浅谈对防火墙技术的认识

来源 :校本教研 | 被引量 : 0次 | 上传用户:ssxjj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  21世纪是互联网时代,它所采用的是TCP/IP技术。互联网中最重要的问题之一是安全问题。内部网(Intranet)是建于企业内部的互联网,它可以是局域网或广域网,但由于和互联网(Internet)相连,就一定要用TCP/IP技术。当我们把Intranet接到Internet之上时,我们必须采取一种安全措施来保护我们的计算机及信息不受到破坏或窃取,达到这一目的的关键就是防火墙技术。
  防火墙是网络安全工具中最早成熟、最早产品化的。网络防火墙一般定义为两个网络间执行访问控制策略的一个或一组系统。防火墙现在已成为许多组织将其内部网介入外部网所必需的安全措施了。特别意义上说,防火墙是部件和系统的汇集器,它置于两个网络之间,并具有如下特性:所有从内部通向外部的通信业务都必须经过它;只有被预定本地安全策略授权的信息流才被允许通过;该系统自身具有很高的抗攻击能力。通常,这两个网络指的是单位的内网和外网。虽然现在许多防火墙用于和内部网之间,但是我们也可以在任何网间和企业网内部使用防火墙。
  从本质上来讲,防火墙认为是两个网络间的隔断,只允许所选定的一些形式的通信通过。防火墙另外一个重要特征是它自身抵抗攻击的能力:防火墙自身应当不易被攻入,因为攻入防火墙就给攻击者进入内部网一个立足点。从安全需求看,理想的防火墙应具备以下功能:能够分析进出网络的数据;能够通过识别、认证和授权对进出网络的行为进行访问控制;能够封堵安全策略禁止的业务;能够审计跟踪通过的信息内容和活动;能够对网络入侵行为进行检测和报警。
  防火墙的产生和发展已经历了相当长一段时间,其分类方法也不尽相同,综合其实现方式、技术手段、功能特点等,可作如下分类:
  1.应用网关(也称为基于代理的)防火墙。它通常被配置为“双宿主网关”,具有两个网络接口卡,同时介入内部和外部网。由于网关可以与两个网络通信,它是安装传递数据软件的理想位置。这种软件就成为“代理”,通常是为其所提供的服务定制的。代理服务不允许字节连接,而是与代理服务器通信。各个应用代理在用户和服务之间处理所有的通信,能够对通过它的数据进行详细的审计追踪。
  2.基于状态检查的动态包过滤防火墙。目前,最新的防火墙技术是基于状态检查的,提供“动态包过滤”的功能。基于状态检查的动态包过滤是一种新型的防火墙技术,就像代理防火墙和包过滤路由器的交叉产物。对终端用户来讲,它看起来只工作在网络层,但事实上该防火墙同代理防火墙一样可在应用层检查流经的通信。它能够监视活动连接的状态并根据这些信息决定哪些包允许通过防火墙,对通过安全边界的数据使用虚连接。如果一个相应包产生并返回给原请求者,则虚连接建立并允许该包通过防火墙,该连接终止即断开此虚连接,相当于动态地更改安全规则库。
  关于防火墙的体系结构如下:
  1.屏蔽路由器(ScreeningRouter)。屏蔽路由器可以由厂家专门生产的路由器实现,也可以用主机来实现。屏蔽路由器作为内外连接的唯一通道,要求所有的报文都必须在此通过检查。路由器上可以安装基于IP层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。单纯由屏蔽路由器构成的防火墙的危险包括路由器本身及路由器允许访问的主机。屏蔽路由器的缺点是一旦被攻隐后很难发现,而且不能识别不同的用户。
  2.双穴主机网关(DualHomedGateway)。双穴主机网关是用一台装有两块网卡的堡垒主机做防火墙。两块网卡各自与受保护网和外部网相连。堡垒主机上运行着防火墙软件,可以转发应用程序,提供服务等。与屏蔽路由器相比,双穴主机网关堡垒主机的系统软件可用于维护系统日志、硬件拷贝日志或远程日志。但弱点也比较突出,一旦黑客侵入堡垒主机并使其只具有路由功能,任何网上用户均可以随便访问内部网。
