韩剧1988免费观看全集_久久影视三级福利片_亚洲视频在线观看免费_在线观看欧美日韩_国产亚洲激情在线_亚洲精品美女久久久_欧美国产日韩一区二区在线观看_91在线观看免费高清完整版在线观看_日韩av免费看_国产又爽又黄的激情精品视频_琪琪亚洲精品午夜在线_欧美性猛xxx_不卡毛片在线看_国产亚洲日本欧美韩国_91国内在线视频_精品国产福利视频

當(dāng)前位置:蘿卜系統(tǒng) > 網(wǎng)絡(luò)技術(shù)教程 > 詳細(xì)頁面

深入淺出談防火墻

深入淺出談防火墻

更新時(shí)間:2021-12-02 文章作者:未知 信息來源:網(wǎng)絡(luò) 閱讀次數(shù):

網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。
隨著計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的突飛猛進(jìn),網(wǎng)絡(luò)安全的問題已經(jīng)日益突出地?cái)[在各類用戶的面前。僅從筆者掌握的資料表明,目前在互聯(lián)網(wǎng)上大約有將近20%以上的用戶曾經(jīng)遭受過黑客的困擾。盡管黑客如此猖獗,但網(wǎng)絡(luò)安全問題至今仍沒有能夠引起足夠的重視,更多的用戶認(rèn)為網(wǎng)絡(luò)安全問題離自己尚遠(yuǎn),這一點(diǎn)從大約有40%以上的用戶特別是企業(yè)級用戶沒有安裝防火墻(Firewall)便可以窺見一斑,而所有的問題都在向大家證明一個(gè)事實(shí),大多數(shù)的黑客入侵事件都是由于未能正確安裝防火墻而引發(fā)的。

  防火墻的概念及作用

  防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災(zāi)發(fā)生的時(shí)候蔓延到別的房屋。而這里所說的防火墻當(dāng)然不是指物理上的防火墻,而是指隔離在本地網(wǎng)絡(luò)與外界網(wǎng)絡(luò)之間的一道防御系統(tǒng),是這一類防范措施的總稱。應(yīng)該說,在互聯(lián)網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò)安全模型,通過它可以隔離風(fēng)險(xiǎn)區(qū)域(即Internet或有一定風(fēng)險(xiǎn)的網(wǎng)絡(luò))與安全區(qū)域(局域網(wǎng))的連接,同時(shí)不會(huì)妨礙人們對風(fēng)險(xiǎn)區(qū)域的訪問。防火墻可以監(jiān)控進(jìn)出網(wǎng)絡(luò)的通信量,從而完成看似不可能的任務(wù);僅讓安全、核準(zhǔn)了的信息進(jìn)入,同時(shí)又抵制對企業(yè)構(gòu)成威脅的數(shù)據(jù)。隨著安全性問題上的失誤和缺陷越來越普遍,對網(wǎng)絡(luò)的入侵不僅來自高超的攻擊手段,也有可能來自配置上的低級錯(cuò)誤或不合適的口令選擇。因此,防火墻的作用是防止不希望的、未授權(quán)的通信進(jìn)出被保護(hù)的網(wǎng)絡(luò),迫使單位強(qiáng)化自己的網(wǎng)絡(luò)安全政策。一般的防火墻都可以達(dá)到以下目的:一是可以限制他人進(jìn)入內(nèi)部網(wǎng)絡(luò),過濾掉不安全服務(wù)和非法用戶;二是防止入侵者接近你的防御設(shè)施;三是限定用戶訪問特殊站點(diǎn);四是為監(jiān)視Internet安全提供方便。由于防火墻假設(shè)了網(wǎng)絡(luò)邊界和服務(wù),因此更適合于相對獨(dú)立的網(wǎng)絡(luò),例如Intranet等種類相對集中的網(wǎng)絡(luò)。防火墻正在成為控制對網(wǎng)絡(luò)系統(tǒng)訪問的非常流行的方法。事實(shí)上,在Internet上的Web網(wǎng)站中,超過三分之一的Web網(wǎng)站都是由某種形式的防火墻加以保護(hù),這是對黑客防范最嚴(yán),安全性較強(qiáng)的一種方式,任何關(guān)鍵性的服務(wù)器,都建議放在防火墻之后。

