- 信息安全中防火墻技術(shù)的有效運用論文 推薦度:
- 相關(guān)推薦
防火墻技術(shù)
防火墻技術(shù)【1】
摘 要: 隨著(zhù)Internet的迅速發(fā)展,網(wǎng)絡(luò )應用涉及到各種領(lǐng)域,網(wǎng)絡(luò )中的重要、敏感數據也越來(lái)越多。
由于黑客入侵以及網(wǎng)絡(luò )病毒的問(wèn)題,使得網(wǎng)絡(luò )安全問(wèn)題越來(lái)越突出。
通過(guò)分析網(wǎng)絡(luò )安全面臨的威脅和對局部網(wǎng)絡(luò )有很好保護作用的防火墻技術(shù),對用戶(hù)如何使用防火墻給予一定的參考建議。
關(guān)鍵詞: 網(wǎng)絡(luò )安全;防火墻;包過(guò)濾;應用層網(wǎng)關(guān)
0 引言
網(wǎng)絡(luò )的快速發(fā)展給人們帶來(lái)了極大的方便,不出家門(mén)便可坐知天下事、完成相應工作。
同時(shí)因特網(wǎng)也面臨著(zhù)空前的威脅,各類(lèi)網(wǎng)絡(luò )違法案件逐年劇增,尤其以電子郵件、特洛伊木馬、文件共享等為傳播途徑的混合型病毒愈演愈烈。
目前新一代的計算機病毒將具有更多智能化的特征。
因此,如何使用有效可行的方法使網(wǎng)絡(luò )危險降到人們可接受的范圍之內越來(lái)越受到人們的關(guān)注。
防火墻技術(shù)作為內、外網(wǎng)之間的屏障,可以有效的防御網(wǎng)絡(luò )攻擊。
因此探索防火墻技術(shù)及如何選用合適的防火墻是非常必要的。
1 網(wǎng)絡(luò )安全面臨的威脅
計算機網(wǎng)絡(luò )系統的安全威脅主要來(lái)自三個(gè)方面
1)計算機病毒。
當前,計算機病毒高達數萬(wàn)種,病毒通過(guò)各種途徑進(jìn)入網(wǎng)絡(luò ),破壞網(wǎng)絡(luò )資源,造成網(wǎng)絡(luò )不能正常工作甚至癱瘓。
2)黑客侵襲。
黑客以非法的手段進(jìn)入網(wǎng)絡(luò )并使用網(wǎng)絡(luò )資源。
通過(guò)隱蔽通道進(jìn)行非法活動(dòng),通過(guò)匿名用戶(hù)破壞網(wǎng)絡(luò ),通過(guò)網(wǎng)絡(luò )監聽(tīng)截取用戶(hù)名和密碼,非法獲取網(wǎng)上傳輸的數據,突破防火墻等。
3)拒絕服務(wù)攻擊。
強行占用系統資源,使系統無(wú)法完成正常的需求響應。
例如“點(diǎn)在郵件炸彈”,它的表現形式是用戶(hù)在很短的時(shí)間內收到大量無(wú)用的電子郵件,從而影響正常業(yè)務(wù)的運行。
嚴重時(shí)會(huì )使系統關(guān)機,網(wǎng)絡(luò )癱瘓。
針對各種網(wǎng)絡(luò )威脅,我們應該采用相應的安全技術(shù),例如數據加密技術(shù)、認證技術(shù)、防火墻技術(shù)、入侵檢測技術(shù)、防病毒技術(shù)、文件系統安全等技術(shù)。
2 防火墻技術(shù)
2.1 防火墻的概念
防火墻是設置在不同網(wǎng)絡(luò )(如可信任的企業(yè)內部網(wǎng)和不可信的公共網(wǎng))或網(wǎng)絡(luò )安全域之間的一系列部件的組合。
它可通過(guò)監測、限制、更改跨越防火墻的數據流,盡可能地對外部屏蔽網(wǎng)絡(luò )內部的信息、結構和運行狀況, 以此來(lái)實(shí)現網(wǎng)絡(luò )的安全保護。
在邏輯上,防火墻是一個(gè)分離器,一個(gè)限制器,也是一個(gè)分析器,有效地監控了內部網(wǎng)和Internet之間的任何活動(dòng), 保證了內部網(wǎng)絡(luò )的安全。
