状态包过滤防火墙技术

来源 :互联网世界 | 被引量 : 0次 | 上传用户:byekao
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  
  东大阿尔派软件股份有限公司 黄利萍 曹斌


  
  防火墙技术是网络安全领域应用较普遍的一种技术,传统上防火墙基本分为两大类,即包过滤防火墙和应用网关防火墙,这两种防火墙由于其受限的地方,逐渐不能适应当前的需求,因此新一代的防火墙Stateful-inspection防火墙应运而生,这种防火墙既继承了传统防火墙的优点,又克服了传统防火墙的缺点,是一种革新式的防火墙。
  
  一、防火墙安全性需求
  使用防火墙的主要目的就是为了保证网络的安全,一个防火墙为了提供稳定可靠的安全性,必须跟踪流经它的所有通信信息。为了达到控制目的,防火墙首先必须获得所有通信层和其它应用的信息,然后存储这些信息,还要能够重新获得以及控制这些信息。
  防火墙仅检查独立的信息包是不够的,因为状态信息——以前的通信和其它应用信息)——是控制新的通信连接的最基本的因素。对于某一通信连接,通信状态(以前的通信信息)和应用状态(其他的应用信息)是对该连接做控制决定的关键因素。因此为了保证高层的安全,防火墙必须能够访问、分析和利用以下几种信息:
  * 通信信息:所有应用层的数据包的信息;
  * 通信状态:以前的通信状态信息;
  * 来自应用的状态:其它应用的状态信息;
  * 信息处理:基于以上所有元素的灵活的表达式的估算。
  
  二、Stateful-inspection防火墙定义
  Stateful-inspection防火墙是新一代的防火墙技术,由Check Point公司引入。它监视每一个有效连接的状态,并根据这些信息决定网络数据包是否能够通过防火墙。它在协议栈低层截取数据包,然后分析这些数据包,并且将当前数据包及其状态信息和其前一时刻的数据包及其状态信息进行比较,从而得到该数据包的控制信息,来达到保护网络安全的目的。和应用网关不同,Stateful-inspection防火墙使用用户定义的过滤规则,不依赖预先定义的应用信息,执行效率比应用网关高,而且它不识别特定的应用信息,因此不用对不同的应用信息制定不同的应用规则,伸缩性好。表1是Stateful-inspection防火墙与传统的防火墙技术例如包过滤和应用网关的比较表:


  三、Stateful-inspection防火墙的工作原理
  有比较才知优劣,为了更好的理解Stateful-inspection防火墙的工作原理,我们先了解一下传统防火墙的工作原理及其优缺点。
  1.包过滤防火墙的工作原理
  包过滤防火墙一般在路由器上实现,过滤用户定义的内容,如IP地址。其工作原理是系统在网络层检查数据包,与应用层无关,这样系统就具有很好的传输性能,易扩展。但是这种防火墙不太安全,因为系统对应用层信息无感知——也就是说,它们不理解通信的内容,这样更容易被黑客攻破。
  基于这种工作机制,包过滤防火墙有以下缺陷:
  * 通信信息:包过滤防火墙只能访问部分数据包的头信息;
  * 通信和应用状态信息:包过滤防火墙是无状态的,所以它不可能保存来自于通信和应用的状态信息;
  * 信息处理:包过滤防火墙处理信息的能力是有限的。
  
  2.应用网关
  应用网关是检查所有应用层的信息包,并将检查的内容信息放入决策过程,这样安全性有所提高。然而,它们是通过打破客户机/服务器模式实现的,每一个客户机/服务器通信需要两个连接:一个是从客户端到防火墙,另一个是从防火墙到服务器。另外,每一个代理需要一个不同的应用进程,或一个后台运行的服务程序,这样如果有一个新的应用就必须添加对此应用的服务程序,否则不能使用该种服务,可伸缩性差。
  基于这种工作机制,应用网关防火墙有以下缺陷:
  * 连接限制:每一个服务需要自己的代理,所以可提供的服务数和伸缩性受到限制;
  * 技术限制:应用网关不能为UDP、RPC及普通协议族的其他服务提供代理;
  * 性能:实现应用网关防火墙牺牲了一些系统性能。
  
  3.Stateful-inspection防火墙


  图1 Stateful-inspection防火墙工作原理图
  
  Stateful-inspection克服了前两种方法的限制,其实现是通过不断开客户机/服务器的模式而提供一个完全的应用层感知。在Stateful-inspection里,信息包在网络层就被截取了,然后防火墙从接收到的数据包中提取与安全策略相关的状态信息,将这些信息保存在一个动态状态表中,其目的是为了验证后续的连接请求,这样提供了一个高安全性的方案,系统的执行效率提高了,还具有很好的伸缩性和扩展性。图1为Stateful-inspection防火墙工作原理图。
  
