防火墙工作原理及应用课件.ppt
《防火墙工作原理及应用课件.ppt》由会员分享,可在线阅读,更多相关《防火墙工作原理及应用课件.ppt(55页珍藏版)》请在三一办公上搜索。
1、防火墙工作原理及应用文档ppt,防火墙的概念,防火墙(firewall)这个术语来自建筑结构的安全技术。在网络系统中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术,起到内部网与Internet之间的一道防御屏障。,网络防火墙,防火墙的功能,访问控制防止外部攻击 进行网络地址转换提供日志与报警 对用户身份认证,防火墙的历史,最早的防火墙技术几乎与路由器同时出现,采用了分组过滤(packet filter)技术;1992年,南加洲大学(University of Southern California,USC)信息科学院的Bob.Braden
2、开发出了基于动态分组过滤(dynamic packet filter)技术的第4代防火墙,后来演变为状态监视(stateful inspection)技术。1994年,以色列的CheckPoint公司开发出了第一个采用这种技术的商业化的产品。1998年,美国的网络联盟公司(network associates inc,NAI)推出了一种自适应代理(adaptive proxy)技术,并在其产品Gauntlet Firewall for NT中实现,给代理类型的防火墙赋予了全新的意义,可以称之为第5代防火墙。,防火墙的原理,防火墙的主要目的是为了隔离外部网(Internet)和内部网(Extra
3、net),以保护网络的安全;从TCP/IP参考模型的网络结构来看,防火墙是建立在不同分层结构上的、具有一定安全级别和执行效率的安全通信技术;按照网络分层结构的实现思想,若防火墙所采用的通信协议栈其层次越低,所能检测到的通信资源越少,其安全级别也就越低,但其执行效率却较好。反之,如果防火墙所采用的通信协议栈其层次越高,所能检测到的通信资源越多,其安全级别也就越高,但其执行效率却较差。,防火墙分类,实现技术方式从实现技术方式的不同,防火墙可分为“分组过滤型”防火墙和“应用代理型”防火墙两大体系。前者以以色列的Checkpoint防火墙和美国Cisco公司的PIX防火墙为代表,后者以NAI公司的Ga
4、untlet防火墙为代表。应用对象的不同 分为企业级防火墙与个人防火墙;实现形态上的不同分为软件防火墙、硬件防火墙和芯片级放火墙。,防火墙的组成及位置,组成可以由一台路由器、一台PC或者一台主机构成,也可以是由多台主机构成的体系;位置一般将防火墙放置在网络的边界;有时在网络边界内部也应该部署防火墙,以便为特定主机提供额外的、特殊的保护;,防火墙的局限性,防火墙不能防范不经过防火墙的攻击;防火墙不能防止来自内部的攻击。防火墙只能按照对其配置的规则进行有效的工作,一个过于随意的规则可能会减弱防火墙的功效;防火墙不能防止感染了病毒的软件或文件的传输;防火墙不能修复脆弱的管理措施或者设计有问题的安全策
5、略;防火墙可以阻断攻击,但不能消灭攻击源;防火墙不能抵抗最新的未设置策略的攻击漏洞;防火墙的并发连接数限制容易导致拥塞或者溢出;防火墙对服务器合法开放的端口的攻击大多无法阻止;防火墙本身也会出现问题和受到攻击;,防火墙的发展趋势,设计新的防火墙的技术架构是未来发展方向。采用数据加密技术的,使安全地合法访问。混合使用分组过滤技术、代理服务技术和其他的一些新技术。新的IP协议IPv6的应用将对防火墙的建立与运行产生深刻的影响。分布式防火墙。,其特点是完全“隔离”了网络的通信,通过对每一种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用;新的IP协议IPv6的应用将对防火墙的建立与运行产
6、生深刻的影响。堡垒主机过滤(screened host)体系结构也称作屏蔽主机体系结构或者筛选主机体系结构,由一个单独屏蔽路由器和内部网络上的堡垒主机共同构筑防火墙,主要通过数据分组过滤技术实现内、外网的隔离和对内部网络的保护。其次,想要达到什么安全等级的的监测和控制;内、外部网之间的通信必须经过堡垒主机;防火墙不能防止感染了病毒的软件或文件的传输;内外网之间不能直接通信;早先代理服务器用于将常用的页面存储在缓冲区中,以便提高网络通信的速度。分组过滤是一种安全筛选机制,它控制哪些数据包可以进出网络而哪些数据包应被网络所拒绝。Checkpoint FireWall1防火墙不能防止来自内部的攻击。