  防火墻的架構(gòu)與工作方式

  防火墻可以使用戶的網(wǎng)絡(luò)劃規(guī)劃更加清晰明了,全面防止跨越權(quán)限的數(shù)據(jù)訪問(因?yàn)橛行┤说卿浐蟮牡谝患戮褪窃噲D超越權(quán)限限制)。如果沒有防火墻的話,你可能會(huì)接到許許多多類似的報(bào)告,比如單位內(nèi)部的財(cái)政報(bào)告剛剛被數(shù)萬個(gè)Email郵件炸爛,或者用戶的個(gè)人主頁被人惡意連接向了Playboy,而報(bào)告鏈接上卻指定了另一家色情網(wǎng)站......一套完整的防火墻系統(tǒng)通常是由屏蔽路由器和代理服務(wù)器組成。屏蔽路由器是一個(gè)多端口的IP路由器,它通過對每一個(gè)到來的IP包依據(jù)組規(guī)則進(jìn)行檢查來判斷是否對之進(jìn)行轉(zhuǎn)發(fā)。屏蔽路由器從包頭取得信息,例如協(xié)議號、收發(fā)報(bào)文的IP地址和端口號、連接標(biāo)志以至另外一些IP選項(xiàng),對IP包進(jìn)行過濾。代理服務(wù)器是防火墻中的一個(gè)服務(wù)器進(jìn)程,它能夠代替網(wǎng)絡(luò)用戶完成特定的TCP/TP功能。一個(gè)代理服務(wù)器本質(zhì)上是一個(gè)應(yīng)用層的網(wǎng)關(guān),一個(gè)為特定網(wǎng)絡(luò)應(yīng)用而連接兩個(gè)網(wǎng)絡(luò)的網(wǎng)關(guān)。用戶就一項(xiàng)TCP/TP應(yīng)用,比如Telnet或者FTP,同代理服務(wù)器打交道,代理服務(wù)器要求用戶提供其要訪問的遠(yuǎn)程主機(jī)名。當(dāng)用戶答復(fù)并提供了正確的用戶身份及認(rèn)證信息后,代理服務(wù)器連通遠(yuǎn)程主機(jī),為兩個(gè)通信點(diǎn)充當(dāng)中繼。整個(gè)過程可以對勝戶完全透明。用戶提供的用戶身份及認(rèn)證信息可用于用戶級的認(rèn)證。最簡單的情況是:它只由用戶標(biāo)識和口令構(gòu)成。但是,如果防火墻是通過Internet可訪問的,應(yīng)推薦用戶使用更強(qiáng)的認(rèn)證機(jī)制,例如一次性口令或回應(yīng)式系統(tǒng)等。

[page_break]屏蔽路由器的最大優(yōu)點(diǎn)就是架構(gòu)簡單且硬件成本較低,而缺點(diǎn)則是建立包過濾規(guī)則比較困難,加之屏蔽路由器的管理成本及用戶級身份認(rèn)證的缺乏等。好在路由器生產(chǎn)商們已經(jīng)認(rèn)識到并開始著手解決這些問題,他們正在開發(fā)編輯包過濾規(guī)則的圖形用戶界面,制訂標(biāo)準(zhǔn)的用戶級身份認(rèn)證協(xié)議,以提供遠(yuǎn)程身份認(rèn)證撥入用戶服務(wù)(REDIUS)。

  代理服務(wù)器的優(yōu)點(diǎn)在于用戶級的身份認(rèn)證、日志記錄和帳號管理。其缺點(diǎn)關(guān)系到這樣一個(gè)事實(shí);要想提供全面的安全保證,就要對每一項(xiàng)服務(wù)都建立對應(yīng)的應(yīng)用層網(wǎng)關(guān)。這個(gè)事實(shí)嚴(yán)重地限制了新應(yīng)用的采綱。

  屏蔽路由器和代理服務(wù)器通常組合在一起構(gòu)成混合系統(tǒng),其中屏蔽路由器主要用來防止IP欺騙攻擊。目前采用最廣泛的配置是Dualhomed防火墻、被屏蔽主機(jī)型防火墻以及被屏蔽子網(wǎng)型防火墻。

  通常架設(shè)防火墻需要數(shù)千甚至上萬美元的投入,而且防火墻需要運(yùn)行于一臺獨(dú)立的計(jì)算機(jī)上,因此只用一臺計(jì)算機(jī)連入互聯(lián)網(wǎng)的用戶是不必要架設(shè)防火墻的,況且這樣做即使從成本方面講也太不劃算。目前觀之,防火墻的重點(diǎn)還是用來保護(hù)由許多臺計(jì)算機(jī)組成的大型網(wǎng)絡(luò),這也是黑客高手們真正感興趣的地方。防火墻可以是非常簡單的過濾器,也可能是精心配置的網(wǎng)關(guān),但它們的原理是一樣,都是監(jiān)測并過濾所有通向外部網(wǎng)和從外部網(wǎng)傳來的信息,防火墻保護(hù)著內(nèi)部敏感的數(shù)據(jù)不被偷竊和破壞,并記下來通訊發(fā)生的時(shí)間和操作等等,新一代的防火墻甚至可以阻止內(nèi)部人員故意將敏感數(shù)據(jù)傳輸?shù)酵饨纭.?dāng)用戶將單位內(nèi)部的局部網(wǎng)連入互聯(lián)網(wǎng)時(shí),大家肯定不愿意讓全世界的人隨意翻閱你單位內(nèi)部人員的工資單、各種文件資料或者是數(shù)據(jù)庫,但即使在單位內(nèi)部也存在數(shù)據(jù)攻擊的可能性。例如一些心懷叵測的電腦高手可能會(huì)修改工資表和財(cái)務(wù)報(bào)告。而通過設(shè)置防火墻后,管理員就可以限定單位內(nèi)部員工使用Email、瀏覽WWW以及文件傳輸,但不允許外界任意訪問單位內(nèi)部的計(jì)算機(jī),同時(shí)管理員也可以禁止單位中不同部門之間互相訪問。將局部網(wǎng)絡(luò)放置防火墻之后可以阻止來自外界的攻擊。而防火墻通常是運(yùn)行在一臺單獨(dú)的計(jì)算機(jī)之上的一個(gè)特別的軟件,它可以識別并屏蔽非法的請求。例如一臺WWW代理服務(wù)器,所有的請求都間接地由代理服務(wù)器處理,這臺服務(wù)器不同于普通的代理服務(wù)器,它不會(huì)直接地處理請求,它會(huì)驗(yàn)證請求發(fā)出者的身份、請求的目的地和請求內(nèi)容。如果一切符合要求的話,這個(gè)請求會(huì)被批準(zhǔn)送到真正的WWW服務(wù)器上。當(dāng)真正的WWW服務(wù)器處理完這個(gè)請求后并不會(huì)直接把結(jié)果發(fā)送給請求者,它會(huì)把結(jié)果送到代理服務(wù)器,代理服務(wù)器會(huì)按照事先的規(guī)定檢查這個(gè)結(jié)果是否違反了安全規(guī)定,當(dāng)這一切都通過后,返回結(jié)果才會(huì)真正地送到請求者的手里。