2.2 防火墻的分類(lèi)
防火墻總的來(lái)說(shuō)可以分為兩類(lèi):軟件防火墻和硬件防火墻。
軟件防火墻需要以一臺計算機為載體,通過(guò)在操作系統底層工作來(lái)實(shí)現網(wǎng)絡(luò )管理和防御的功能,有時(shí)也稱(chēng)為“個(gè)人”防火墻,功能有限。
硬件防火墻集成了軟硬件功能,并且軟、硬件都單獨設計,采用專(zhuān)用的網(wǎng)絡(luò )芯片處理數據包。
有自己特定的系統平臺,避免了通用操作系統的安全性漏洞。
功能強大,目前已經(jīng)普遍使用。
我們下面多說(shuō)的防火墻都只硬防火墻。
2.3 硬防火墻技術(shù)
我們在使用防火墻是首先要考慮是使用硬、還是軟防火墻。
硬件防火墻由于獨立的芯片,在性能和自身安全性方面都較軟件防火墻先進(jìn)許多,在資金允許的情況下,盡量選擇硬防火墻。
對于硬防火墻根據采用的過(guò)濾技術(shù)可分為:
2.3.1 包過(guò)濾防火墻。
包過(guò)濾防火墻是最簡(jiǎn)單的一種防火墻,又分為動(dòng)態(tài)包過(guò)濾和靜態(tài)包過(guò)濾型防火墻。
一般作用在網(wǎng)絡(luò )層,故也稱(chēng)網(wǎng)絡(luò )層防火墻或IP過(guò)濾器。
它工作在IP 層和TCP層,根據防火墻的規則表,來(lái)檢測攻擊行為。
處理包的速度比應用型防火墻快,且提供透明的服務(wù),用戶(hù)不用改變客戶(hù)端程序。
但因只涉及到TCP層,因此提供的安全級別較低;而且不支持用戶(hù)認證;不提供日志功能。
目前在廣大中小型企業(yè)中應用最廣,主要是價(jià)格便宜,性能也不錯。
安全性不足的缺點(diǎn)在這類(lèi)企業(yè)中表現的不明顯。
2.3.2 應用代理型防火墻。
應用代理型防火墻是目前最為主流的防火墻技術(shù),也是應用最廣的防火墻類(lèi)型。
特別是在一些中型或中型以上的網(wǎng)絡(luò )中。
有非常全面的安全防護技術(shù)和措施,可以為企業(yè)提供全方位的安全防護和管理,但價(jià)格比包過(guò)濾型要貴許多。
明顯缺點(diǎn)是速度比包過(guò)濾型慢。
2.3.3 狀態(tài)包過(guò)濾型防火墻。
這類(lèi)防火墻屬于混合型防火墻,具有包過(guò)濾和應用代理兩種技術(shù)的優(yōu)勢。
傳輸速率和安全性得到進(jìn)一步提高。
尚處于發(fā)展之中,只是一些較大型企業(yè)或應用復雜的網(wǎng)絡(luò )中采用,如WEB服務(wù)器、數據庫應用、電子商務(wù)應用等。
2.4 防火墻使用參考
2.4.1 小型辦公和家用網(wǎng)絡(luò )。
小型辦公和家用網(wǎng)絡(luò )(small office home office.SOHO)要管理的用戶(hù)和機器比較少,且只需要訪(fǎng)問(wèn)極少量的網(wǎng)絡(luò )服務(wù),如電子郵件、web以及有時(shí)需要的流媒體。
在這種情況下,簡(jiǎn)單的數據包過(guò)濾防火墻就可以了。
現在大部分的SOHO路由器都具有防火墻、VPN、地址映射、端口映射、DHCP服務(wù)、自動(dòng)撥號、支持虛擬服務(wù)器以及動(dòng)態(tài)DNS功能。
華為Quidway R1600,清華同方D-link、Netgear,3Com等公司的寬帶路由。
Cisco和check point也提供小型辦公版本的PIX和FireWall-1,但價(jià)格要高一些。
2.4.2 中小企業(yè)網(wǎng)絡(luò )。
中小型企業(yè)網(wǎng)絡(luò )以及遠程辦公環(huán)境需要提供WEB服務(wù)、電子郵件、流媒體以及文件傳輸和終端訪(fǎng)問(wèn)。
