浅谈防火墙技术及其发展趋势

来源 :学问 | 被引量 : 0次 | 上传用户:yangliu349
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】防火墙技术是目前最为流行使用最为广泛的一种网络安全技术,在网络安全中起着非常重要的作用。本文主要讨论了防火墙技术的常见类型,并对各类型的性能作了比较,同时提出了防火墙技术存在的问题和隐患,对防火墙的发展趋势作了初步的分析。
  【关键词】网络安全;防火墙技术;性能;发展趋势
  
  1引言
  
  随着网络技术的飞速发展和网络时代的到来,网络安全问题变的越来越严重。由于网络不安全造成的损失也越来越大,人们为解决网络安全问题投入的资金也越来越多。网络安全是一个关系国家安全、社会稳定的重要问题,网络的安全已经成为急需解决的问题。
  为了保护网络的安全,人们将防火墙这个概念运用到了网络世界里。它是内部网络和外部网络之间的一道栅栏,用以阻挡外部网络的入侵,相当于中世纪的护城河。防火墙是目前最为流行、使用最为广泛的一种网络安全技术。本文主要讨论防火墙技术,并对其发展趋势作了初步的分析。
  
  2防火墙技术
  
  2.1 防火墙概述
  防火墙是网络之间一种特殊的访问控制设施,是一种屏障,用于隔离Internet的某一部分,限制这部分与Internet其它部分之间数据的自由流动。防火墙的位置被安装在内部网络与外部网络之间,以在不可靠的互联网络中建立一个可靠的子网。防火墙作为保障内部网络安全的手段,它有助于建立一个网络安全机制,并通过网络配置、主机系统、路由器与身份认证等手段来实现安全机制。一般说来防火墙主要有以下的功能:防火墙是网络安全的屏障;防火墙可以强化网络安全策略;对网络存取和访问进行监控审计;防止内部信息的外泄;安全策略检查和实施NAT的理想平台。
  


  防火墙是两个网络之间的成分集合,它必须具有以下性质才能起作用:
  (1)从里向外或从外向里的流量都必须通过防火墙;
  (2)只有本地安全策略放行的流量才能通过防火墙;
  (3)防火墙本身是不可穿透的。
  2.2 防火墙的类型
  (1)IP级防火墙
  IP级防火墙又称为报文过滤或包过滤(packet filter)防火墙,它通常在路由软件中实现,工作在网络层中,因此也称网络防火墙。依据防火墙内事先设定的过滤规则,检查数据流中每个数据包头部,根据数据包的源地址、目的地址、TCP/UDP源端口号、TCP/UDP目的端口号及数据包头中的各种标志位等因数来确定是否允许数据包通过。使用这种类型的防火墙时,内部主机与外部主机之间存在直接的IP报文交互,即使防火墙停止工作也不影响其连通性。因此,IP防火墙具有简单、方便、速度快,透明性好和不影响网络的特点。但是IP防火墙只能根据IP地址和端口号来过滤报文,缺乏用户日志和审计信息,缺乏用户认证机制,对过滤规则的完备性也难以得到检验,所以IP防火墙的安全性是比较差的。
  (2)应用级防火墙
  应用级防火墙又称代理(proxy)防火墙。它通常作用在应用层,直接对特定的应用层进行服务。这类防火墙通常是一台封堵了内外直接连接的双穴主机(dual-home-host),为两端的机器代理服务请求,也可以是一些可以访问Internet并被内部主机访问的堡垒主机。代理防火墙能进行安全控制和加速访问,有效地实现防火墙内外计算机系统的隔离,安全性好,以及实施较强的数据流监控、过滤、记录和报告等功能。其缺点是效率低,对于每一种应用服务都必须为其设计一个代理软件模块来进行安全控制,而每一种网络应用服务的安全问题各不相同,分析困难,实现也困难。
  (3)链路级防火墙
  链路级防火墙的工作原理、组成结构与应用级防火墙相似,但它并不针对专门的应用协议,而是一种传输层的TCP(UDP)连接中继服务。连接的发起方不直接与响应方建立连接,而是与链路级防火墙交互,由它再与响应方建立连接,并在此过程中完成用户鉴别。在随后的通信中维护数据的安全(如进行数据加密)、控制通信的进展。链路级防火墙提供的安全保护主要包括:对连接的存在时间进行监测,除去超出所允许的存在时间的连接,这可防止过大的邮件和文件传送;建立允许的发起方表,提供鉴别机制;对传输的数据提供加密保护。
  各种防火墙的性能比较如表2-1所示。
  2.3 传统防火墙的缺点
  上述三种基本的防火墙技术都存在不足之处。比如IP级防火墙存在不能彻底防止地址欺骗、正常的数据包路由器无法执行某些安全策略等不足,应用级防火墙则有不能改进低层协议的安全性、实现比较复杂等缺点。传统的防火墙大多都采用报文过滤技术。在实际环境中,大多数的攻击和越权访问来自于内部,而传统的边界防火墙无法对内部网络进行有效的保护。首先,防火墙提供的是静态防御,它的规则都必须事先设置,对于实时的攻击或异常的行为不能做出实时反应。其次,防火墙规则是一种粗颗粒的检查,对一些协议细节无法做到完全解析。此外,防火墙防外不防内,对于内部用户的非法行为或已经渗透的攻击无法检查和响应。
  