  
防火墻的體系結(jié)構(gòu)

  1、屏蔽路由器(ScreeningRouter)

  屏蔽路由器可以由廠家專門生產(chǎn)的路由器實(shí)現(xiàn),也可以用主機(jī)來實(shí)現(xiàn)。屏蔽路由器作為內(nèi)外連接的惟一通道,要求所有的報(bào)文都必須在此通過檢查。路由器上可以安裝基于IP層的報(bào)文過濾軟件,實(shí)現(xiàn)報(bào)文過濾功能。許多路由器本身帶有報(bào)文過濾配置選項(xiàng),但一般比較簡單。單純由屏蔽路由器構(gòu)成的防火墻的危險(xiǎn)包括路由器本身及路由器允許訪問的主機(jī)。屏蔽路由器的缺點(diǎn)是一旦被攻隱后很難發(fā)現(xiàn),而且不能識別不同的用戶。

  2、雙穴主機(jī)網(wǎng)關(guān)(DualHomedGateway)

  雙穴主機(jī)網(wǎng)關(guān)是用一臺裝有兩塊網(wǎng)卡的堡壘主機(jī)的做防火墻。兩塊網(wǎng)卡各自與受保護(hù)網(wǎng)和外部網(wǎng)相連。堡壘主機(jī)上運(yùn)行著防火墻軟件,可以轉(zhuǎn)發(fā)應(yīng)用程序,提供服務(wù)等。與屏蔽路由器相比,雙穴主機(jī)網(wǎng)關(guān)堡壘主機(jī)的系統(tǒng)軟件可用于維護(hù)護(hù)系統(tǒng)日志、硬件拷貝日志或遠(yuǎn)程日志。但弱點(diǎn)也比較突出,一旦黑客侵入堡壘主機(jī)并使其只具有路由功能,任何網(wǎng)上用戶均可以隨便訪問內(nèi)部網(wǎng)。

[page_break]3、被屏蔽主機(jī)網(wǎng)關(guān)(ScreenedGatewy)

  屏蔽主機(jī)網(wǎng)關(guān)易于實(shí)現(xiàn)也最為安全。一個(gè)堡壘主機(jī)安裝在內(nèi)部網(wǎng)絡(luò)上,通常在路由器上設(shè)立過濾規(guī)則,并使這個(gè)堡壘主機(jī)成為從外部網(wǎng)絡(luò)惟一可直接到達(dá)的主機(jī),這確保了內(nèi)部網(wǎng)絡(luò)不受未被授權(quán)的外部用戶的攻擊。如果受保護(hù)網(wǎng)是一個(gè)虛擬擴(kuò)展的本地網(wǎng),即沒有子網(wǎng)和路由器,那么內(nèi)部網(wǎng)的變化不影響堡壘主機(jī)和屏蔽路由器的配置。危險(xiǎn)帶限制在堡壘主機(jī)和屏蔽路由器。網(wǎng)關(guān)的基本控制策略由安裝在上面的軟件決定。如果攻擊者沒法登錄到它上面,內(nèi)網(wǎng)中的其余主機(jī)就會(huì)受到很大威脅。這與雙穴主機(jī)網(wǎng)關(guān)受攻擊時(shí)的情形差不多。

  4、被屏蔽子網(wǎng)(ScreenedSubnet)

  被屏蔽子網(wǎng)就是在內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間建立一個(gè)被隔離的子網(wǎng),用兩臺分組過濾路由器將這一子網(wǎng)分別與內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)分開。在很多實(shí)現(xiàn)中,兩個(gè)分組過濾路由器放在子網(wǎng)的兩端,在子網(wǎng)內(nèi)構(gòu)成一個(gè)DNS,內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)均可訪問被屏蔽子網(wǎng),但禁止它們穿過被屏蔽子網(wǎng)通信。有的屏蔽子網(wǎng)中還設(shè)有一堡壘主機(jī)作為惟一可訪問點(diǎn),支持終端交互或作為應(yīng)用網(wǎng)關(guān)代理。這種配置的危險(xiǎn)僅包括堡壘主機(jī)、子網(wǎng)主機(jī)及所有連接內(nèi)網(wǎng)、外網(wǎng)和屏蔽子網(wǎng)的路由器。如果攻擊者試圖完全破壞防火墻,他必須重新配置連接三個(gè)網(wǎng)的路由器,既不切斷連接又不要把自己鎖在外面,同時(shí)又不使自己被發(fā)現(xiàn),這樣也還是可能的。但若禁止網(wǎng)絡(luò)訪問路由器或只允許內(nèi)網(wǎng)中的某些主機(jī)訪問它,則攻擊會(huì)變得很困難。在這種情況下,攻擊者得先侵入堡壘主機(jī),然后進(jìn)入內(nèi)網(wǎng)主機(jī),再返回來破壞屏蔽路由器,并且整個(gè)過程中不能引發(fā)警報(bào)。

  防火墻的基本類型

  如今市場上的防火墻林林總總,形式多樣。有以軟件形式運(yùn)行在普通計(jì)算機(jī)之上的,也有以固件形式設(shè)計(jì)在路由器之中的?偟膩碚f可以分為三種:包過濾防火墻、代理服務(wù)器和狀態(tài)監(jiān)視器。

