信息平台中防火墙技术的分析与应用

来源 :硅谷 | 被引量 : 0次 | 上传用户:pipipipi9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要: 随着网络技术的发展,高校教育资源向网络化、数字化方向不断迈进,为提供更稳定的、更可靠的、自主化的教学资源服务,网络安全问题日渐突出。介绍网络安全中的放火墙技术,详细分析目前四种典型的防火墙工具。
  关键词: 网络安全;防火墙;路由器;网关
  1 概述
  防火墙是近期发展起来的一种保护计算机网络安全的技术性措施,它是一个用以阻止网络中的黑客访问某个机构网络的屏障,是控制进、出两个方向的门槛。它是位于两个网络之间执行控制策略的系统,用来限制外部非法用户访问内部网络资源和内部非法向外部传递信息,但允许那些授权的数据通过。在网络边界上通过建立起来的相应网络通信监控系统来隔离内部和外部网络,以阻挡外部网络的入侵,防止偷窃或起破坏作用的恶意攻击。防火墙系统的安全防御能力很强,能抵抗各种进攻和渗透。实际上,对非法通信的安全防御和对合法通信的完全开放是相互矛盾的,这就需要判断、折中并接受某些风险,选择最合适的技术来建立一个有效的防火墙。
  2 防火墙技术简介
  防火墙可分为网络层和应用层两类,分别对应于分组(或包)过滤路由器与应用层网关和电路层网关。
  2.1 网络层防火墙。网络层防火墙保护整个网络不受非法入侵,其典型技术是分组(或包)过滤技术,也就是检查进入网络的分组,将不符合预先设定标准的分组丢掉,而让符合标准的分组通过。分组过滤技术运用IP数据报头的部分或全部信息来设置分组过滤规则。这种防火墙又叫做包过滤防火墙,它设置在网络层,可以在路由器上实现包过滤。首先,应建立一定数量的信息过滤表,信息过滤表是以其收到的数据包头信息为基础而建成的。信息包头含有数据包源IP地址、目的IP地址、传输协议类型(TCP、UDP、ICMP)、协议源端口号、协议目的端口号、连接请求方向、ICMP报文类型等。当一数据包满足过滤表中的规则时,则允许数据包通过。这种防火墙可以用于禁止外部不合法用户对内部的访问,也可以用来禁止访问某些服务类型。但包过滤技术不能识别有危险的信息包,无法实施对应用级协议的处理,也无法处理UDP、RPC或动态的协议。
  2.2 应用层网关防火墙,应用层网关防火墙控制对应用程序的访问,即允许访问某些应用程序而阻止访问其他应用程序。采用的方法是在应用层网关上安装代理软件,每个代理模块分别针对不同的应用。管理员可以根据需要安装相应的代理软件,用以控制对应用程序的访问。这种防火墙又叫代理防火墙,它由代理服务器和过滤路由器组成,是目前较流行的一种防火墙。它将过滤路由器和软件代理技术结合在一起。过滤路由器负责网络互连,并对数据进行严格选择,然后将筛选过的数据传送给代理服务器,代理服务器起到外部网络申请访问内部网络的中间转接作用,其功能类似于一个数据转发器,它主要控制哪些用户能访问哪些服务类型。
  2.3 电路层网关防火墙。由于应用层代理服务器是为特定的服务而编写的软件,如果网关没有为指定的服务设置代理服务器,相应于这一服务的报文是不能通过网关的,这就限制了它所能处理的应用协议。电路层网关能处理遇到的任何协议,但它不能检查应用信息以找出连接希望接到哪里。因此使用电路层网关必须告诉这一连接要什么。
  3 防火墙工具
  3.1 分组过滤路由器。分组过滤路由器是最简单也是最常用的路由器,它位于内部网络和外部网络之间,除具有路由功能外,再装上分组过滤软件,利用分组过滤规则完成基本的防火墙功能。
  优点是费用少,容易实现。如果被保护的网络与外界之间已经有一个独立的路由器,那么只需要简单地加上一个分组过滤软件便可以保护整个网络;方便实用。缺点是没有或很少有日志记录能力,因此网络管理员很难确定系统是否受到入侵。
  依靠单一的部件来保护系统,一旦该部件出现问题,会使网络的大门敞开,而用户可能还不知道。目前被广泛使用的CISCO路由器,既具有传统路由的功能,还具有筛选功能。这种路由器既可筛选进入分组,也可筛选发分组。
  3.2 双宿主网关。双宿主网关仅用一个代理服务器(如图1),代理服务器就是安装于宿主主机的代理服务器软件。双宿主主机是一台有两块接口卡的计算机,每块接口卡有一个IP地址。如果INTERNET上的一台计算机与INTENET上的一个工作站通信,它必须与双宿主主机上能“看到”的IP地址联系。代理服务器软件通过另一块网卡(NIC)启动到双方网络的连接。应该指出的是,在建立双宿主主机时,应该关闭操作系统的路由能力,否则从一块网卡到另一块网卡的通信会饶过代理服务器软件,而使双宿主网卡失去“放火”作用。SMART WALL就是一个双宿主主机。
