浅谈网络安全守护者—防火墙

来源 :科学与财富 | 被引量 : 0次 | 上传用户:cynosure
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着Internet 快速发展,网络中遇到的问题也跟随着一同发展。Internet虽然为人们提供了广泛的信息资源共享环境,但同时它也带来了信息被破坏等不安全因素。网络的安全问题已经成为网络互联技术中最为关键的问题。本文重点对网络防火墙技术的分类、其主要技术特征、网络防火墻的基本功能与防火墙安全技术分析进行论述。
  关键词:网络安全;防火墙;技术特征
  随着计算机网络的发展,上网的人数不断地增大,网上的资源也不断地增加,网络的开放性共享性、互连程度也随着扩大。政府上网工程的启动和实施,电子商务、电子货币、网上银行等网络新业务的兴起和发展,使得网络安全问题显得日益重要和突出。防火墙技术是近年来发展起来的一种保护计算机网络安全的技术性措施。
  一、防火墙的概念与目的
  只要用过计算机的人就应该知道,这里说的防火墙不是真的用来防火的墙,而是网络与网络之间的一种防御系统。是用来加强网络之间访问控制,防止外部网络用户以非法手段通过外部网络进入内部网络,访问内部网络资源,保护内部网络操作环境的特殊网络互联设备。它对两个或多个网络之间传输的数据包如链接方式按照一定的安全策略来实施检查,以决定网络之间的通信是否被允许,并监视网络运行状态。
  在互联网上防火墙服务于多个目的:1、限定访问控制点2、防止侵入者侵入3、限定离开控制点4、有效地阻止破坏者对计算机系统进行破坏。
  二、防火墙的主要技术
  虽然从理论上看,防火墙处于网络安全的最底层,负责网络间的安全认证与传输,但随着网络安全技术的整体发展和网络应用的不断变化,现代防火墙技术已经逐步走向网络层之外的其他安全层次,不仅要完成传统防火墙的过滤任务,同时还能为各种网络应用提供相应的安全服务。另外还有多种防火墙产品正朝着数据安全与用户认证、防止病毒与黑客侵入等方向发展。防火墙的主要技术有: 数据包过滤, 应用网关和代理服务等。
  1、包过滤技术
  包过滤技术是在网络层中对数据包实施有选择的通过。依据系统内事先设定的过滤逻辑, 检查数据流中每个数据包后, 根据数据包的源地址、目的地址、TCP/UDP源端口号、TCP/UDP目的端口号及数据包头中的各种标志位等因素来确定是否允许数据包通过,其核心是安全策略即过滤算法的设计。
  2、应用网关技术
  应用网关技术是建立在网络应用层上的协议过滤,它针对特别的网络应用服务协议即数据过滤协议,并且能够对数据包分析并形成相关的报告。应用网关对某些易于登录和控制所有输出输入的通信的环境给予严格的控制, 以防有价值的程序和数据被窃取。它的另一个功能是对通过的信息进行记录,如什么样的用户在什么时间连接了什么站点。在实际工作中, 应用网关一般由专用工作站系统来完成。
  3、代理服务器技术
  代理服务器作用在应用层,它用来提供应用层服务的控制,起到内部网络向外部网络申请服务时中间转接作用。内部网络只接受代理提出的服务请求,拒绝外部网络其它接点的直接请求。
  具体地说,代理服务器是运行在防火墙主机上的专门的应用程序或者服务器程序;防火墙主机可以是具有一个内部网络接口和一个外部网络接口的双重宿主主机,也可以是一些可以访问因特网并被内部主机访问的堡垒主机。这些程序接受用户对因特网服务的请求(诸如FTP、Telnet),并按照一定的安全策略转发它们到实际的服务。代理提供代替连接并且充当服务的网关。