防火墻多考慮高容量、高速度、低延時(shí)、高可靠性以及防火墻本身的健壯性,并且開(kāi)始支持雙機熱備份。
東軟NetEye、WatchGuard Firebox、和SonicWall等產(chǎn)品比較適合這種場(chǎng)合。
2.4.3 大型網(wǎng)絡(luò )。
大型企業(yè)、校園網(wǎng)和服務(wù)提供商面對的是復雜的大型環(huán)境,擁有眾多用戶(hù)并提供眾多復雜服務(wù),有些服務(wù)看似簡(jiǎn)單,但需要防護墻開(kāi)發(fā)多個(gè)端口,如:VoIP和NetMeeting,這兩種服務(wù)都需要為25種以上的不同服務(wù)開(kāi)放端口。
固在復雜的網(wǎng)絡(luò )中,應該使用支持集中式防火墻管理和配置功能的防火墻。
如:Cisco PIX、Check Point FireWall-1和NetScreen等。
3 總結
防火墻在網(wǎng)絡(luò )安全中的重要性是眾所周知的,選擇合適的防火墻是在組建網(wǎng)絡(luò )時(shí)應首先考慮的問(wèn)題。
但我們要明白盡管利用防火墻可以保護內部網(wǎng)免受外部黑客的攻擊,但其只能提高網(wǎng)絡(luò )的安全性,不可能保證網(wǎng)絡(luò )的絕對安全。
參考文獻:
[1]王東海,計算機網(wǎng)絡(luò )安全技術(shù)的分析與研究[J].科技廣場(chǎng),2005,10:109-111.
[2]李偉超、張宏亮,淺析新形勢下的計算機及網(wǎng)絡(luò )安全[J],電腦知識與技術(shù),2005:73-74.
[3]魏利華,防火墻技術(shù)及其性能研究,能源研究與信息,2004,20(l):57-62 .
[4]趙輝,防火墻技術(shù)淺析[J].科技資訊,2009,06:18.
[5]薛質(zhì)、蘇波等,信息安全技術(shù)基礎和安全策略[M].北京:清華大學(xué)出版社,2007.
[6]王艷,淺析計算機安全[J].電腦知識與技術(shù),2010,10:56-61.
[7]周筱連,計算機網(wǎng)絡(luò )安全防護[J].電腦知識與技術(shù),2007(1):148.
防火墻技術(shù)【2】
摘要:防火墻是目前網(wǎng)絡(luò )安全領(lǐng)域廣泛使用的設備,其主要目的就是限制非法流量,保護內部子網(wǎng)。
關(guān)鍵詞:防火墻 智能 分布式 嵌入式
網(wǎng)絡(luò )技術(shù)的突飛猛進(jìn),給人們的生活帶來(lái)了全新的感受,人類(lèi)社會(huì )各種活動(dòng)對信息網(wǎng)絡(luò )的依賴(lài)程度也越來(lái)越大。
但是因特網(wǎng)提供給人們的不僅僅是精彩,還存在各種各樣的危險和陷阱,據有人統計在互聯(lián)網(wǎng)上大約有將近20%以上的用戶(hù)曾經(jīng)遭受過(guò)黑客的困擾,網(wǎng)絡(luò )安全問(wèn)題已經(jīng)日益突出地擺在各類(lèi)用戶(hù)的面前。
大量事實(shí)證明,正確安裝使用防火墻,是提高網(wǎng)絡(luò )安全性能、解決網(wǎng)絡(luò )非法入侵行之有效的辦法。
1、防火墻的概念及作用
防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災發(fā)生的時(shí)候蔓延到別的房屋。
而這里所說(shuō)的防火墻是指隔離在本地網(wǎng)絡(luò )與外界網(wǎng)絡(luò )之間的一道防御系統,是這一類(lèi)防范措施的總稱(chēng)。
