计算机网络毕业设计(论文)防火墙的配置及应用.doc
《计算机网络毕业设计(论文)防火墙的配置及应用.doc》由会员分享,可在线阅读,更多相关《计算机网络毕业设计(论文)防火墙的配置及应用.doc(33页珍藏版)》请在三一办公上搜索。
1、娄底职业技术学院毕 业 论 文 防火墙的配置及应用 姓 名: 学 号: 指导老师: 系 名: 电子信息工程系 专 业: 计算机网络 班 级: 二零一一年十一月二十五日摘要本论文主要研究计算机网络安全与防火墙技术。论述了网络防火墙安全技术的功能,主要技术,配置,安全措施和防火墙设计思路等。随着计算机网络的普及,网络安全问题越来越得到人们的重视。我们可以针对目前网络安全的缺点和漏洞以及防火墙设置等,提出相应措施,以期待我们的网络能够更加安全。在确保网络安全和数据安全方面,有数据加密技术,智能卡技术,防火墙技术等,我们在这里主要研究的是防火墙技术。从防火墙的防范方式和侧重点的不同来看,防火墙可以分为
2、很多类型。然后介绍了防火墙两种基本实现技术:分组过滤,应用代理。防火墙技术还处在一个发展阶段,扔有许多问题有待解决。 关键字计算机网络安全、防火墙、防范措施、分组过滤、代理、堡垒主机Abstract This thesis mainly study computer network security and firewall technology. On the network firewall security technology function, main technical, the configuration, safety measures and firewall design
3、 ideas, etc. With the popularization of computer network, the problem of network security is more and more get peoples attention. We can according to the present network safety defects and loopholes and firewall Settings etc, and proposes the corresponding measures, as we look forward to the network
4、 can safer. Ensure that the network security and data security, data encryption technology, i.c. technology, firewall etc, here we mainly study is a firewall technology. From the firewall preventive way and emphasis of different perspective, firewall can be divided into many types. Then introduces f
5、irewall two basic: packet filtering, realization technology application agent. Firewall technology was still in the development stage, throw has many problems to be solved. keyword Computer network security precautions packet filter firewall bastion host agent 目录摘要2Abstract3前言5第一章 防火墙的概论61.1防火墙是什么62