  包過濾防火墻(IPFiltingFirewall):

  包過濾(PacketFilter)是在網(wǎng)絡(luò)層中對數(shù)據(jù)包實(shí)施有選擇的通過,依據(jù)系統(tǒng)事先設(shè)定好的過濾邏輯,檢查數(shù)據(jù)據(jù)流中的每個(gè)數(shù)據(jù)包,根據(jù)數(shù)據(jù)包的源地址、目標(biāo)地址、以及包所使用端口確定是否允許該類數(shù)據(jù)包通過。在互聯(lián)網(wǎng)這樣的信息包交換網(wǎng)絡(luò)上,所有往來的信息都被分割成許許多多一定長度的信息包,包中包括發(fā)送者的IP地址和接收者的IP地址。當(dāng)這些包被送上互聯(lián)網(wǎng)時(shí),路由器會(huì)讀取接收者的IP并選擇一條物理上的線路發(fā)送出去,信息包可能以不同的路線抵達(dá)目的地,當(dāng)所有的包抵達(dá)后會(huì)在目的地重新組裝還原。包過濾式的防火墻會(huì)檢查所有通過信息包里的IP地址,并按照系統(tǒng)管理員所給定的過濾規(guī)則過濾信息包。如果防火墻設(shè)定某一IP為危險(xiǎn)的話,從這個(gè)地址而來的所有信息都會(huì)被防火墻屏蔽掉。這種防火墻的用法很多,比如國家有關(guān)部門可以通過包過濾防火墻來禁止國內(nèi)用戶去訪問那些違反我國有關(guān)規(guī)定或者"有問題"的國外站點(diǎn),例如www.playboy.com、
www.cnn.com等等。包過濾路由器的最大的優(yōu)點(diǎn)就是它對于用戶來說是透明的,也就是說不需要用戶名和密碼來登錄。這種防火墻速度快而且易于維護(hù),通常做為第一道防線。包過濾路由器的弊端也是很明顯的,通常它沒有用戶的使用記錄,這樣我們就不能從訪問記錄中發(fā)現(xiàn)黑客的攻擊記錄。而攻擊一個(gè)單純的包過濾式的防炎墻對黑客來說是比較容易的,他們在這一方面已經(jīng)積了大量的經(jīng)驗(yàn)。"信息包沖擊"是黑客比較常用的一種攻擊手段,黑客們對包過濾式防火墻發(fā)出一系列信息包,不過這些包中的IP地址已經(jīng)被替換掉了(FakeIP),取而代之的是一串順序的IP地址。一旦有一個(gè)包通過了防火墻,黑客便可以用這個(gè)IP地十來偽裝他們發(fā)出的信息。在另一些情況下黑客們使用一種他們自己編制的路由器攻擊程序,這種程序使用路由器協(xié)議(RoutingInformationProtcol)來發(fā)送偽造的路由信息,這樣所有的包都會(huì)被重新路由到一個(gè)入侵者所指定的特別地址。對付這種路由器的另一種技術(shù)被稱之為"同步淹沒",這實(shí)際上是一種網(wǎng)絡(luò)炸彈。攻擊者向被攻擊的計(jì)算機(jī)發(fā)出許許多多個(gè)虛假的"同步請求"信號包,當(dāng)服務(wù)器響應(yīng)了這種信號包后會(huì)等待請求發(fā)出者的回答,而攻擊者不做任何的響應(yīng)。如果服務(wù)器在45秒鐘里沒有收到反應(yīng)信號的話就會(huì)取消掉這次請求。但是當(dāng)服務(wù)器在處理成知上萬個(gè)虛假請求時(shí),它便沒有時(shí)間來處理正常的用戶請求,處于這種攻擊下的服務(wù)器和死鎖沒什么兩樣。此種防火墻的缺點(diǎn)是很明顯的,通常它沒有用戶的使用記錄,這樣我們就不能從訪問記錄中發(fā)現(xiàn)黑客的攻擊記錄。此外,配置繁瑣也是包過濾防火墻的一個(gè)缺點(diǎn)。它阻擋別人進(jìn)入內(nèi)部網(wǎng)絡(luò),但也不告訴你何人進(jìn)入你的系統(tǒng),或者何人從內(nèi)部進(jìn)入網(wǎng)際網(wǎng)路。它可以阻止外部對私有網(wǎng)絡(luò)的訪問,卻不能記錄內(nèi)部的訪問。包過濾另一個(gè)關(guān)鍵的弱點(diǎn)就是不能在用戶級別上進(jìn)行過濾,即不能鑒別不同的用戶和防止IP地址盜用。包過濾型防火墻是某種意義上的絕對安全的系統(tǒng)。


[page_break]代理服務(wù)器(ProxyServer):