  3防火墙的发展趋势
  
  目前防火墙的安全性、效率和功能方面的矛盾还是比较突出。防火墙的技术结构,往往是安全高效率就低,效率高就会以牺牲安全为代价。未来的防火墙要求是高安全性和高效率。使用专门的芯片负责访问控制功能、设计新的防火墙的技术架构是未来防火墙的方向。
  3.1 分布式防火墙
  分布式防火墙是指那些驻留在网络中的主机,如服务器或台式机并对系统自身提供安全防护的软件产品,用以保护企业网络中的关键结点服务器、数据及工作站免受非法入侵的破坏。布式防火墙仍然由中心定义策略,但由各个分布在网络中的端点实施这些制定的策略。
  分布式防火墙把Internet和内部网络均视为"不友好的"。它们对个人计算机进行保护的方式如同边界防火墙对整个网络进行保护一样。对于Web服务器来说,分布式防火墙进行配置后能够阻止一些非必要的协议,如HTTP 和 HTTPS之外的协议通过,从而阻止了非法入侵的发生,同时还具有入侵检测及防护功能。从广义来讲,分布式防火墙是一中新的防火墙体系结构,他包含网络防火墙、主机防火墙、中心管理等产品。
  3.2 防火墙联动
  随着人们安全意识的日益提高,防火墙、防病毒、入侵检测、加密机等安全产品开始被大量部署在网络中。由于缺少统一、联动的技术,现有安全产品往往各自为政,没能形成一个统一的整体。为了解决这一问题,防火墙联动技术正渐渐成为网络安全领域的一个新兴课题,引起众多专家和安全厂商的关注。目前,应用范围较为广泛的防火墙联动方式主要有以下几种。
  (1)与防病毒实现联动
  病毒对网络系统造成了巨大的破坏和威胁,构建可靠的网络防毒体系是网络安全的必要保障。防火墙处于内外网络信息流的必经之地,在网关一级就对病毒进行查杀,成为网络防病毒系统的重要一环。
  (2)与入侵检测实现联动
  防火墙与入侵检测系统联动是联动体系中重要的一环,这是因为这两种技术具有较强的互补性。目前,实现入侵检测和防火墙之间的联动有两种方式。一种是实现紧密结合,即把入侵检测系统嵌入到防火墙中。第二种方式是通过开放接口来实现联动。
  (3)与日志处理间实现联动
  防火墙与日志处理之间的联动,目前国内厂商做的不多。比较有代表性的是Check Point的防火墙,它提供两个API:LEA(Log Export API)和ELA(Event Logging API),允许第三方访问日志数据。
  
  4结束语
  
  随着Internet广泛应用和计算机科学技术的不断发展,防火墙技术也在不断的发展。但是在网络日益严峻的今天,光有防火墙技术是远远不够的,我们还得考虑其他的问题。不过防火墙作为网络安全的第一道重要的屏障,如何提高防火墙的防护能力并保证系统的高速有效性将是一个随网络技术发展而要不断研究的课题。
  