在互聯(lián)網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò )安全模型,通過(guò)它可以隔離風(fēng)險區域與安全區域的連接,同時(shí)不會(huì )妨礙人們對風(fēng)險區域的訪(fǎng)問(wèn)。
防火墻的作用是防止不希望的、未授權的通信進(jìn)出被保護的網(wǎng)絡(luò )。
防火墻可以監控進(jìn)出網(wǎng)絡(luò )的通信量,僅讓安全、核準了的信息進(jìn)入,同時(shí)又抵制對網(wǎng)絡(luò )內容構成威脅的數據。
2、防火墻的基本類(lèi)型
目前市場(chǎng)上的防火墻形式多樣,有以軟件形式運行在普通計算機之上的,也有以固件形式設計在路由器之中的。
總的來(lái)說(shuō)可以分為三種:包過(guò)濾防火墻、代理服務(wù)器和狀態(tài)監視器。
2.1 包過(guò)濾防火墻
包過(guò)濾防火墻檢查所有通過(guò)信息包里的IP地址,并按照系統管理員所給定的過(guò)濾規則過(guò)濾信息包。
如果防火墻設定某一IP為危險的話(huà),從這個(gè)地址而來(lái)的所有信息都會(huì )被防火墻屏蔽掉。
這種防火墻的用法很多,比如國家有關(guān)部門(mén)可以通過(guò)包過(guò)濾防火墻來(lái)禁止國內用戶(hù)去訪(fǎng)問(wèn)那些違反我國有關(guān)規定或者“有問(wèn)題”的國外站點(diǎn)。
2.2 代理服務(wù)器
代理服務(wù)器通常也稱(chēng)作應用級防火墻,它像真的墻一樣擋在內部用戶(hù)和外界之間,特別是從外面來(lái)的訪(fǎng)問(wèn)者只能看到代理服務(wù)器而看不到任何的內部資源,而內部客戶(hù)可以自由訪(fǎng)問(wèn)外部站點(diǎn),根本感覺(jué)不到它的存在。
代理可以提供極好的訪(fǎng)問(wèn)控制、登錄能力以及地址轉換功能,對進(jìn)出防火墻的信息進(jìn)行記錄,便于管理員監視和管理系統。
2.3 狀態(tài)監視器
狀態(tài)監視器作為防火墻技術(shù)其安全特性最佳,它采用了一個(gè)在網(wǎng)關(guān)上執行網(wǎng)絡(luò )安全策略的軟件引擎,稱(chēng)之為檢測模塊。
檢測模塊在不影響網(wǎng)絡(luò )正常工作的前提下,采用抽取相關(guān)數據的方法對網(wǎng)絡(luò )通信的各層實(shí)施監測,抽取部分數據,即狀態(tài)信息,并動(dòng)態(tài)地保存起來(lái)作為以后制定安全決策的參考。
檢測模塊支持多種協(xié)議和應用程序,并可以很容易地實(shí)現應用和服務(wù)的擴充。
當用戶(hù)訪(fǎng)問(wèn)到達網(wǎng)關(guān)的操作系統前,狀態(tài)監視器要抽取有關(guān)數據進(jìn)行分析,結合網(wǎng)絡(luò )配置和安全規定作出接納、拒絕、鑒定或給該通信加密等決定。
一旦某個(gè)訪(fǎng)問(wèn)違反安全規定,安全報警器就會(huì )拒絕該訪(fǎng)問(wèn),并作下記錄向系統管理器報告網(wǎng)絡(luò )狀態(tài)。
3、防火墻的不足
防火墻雖然能對網(wǎng)絡(luò )威脅進(jìn)行極好的防范,但是它不是安全解決方案的全部。
防火墻也存在許多不足之處,如:(1)防火墻可以阻斷攻擊,但不可消滅攻擊源。
設置得當的防火墻能夠阻擋互聯(lián)網(wǎng)上的病毒、惡意試探等的攻擊行為,使得攻擊無(wú)法滲透防火墻,但是無(wú)法消除攻擊源,各種攻擊仍然會(huì )源源不斷地向防火墻發(fā)出嘗試。
(2)防火墻不能夠抵抗最新的未設置策略的攻擊漏洞。
(3)防火墻的并發(fā)連接數限制容易導致?lián)砣蛘咭绯觥?/p>
