浅谈防火墙技术

来源 :中国学术研究 | 被引量 : 0次 | 上传用户:cherish_zww
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:笔者首先指出了计算机网络发展过程中的安全问题,然后给出了网络安全可行的解决方案——防火墙技术,同时分析了实现防火墙的几种主要技术,以及防火墙的发展趋势。
  关键字:防火墙;网络安全;内部网络;外部网络。
  
  一、概述
  
  随着计算机网络的广泛应用,全球信息化已成为人类发展的大趋势。互联网已经成了现代人生活中不可缺少的一部分,随着互联网规模的迅速扩大,网络丰富的信息资源给用户带来了极大方便的同时,由于计算机网络具有联结形式多样性、终端分布不均匀性和网络的开放性、互连性等特征,致使网络易受黑客、怪客、恶意软件和其他不轨的攻击。为了保护我们的网络安全、可靠性,所以我们要用防火墙,防火墙技术是近年来发展起来的一种保护计算机网络安全的技术性措施。
  其实防火墙就好像在古老的中世纪安全防务的一个现代变种:在你的城堡周围挖一道深深的壕沟。这样一来,使所有进出城堡的人都要经过一个吊桥,吊桥上的看门警卫可以检查每一个来往的行人。对于网络,也可以采用同样的方法:一个拥有多个LAN的公司的内部网络可以任意连接,但进出该公司的通信量必须经过一个电子吊桥(防火墙)。也就是说防火墙实际上是一种访问控制技术,在某个机构的网络和不安全的网络之间设置障碍,阻止对信息资源的非法访问, 也可以使用防火墙阻止保密信息从受保护网络上被非法输出。
  防火墙不是一个单独的计算机程序或设备。在理论上,防火墙是由软件和硬件两部分组成,用来阻止所有网络间不受欢迎的信息交换,而允许那些可接受的通信。
  
  二、防火墙技术
  
  网络防火墙是一种用来加强网络之间访问控制的特殊网络设备,它对两个或多个网络之间传输的数据包和连接方式按照一定的安全策略对其进行检查,来决定网络之间的通信是否被允许,其中被保护的网络称为内部网络或私有网络,另一方则被称为外部网络或公用网络。防火墙能有效得控制内部网络与外部网络之间的访问及数据传输,从而达到保护内部网络的信息不受外部非授权用户的访问和过滤不良信息的目的。一个好的防火墙系统应具有以下五方面的特性:
  1、所有的内部网络和外部网络之间传输的数据必须通过防火墙;
  2、只有被授权的合法数据及防火墙系统中安全策略允许的数据可以通过防火墙;
  3、防火墙本身不受各种攻击的影响;
  4、使用目前新的信息安全技术,比如现代密码技术等;
  5、人机界面良好,用户配置使用方便,易管理。
  实现防火墙的主要技术有:分组筛选器,应用网关和代理服务等。
  (1)分组筛选器技术
  分组筛选器是一个装备有额外功能的标准路由器。这些额外功能用来检查每个进出的分组。符合某种标准的分组被正常转发,不能通过检查的就被丢弃。
  通常,分组筛选器由系统管理员配置的表所驱动。这些表列出了可接受的源端和目的端,拥塞的源端和目的端,以及作用于进出其他机器的分组的缺省规则。在一个UNIX设置的标准配置中,一个源端或目的端由一个IP地址和一个端口组成,端口表明希望得到什么样的服务。例如,端口23是用于Telnet的,端口79是用于Finger分组,端口119是用于USENET新闻的。一个公司可以拥塞到所有IP地址及一个端口号的分组。这样,公司外部的人就不能通过Telnet登陆,或用Finger找人。进而该公司可以奖励其雇员看一整天的USENET新闻。
  拥塞外出分组更有技巧性,因为虽然大多数节点使用标准端口号,但这也不一定是一成不变的,更何况有一些重要的服务,像FTP(文件传输协议),其端口号是动态分配的。此外,虽然拥塞TCP连接很困难,但拥塞UDP分组甚至更难,因为很难事先知道它们要做什么。很多筛选分组器只是拦截UDP分组流。
  (2)应用网关技术
  应用网关(Application Gateway)技术是建立在网络应用层上的协议过滤,它针对特别的网络应用服务协议即数据过滤协议,并且能够对数据包分析并形成相关的报告。应用网关对某些易于登录和控制所有输出输入的通信的环境给予严格的控制, 以防有价值的程序和数据被窃取。它的另一个功能是对通过的信息进行记录,如什么样的用户在什么时间连接了什么站点。在实际工作中, 应用网关一般由专用工作站系统来完成。
  有些应用网关还存储Internet上的那些被频繁使用的页面。当用户请求的页面在应用网关服务器缓存中存在时,服务器将检查所缓存的页面是否是最新的版本(即该页面是否已更新),如果是最新版本,则直接提交给用户,否则,到真正的服务器上请求最新的页面,然后再转发给用户。
  (3)代理服务
  代理服务器(Proxy Server)作用在应用层,它用来提供应用层服务的控制,起到内部网络向外部网络申请服务时中间转接作用。内部网络只接受代理提出的服务请求,拒绝外部网络其它接点的直接请求。
  具体地说,代理服务器是运行在防火墙主机上的专门的应用程序或者服务器程序;防火墙主机可以是具有一个内部网络接口和一个外部网络接口的双重宿主主机,也可以是一些可以访问因特网并被内部主机访问的堡垒主机。这些程序接受用户对因特网服务的请求(诸如FTP、Telnet),并按照一定的安全策略转发它们到实际的服务。代理提供代替连接并且充当服务的网关。
  在实际应用当中,构筑防火墙的“真正的解决方案”很少采用单一的技术,通常是多种解决不同问题的技术的有机组合。你需要解决的问题依赖于你想要向你的客户提供什么样的服务以及你愿意接受什么等级的风险,采用何种技术来解决那些问题依赖于你的时间、金钱、专长等因素。
  