  代理服務(wù)器通常也稱作應(yīng)用級防火墻。包過濾防火墻可以按照IP地址來禁止未授權(quán)者的訪問。但是它不適合單位用來控制內(nèi)部人員訪問外界的網(wǎng)絡(luò),對于這樣的企業(yè)來說應(yīng)用級防火墻是更好的選擇。所謂代理服務(wù),即防火墻內(nèi)外的計(jì)算機(jī)系統(tǒng)應(yīng)用層的鏈接是在兩個(gè)終止于代理服務(wù)的鏈接來實(shí)現(xiàn)的,這樣便成功地實(shí)現(xiàn)了防火墻內(nèi)外計(jì)算機(jī)系統(tǒng)的隔離。代理服務(wù)是設(shè)置在Internet防火墻網(wǎng)關(guān)上的應(yīng)用,是在網(wǎng)管員允許下或拒絕的特定的應(yīng)用程度或者特定服務(wù),同時(shí),還可應(yīng)用于實(shí)施較強(qiáng)的數(shù)據(jù)流監(jiān)控、過濾、記錄和報(bào)告等功能。一般情況下可應(yīng)用于特定的互聯(lián)網(wǎng)服務(wù),如超文本傳輸(HTTP)、遠(yuǎn)程文件傳輸(FTP)等。代理服務(wù)器通常擁有高速緩存,緩存中存有用戶經(jīng)常訪問站點(diǎn)的內(nèi)容,在下一個(gè)用戶要訪問同樣的站點(diǎn)時(shí),服務(wù)器就用不著重復(fù)地去抓同樣的內(nèi)容,既節(jié)約了時(shí)間也節(jié)約了網(wǎng)絡(luò)資源。

  下面筆者向網(wǎng)友們簡單介紹幾種代理服務(wù)器的設(shè)計(jì)實(shí)現(xiàn)方式:

  1、應(yīng)用代理服務(wù)器(ApplicationGatewayProxy)

  應(yīng)用代理服務(wù)器可以在網(wǎng)絡(luò)應(yīng)用層提供授權(quán)檢查及代理服務(wù)。當(dāng)外部某臺主機(jī)試圖訪問(如Telnet)受保護(hù)網(wǎng)時(shí),它必須先在防火墻上經(jīng)過身份認(rèn)證。通過身份認(rèn)證后,防火墻運(yùn)行一個(gè)專門為Telnet設(shè)計(jì)的程序,把外部主機(jī)與內(nèi)部主機(jī)連接。在這個(gè)過程中,防火墻可以限制用戶訪問的主機(jī)、訪問的時(shí)間及訪問的方式。同樣,受保護(hù)網(wǎng)絡(luò)內(nèi)部用戶訪問外部網(wǎng)時(shí)也需先登錄到防火墻上,通過驗(yàn)證后才可使用Telnet或FTP等有效命令。應(yīng)用網(wǎng)關(guān)代理的優(yōu)點(diǎn)是既可以隱藏內(nèi)部IP地址,也可以給單個(gè)用戶授權(quán),即使攻擊者盜用了一個(gè)合法的IP地址。他也通不過嚴(yán)格的身份認(rèn)證。因特網(wǎng)關(guān)比報(bào)文過濾具有更高的安全性。但是這種認(rèn)證使得應(yīng)用網(wǎng)關(guān)不透明,用戶每次連接都要受到"盤問",這給用戶帶來許多不便。而且這種代理技術(shù)需要為每個(gè)應(yīng)用網(wǎng)關(guān)寫專門的程序。

  2、回路級代理服務(wù)器

  回路級代理服務(wù)器也稱一般代理服務(wù)器,它適用于多個(gè)協(xié)議,但無法解釋應(yīng)用協(xié)議,需要通過其他方式來獲得信息。所以,回路級代理服務(wù)器通常要求修改過的用戶程序。其中,套接字服務(wù)器(SocketsServer)就是回路級代理服務(wù)器。套接字(Sockets)是一種網(wǎng)絡(luò)應(yīng)用層的國際標(biāo)準(zhǔn)。當(dāng)受保護(hù)網(wǎng)絡(luò)客戶機(jī)需要與外部網(wǎng)交互信息時(shí),在防火墻上的套接字服務(wù)器檢查客戶的UserID、IP源地址和IP目的地址,經(jīng)過確認(rèn)后,套服務(wù)器才與外部的段服務(wù)器建立連接。對用戶來說,受保護(hù)網(wǎng)與外部網(wǎng)的信息交換是透明的,感覺不到防火墻的存在,那是因?yàn)橐蛱鼐W(wǎng)絡(luò)用戶不需要登錄到防火墻上。但是客戶端的應(yīng)用軟件必須支持"SocketsifideAPI"受保護(hù)網(wǎng)絡(luò)用戶訪問公共網(wǎng)所使用的IP地址也都是防火墻的IP地址。

  3、代管服務(wù)器

  代管服務(wù)器技術(shù)換言之就是把不安全的服務(wù),諸如FTP、Telnet等放到防火墻上,使它同時(shí)充當(dāng)服務(wù)器,對外部的請求作出回答。與應(yīng)用層代理實(shí)現(xiàn)相比,代管服務(wù)器技術(shù)不必為每種服務(wù)專門寫程序。而且,受保護(hù)網(wǎng)內(nèi)部用戶想對外部網(wǎng)訪問時(shí),也需先登錄到防火墻上,再向外提出請求,這樣從外部網(wǎng)向內(nèi)就只能看到防火墻,從而隱藏了內(nèi)部地址,提高了安全性。

  4、IP通道(IPTunnels)

  如果某公司下屬的兩個(gè)子公司相隔較遠(yuǎn),通過Internet進(jìn)行通信時(shí),可以采用IPTunnels來防止Internet上的黑客截取信息,從而在Internet上形成一個(gè)虛構(gòu)的企業(yè)網(wǎng)。

  5、網(wǎng)地址轉(zhuǎn)換器(NetworkAddressTranslate)