由于要判斷處理流經(jīng)防火墻的每一個(gè)包,因此防火墻在某些流量大,并發(fā)請求多的情況下,很容易導致?lián)砣,成為整個(gè)網(wǎng)絡(luò )的瓶頸影響性能。
而當防火墻溢出的時(shí)候,整個(gè)防線(xiàn)就如同虛設,原本被禁止的連接也能從容通過(guò)了。
(4)防火墻對服務(wù)器合法開(kāi)放的端口攻擊大多無(wú)法阻止。
(5)防火墻對待內部主動(dòng)發(fā)起連接的攻擊一般無(wú)法阻擊。
(6)防火墻本身也會(huì )出現問(wèn)題和受到攻擊。
防火墻也有著(zhù)其硬件系統和軟件系統,依然有著(zhù)漏洞和bug,所以其本身也有可能受到攻擊和出現軟、硬件方面的故障。
4、新一代防火墻技術(shù)
4.1 智能防火墻技術(shù)
智能防火墻主要是利用了統計、概率、記憶與決策等先進(jìn)的智能方法,對各類(lèi)數據進(jìn)行安全識別,并且達到對訪(fǎng)問(wèn)進(jìn)行控制的目的。
智能防火墻技術(shù)的類(lèi)型主要有防攻擊技術(shù)、入侵防御技術(shù)和防掃描技術(shù),不僅可以實(shí)現對各類(lèi)惡意數據流量的準確識別,有效阻斷各類(lèi)惡意數據的攻擊,還可以準確判定所檢測的攻擊類(lèi)型,實(shí)現對黑客惡意掃描行為的智能識別,有效阻斷、欺騙惡意掃描者。
4.2 分布式防火墻技術(shù)
從狹義的角度進(jìn)行分析,分布式防火墻技術(shù)主要是指駐留在服務(wù)器、桌面等網(wǎng)絡(luò )主機,并且對于主機系統具有安全防護功能的新型軟件產(chǎn)品;從廣義的角度進(jìn)行分析,分布式防火墻技術(shù)是一種新型的防火墻體系結構。
分布式防火墻技術(shù)的類(lèi)型主要有主機防火墻技術(shù)、中心管理技術(shù)和網(wǎng)絡(luò )防火墻技術(shù)。
4.3 嵌入式防火墻技術(shù)
嵌入式防火墻技術(shù)主要是指內潛在路由器或者交換機內部的專(zhuān)用防火墻。
主要應用于某些專(zhuān)業(yè)的路由器中,并且被作為其基本配置之一,用戶(hù)可以根據自己的實(shí)際需求購買(mǎi)相應防火墻模塊,并且安裝于已有的路由器或者交換機中,以保證在無(wú)監控的狀態(tài)下,實(shí)現各類(lèi)傳遞信息包的安全防護,確保在局域網(wǎng)絡(luò )的拓撲結構無(wú)論發(fā)生何種變更時(shí),安全防護措施都可以自動(dòng)延伸至網(wǎng)絡(luò )邊緣,為局域網(wǎng)絡(luò )提供相應的安全保護。
5、結語(yǔ)
隨著(zhù)互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,網(wǎng)絡(luò )安全防護問(wèn)題的重要性已經(jīng)日漸凸顯,特別是隨著(zhù)各種非法入侵、病毒危害的影響不斷加劇,在現代計算機與網(wǎng)絡(luò )技術(shù)的研究中,必須將新一代防火墻技術(shù)作為重要的研究課題之一,在不斷總結技術(shù)研發(fā)與應用經(jīng)驗的基礎上,加快技術(shù)的創(chuàng )新與發(fā)展,同時(shí)還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗證技術(shù)、制定網(wǎng)絡(luò )法規、提高網(wǎng)絡(luò )管理人員的安全意識等等,從而全面滿(mǎn)足計算機系統的安全防護需求。
【防火墻技術(shù)】相關(guān)文章:
10-10
09-30
10-09
10-05
02-04
08-18
10-08
10-09
09-16