  四、Stateful-inspection防火墙的优点
  1.高安全性
  Stateful-inspection防火墙工作在数据链路层和网络层之间,它从这里截取数据包,因为数据链路层是网卡工作的真正位置,网络层是协议栈的第一层,这样防火墙确保了截取和检查所有通过网络的原始数据包。防火墙截取到数据包就处理它们,首先根据安全策略从数据包中提取有用信息,保存在内存中;然后将相关信息组合起来,进行一些逻辑或数学运算,获得相应的结论,进行相应的操作,如允许数据包通过、拒绝数据包、认证连接、加密数据等。Stateful-inspection防火墙虽然工作在协议栈较低层,但它监测所有应用层的数据包,从中提取有用信息,如IP地址、端口号、数据内容等,这样安全性得到很大提高。
  2.高效性
  Stateful-inspection防火墙工作在协议栈的较低层,通过防火墙的所有的数据包都在低层处理,而不需要协议栈的上层处理任何数据包,这样减少了高层协议头的开销,执行效率提高很多;另外在这种防火墙中一旦一个连接建立起来,就不用再对这个连接做更多工作,系统可以去处理别的连接,执行效率明显提高。
  3.可伸缩性和易扩展性
  Stateful-inspection防火墙不像应用网关式防火墙那样,每一个应用对应一个服务程序,这样所能提供的服务是有限的,而且当增加一个新的服务时,必须为新的服务开发相应的服务程序,这样系统的可伸缩性和可扩展性降低。Stateful-inspection防火墙不区分每个具体的应用,只是根据从数据包中提取出的信息、对应的安全策略及过滤规则处理数据包,当有一个新的应用时,它能动态产生新的应用的新的规则,而不用另外写代码,所以具有很好的伸缩性和扩展性。
  4.应用范围广
  Stateful-inspection防火墙不仅支持基于TCP的应用,而且支持基于无连接协议的应用,如RPC、基于UDP的应用(DNS、WAIS、Archie等)等。对于无连接的协议,连接请求和应答没有区别,包过滤防火墙和应用网关对此类应用要么不支持,要么开放一个大范围的UDP端口,这样暴露了内部网,降低了安全性。
  Stateful-inspection防火墙对基于UDP应用安全的实现是通过在UDP通信之上保持一个虚拟连接来实现。防火墙保存通过网关的每一个连接的状态信息,允许穿过防火墙的UDP请求包被记录,当UDP包在相反方向上通过时,依据连接状态表确定该UDP包是否被授权的,若已被授权,则通过,否则拒绝。如果在指定的一段时间内响应数据包没有到达,连接超时,则该连接被阻塞,这样所有的攻击都被阻塞,UDP应用安全实现了。
  Stateful-inspection防火墙也支持RPC,因为对于RPC服务来说,其端口号是不定的,因此简单的跟踪端口号是不能实现该种服务的安全的,Stateful-inspection防火墙通过动态端口映射图记录端口号,为验证该连接还保存连接状态、程序号等,通过动态端口映射图来实现此类应用的安全。
  