6、.1防火墙的分类62.1.1静态包过滤防火墙:62.1.2动态包过滤防火墙:72.1.3 代理(应用层网关)防火墙:72.1.4自适应代理防火墙:73.1防火墙功能概述84.1 防火墙主要技术特点:85.1 防火墙的发展历程95.1.1基于路由器的防火墙95.1.2第一代防火墙产品的特点:95.1.3第一代防火墙产品的不足之处95.1.4用户化的防火墙工具套105.1.5作为第二代防火墙产品,用户化的防火墙工具套具有以下特征:105.1.6第二代防火墙产品的缺点105.2 建立在通用操作系统上的防火墙115.2.1作系统上的防火墙的特点:115.2.2操作系统上的防火墙的缺点11第二章 防火墙
7、体系结构131.1双重宿主主机体系结构131.2 屏蔽主机体系结构131.3 被屏蔽子网体系结构14第三章 防火墙的配置(硬件)171.1防火墙的配置171.1.1宿主机网关(Dual Homed Gateway)171.1.2屏蔽主机网关(Screened Host Gateway)171.1.3屏蔽子网(Screened Subnet)181.2防火墙配置原理191.3防火墙配置步骤201.4 Cisco PIX配置21第四章 瑞星个人防火墙的使用(软件)261.1瑞星个人防火墙的使用26致谢32参考文献33前言科学技术的飞速发展,人们已经生活在信息时代。计算机技术和网络技术深入到社会的各
8、个领域,因特网把“地球村”的居民紧密地连在了一起。近年来因特网的飞速发展,给人们的生活带来了全新地感受,人类社会各种活动对信息网络地依赖程度已经越来越大。然而,凡事“有利必有一弊”,人们在得益于信息所带来的新的巨大机遇的同时,也不得不面对信息安全问题的严峻考验。“黑客攻击”网站被“黑”,“CIH病毒”无时无刻不充斥在网络中。“电子战”已成为国与国之间,商家与商家之间的一种重要的攻击与防卫手段。因此信息安全,网络安全的问题已经引起各国,各部门,各行各业以及每个计算机用户的充分重视。因特网提供给人们的不仅仅是精彩,还无时无刻地存在各种各样的危险和陷阱。对此,我们既不能对那些潜在的危险不予重视,遭受
9、不必要的损失;也不能因为害怕某些危险而拒绝因特网的各种有益的服务,对个人来说这样会失去了了解世界、展示自己的场所,对企业来说还失去了拓展业务、提高服务、增强竞争力的机会。不断地提高自身网络的安全才是行之有效地办法。第一章 防火墙的概论 1.1防火墙是什么所谓防火墙指的是一个由软件和硬件设备组合而成、在内部网和外部网之间、专用网与公共网之间的界面上构造的保护屏障.是一种获取安全性方法的形象说法,它是一种计算机硬件和软件的结合,使Internet与Intranet之间建立起一个安全网关,从而保护内部网免受非法用户的侵入,防火墙主要由服务访问规则、验证工具、包过滤和应用网关4个部分组成,防火墙就是一
10、个位于计算机和它所连接的网络之间的软件或硬件(其中硬件防火墙用的较少,例如国防部以及大型机房等地才用,因为它价格昂贵)。该计算机流入流出的所有网络通信均要经过此防火墙。2.1防火墙的分类从防火墙的防范方式和侧重点的不同来看,防火墙可以分为很多类型,但是根据防火墙对内外来往数据处理方法,大致可将防火墙分为两大体系:包过滤防火墙和代理防火墙。包过滤防火墙经历了两代:2.1.1静态包过滤防火墙:静态包过滤防火墙采用的是一个都不放过的原则。它会检查所有通过信息包里的IP地址号,端口号及其它的包头信息,并根据系统管理员给定的过滤规则和准备过滤的信息包一一匹配,其中:如果信息包中存在一点与过滤规则不符合,
11、那么这个信息包里所有的信息都会被防火墙屏蔽掉,这个信息包就不会通过防火墙。相反的,如果每条规都和过滤规则相匹配,那么信息包就允许通过。静态包的过滤原理就是:将信息分成若干个小数据片(数据包),确认符合防火墙的包过滤规则后,把这些个小数据片按顺序发送,接收到这些小数据片后再把它们组织成一个完整的信息这个就是包过滤的原理。这种静态包过滤防火墙,对用户是透明的,它不需要用户的用户名和密码就可以登录,它的速度快,也易于维护。但由于用户的使用记录没有记载,如果有不怀好意的人进行攻击的话,我们即不能从访问记录中得到它的攻击记录,也无法得知它的来源。而一个单纯的包过滤的防火墙的防御能力是非常弱的,对于恶意的