  优点:1)网关将受保护的网络与外界完全隔离;2)服务器提供日志,有助于发现入侵;3)它本身是一台主机,可以用于诸如身份验证服务器及代理服务器,使其具有多种功能;4)域名系统(DNS)的信息不会通过受保护的系统传到外界,所以站点系统的名字和IP地址对INTERNET是隐蔽的。
  缺点:1)每项服务必须使用专门设计的代理服务器,即使较新的代理服务器虽然能处理几种服务,也不能同时代理;2)如果防火墙只采用双宿主网关一个部件,一旦该部件出现问题,将使网络安全受到危害。
  3.3 主机过滤放火墙。主机过滤放火墙有分组过滤路由器和应用网关组成。在内部网络和外部网络之间建立安全屏障,既实现了网络层的安全(包过滤),又实现了应用层安全(代理服务器)。来自INTERNET的所有通信都直接到过滤路由器,它根据所设置的规则过滤这些通信。在多数情况下与应用网关之外的机器通信都被拒绝。网关的代理服务器软件用自己的规则,被允许的通信传送到受保护的网络上。在这种情况下,应用网关只有一块网络接口卡,因为它不是双宿主网关。
其他文献
摘要:近年来,工民建工程施工管理逐渐成为施工管理研究的热点之一。作为整个建筑施工管理工作的基础,工程施工管理本身涉及的因素较多,管理过程也比较复杂。但是,为了最大程度地保障施工质量,必须对施工管理加以研究,从各个方面保障高质量地施工。本文重点研究了当前工民建施工管理的相关课题,提出了工民建施工管理过程中存在的问题,并在此基础上提出了加强工民建工程施工管理的对策建议,以保障工民建施工按时按质地完成。
期刊
摘要:房屋建筑的施工质量关系到千家万户住户的利益,项目监理部、监理工程师如何监管好施工质量,减少房屋建筑工程建筑的质量通病,消除工程质量隐患,在监理工作中至关重要,是监理工作的突出重点问题。作为监理工程师,在施工监理中应遵循坚持“以人为本、预防为主、质量第一”的原则实施工程监理,采用科学的方法和手段实现合同的质量目标,使住户放心,让业主满意。文章分析了房屋建筑施工质量监理的意义以及工程施工质量的监
期刊
摘要:随着经济的不断发展,房屋建筑工程和群众的生产生活有着紧密的联系,因此,工程质量水平的高低会对人民群众的生产生活造成巨大的影响,同时,也会对国家与人民群众的生命财产安全造成很大的威胁。所以,在房屋建筑工程施工管理过程中,质量管理最为关键。本文主要对当前房屋建筑工程施工质量存在的问题进行了分析,并在此基础上提出了提高施工质量管理水平的措。  关键词:房屋建筑;施工;质量管理  中图分类号:TS9
期刊
西门子工业自动化产品的应用方式多种多样,使用SIMODRIVE 611 Universal驱动系统及S7-300PLC可编程控制器的应用比较典型。以现有机床为例,研究两者的功能特性,详细介绍两部
摘要: 通过对汽包给水的控制特性及给水设备特性的分析,提出一种可靠的给水全程控制系统,其中的控制系统的设计是参考陕西国华锦界能源有限公司的系统特点设计的。  关键词: 给水;调节;全程控制
摘要: 发动机缸体是发动机中的基础贵重件,其价值可占到整台发动机的四分之一以上,特别是进口缸体的价格更高。缸体修复具有重要的经济意义。介绍修复发动机缸体主轴承座孔尺寸的传统方法,重点阐述锌合金电刷镀和镍丝氩弧堆焊两种新工艺修复技术以及在修复过程中应注意的要点。  关键词: 缸体;主轴承孔;新工艺  中图分类号:TG455文献标识码:A文章编号:1671-7597(2012)0320154-01  
近年来对标Ⅰ导联各波的正常值及临床应用屡有报道,为了探讨其对诊断高血压所致心肌受累的临床意义,我院心电图室自1685年进行了临床观察。 In recent years, the standard
摘要:随着我国经济的不断深入发展,高速公路建设事业建设力度的不断加大,路桥的建设规模也不断扩大,对路桥建设的技术以及质量要求也不断地提高。路桥作为直接关系到国民经济安全运行以及人民生命安全的重要工程建设项目,在建设中加强施工项目管理具有十分重要意义。本文从多个方面分析了路桥项目施工的有效管理措施,旨在为路桥施工建设提供一些经验借鉴。   关键词: 路桥工程;施工项目;管理研究   中图分类号:U4
期刊
本文报道中西医结合治疗再生障碍性贫血24例的疗效观察。阴虚型5例,阳虚型14例,阴阳二虚型5例。总有效率为83.4%,其中基本治愈3例,缓解9例,明显进步8例,以阳虚型为治疗反应最
对内蒙古自治区高校公共体育课程评价体系的现状进行了研究,指出目前公共体育评价体系存在的弊端:评价主体单一;评价方式老套,缺乏人文性.针对这些问题,进行深入的研究和剖析