的安全。網絡衛士防火墻提供了nat功能,并可根據用戶需要靈活配臵。當內部網用戶需要對外訪問時,防火墻系統將訪問主體轉化為自己,并將結果透明地返回用戶,相當于一個ip層代理。防火墻的地址轉換是基于安全控制策略的轉換,可以針對具體的通信事件進行地址轉換。internet用戶訪問對內部網絡中具有保留ip主機的訪問,可以利用反向nat實現,即為內部網絡主機在防火墻上映射一注冊ip地址,這樣internet 用戶就可以通過防火墻系統訪問主機了。映射類型可以為ip級和端口級。端口映射

■阻止activex、java、javascript等侵入:屬于http內容過濾,防火墻能夠從http頁面剝離activex、javaapplet等小程序及從script、php和asp等代碼檢測出危險的代碼,同時,能夠過濾用戶上載的cgi、asp等程序。

■ 提供實時監控、審計和告警功能:網絡衛士防火墻提供對網絡的實時監控,當發現攻擊和危險行為時,防火墻提供告警等功能。

■ 可擴展支持第三方ids入侵檢測系統,實現協同工作:網絡衛士防火墻支持topsec協議,可與第三方ids產品實現無縫集成,協同工作。

(3)用戶認證

因為企業網絡為本地用戶、移動用戶和各種遠程用戶提供信息資源,所以為了保護網絡和信息安全,必須對訪問連接用戶采用有效的權限控制和身份識別,以確保系統安全。

■ 提供高安全強度的一次性口令(otp)用戶認證:一次性口令認證機制是高強度的認證機制,能極大地提高了訪問控制的安全性,有效阻止非授權用戶進入網絡,保證網絡系統的合法使用。一次性口令用戶認證的基本過程是:首先用戶向防火墻發送身份認證請求,并指明自己的用戶名,防火墻收到請求后,向用戶提出挑戰及同步信息,用戶收到此信息后,結合自己的口令,產生一次性口令并發送給防火墻,防火墻判斷用戶答復是否正確以鑒別用戶的合法性,為防止口令猜測,如果用戶連續三次認證失敗則在一定時間內禁止該用戶認證。由于采用一次性的口令認證機制,即使竊聽者在網絡上截取到口令,由于該口令的有效期僅為一次,故也無法再利用這個口令進行認證鑒別。在實際應用中,用戶采用一次性口令登錄程序登陸時,防火墻向用戶提供一個種子及同步次數,登錄程序根據用戶輸入的口令、種子、同步次數計算出一次性口令并傳給防火墻.用戶可以在不同的服務器上使用不同的種子而口令相同,每次在網絡上傳輸的口令也不同,用戶可以定期改變種子來達到更高的安全目標.■ 可擴展支持第三方認證和支持智能ic卡、ikey等硬件方式認證:網絡衛士防火墻有很好的擴展性,可擴展支持radius等認證,提供撥號用戶等安全訪問。也可通過擴展支持支持職能ic卡、ikey等硬件方式認證。

(4)安全管理

■ 提供基于otp機制的管理員認證。

■ 提供分權管理安全機制;提供管理員和審計員分權管理的安全機制,保證安全產品的安全管理。

過濾規則的數目是有限制的,且隨著規則數目的增加,性能會受到很大地影響;由于缺少上下文關聯信息,不能有效地過濾如UDP、RPC(遠程過程調用)一類的協議;另外,大多數過濾器中缺少審計和報警機制,它只能依據包頭信息,而不能對用戶身份進行驗證,很容易受到“地址欺騙型”攻擊。對安全管理人員素質要求高,建立安全規則時,必須對協議本身及其在不同應用程序中的作用有較深入的理解。因此,過濾器通常是和應用網關配合使用,共同組成防火墻系統。

■ 應用代理(Application Proxy)型

應用代理型防火墻是工作在OSI的最高層,即應用層。其特點是完全“阻隔”了網絡通信流,通過對每種應用服務編制專門的代理程序,實現監視和控制應用層通信流的作用。其典型網絡結構如圖所示。

在代理型防火墻技術的發展過程中,它也經歷了兩個不同的版本:第一代應用網關型代理防火和第二代自適應代理防火墻。

代理類型防火墻的最突出的優點就是安全。由于它工作于最高層,所以它可以對網絡中任何一層數據通信進行篩選保護,而不是像包過濾那樣,只是對網絡層的數據進行過濾。

另外代理型防火墻采取是一種代理機制,它可以為每一種應用服務建立一個專門的代理,所以內外部網絡之間的通信不是直接的,而都需先經過代理服務器審核,通過后再由代理服務器代為連接,根本沒有給內、外部網絡計算機任何直接會話的機會,從而避免了入侵者使用數據驅動類型的攻擊方式入侵內部網。