  3.被屏蔽主机网关(ScreenedGatewy)。屏蔽主机网关易于实现也最为安全。一个堡垒主机安装在内部网络上,通常在路由器上设立过滤规则,并使这个堡垒主机成为从外部网络唯一可直接到达的主机,这确保了内部网络不受未被授权的外部用户的攻击。如果受保护网是一个虚拟扩展的本地网,即没有子网和路由器,那么内部网的变化不影响堡垒主机和屏蔽路由器的配置。危险带限制在堡垒主机和屏蔽路由器。网关的基本控制策略由安装在上面的软件决定,如果攻击者设法登录到它上面,内网中的其余主机就会受到很大威胁,这与双穴主机网关受攻击时的情形差不多。
  4.被屏蔽子网(ScreenedSubnet)。被屏蔽子网就是在内部网络和外部网络之间建立一个被隔离的子网,用两台分组过滤路由器将这一子网分别与内部网络和外部网络分开。在很多实现中,两个分组过滤路由器放在子网的两端,在子网内构成一个DNS,内部网络和外部网络均可访问被屏蔽子网,但禁止它们穿过被屏蔽子网通信。有的屏蔽子网中还设有一堡垒主机作为唯一可访问点,支持终端交互或作为应用网关代理。这种配置的危险仅包括堡垒主机、子网主机及所有连接内网、外网和屏蔽子网的路由器。如果攻击者试图完全破坏防火墙,他必须重新配置连接三个网的路由器,既不切断连接又不要把自己锁在外面,同时又不使自己被发现,这样也还是可能的。但若禁止网络访问路由器或只允許内网中的某些主机访问它,则攻击会变得很困难。在这种情况下,攻击者得先侵入堡垒主机,然后进入内网主机,再返回来破坏屏蔽路由器,并且整个过程中不能引发警报。
  (作者单位:河南省中牟县第二高级中学)
其他文献
目的:研究慢性阻塞性肺病应用糖皮质激素联合特布他林治疗的临床疗效.方法:将在我院接受治疗的慢性阻塞性肺病患者108例作为观察对象,选取时间为2015.5月至2016.5月,采取简单
随着银行业风险管理的全面推行,农业发展银行在准确把握自身的本质属性、基本职能和经营特点的基础上,积极探索全面风险管理的最佳途径和模式.
大学生是社会发展和国家富强的希望,是助力中国特色社会主义事业建设的希望.大学生的政治素养和政治社会化程度与国家政治文明的发展进程趋势密切联系,在一定程度上对社会主
会计专业学生活动课程,不仅事关素质教育的全面开展,更加事关学生们的可持续发展.所从积极研究与探索会计专业学生活动课程的实施策略,使会计专业学生活动课程的开设更加的常
基于工程教育认证理念,以华北水利水电大学机械设计制造及其自动化专业认证工作为例,结合课程所支撑的毕业要求指标点,建立了《有限元理论及应用》课程目标达成度评价方法,并
学生怎样适应当今的素质教育形势呢?唯一的答案——学生只有掌握了科学的学习方法,具备了较强的自学能力,将来才能独立地探究新的科学领域,吸取新的知识,要提高学生的自学能力,就应该在教学中狠抓“预习”这一关键环节工作,预习是学生自己摸索,自己动脑,自己感悟的过程,也就是认知的过程,经过预习,学生的自学能力得到了提升,而提高学生的自学能力正是小学语文教学的重要教学目标之一。  我以小学语文为例,谈谈通过师
期刊
三年前,我从工作了近三十年的会计岗位调到客户部担任主管,当时客户部人员空缺,自己深感责任重大,为了尽快投入到新角色中去,自己顶着巨大的压力,克服年龄造成的困难,利用工
【摘要】将营业税改变为增值税,这对我国经济结构的调整以及发展起到了促进作用,铁路运输行业有其自身的行业特点,其税务管理具有一定的难度,各种税务处理工作较为复杂。本文从铁路运输企业经营特点出发,从各个环节探讨营改增背景下税务风险的评估,探讨有效的应对措施。  【关键词】铁路运输企业 营改增 税务风险 评估应对  铁路是我国非常重要的基础性设施,促进了国民经济的发展与人们生活水平的提高。这些年来,在经
得益于资本市场的发展和现代企业制度的建立,我国企业的资本结构从而不断优化升级。制造加工业作为台州工业的主体,虽然在浙江省内拥有较强的整体竞争力,但其传统的劳动密集
历史不仅是通往文学的途径,更是通往作家以及作家的心灵的途径,这正如残雪笔下的“垂直的阅读”;而文学又是历史的时光机,它将历史的片段重现于当下.《近世第一女杰罗兰夫人