|
網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來(lái)的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲(chǔ)資源、數(shù)據(jù)資源、信息資源、知識(shí)資源、專家資源、大型數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。
防火墻原理入門(mén)(1) 防火墻能增強(qiáng)機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò)的安全性。防火墻系統(tǒng)決定了哪些內(nèi)部服務(wù)可以被外界訪問(wèn);外界的哪些人可以訪問(wèn)內(nèi)部的服務(wù)以及哪些外部服務(wù)可以被內(nèi)部人員訪問(wèn)。防火墻必須只允許授權(quán)的數(shù)據(jù)通過(guò),而且防火墻本身也必須能夠免于滲透。
防火墻的五大功能
一般來(lái)說(shuō),防火墻具有以下幾種功能:
1.允許網(wǎng)絡(luò)管理員定義一個(gè)中心點(diǎn)來(lái)防止非法用戶進(jìn)入內(nèi)部網(wǎng)絡(luò)。
2.可以很方便地監(jiān)視網(wǎng)絡(luò)的安全性,并報(bào)警。
3.可以作為部署NAT(Network Address Translation,網(wǎng)絡(luò)地址變換)的地點(diǎn),利用NAT技術(shù),將有限的IP地址動(dòng)態(tài)或靜態(tài)地與內(nèi)部的IP地址對(duì)應(yīng)起來(lái),用來(lái)緩解地址空間短缺的問(wèn)題。
4.是審計(jì)和記錄Internet使用費(fèi)用的一個(gè)最佳地點(diǎn)。網(wǎng)絡(luò)管理員可以在此向管理部門(mén)提供Internet連接的費(fèi)用情況,查出潛在的帶寬瓶頸位置,并能夠依據(jù)本機(jī)構(gòu)的核算模式提供部門(mén)級(jí)的計(jì)費(fèi)。
兩種防火墻技術(shù)的對(duì)比
包過(guò)濾防火墻
優(yōu)點(diǎn)
價(jià)格較低
性能開(kāi)銷小,處理速度較快 缺點(diǎn)
定義復(fù)雜,容易出現(xiàn)因配置不當(dāng)帶來(lái)問(wèn)題
允許數(shù)據(jù)包直接通過(guò),容易造成數(shù)據(jù)驅(qū)動(dòng)式攻擊的潛在危險(xiǎn) 代理防火墻
內(nèi)置了專門(mén)為了提高安全性而編制的Proxy應(yīng)用程序,能夠透徹地理解相關(guān)服務(wù)的命令,對(duì)來(lái)往的數(shù)據(jù)包進(jìn)行安全化處理
速度較慢,不太適用于高速網(wǎng)(ATM或千兆位以太網(wǎng)等)之間的應(yīng)用
5.可以連接到一個(gè)單獨(dú)的網(wǎng)段上,從物理上和內(nèi)部網(wǎng)段隔開(kāi),并在此部署WWW服務(wù)器和FTP服務(wù)器,將其作為向外部發(fā)布內(nèi)部信息的地點(diǎn)。從技術(shù)角度來(lái)講,就是所謂的;饏^(qū)(DMZ)。
防火墻的兩大分類
盡管防火墻的發(fā)展經(jīng)過(guò)了上述的幾代,但是按照防火墻對(duì)內(nèi)外來(lái)往數(shù)據(jù)的處理方法,大致可以將防火墻分為兩大體系:包過(guò)濾防火墻和代理防火墻(應(yīng)用層網(wǎng)關(guān)防火墻)。前者以以色列的Checkpoint防火墻和Cisco公司的PIX防火墻為代表,后者以美國(guó)NAI公司的Gauntlet防火墻為代表。
1.包過(guò)濾防?
第一代:靜態(tài)包過(guò)濾
這種類型的防火墻根據(jù)定義好的過(guò)濾規(guī)則審查每個(gè)數(shù)據(jù)包,以便確定其是否與某一條包過(guò)濾規(guī)則匹配。過(guò)濾規(guī)則基于數(shù)據(jù)包的報(bào)頭信息進(jìn)行制訂。報(bào)頭信息中包括IP源地址、IP目標(biāo)地址、傳輸協(xié)議(TCP、UDP、ICMP等等)、TCP/UDP目標(biāo)端口、ICMP消息類型等。包過(guò)濾類型的防火墻要遵循的一條基本原則是“最小特權(quán)原則”,即明確允許那些管理員希望通過(guò)的數(shù)據(jù)包,禁止其他的數(shù)據(jù)包。
 圖1 簡(jiǎn)單包過(guò)濾防火墻
網(wǎng)絡(luò)的神奇作用吸引著越來(lái)越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來(lái)越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢(shì),對(duì)應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。
|
溫馨提示:喜歡本站的話,請(qǐng)收藏一下本站!