  當(dāng)受保護(hù)網(wǎng)連到Internet上時(shí),受保護(hù)網(wǎng)用戶若要訪問Internet,必須使用一個(gè)合法的IP地址。但由于合法InternetIP地址有限,而且受保護(hù)網(wǎng)絡(luò)往往有自己的一套IP地址規(guī)劃。網(wǎng)絡(luò)地址轉(zhuǎn)換器就是在防火墻上裝一個(gè)合法IP地址集。當(dāng)內(nèi)部某一用戶要訪問Internet時(shí),防火墻態(tài)地從地址集中選一個(gè)未分配的地址分配給該用戶,該用戶即可使用這個(gè)合法地址進(jìn)行通信。同時(shí),對于內(nèi)部的某些服務(wù)器如Web服務(wù)器,網(wǎng)絡(luò)地址轉(zhuǎn)換器允許為其分配一個(gè)固定的合法地址。外部網(wǎng)絡(luò)的用戶就可通過防火墻來訪問內(nèi)部的服務(wù)器。這種技術(shù)既緩解了少量的IP地址和大量的主機(jī)之間的矛盾,又對外隱藏了內(nèi)部主機(jī)的IP地址,提高了安全性。

[page_break]6、隔離域名服務(wù)器(SplitDomainNameSever)

  這種技術(shù)是通過防火墻將受保護(hù)網(wǎng)絡(luò)的域名服務(wù)器與外部網(wǎng)的域名服務(wù)器隔離,使外部網(wǎng)的域名服務(wù)器只能看到防火墻的IP地址,無法了解受保護(hù)網(wǎng)絡(luò)的具體情況,這樣可以保證受保護(hù)網(wǎng)絡(luò)的IP地址不被外部網(wǎng)絡(luò)知悉。

  7、郵件轉(zhuǎn)發(fā)技術(shù)(Mailforwarding)

  當(dāng)防火墻采用上面所提到的幾種技術(shù)使得外部網(wǎng)絡(luò)只知道防火墻的IP地址和域名時(shí),從外部網(wǎng)絡(luò)發(fā)來的郵件,就只能送到防火墻上。這時(shí)防火墻對郵件進(jìn)行檢查,只有當(dāng)發(fā)送郵件的源主機(jī)是被允許通過的,防火墻才對郵件的目的地址進(jìn)行轉(zhuǎn)換,送到內(nèi)部的郵件服務(wù)器,由其進(jìn)行轉(zhuǎn)發(fā)。

  代理服務(wù)器像真的墻一樣擋在內(nèi)部用戶和外界之間,特別是從外面來的訪問者只能看到代理服務(wù)器而看不見到任何的內(nèi)部資源,諸如用戶的IP等。而內(nèi)部客戶根本感覺不到它的存在,可以自由訪問外部站點(diǎn)。代理可以提供極好的訪問控制、登錄能力以及地址轉(zhuǎn)換功能,對進(jìn)出防火墻的信息進(jìn)行記錄,便于管理員監(jiān)視和管理系統(tǒng)。但代理服務(wù)器同時(shí)也存在一些不足,特別是它會(huì)使網(wǎng)絡(luò)的訪問速度變慢,因?yàn)樗辉试S用戶直接訪問網(wǎng)絡(luò),而代理又要處理入和出的通信量,因此每增加一種新的媒體應(yīng)用,則必須對代理進(jìn)行設(shè)置。筆者在一套辦公應(yīng)用軟件的設(shè)計(jì)方面,就因?yàn)榇矸⻊?wù)器的原因折騰了很長時(shí)間,結(jié)果還是由于設(shè)置與容錯(cuò)方面的問題暫時(shí)擱淺了。

  狀態(tài)監(jiān)視器(StatefulInspection):

  狀態(tài)監(jiān)視器作為防火墻技術(shù)其安全特性最佳,它采用了一個(gè)在網(wǎng)關(guān)上執(zhí)行網(wǎng)絡(luò)安全策略的軟件引擎,稱之為檢測模塊。檢測模塊在不影響網(wǎng)絡(luò)正常工作的前提下,采用抽取相關(guān)數(shù)據(jù)的方法對網(wǎng)絡(luò)通信的各層實(shí)施監(jiān)測,抽取部分?jǐn)?shù)據(jù),即狀態(tài)信息,并動(dòng)態(tài)地保存起來作為以后制定安全決策的參考。檢測模塊支持多種協(xié)議和應(yīng)用程序,并可以很容易地實(shí)現(xiàn)應(yīng)用和服務(wù)的擴(kuò)充。與其它安全方案不同,當(dāng)用戶訪問到達(dá)網(wǎng)關(guān)的操作系統(tǒng)前,狀態(tài)監(jiān)視器要抽取有關(guān)數(shù)據(jù)進(jìn)行分析,結(jié)合網(wǎng)絡(luò)配置和安全規(guī)定作出接納、拒絕、鑒定或給該通信加密等決定。一旦某個(gè)訪問違反安全規(guī)定,安全報(bào)警器就會(huì)拒絕該訪問,并作下記錄向系統(tǒng)管理器報(bào)告網(wǎng)絡(luò)狀態(tài)。狀態(tài)監(jiān)視器的另一個(gè)優(yōu)點(diǎn)就是可以監(jiān)測RemoteProcedureCall和User DatagrqamProtocol類的端口信息。問題當(dāng)然也有,即狀態(tài)監(jiān)視器的配置非常復(fù)雜,而且會(huì)降低網(wǎng)絡(luò)的速度。

  目前防火墻已經(jīng)在Internet上得到了廣泛的應(yīng)用,而且由于防火墻不限于TCP/IP協(xié)議的特點(diǎn),也使其逐步在Internet之外更具生命力。客觀的講,防火墻并不是解決網(wǎng)絡(luò)安全問題的萬能藥方,而只是網(wǎng)絡(luò)安全政策和策略中的一個(gè)組成部分,但了解防火墻技術(shù)并學(xué)會(huì)在實(shí)際操作中應(yīng)用防火墻技術(shù),相信會(huì)在新世紀(jì)的網(wǎng)絡(luò)生活中讓每一位網(wǎng)友都受益菲淺。


網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。

溫馨提示:喜歡本站的話,請收藏一下本站!