  【参考文献】
  [1] 蔡永泉编著.计算机网络安全[M].北京:北京航空航天大学出版社,2006.10
  [2] 赵安军,曾应员,徐邦海,常春藤编著.网络安全技术与应用[M].北京:人民邮电出版社,2007.7
  [3] 王代潮,曾德超.防火墙技术的演变及其发展趋势分析[J].网络安全技术与应用,2005(07)
  作者简介:谢锐兵(1983--),江西吉安人,助教,软件设计师,研究方向:计算机相关教学及网络管理网站开发工作
  郭淑华(1980--),江西上饶人,助教,研究方向:计算机相关教学工作责任编辑:王利强
其他文献
【摘要】毕业实习对于高职高专会计专业的学生来说,作用是不容小觑的,高职高专的学校性质和会计专业的专业性质都决定了实践环节的重要性。但是在实际实习当中,高职高专会计专业的学生却遇到了不容忽视的难题,如何有效解决就成了学校和教师都应该思考的问题。  【关键词】高职高专;会计专业;毕业实习;校企合作    一、高职高专会计专业毕业实习的必要性    毕业实习对于高职高专会计专业的学生,比对普通高等教育和
期刊
【摘要】历史学科在中考中只作为考查科目,不被学生所重视。因此在教学中很难达到教学效果。如何激发学生的学习历史兴趣,是一个重要问题。针对此问题,谈几点体会,和广大同仁们商榷。不足之处,请指正。  【关键词】历史教学;以文激趣;培养;学习兴趣    兴趣是最好的老师,是学习之母。提高学生的学习兴趣是促进学生自主学习,促进学生主动发展的关键。而在传统教学过程中,兴趣是一个长期以来被施教者忽略的重要问题。
期刊
【摘要】地理教学是中学教学的重点内容之一,如何搞好地理教学对学生的有着重要的意义。国民素质的提高是一个全方位、长期的过程,而学校教育是主要的途径,教师是主要的实施者。如何搞好地理教学,本文从“精确”和“形象”进行论述。  【关键词】地理教学;精确;形象    地理学科作为一门基础学科同其它学科一样具有传播知识、信息和培养学生能力的双重责任,地理教师必须肩负重任,搞好地理教学.下面就谈谈自己的几点感
期刊
【摘要】本文用深入访谈法研究我国高校教育学专业硕士研究生开设教育研究方法课程的实效性问题。主要是针对硕士生对开设这门课重要性的认识以及取得的效果等方面进行调查分析,并由此引起了一些思考与启示。  【关键词】教育学专业;硕士研究生;教育研究方法;课程    教育研究方法指"按照某种途径,有组织、有计划地系统地进行教育研究和构建教育理论的方式,它是以教育现象为对象、以科学方法为手段,遵循一定的研究程序
期刊
【摘要】马克思主义将人的本质概括为“在其现实性上是一切社会关系的总和”,并从社会性、实践性、主体性、历史发展性几个不同侧面来解释人的本质属性。马克思主义人的本质观中所蕴涵的丰富的“以人为本”思想,为大学生思想政治教育工作提供了宝贵的理论依据。  【关键词】马克思主义;人的本质;以人为本;思想政治教育    一、马克思主义人的本质思想的形成及内涵    关于人的问题,其核心便是人的本质。人的本质问题
期刊
【摘要】本文从三个层面阐述了英语教学中的词块教学,认为近学习原则进行词块教学是词块教学的主要方法之一,整体和部分相结合才能提高教学质量和学生对词块的全面理解,将词块置于具体的语言环境之中是学习词块的最佳方法。  【关键词】词块;语境;词汇法    词汇教学是外语教学的一个重要组成部分。也是语言的基础构成单元,没有大量的词汇作为基础,要很好的用语言表达思想几乎是不可能的。英国语言学家威尔金斯说过:“
期刊
【摘要】译者主体性是译者在翻译活动中所表现出来的个性,而译者在获得原作的语义和文体信息后,根据自己的审美观点和译入语的写作手法来进行二度创作难免会使原作的风格有所偏移。严复翻译的《天演论》,无论从内容,语言风格还是文本功能上都背离了原文,是什么使得这一“不信”的译文成为当代最具影响力的译文之一呢?本文认为是译者的社会责任所在。  【关键词】译者主体性;严复;社会责任    一、引言    许钧先生
期刊
【摘要】语文课堂提问是一种技巧,更是一种艺术,并且是教学中用得最多的而又很难用精、很难用巧的艺术。在小学语文教学中,重视课堂提问,掌握课堂提问艺术,是提高教学质量的有效途径。本文结合自身的教学实践,谈谈小学语文课堂提问的技巧。  【关键词】小学语文;课堂提问;技巧    课堂提问是教师授课过程中普遍采用的一种方式手段,它往往贯穿于教学全过程。既是教师发挥主导作用、引导学生理解运用知识的重要途径,也
期刊
【摘要】当今不知有多少中年人因为不会拼音,不能使用手机发信息而苦恼;又有多少人因为使用汉语拼音输入法而使电脑打字变得方便,快捷。在多年的语文教学实践中,我更深切地体会到学好汉语拼音至关重要。如果把中文比作一棵大树,那么拼音就像这棵大树的树根,树根扎得越深,大树才有可能长得越高,枝叶才会更茂盛。可以说,汉语拼音是小学生打开知识大门的金钥匙,是迈向科学高峰的阶梯。因此,在小学不仅要学汉语拼音,而且一定
期刊
【摘要】为了配合上级有关部门对本地区校外补习班的调查研究,我们对本校部分学生进行了补习班情况调查。我们先对本校学生参加校外补习班的情况进行了初步的了解和预设,从调查结果来看,既有我们预想的结果,也有不少出乎我们意料的情况。  【关键词】补习班;兴盛;原因    一、参加补习班的人数    本次调查共调查了242人,参加补习班的人数高达240人,占99.2%,几乎是百分之百。由此可见补习班已是十分普
期刊