  包过滤技术和应用网关是通过特定的逻辑判断来决定是否允许特定的数据通过,其优点是速度快、实现方便,缺点是审计功能差,过滤规则的设计存在矛盾关系,过滤规则简单,安全性差,过滤规则复杂,管理困难。一旦判断条件满足, 防火墙内部网络的结构和运行状态便“暴露”在外来用户面前。代理技术则能进行安全控制又可以加速访问,能够有效地实现防火墙内外计算机系统的隔离,安全性好,还可用于实施较强的数据流监控、过滤、记录和报告等功能。其缺点是对于每一种应用服务都必须为其设计一个代理软件模块来进行安全控制,而每一种网络应用服务的安全问题各不相同,分析困难,因此实现也困难。在实际应用当中,构筑防火墙的“真正的解决方案”很少采用单一的技术,通常是多种解决不同问题的技术的有机组合。你需要解决的问题依赖于你想要向你的客户提供什么样的服务以及你愿意接受什么等级的风险,采用何种技术来解决那些问题依赖于你的时间、金钱、专长等因素。一些协议(如Telnet、SMTP)能更有效地处理数据包过滤,而另一些(如FTP、Gopher、WWW)能更有效地处理代理。大多数防火墙将数据包过滤和代理服务器结合起来使用。
  四、防火墙的主要功能
  防火墙一般有以下主要功能:
  1、实时监测和保护对所有服务请求进行过滤,一旦发现未经授权的服务请求,则立即给出提示或拒绝,从而防止恶意连接,防止蠕虫等网络病毒的入侵,防止DDoS等网络攻击。
  2、数据包过滤监控流入流出的数据包,屏蔽掉可疑的数据包。
  3、 隐藏电脑端口将大部分端口及具有唯一性的IP地址隐藏起来,以减少黑客入侵的机会。
  4、完整的访问记录防火墙都具有功能,它可以记录自己监听到的一切信息。用户可以从中分析出攻击的来源、时间等。
  5、统计功能提供用户关心的与网络有关的统计资料。
  六、防火墙的安全技术分析
  防火墙对网络的安全起到了一定的保护作用,但并非万无一失。通过对防火墙的基本原理和实现方式进行分析和研究,我对以下两点有了新的认识。
  1、正确选用、合理配置防火墙非常不容易
  防火墙作为网络安全的一种防护手段,有多种实现方式。建立合理的防护系统,配置有效的防火墙应遵循这样四个基本步骤: a. 风险分析;b. 需求分析;c. 确立安全政策; d. 选择准确的防护手段,并使之与安全政策保持一致。然而,多数防火墙的设立没有或很少进行充分的风险分析和需求分析,而只是根据不很完备的安全政策选择了一种似乎能“满足”需要的防火墙,这样的防火墙能否“防火”还是个问题。
  2、需要正确评估防火墙的失效状态
  评价防火墙性能如何及能否起到安全防护作用,不仅要看它工作是否正常,能否阻挡或捕捉到恶意攻击和非法访问的蛛丝马迹,而且要看到一旦防火墙被攻破,它的状态如何? 按级别来分,它应有这样四种状态:a.未受伤害能够继续正常工作;b.关闭并重新启动,同时恢复到正常工作状态;c.关闭并禁止所有的数据通行;d.关闭并允许所有的数据通行。
  六、结束语
  随着Internet技术的飞速发展,网络安全问题必将愈来愈引起人们的重视。防火墙技术作为目前用来实现网络安全措施的一种主要手段,如果使用得当,可以在很大程度上提高网络安全。但是没有一种技术可以百分之百地解决网络上的所有问题,比如防火墙虽然能对来自外部网络的攻击进行有效的保护,但对于来自网络内部的攻击却无能为力。事实上60%以上的网络安全问题来自网络内部。因此网络安全单靠防火墙是不够的,还需要有其它技术和非技术因素的考虑,如信息加密技术、身份验证技术、制定网络法规、提高网络管理人员的安全意识等等。■
  参考文献
  [1]网络安全基础 张 宏 编写 机械工业出版社
  [2]计算机网络安全技术 蔡立军 编写 中国水利水电出版社
其他文献
摘要:超高层结构建筑施工技术是随着高层建筑施工领域中相关施工技术难度的提高而受到人们的关注。在过去的施工项目中,超高层建筑施工技术是研究最为薄弱的内容和施工环节,但是其对于保障超高层建筑施工质量与功能发挥中着重要的作用,同时也决定着结构的安全。本文就现代超高层建筑结构施工技术进行分析,并结合实践经验分析了施工技术要点和主要方法。  关键词:超高层建筑结构 施工技术 钢结构  在当前社会发展的过程中
期刊
1、行业背景  电力营销管理信息系统示电网经营企业的主营系统,它利用现代计算机与通信技术,将电力营销进行电子化管理,实现客户服务、营销业务处监督与管理、决策支持等功能,通过技术创新促进电力营销服务创新、管理创新,提高工作效率和服务质量。随着世界经济一体化和中国加入WTO的步伐不断加快,国内电力市场也将日益开放,供电服务将面临前所未有的激烈竞争。同时,电力客户的需求和期望也在不断变化和增加。作为服务