本類教程下載

系統(tǒng)下載排行

網(wǎng)站地圖xml | 網(wǎng)站地圖html
av一本久道久久综合久久鬼色| 欧美日韩极品在线观看一区| 男人的天堂av网| 欧美另类极品videosbestfree| 国产在线视频你懂| 大片在线观看网站免费收看| 日韩欧美亚洲成人| 欧美 国产 日本| 亚洲成人国产综合| 影视一区二区三区| 久久久中精品2020中文| 欧美新色视频| 国产精品久久久久av| 99热6这里只有精品| 欧美亚洲日本一区二区三区| 亚洲在线视频一区| 久久精品男人的天堂| 色先锋久久av资源部| 久久久久久久毛片| 91久久香蕉国产日韩欧美9色| av图片在线观看| 国产精品亚洲d| 国产在线98福利播放视频| 视色,视色影院,视色影库,视色网| 在线观看亚洲免费视频| www国产亚洲精品久久网站| 视频区 图片区 小说区| 日韩成人一级大片| 色影视在线视频资源站| 97影院手机在线观看| www.99色.com| 人妻巨大乳一二三区| 国产对白叫床清晰在线播放| 17c精品麻豆一区二区免费| 国内精品国产成人| 亚洲日韩欧美一区二区在线| 欧美二区三区在线| 国产精品自在欧美一区| av在线天堂网| 日韩你懂的在线观看| 国产精品12区| 欧美黑人一区| 欧美影院一区二区三区| 亚洲成人黄色网址| 四虎国产精品成人免费影视| 中文字幕av久久爽| 亚洲片在线资源| 欧美在线网站| 欧美乱大交做爰xxxⅹ性3| 久久资源免费视频| 韩国女主播成人在线观看| 91大神在线网站| 自拍偷自拍亚洲精品播放| 日韩不卡高清| 蜜臀av性久久久久蜜臀aⅴ四虎| 亚洲va中文字幕| 成人高潮aa毛片免费| 欧美三级午夜理伦三级小说| 国产伦精品一区二区三区视频黑人| av日韩在线看| 51一区二区三区| 国产精品极品尤物在线观看| 国产成人三级| 捆绑变态av一区二区三区| 国产美女撒尿一区二区| 福利在线一区二区| 天天躁日日躁狠狠躁欧美| 91美女视频网站| 这里只有精品视频在线| 国产午夜精品一区二区三区欧美| 任你躁av一区二区三区| 激情小视频在线观看| 中文字幕在线有码| 成人区精品一区二区| 亚洲精品一区二区三区不| 91麻豆免费在线视频| 日本高清视频网站www| 91亚洲国产成人久久精品麻豆| 国内av一区二区三区| 色偷偷亚洲第一成人综合网址| www视频在线观看免费| 伊人av电影| 免费观看的av| 国产欧美精品| h视频免费高清在线观看| 免费在线一级片| 日本道在线观看| 国产精品成人a在线观看| 久久电影在线| 美女日韩在线中文字幕| 日韩av综合中文字幕| aaa亚洲精品| 久久嫩草捆绑紧缚| 91一区二区三区在线观看| 亚欧精品一区| 1区1区3区4区产品乱码芒果精品| 国产精品免费在线视频| 丁香5月婷婷久久| 影音先锋在线资源中文字幕| 99久久综合狠狠综合久久止| 思99热精品久久只有精品| 欧美日本成人| 国产视频第一页| 久久99久久99精品中文字幕| 成年人在线观看网站| 在线观看一区二区精品视频| 精品久久无码中文字幕| 激情小说欧美色图| 日本精品一区二区三区在线播放| 婷婷在线播放| eeuss影院18直达| 国产免费又粗又猛又爽| 欧美精品在线视频观看| 亚州av电影免费在线观看| 91精品天堂| av天天在线| 天堂在线观看免费视频| 国产成人精品久久久| 国产一区999| 妺妺窝人体色www在线观看| 日韩在线欧美在线| 国产欧美一区二区精品久久久| 都市激情亚洲综合| 亚洲午夜未删减在线观看| 亚洲免费一区二区| 成人福利网站| 欧美美女在线| 久久色在线观看| 国产高清成人在线| 国产在线不卡av| 四虎精品一区二区永久在线观看| 韩剧1988在线观看免费完整版| 久久久久久婷| 91视频观看视频| 国产高清视频一区二区| 精品视频麻豆入口| 日本三级在线播放完整版| 亚洲综合小说网| 色婷婷一区二区三区| v片在线观看| 男女下面一进一出无遮挡| 国产精品久久综合| 国产三级在线观看| 亚洲美女又黄又爽在线观看| 青青草视频国产| 26uuu国产精品视频| 久久久亚洲av波多野结衣| 国产亚洲精品久久777777| 久久电影院7| 久久66热这里只有精品| 欧美激情一区二区三区在线| 99在线精品视频免费观看20| 亚洲亚裔videos黑人hd| 96精品视频在线| 成人动态视频| 91精品国产色综合久久不卡98口| 国产精品久久国产精品99gif| 欧美精品免费观看二区| 老头吃奶性行交视频| 麻豆传媒网站在线观看| 青青草原成人网| 人妻 丝袜美腿 中文字幕| 