代理防火墻的最大缺點是速度相對比較慢,當用戶對內外部網絡網關的吞吐量要求比較高時,代理防火墻就會成為內外部網絡之間的瓶頸。那因為防火墻需要為不同的網絡服務建立專門的代理服務,在自己的代理程序為內、外部網絡用戶建立連接時需要時間,所以給系統性能帶來了一些負面影響,但通常不會很明顯。

(3)從防火墻結構上分類

從防火墻結構上分,防火墻主要有:單一主機防火墻、路由器集成式防火墻和分布式防火墻三種。

單一主機防火墻是最為傳統的防火墻,獨立于其它網絡設備,它位于網絡邊界。

0

信進行過濾。它屬于最新的防火墻技術之一,性能最好,價格也最貴。

(5)按防火墻性能分類

按防火墻的性能來分可以分為百兆級防火墻和千兆級防火墻兩類。

因為防火墻通常位于網絡邊界,所以不可能只是十兆級的。這主要是指防火的通道帶寬(Bandwidth),或者說是吞吐率。當然通道帶寬越寬,性能越高,這樣的防火墻因包過濾或應用代理所產生的延時也越小,對整個網絡通信性能的影響也就越小。

雖然防火墻是目前保護網絡免遭黑客襲擊的有效手段,但也有明顯不足:無法防范通過防火墻以外的其它途徑的攻擊,不能防止來自內部變節者和不經心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟件或文件,以及無法防范數據驅動型的攻擊。

1.4 各類防火墻的優缺點

(1)包過濾防火墻

使用包過濾防火墻的優點包括:

■ 防火墻對每條傳入和傳出網絡的包實行低水平控制。

■ 每個IP包的字段都被檢查,例如源地址、目的地址、協議、端口等。防火墻將基于這些信息應用過濾規則。

■ 防火墻可以識別和丟棄帶欺騙性源IP地址的包。

■ 包過濾防火墻是兩個網絡之間訪問的唯一來源。因為所有的通信必須通過防火墻,繞過是困難的。

■ 包過濾通常被包含在路由器數據包中,所以不必額外的系統來處理這個特征。

使用包過濾防火墻的缺點包括:

■ 配臵困難。因為包過濾防火墻很復雜,人們經常會忽略建立一些必要的規則,或者錯誤配臵了已有的規則,在防火墻上留下漏洞。然而,在市場上,許多新版本的防火墻對這個缺點正在作改進,如開發者實現了基于圖形化用戶界面(GUI)的配臵和更直接的規則定義。

■ 為特定服務開放的端口存在著危險,可能會被用于其他傳輸。例如,Web服務器默認端口為80,而計算機上又安裝了RealPlayer,那么它會搜尋可以允許連接到RealAudio服務器的端口,而不管這個端口是否被其他協議所使用,RealPlayer正好是使用80端口而搜尋的。就這樣無意中,RealPlayer就利用了Web服務器的端口。

■ 可能還有其他方法繞過防火墻進入網絡,例如撥入連接。但這個并不是

213

也不要忘記了防火墻內的安全保障。

其次,防火墻技術的另外一個顯著不足是無法有效地應付病毒。當網絡內的用戶在訪問外網中的含有病毒的數據時,防火墻無法區分帶毒數據與正常數據,內部網絡隨時都有受到病毒危害的可能,防火墻技術的這個缺點給網絡帶來很大的隱患。

另外,由于防火墻技術的自身不斷發展,其自身問題和漏洞也使其具有局限性。防火墻本身作為一個獨立的系統,其軟、硬件在發展過程中必然也有其自己的bug和漏洞,所以各種故障和因漏洞所遭受的各種攻擊也不可避免。防火墻的技術原理與殺毒軟件類似:先出現病毒,殺毒軟件獲得病毒的特征碼,將其加入到病毒庫內來實現查殺。防火墻的防御、檢測策略,也是在發生攻擊行為后分析其特征而設臵的。如果出現新的未知攻擊行為,防火墻也將束手無策。

最后,防火墻的檢測機制容易造成擁塞以及溢出現象。由于防火墻需要處理每一個通過它的數據包,所以當數據流量較大時,容易導致數據擁塞,影響整個網絡性能。嚴重時,如果發生溢出,就像大壩決堤一般,無法阻擋,任何數據都可以來去自由了,防火墻也就不再起任何作用。

1.6 防火墻的未來發展趨勢

盡管羅列了這么多防火墻技術的局限性,但防火墻在網絡安全中所扮演的重要角色是不可撼動的。未來的防火墻發展朝高速、多功能化、更安全的方向發展。

實現高速防火墻,可以應用ASIC硬件加速技術、FPGA和網絡處理器等方法。其中以采用網絡處理器最好,因為網絡處理器采用微碼編程,可以根據需要隨時升級,甚至可以支持IPv6;并且網絡處理器中集成了很多硬件協處理單元,通過算法也比較容易實現高速。防火墻將會集成更多的網絡安全功能,入侵檢測、防病毒、防御拒絕服務攻擊等安全技術都可以模塊形式安裝到防火墻的機箱內。既節省寶貴的機柜空間,又能為企業節約一部分安全支出,更主要的是可以實現網絡安全設備之間的聯動。防火墻將會更加的行業化。