  五、结束语
  随着网络的高速发展、网络应用的普及,人们对网络安全提出越来越高的要求,Stateful-inspection防火墙不仅继承了包过滤防火墙和应用网关防火墙的优点,而且克服了这两种防火墙的缺点,是新一代的防火墙技术。这种技术自问世以来就成为防火墙产品的主流技术,国内外许多公司的防火墙产品都采用这种技术,如CheckPoint公司的FireWall-1防火墙,NetGuard公司的Guardian Firewall防火墙,东大阿尔派公司的NetEye防火墙等产品都采用此种技术,这种技术的采用不仅使得他们的产品成为市场上的主流产品,并占据着重要地位,而且更加符合广大用户的需要。
其他文献
早就听说华为在5月将举行网络产品全国巡展。5月9日,华为网络“阳光行动”果然让人领略了华为在网络产品竞争日益激烈的2000年的大动作。据华为数据通信行销部介绍,华为全国巡展分上半年和下半年两部分,仅5—6月的巡展就达16个城市之多。全国巡展以“阳光行动”命名,意为推动网络产品渠道队伍的建设,加强公司网络产品市场拓展,让用户更了解华为的服务体系及充分享受到华为标准化、专业化、多元化和产品化的服务。 
期刊
随着IP网络上多媒体应用服务的需求日益高涨,多点会议与视频流相结合将是今后可视通讯的发展方向。  流媒体技术的崛起主要是因为流式视频可以将动作、声音等信息全都以视频形式记录,建立完整的信息;用户可以自己控制信息播放的进程;数字视频存储于视频服务器上并持续存在,用户可以通过PC客户机在网络上接收视频,经济、方便,并且能实现信息共享。鉴于以上诸多优点,视频流技术的研发也成为了众多电视会议产品厂商竞争的
期刊
尽管目前全球网络公司在证券市场上正遭遇挫折,但闻名全球互联网业的软库(Softbank)风险投资两个重要组成部分的主管:软库美国风险投资(SBVC)的主管Gary Rieschel先生和软库中国风险投资(SBCVC)主管薛树禾先生,于花红的五月访华,会见中国互联网企业家,并和他们分享软库的全球资源,同时商讨有关战略决策以及如何启动公司在中国大陆的投资计划,正表明软库一如既往的看好互联网经济,并投身
期刊
在日前召开的comdex/china 2000大会上,联想电脑公司总裁杨元庆发表了“电子商务时代的IT产业”的主题演讲,向与会者详细阐述了联想的互联网战略和其对电子商务的独到认识。人们从中不难看出,作为中国最大的IT企业——联想不仅对电子商务时代自身所面临的机遇与挑战有着清醒而深刻的认识,而且已做好了充分的准备。  什么是真正的电子商务?迄今为止,并没有一个完整的、权威的定义。由于大家对电子商务的
期刊
重庆移动通信工程研究中心     引言  近年来,Internet和移动通信已成为信息产业(IT)中增长最快的两大领域,极大地推动了各种网络信息产品的飞速发展。伴随着21世纪的钟声,IT领域迎来了一项崭新的无线通信技术:Bluetooth(“蓝牙”),它推动和扩大了无线通信的应用范围,使网络中的各种数据和语音设备能互连互通,实现个人区域内的快速灵活的数据和语音通信。  蓝牙是由Ericsson、I
期刊
由于比目前速度最快的模拟调制解调器技术还要快一百多倍,非对称数字用户链路(ADSL)技术正在引起一场远程访问行业的革命。ADSL是一种宽带通信技术,它允许电话公司把数百万位的信息直接传递入户。更为重要的是,ADSL可以在现存的铜质电话线上实现高速的运行,这就可以和传统的语音服务同时进行而不中断。  德州仪器(TI)是世界著名的模拟和混合数字信号处理芯片提供商,它提供的ADSL解决方案,可以同时满足
期刊
随着通信技术的发展和Internet的爆炸性增长,对网络带宽的需求正成几何级数攀升。在过去几年中,各国政府都非常重视本国电信骨干网络的建设,核心网络普遍实现了光纤化,其带宽基本可满足当前通信的需求。网络的瓶颈越来越集中体现在接入网方面,即用户与核心网络的连接部分。这一问题的解决是通信向宽带、智能、个人化发展的关键。  理论上,全光纤接入网络将是比较完美的解决方案,但在实现上面临很多的困难,即使在发
期刊
北方交通大学 姜海东 裘正定    引言  目前世界电话业务年增长率仅为8%,数据通信业务增长率却超过100%,尤其是Internet,进入20世纪90年代中期以来一直以300%的速率在增长。  虽然现阶段总体来说,数据通信量与语音相比仍然较小,约为1:4,但数据业务量的爆炸性增长(据有关专家预测,6年后,纯语音和数据流量将完全颠倒,变为1:99)以及基于IP的分组交换技术的飞速发展,网络运营商
期刊
IBM互联网服务器部亚太区销售总监 Nick Lambert    建立企业级计算平台的目的是为了解决“事务关键”(Mission-Critical)型应用的商业数据中心的需要,这些中心的计算机系统具有若干共同特征。它们必须是高可用的(每年故障停机时间仅几分钟)、高可靠的、能够适应与日俱增的性能需求的、高可扩充的、而且最终必须集成为一种多机种系统管理环境。当今数据中心计算领域的主要应用程序或使用
期刊
2000年4月6日,中国第一家垂直型B2B电子商务网站——100ok.com正式开通。  100ok.com是以IT经销商、生产厂家和集团采购客户为服务对象,重点服务对象定位在中小IT企业,采用垂直型B to B行业商务社区的商业模式运作。100ok.com致力于为IT经销商、生产厂家和集团采购客户提供一个持久的、一流的增值商务平台。100ok总经理黎和生是一个从媒体转战互联网的先锋。  黎和生是
期刊