12、攻击者来说是攻破它是非常容易的。其中“信息包冲击”是攻击者最常用的攻击手段:主要是攻击者对包过滤防火墙发出一系列地址被替换成一连串顺序IP地址的信息包,一旦有一个包通过了防火墙,那么攻击者停止再发测试IP地址的信息包,用这个成功发送的地址来伪装他们所发出的对内部网有攻击性的信息。2.1.2动态包过滤防火墙:静态包过滤防火墙的缺点,动态包过滤防火墙都可以避免。它采用的规则是发展为“包状态检测技术”的动态设置包过滤规则。它可以根据需要动态的在过滤原则中增加或更新条目,在这点上静态防火墙是比不上它的,它主要对建立的每一个连接都进行跟踪。在这里我们了解的是代理防火墙。代理服务器型防火墙与包过滤防火墙不
13、同之点在于,它的内外网之间不存在直接的连接,一般由两部分组成:服务器端程序和客户端程序,其中客户端程序通过中间节点与提供服务的服务器连接。代理服务器型防火墙提供了日志和审记服务。 代理防火墙也经历了两代:2.1.3 代理(应用层网关)防火墙:这种防火墙被网络安全专家认为是最安全的防火墙,主要是因为从内部发出的数据包经过这样的防火墙处理后,就像是源于防火墙外部网卡一样,可以达到隐藏内部网结构的作用。由于内外网的计算机对话机会根本没有,从而避免了入侵者使用数据驱动类型的攻击方式入侵内部网。2.1.4自适应代理防火墙:自适应代理技术是商业应用防火墙中实现的一种革命性技术。它结合了代理类型防火墙和包过
14、滤防火墙的优点,即保证了安全性又保持了高速度,同时它的性能也在代理防火墙的十倍以上,在一般的情况下,用户更倾向于这种防火墙。我们把两种防火墙的优缺点的对比用下列图表的形式表示如下:优点缺点包过滤防火墙价格较低性能开销小,处理速度较快定义复杂,容易出现速度较慢,不太适用于高速网之间的应用代理防火墙内置了专门为提高安全性而编制的Proxy应用程序,能够透彻地理解相关服务的命令,对来往的数据包进行安全化处理不能理解特定服务的上下文环境,相应控制只能在高层由代理服务和应用层网关来完成3.1防火墙功能概述防火墙是一个保护装置,它是一个或一组网络设备装置。通常是指运行特别编写或更改过操作系统的计算机,它的
15、目的就是保护内部网的访问安全。防火墙可以安装在两个组织结构的内部网与外部的Internet之间,同时在多个组织结构的内部网和Internet之间也会起到同样的保护作用。它主要的保护就是加强外部Internet对内部网的访问控制,它主要任务是允许特别的连接通过,也可以阻止其它不允许的连接。防火墙只是网络安全策略的一部分,它通过少数几个良好的监控位置来进行内部网与Internet的连接。防火墙的核心功能主要是包过滤。其中入侵检测,控管规则过滤,实时监控及电子邮件过滤这些功能都是基于封包过滤技术的。防火墙的主体功能归纳为以下几点:(1)根据应用程序访问规则可对应用程序连网动作进行过滤(2)对应用程序
16、访问规则具有自学习功能。(3)可实时监控,监视网络活动。(4)具有日志,以记录网络访问动作的详细信息。(5)被拦阻时能通过声音或闪烁图标给用户报警提示。防火墙仅靠这些核心技术功能是远远不够的。核心技术是基础,必须在这个基础之上加入辅助功能才能流畅的工作。而实现防火墙的核心功能是封包过滤。4.1 防火墙主要技术特点: (1)应用层采用Winsock 2 SPI进行网络数据控制、过滤; (2)核心层采用NDIS HOOK进行控制,尤其是在Windows 2000 下,此技术属微软未公开技术。 此防火墙还采用两种封包过滤技术:一是应用层封包过滤,采用Winsock 2 SPI ;二是核心层封包过滤,
17、采用NDIS_HOOK。 Winsock 2 SPI 工作在API之下、Driver之上,属于应用层的范畴。利用这项技术可以截获所有的基于Socket的网络通信。比如IE、OUTLOOK等常见的应用程序都是使用Socket进行通信。采用Winsock 2 SPI的优点是非常明显的:其工作在应用层以DLL的形式存在,编程、测试方便;跨Windows 平台,可以直接在Windows98/ME/NT/2000/XP 上通用,Windows95 只需安装上Winsock 2 for 95,也可以正常运行;效率高,由于工作在应用层,CPU 占用率低;封包还没有按照低层协议进行切片,所以比较完整。而防火墙