7、其中一个连接是网关到内部主机,另一个是网关到外部主机;,4.2防火墙技术,分组过滤技术代理服务器技术应用网关技术电路级网关技术状态监测技术网络地址转换技术,分组过滤技术,分组过滤(packet filter)是所有防火墙中最核心的功能,进行分组过滤的标准是根据安全策略制定的;分组过滤型防火墙工作在TCP/IP网络参考模型的网络层和传输层;,分组过滤技术,分组过滤原理 分组过滤通常安装在路由器上,并且大多数商用路由器都提供了分组过滤的功能。分组过滤是一种安全筛选机制,它控制哪些数据包可以进出网络而哪些数据包应被网络所拒绝。通常情况下靠网络管理员在防火墙设备的ACL中设定。,因为分组过滤技术是在T
8、CP/IP层实现的,所以分组过滤的一个很大的弱点是不能在应用层级别上进行过滤,所以防护方式比较单一。合并堡垒主机与内部路由器合并堡垒主机与内部路由器用一台装有两块网卡的堡垒主机做防火墙,两块网卡各自与内部网和Internet相连;堡垒主机过滤体系结构DMZ通过隔离内外网络,并为内、外网之间的通信起到缓冲作用。防火墙的抗攻击能力网络安全的保证;将DMZ置于公网和防火墙之间为了配置和管理方便,通常将内部网中需要向外部提供服务的服务器设置在单独的网段,这个网段被称为非军事区(demilitarized zone,DMZ),也被称为停火区或周边网络。围绕流过滤平台,东软构建了网络安全响应小组、应用升级
9、包开发小组、网络安全实验室,不仅带给用户高性能的应用层保护,还包括新应用的及时支持,特殊应用的定制开发,安全攻击事件的及时响应等;,分组过滤技术,分组过滤技术的特点 因为CPU用来处理分组过滤的时间相对很少,且这种防护措施对用户透明,合法用户在进出网络时,根本感觉不到它的存在,使用起来很方便。因为分组过滤技术不保留前后连接信息,所以很容易实现允许或禁止访问。因为分组过滤技术是在TCP/IP层实现的,所以分组过滤的一个很大的弱点是不能在应用层级别上进行过滤,所以防护方式比较单一。,分组过滤技术发展阶段,第一代静态分组过滤类型防火墙第二代动态分组过滤类型防火墙 动态分组过滤(dynamic pac
10、ket filter)也叫状态分组检查(stateful packet inspection,SPI)或者有状态分组过滤;,代理服务器技术,早先代理服务器用于将常用的页面存储在缓冲区中,以便提高网络通信的速度。后来代理服务器逐渐发展为能够提供强大安全功能的一种技术。代理服务器防火墙作用在应用层,针对每一个特定应用都有一个程序,通过代理可以实现比分组过滤更严格的安全策略。,应用级网关技术,应用级网关(application gateway)型防火墙主要工作在OSI参考模型的最高层,即应用层;其特点是完全“隔离”了网络的通信,通过对每一种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用
11、;,应用级网关技术,工作原理 应用网关接受内、外部网络的通信数据包,并根据自己的安全策略进行过滤,不符合安全协议的信息被拒绝或丢弃;通过自身(网关)复制传递数据,防止在内部网主机与Internet主机间直接建立联系;能够理解应用层上的协议,能够做复杂一些的访问控制,并做精细的注册和审核;,电路级网关技术,电路级网关也被称为线路级网关,它工作在会话层。它在两个主机首次建立TCP连接时创建一个电子屏障。工作原理 电路级网关通过在TCP三次握手建立连接的过程中,监视两主机建立连接时的握手信息,检查双方的SYN、ASK和序列号是否合乎逻辑,来判断该请求的会话是否合法。一旦网关认为会话是合法的,就为双方
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 工作 原理 应用 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3000029.html