期刊
携程网旅行网创立于1999年,总部设在中国上海。携程旅行网向超过五千余万注册会员提供包括酒店预订、机票预订、度假预订、商旅管理、高铁代购以及旅游资讯在内的全方位旅行服务。目前,携程旅行网拥有国内外五千余家会员酒店可供预订,是中国领先的酒店预订服务中心,每月酒店预订量达到五十余万间夜。在机票预订方面,携程旅行网是中国领先的机票预订服务平台,覆盖国内外所有航线,并在四十五个大中城市提供免费送机票服务,
期刊
摘要:2010年至2030年为新一轮西部大开发阶段,其主要内容是提升区域自我发展能力。坚持旅游的可持续性发展,将西部地区的自然资源优势转化为经济优势和竞争优势,是实现这一目标的有效途径。本文以重庆为例,分析了在新一轮西部大开发中重庆旅游发展的劣势,并提出有针对性的发展策略,以促进重庆旅游健康快速地发展。  关键词:新一轮西部大开发;旅游发展策略;重庆  西部地区自然资源丰富,市场潜力巨大,战略位置
期刊
摘要:在服务地方经济的视角下,根据少数民族地区社会经济发展相对落后以及少数民族地区院校办学时间短、优质资源吸附能力相对较低等特点,从教学内容、教学模式、实践模式、师资队伍等方面对应用型人才的培养提出几点建议。  关键词:民族地区;地方院校;地方经济;应用型  一、问题的研究背景  随着我国高等教育的大众化发展的深入,一方面促进了我国高等教育院校的发展,另一方面院校之间的竞争也日益激烈。在服务地方经
期刊
摘要:土工合成材料在土工程中的应用,主要有反滤、排水、隔离、防渗、防护和加筋等多种作用。  关键词:土工合成材料;反滤 排水;隔离;防渗; 防护;加筋  土工合成材料是土木工程应用的合成材料的总称。作为一种土木工程材料,它是以人工合成的聚合物(如塑料、化纤、合成橡胶等)为原料,制成各种类型的产品,置于土体内部、表面或各种土体之间,发挥加强或保护土体的作用。《土工合成材料应用技术规范》将土工合成材料
期刊
摘要:本文介绍了提高高中信息技术教育的有效性的主要途径,包括: 把握课堂开局,有效调动学生学习兴趣;尊重学生差异,以人为本设计教学思路;加强实践环节,升华学生对课程的认识;加强与其他学科的融合,激发学生学习主动性。本文旨在通过对高中信息技术课堂教学方法和思路的分析,推进信息技术教学改革,提高课堂教学有效性。  关键词:高中信息技术教育;有效性;途径  1、提高高中信息技术教育有效性的意义  随着社
期刊
摘要:教师教学的对象是人,不同的年代,不同的时期,人是不同的,教人要先知人,知人才能因材施教.社会在发展,科技在进步,人在不断变化,故教学要不断更新.教学没有固定不变的模式,适合学生的就是好的教学法.  关键词: 因材施教;有的放矢;“中转高” ;灵活运用;因地制宜  我们学院在06高级电气工程班开设了《工厂电气控制技术》课程,这门课程跟中级班的维修电工《电力拖动控制线路》课程相比,即有相同之处,
期刊
摘要:本文结合桥梁隧道实际工程情况,介绍了灌浆法加固桥梁基础的作用机理,灌浆设计过程,论述了灌浆施工工艺及灌浆施工技术要点,实践表明,使用效果良好,值得推广与应用。  关键词:灌浆法;墩台;施工  一、桥梁隧道概况  该桥全长为42m,桥梁跨径组合为3×14m,桥宽组合为1.5m+12.0m+1.5m。下部结构为柱式墩配扩大基础,桥台为U型桥台配扩大基础。桥梁设计荷载为汽-20级。  桥台、桥墩均
期刊
摘要:本文探讨基于CDIO 工程教育理念进行高职软件类课程的项目教学。建立了以市场需求为背景、以项目为主线、以学生为主体、以教师为引导的理论联系实践的课程整体设计和多层次项目教学模式,并给出了实例。使学生在项目开发和工程实际环境中学习专业知识和工程实践技能,提高人际交往能力及产品、过程和系统建造能力,获得了良好的教学效果。   关键词:CDIO工程教育理念;课程整体设计;项目教学  一、引言  我
期刊