任何一種防火墻只是為內部網絡提供安全保障,但網絡安全不能完全依賴于防火墻,還需要加強內部的安全管理,完善安全管理制度,提高用戶的安全意識,從而形成全方位的安全防御體系。防火墻技術在校園網中的應用

隨著高校信息化進程的推進,學院校園網上運行的應用系統越來越多,信息

51617

下載防火墻技術的分析與研究任佚word格式文檔
下載防火墻技術的分析與研究任佚.doc
將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
點此處下載文檔

文檔為doc格式


聲明:本文內容由互聯網用戶自發貢獻自行上傳,本網站不擁有所有權,未作人工編輯處理,也不承擔相關法律責任。如果您發現有涉嫌版權的內容,歡迎發送郵件至:645879355@qq.com 進行舉報,并提供相關證據,工作人員會在5個工作日內聯系你,一經查實,本站將立刻刪除涉嫌侵權內容。

相關范文推薦

    防火墻技術報告

    《網絡與信息安全技術》 防火墻技術淺談 班 級:11計算機科學與技術3班 學 號:2011404010306姓 名: 王 志 成 分 數: 2013年12月12日防火墻技術淺談 摘要:隨著計算機網絡的發展......

    防火墻技術研究報告

    防火墻技術研究報告 防火墻技術 摘要:隨著計算機的飛速發展以及網絡技術的普遍應用,隨著信息時代的來臨,信息作為一種重要的資源正得到了人們的重視與應用。因特網是一個發展非......

    實驗 防火墻技術實驗

    實驗九防火墻技術實驗 1、實驗目的 防火墻是網絡安全的第一道防線,按防火墻的應用部署位置分類,可以分為邊界防火墻、個人防火墻和分布式防火墻三類。通過實驗,使學生了解各種......

    防火墻的技術與應用-選購和應用

    防火墻的技術與應用-選購和應用 個人防火墻市場漫步網絡的高速發展已促使信息時代以網絡為核心發生了深刻的變革,許多人遨游在網絡這個虛擬世界里時,并沒有意識到有人正在......

    網絡信息安全與防火墻技術

    網絡信息安全與防火墻技術 鐘琛 (2012級軟件開發(3) 20150609) 摘 要:隨著計算機網絡技術的迅速發展,特別是互聯網應用得越來越廣泛,網絡安全成為了社會關注的焦點問題。由于網絡開......

    畢業論文(防火墻的技術與應用)

    * * * * 學院 畢業論文課題名稱: 防火墻的技術與應用 作 者: 學 號: 系 別: 電子工程系 專 業: 指導教師: 20**年**月**日 中文摘要 防火墻的技術與應用 摘要 計算機網絡安全已成......

    防火墻概技術及其特點

    防火墻概技術及其特點 大家知道,傳統防火墻的類型主要有三種:包過濾、應用層網關和代理,每種都有各自的特點。 1、數據包過濾防火墻技術 數據包過濾(Packet Filtering)技術是在......

    防火墻技術論文(推薦閱讀)

    摘要 隨著計算機網絡的發展,上網的人數不斷地增大,網上的資源也不斷地增加,網絡的開放性、共享性、互連程度也隨著擴大,所以網絡的安全問題也是現在注重考慮的問題。本文介紹網......

主站蜘蛛池模板: 无码国产精品一区二区vr老人| 无码人妻aⅴ一区二区三区蜜桃| 人妻少妇精品无码系列| 国产成人亚洲综合无码99| 亚洲日韩一区二区一无码| av高清无码 在线播放| 亚洲av成本人无码网站| 国产精品丝袜无码不卡一区| 国产成人精品999视频| 中文人妻熟女乱又乱精品| 成人中文乱幕日产无线码| 午夜亚洲福利在线老司机| 久久久日韩精品一区二区| 狠狠躁夜夜躁人人爽蜜桃| 中文无码制服丝袜人妻av| 成人3d动漫一区二区三区| 亚洲中文字幕日产乱码在线| 久久性爱视频| 特黄做受又硬又粗又大视频小说| 久久精品国产自清天天线| 高清无码18| av无码精品一区二区三区三级| 天天噜噜天天爽爽天天噜噜| 国产精品麻豆欧美日韩ww| 人妻精品久久久久中文字幕69| 2021精品国夜夜天天拍拍| 少妇人妻精品一区二区三区| 久久国产精品77777| √最新版天堂资源网在线| 中文精品无码中文字幕无码专区| 久久久精品成人免费看片| 国产精品亚洲a∨天堂| 狠狠色丁香婷婷综合久久图片| 国产精品18禁污污网站| 亚洲欧美精品伊人久久| 久久大香香蕉国产| 亚洲成av人影院在线观看网| 精品国产乱码久久久久久口爆网站| 狠狠久久亚洲欧美专区| 人妻无码一区二区三区免费| 99久热re在线精品99 6热视频|