  三、防火墙技术展望
  
  伴随着Internet的飞速发展,防火墙技术与产品的更新步伐必然会加强,而要全面展望防火墙技术的发展几乎是不可能的。但是,从产品及功能上,却又可以看出一些动向和趋势。下面诸点可能是下一步的走向和选择:
  1)防火墙将从目前对子网或内部网管理的方式向远程上网集中管理的方式发展。
  2)过滤深度会不断加强,从目前的地址、服务过滤,发展到URL(页面)过滤、关键字过滤和对ActiveX、Java等的过滤,并逐渐有病毒扫描功能。
  3)利用防火墙建立专用网是较长一段时间用户使用的主流,IP的加密需求越来越强,安全协议的开发是一大热点。
  4)单向防火墙(又叫做网络二极管)将作为一种产品门类而出现。
  5)对网络攻击的检测和各种告警将成为防火墙的重要功能。
  6)安全管理工具不断完善,特别是可以活动的日志分析工具等将成为防火墙产品中的一部分。
  另外值得一提的是,伴随着防火墙技术的不断发展,人们选择防火墙的标准将主要集中在易于管理、应用透明性、鉴别与加密功能、操作环境和硬件要求、VPN的功能与CA的功能、接口的数量、成本等几个方面。
  
  参考文献:
  [1]Karanjit S,Chirs H.Internet Firewall and Network Security,New Riders publishing,1996.
  [2]Andrew S.Tanenbaum Computer Networks(Third Edition),Prentice Hall International ,Inc. 1998.
  [3]林晓东,杨义先. 网络防火墙技术. 电信科学, 1997(13).
  [4]黄允聪,严望佳. 防火墙的选型、配置、安装和维护. 清华大学出版社,1999.
其他文献
现行高中语文第三册选的郁达夫的《故都的秋》,是现代散文史上的名篇,它集中笔墨赞美了北国的秋天,表达了深沉的爱国情怀。现从几个方面分析一下它所蕴含的美:    一、整体建构的对称美    《故都的秋》涉笔记述游踪、写江南之秋、颂北国之秋三方面的内容。从层次安排上看,作者采取了这样的程序:记游——江南秋色——北国之秋的浓色·北国之秋的深味——江南秋色——记游。从笔墨详略上看,处于正中地位的北国之秋的浓
期刊
摘 要:《梦游天姥吟留别》是一首记梦诗,也是一首游仙诗。意境雄伟,变化惝恍莫测,缤纷多采的艺术形象,新奇的表现手法,向来为人传诵,被视为李白浪漫主义的代表作之一,它具有很高的美学价值。  关键词:形象美;情感美;气质美。    天宝三载,李白被唐玄宗赐金放还,开始了一个不安定的灵魂的漫游之路。如何对生命意义重新定位?怎样的走路方式更适合于自己高洁的品性?怎样的人生才是美丽的人生?政治的失败使他不羁
期刊
思想政治工作,是以人为对象,以提高人的觉悟程度、解决人的思想认识问题为主要内容的细致工作。正如胡锦涛同志所指出的:“思想政治工作说到底是做人的工作,必须坚持以人为本。”作为企业的思想政治工作,其实就是管理者与员工的沟通工作,通过相互的沟通,达到了解、交流、统一和提高思想的目的。因此,沟通的程度如何?是真心实意的心灵沟通还是形通心不通,对于思想政治工作的效果有着决定性的意义。本文就企业开展思想政治工
期刊