18、正是在TCP/IP协议在windows的基础上才得以实现。5.1 防火墙的发展历程5.1.1基于路由器的防火墙由于多数路由器本身就包含有分组过滤功能,故网络访问控制可能通过路控制来实现,从而使具有分组过滤功能的路由器成为第一代防火墙产品。5.1.2第一代防火墙产品的特点:(1)利用路由器本身对分组的解析,以访问控制表(Access List)方式实现对分组的过滤;(2)过滤判断的依据可以是:地址、端口号、IP旗标及其他网络特征;(3)只有分组过滤的功能,且防火墙与路由器是一体的。这样,对安全要求低的网络可以采用路由器附带防火墙功能的方法,而对安全性要求高的网络则需要单独利用一台路由器作为防火墙
19、。5.1.3第一代防火墙产品的不足之处具体表现为:(1)路由协议十分灵活,本身具有安全漏洞,外部网络要探寻内部网络十分容易。例如,在使用FTP协议时,外部服务器容易从20号端口上与内部网相连,即使在路由器上设置了过滤规则,内部网络的20号端口仍可以由外部探寻。(2)路由器上分组过滤规则的设置和配置存在安全隐患。对路由器中过滤规则的设置和配置十分复杂,它涉及到规则的逻辑一致性。作用端口的有效性和规则集的正确性,一般的网络系统管理员难于胜任,加之一旦出现新的协议,管理员就得加上更多的规则去限制,这往往会带来很多错误。(3)路由器防火墙的最大隐患是:攻击者可以“假冒”地址。由于信息在网络上是以明文方
20、式传送的,黑客(Hacker)可以在网络上伪造假的路由信息欺骗防火墙。路由器防火墙的本质缺陷是:由于路由器的主要功能是为网络访问提供动态的、灵活的路由,而防火墙则要对访问行为实施静态的、固定的控制,这是一对难以调和的矛盾,防火墙的规则设置会大大降低路由器的性能。可以说基于路由器的防火墙技术只是网络安全的一种应急措施,用这种权宜之计去对付黑客的攻击是十分危险的。5.1.4用户化的防火墙工具套为了弥补路由器防火墙的不足,很多大型用户纷纷要求以专门开发的防火墙系统来保护自己的网络,从而推动了用户防火墙工具套的出现。5.1.5作为第二代防火墙产品,用户化的防火墙工具套具有以下特征:(1)将过滤功能从路
21、由器中独立出来,并加上审计和告警功能;(2)针对用户需求,提供模块化的软件包;(3)软件可以通过网络发送,用户可以自己动手构造防火墙;(4)与第一代防火墙相比,安全性提高了,价格也降低了。5.1.6第二代防火墙产品的缺点(1)无论在实现上还是在维护上都对系统管理员提出了相当复杂的要求,(2)配置和维护过程复杂、费时;(3)对用户的技术要求高;(4)全软件实现,使用中出现差错的情况很多。5.2 建立在通用操作系统上的防火墙基于软件的防火墙在销售、使用和维护上的问题迫使防火墙开发商很快推出了建立在通用操作系统上的商用防火墙产品。5.2.1作系统上的防火墙的特点:(1)是批量上市的专用防火墙产品;(
22、2)包括分组过滤或者借用路由器的分组过滤功能;(3)装有专用的代理系统,监控所有协议的数据和指令;(4)保护用户编程空间和用户可配置内核参数的设置;(5)安全性和速度大大提高。第三代防火墙有以纯软件实现的,也有以硬件方式实现的,它们已经得到了广大用户的认同。但随着安全需求的变化和使用时间的推延,仍表现出不少问题。5.2.2操作系统上的防火墙的缺点(1)作为基础的操作系统及其内核往往不为防火墙管理者所知,由于源码的保密,其安全性无从保证;(2)由于大多数防火墙厂商并非通用操作系统的厂商,通用操作系统厂商不会对操作系统的安全性负责;(3)从本质上看,第三代防火墙既要防止来自外部网络的攻击,还要防止
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机网络 毕业设计 论文 防火墙 配置 应用
链接地址:https://www.31ppt.com/p-2402157.html