韩日精品中文字幕| 一区二区三区四区免费| 91av资源在线| 亚洲一区二区三区高清视频| 日韩一级片免费| 精品人妻av一区二区三区| 日韩精品在线观看免费| 欧美三级理论片| 亚洲视频一区在线观看| 国产在线精品国自产拍免费| 超碰电影在线播放| 欧美在线视频网站| 欧美不卡一区二区三区| www国产亚洲精品久久麻豆| 色先锋av男人资源先锋影院| 亚洲欧美视频一区| 亚洲免费福利视频| 日韩精选视频| 在线一区观看| 日韩电影免费观看高清完整| 日韩专区在线观看| 青青免费在线视频| 国产精品国产精品| 免费看男女www网站入口在线| 久久免费精品日本久久中文字幕| 五月婷婷色综合| 最新版天堂资源中文官网| 中文字幕精品—区二区四季| 中文字幕久精品免费视频| 99免费精品在线| 国产毛片视频| 亚洲国产中文字幕在线观看| 久久这里只精品最新地址| 国产麻豆高清视频在线第一页| 欧美视频二区36p| 亚洲最新视频在线| 国产精品视频白浆免费视频| 91蜜桃视频在线观看| 色一情一乱一区二区三区| 国产不卡视频在线| 国产乱妇乱子| 欧美日韩高清在线播放| 国产精品久久久久久妇女6080| 欧美色网一区二区| 天堂8中文在线最新版在线| 999国产精品999久久久久久| 亚洲欧美成人| 亚洲精品久久| 九九视频精品在线| 亚洲3区在线| 中文字幕一区二区三区5566| 人妻av无码专区| 欧美极度另类性三渗透| 久久中文字幕电影| 日本一欧美一欧美一亚洲视频| 国产福利资源在线| 亚洲一二区在线观看| 国产91免费观看| 懂色av粉嫩av蜜臀av一区二区三区| 日日夜夜免费精品| 成人综合婷婷国产精品久久免费| 中文字幕在线播放不卡一区| 精品成人免费自拍视频| 色综合天天狠天天透天天伊人| 国产一区二三区| 亚洲av无码国产综合专区| 亚洲激情一区| 日本亚洲免费观看| 亚洲欧美日韩国产成人精品影院| 欧美美女网站色| 欧美一区二区免费观在线| 国产视频1区| 91视频免费在线| 午夜免费看毛片| 中文在线资源观看视频网站免费不卡| 波多野结衣日韩| 成人性生活视频免费看| 91精品人妻一区二区三区| 密臀av在线播放| 国产精品一区二区在线观看网站| 欧美日韩一区二区三区高清| 在线观看欧美日韩电影| 四虎成人永久免费视频| 国产一区二区电影| av一区二区三区黑人| 中文字幕第六页| 日韩经典中文字幕| 国产精品一区二区不卡| 国产精品天天操| 2019中文字幕免费视频| 亚洲成人二区| 午夜久久久精品| 91国产精品成人| 亚洲资源视频| 91麻豆精品一区二区三区| 欧美色图免费看| 国产欧美成人| 91精品国产99久久久久久| 精品国产a一区二区三区v免费| 狠狠色综合色综合网络| 亚洲精品1区2区3区| 天堂av免费在线| 天天av天天操| √新版天堂资源在线资源| 午夜不卡av在线| 91成人精品一区二区| 欧美激情亚洲精品| 鲁丝一区二区三区免费| 中文字幕亚洲色图| 久久精品国产99精品国产亚洲性色| 被男人吃奶添下面好舒服动态图| 国产精品三级电影| 91视频一区二区| 亚洲第一精品夜夜躁人人躁| 成人黄色激情网| 国产又粗又猛又爽又黄91精品| 最新国产黄色网址| 国产精品毛片高清在线完整版| www.久久久久久久久久久| 日本一区二区不卡视频| 国产午夜精品全部视频在线播放| 久久久久久av无码免费网站下载| 欧美日韩免费在线观看| 蜜桃视频网站在线| 老牛影视免费一区二区| 国产精品一区二区免费看| 欧美黄色小说| 亚洲自拍偷拍综合| 成人在线免费观看网站| 秋霞在线观看一区二区三区| 日韩视频网站在线观看| 日韩欧美在线视频观看| 国产精品偷伦视频免费观看国产| 蜜桃视频在线观看一区二区| 国产成人成网站在线播放青青| 午夜影院免费体验区| 性欧美疯狂xxxxbbbb| 久久99国产精品尤物| 欧美偷拍视频| 亚洲成人国产| 美女网站在线| 欧美伦理片在线看| 一区二区三区四区精品视频| 日本电影二区| 国产97在线 | 亚洲| 动漫成人在线| 久9re热视频这里只有精品| 欧美黄色一级大片| 91传媒视频在线观看| 国产人成一区二区三区影院| 高潮按摩久久久久久av免费| 男人天堂资源网| 激情在线小视频| 日日碰狠狠躁久久躁婷婷| 欧美视频中文一区二区三区在线观看| 精品国产999久久久免费| av女名字大全列表| 日本韩国欧美中文字幕| 成人免费淫片免费观看| 91性高湖久久久久久久久_久久99| 美女精品久久| 国产欧美精品日韩区二区麻豆天美| 久久久国产欧美| 51精品在线观看| wwwwww99| 狠狠躁夜夜躁人人爽天天天天97|