摘 要:建设工程项目施工准备是土建施工和设备安装得以顺利进行的基本保证,做好施工项目的施工准备工作,对于发挥企业优势、合理配置资源、加速施工速度、提高工程质量、降低工程成本、保证工程合同履约和增加企业经济效益,都有极为重要作用。应从施工技术、施工物资准备和劳动力组织等方面进行精心筹划运作。  关键词:工程项目;施工;准备工作。     现代建筑技术管理理论认为,工程项目施工准备是施工企业搞好工程施
期刊
一、农业水资源的短缺是21世纪中国农业生产所面临的重大挑战    要解决吃饭问题,首先要有资源,最重要的就是土地资源和水资源。中国幅员辽阔,地大物博,自然资源丰富,绝对量居世界前列。然而这些资源由12亿人来分摊,人均资源量就非常少,远远低于世界水平。所以说土地资源和水资源的短缺是制约21世纪中国农业发展的一个极为重要的因素。  在水资源相对贫乏的中国,随着社会经济持续稳定的发展,城市化进程的不断加
期刊
建设工程的代建制度是国际上通常采用的一种工程项目管理模式。在我国,“代建制”是指政府投资主管部门对政府投资基本建设项目,按照建设(使用)单位提出的使用与功能要求,采用招投标方式选定专业工程项目管理单位(代建人),委托其进行项目建设,建成竣工验收后移交给建设(使用)单位的项目管理制度。对此制度的推行,在政府投资项目管理体制上开始了改革探索,在工程管理界引起了广泛的关注和参与,这对促进和提高我国基本建
期刊
摘 要:建筑工程保修阶段是工程建设监理的重要组成部分,是对建筑施工后安全状况所实施的监督管理。  关键词:建筑工程;保修阶段;工程监理。    工程建设监理组织机构是一个依据监理委托合同进行统一组织、协调、指导下,按工程项目或部位分别设置的,由多个监理单位组成的工程建设监理体系。他们在服务工作内容上实行着“全过程的监理”,可概括地表述为:监理单位在施工合同签订前,主要协助业主单位做好施工招标准备的
期刊
摘 要:野生动植物资源的保护是一个系统工程,需要全社会公众的通力合作,除了全社会的关注,让人民有强烈的资源意识和危机感之外,还要树立贯彻落实民族自治地方的立法权制定地方野生动植物资源保护法规的立法原则。  关键词:立法;可持续发展;少数民族自治地方。    野生动植物资源的保护是一个系统工程,野生植物资源的保护不是一个人或一部分人的事,它是关系到一个国家生存和发展的大事,是一项任重道远而又直接关系
期刊
随着环保型消费逐步占据主流,住宅建筑的生产商和消费者都对建材提出了安全、健康、环保的要求。采用清洁卫生技术生产,减少对天然资源和能源的使用,大量使用无公害、无污染、无放射性、有利于环境保护和人体健康的环保型建筑材料,是住宅建筑发展的必然趋势。所谓环保型建材,即考虑了地球资源与环境的因素,在材料的生产与使用过程中,尽量节省资源和能源,对环境保护和生态平衡具有一定积极作用,并能为人类构造舒适环境的建筑
期刊
所谓军地物流联合应急保障,是指在紧急情况下,相对独立的军队物流系统与地方物流系统进行有选择的整合和优化,在实现军地物流高度统一、相对融合、协调发展的情况下,保障军事物流目标的实现。在伊拉克战争中,美军的军地物流联合应急保障发挥了很大的作用。为了抢时间,美军不仅大量征召从事物流工作的后备役人员进行保障,而且大胆地将许多军事物流工程外包给第三方物流企业,既节省了大量的人力物力,又缓解了本来就紧张的供应
期刊