网络安全技术基础课件.ppt
《网络安全技术基础课件.ppt》由会员分享,可在线阅读,更多相关《网络安全技术基础课件.ppt(39页珍藏版)》请在三一办公上搜索。
1、第,6,章,网络安全技术基础,学习目标,1,)了解计算机网络安全的主要内容,2,)理解并掌握防火墙技术及其实现,3,)了解认证技术的种类和实现方法,4,)了解密码体制和加密技术,6.1,网络信息安全概述,6.1.1,网络面临的安全威胁,计算机网络通信面临的四种威胁:,(,1,)截获(,Interception,),攻击者从网络上窃听他人的通信内容。,(,2,)中断(,Interruption,),攻击者有意中断他人在网络上的通信。,(,3,)篡改(,Modification,),攻击者故意篡改网络上传送的报文。,(,4,)伪造(,Fabrication,),攻击者伪造信息在网络上传送。,网络面
2、临的安全威胁,6.1,网络信息安全概述,安全威胁可以分为两大类:,主动攻击:更改信息和拒绝用户使用资源的攻击。(如,2,3,4,),被动攻击:截获信息的攻击(如,1,)。,6.1,网络信息安全概述,被动攻击又称为通信量分析,攻击者不干扰信息,流,只是观察和分析某一个协议数据单元(,PDU,)。被,动攻击往往是主动攻击的前奏。,主动攻击是指攻击者对某个连接中通过的,PDU,进行,各种处理。主动攻击从类型上分为:,(,1,)更改报文流,(,2,)拒绝报文服务,(,3,)伪造连接初始化,(,4,)恶意攻击程序(计算机病毒、计算机蠕虫、,特洛伊木马和逻辑炸弹),6.1,网络信息安全概述,计算机网络通信
3、安全的六个目标:,(,1,)防止析出报文内容,(,2,)防止通信量分析,(,3,)检测更改报文流,(,4,)检测拒绝报文服务,(,5,)检测伪造初始化连接,(,6,)防止和检测计算机病毒,6.1,网络信息安全概述,6.1.2,计算机网络安全的内容,(,1,)保密性,(,2,)安全协议设计,(,3,)接入控制,6.1,网络信息安全概述,6.1.3,计算机网络安全研究的主要问题,需要考虑的主要问题:,(,1,)网络防攻击技术,(,2,)网络安全漏洞与对策的研究,(,3,)网络中的信息安全问题,(,4,)防抵赖问题,(,5,)网络内部安全防范,(,6,)网络防病毒,(,7,)网络数据备份与恢复及灾难
4、恢复,6.2,防火墙技术,6.2.1,概述,防火墙是一种网络安全防护系统,是由软件和硬件构成,用,来在网络之间执行控制策略的系统。设置防火墙的目的是保护内,部网络资源不被外部非授权用户使用。一般都将防火墙设置在内,部网络和外部网络之间。,防火墙的主要功能包括:,1,)检查所有从外部网络进入内部网络的数据包;,2,)检查所有从内部网络流出到外部网络的数据包;,3,)执行安全策略,限制所有不符合安全策略要求的分组通过;,4,)具有防攻击能力,保证自身的安全性。,6.2,防火墙技术,6.2.2,防火墙的实现,防火墙系统往往由包过滤路由器和应用级网关组合而成,由,于组合方式有多种,因此防火墙系统的结构
5、也有多种形式。,6.2,防火墙技术,1.,包过滤路由器,(,1,)包过滤基本概念,y,N,N,y,?,?,1,y,?,?,1,?,?,?,?,?,2,?,y,?,?,Y,1,y,?,?,1,?,?,?,?,?,?,D,a,?,?,?,1,y,?,?,?,?,o,?,?,?,1,?,?,|,?,?,?,?,?,?,1,y,?,?,1,?,?,a,?,?,?,a,?,?,?,包过滤路由器示意图,包过滤流程图,6.2,防火墙技术,(,2,)包过滤路由器配置的基本方法,过滤,规则,号,方,向,动,作,源主机,地址,源端,口号,目的主,机地址,目的,端,口号,协,议,描,述,1,进,入,阻,塞,OTHE
6、RH,OST,*,*,*,*,阻塞来自,OTHERHOST,的,数据包,2,输,出,阻,塞,*,*,OTHERH,OST,*,*,阻塞传到,OTHERHOST,的,数据包,3,进,入,允,许,*,1023,192.3.8.,1,25,TC,P,允许外部用户传送到,内部网络电子邮件服,务器的数据包,4,输,出,允,许,192.3.8,.1,25,*,1023,TC,P,允许内部邮件服务器,传送到外部网络的电,子邮件数据包,包过滤规则表,6.2,防火墙技术,(,3,)包过滤方法的优缺点分析,优点:,1,)结构简单,便于管理,造价低。,2,)由于操作在网络层和传输层进行,所以对应用层透明。,缺点:,
7、1,)在路由器中配置包过滤规则比较困难。,2,)只能控制到主机一级,不涉及包的内容与用户一级,有局限性。,6.2,防火墙技术,2.,应用级网关,(,1,)多归属主机,多归属主机又称为多宿主主机,它是具有多个网络接口卡,的主机,其结构如图所示。如果将多归属主机用在应用层的用户,身份认证与服务请求合法性检查上,那么这一类可以起到防火墙,作用的多归属主机就叫做应用级网关,或应用网关。,?,1,?,?,?,?,?,?,1,?,?,?,2,?,?,?,3,?,?,?,3,?,?,?,2,?,?,?,1,?,?,1,?,?,2,?,?,3,?,1,?,?,?,多归属主机结构示意图,6.2,防火墙技术,(,
8、2,)应用级网关,应用级网关原理示意图,如果多归,属主机连接了,两个网络,那,么它可以叫做,双归属主机,(,dual-homed,host,)。双归,属主机可以用,在网络安全与,网络服务的代,理上。,6.2,防火墙技术,(,3,)应用代理,直实服务器,外部,响应,转发请求,Internet,代理客户,应用层代理服务,代理服务器,应用协,议分析,请求,转发响应,Intranet,真实的,客户端,应用代理是应用级网关的另一种,形式,但它们的工作方式不同。应用,级网关是以存储转发方式,检查和确,定网络服务请求的用户身份是否合法,,决定是转发还是丢弃该服务请求。因,此从某种意义上说,应用级网关在应,用
9、层“转发”合法的应用请求。应用,代理与应用级网关不同之处在于:应,用代理完全接管了用户与服务器的访,问,隔离了用户主机与被访问服务器,之间的数据包的交换通道。,应用代理的基本工作原理,6.2,防火墙技术,6.2.3,防火墙的系统结构,1.,防火墙系统结构的基本概念,防火墙是一个由软件与硬件组成的系统。由于不同内部网络,的安全策略与防护目的不同,防火墙系统的配置与实现方式也有,很大的区别。简单的一个包过滤路由器或应用级网关、应用代理,都可以作为防火墙使用。实际的防火墙系统要比以上原理性讨论,的问题复杂得多,它们经常将包过滤路由器与应用级网关作为基,本单元。采用多级的结构和多种组态。,6.2,防火
10、墙技术,2.,堡垒主机的概念,从理论上讲,用一个双归属主机作为应用级网关可以起到,防火墙的作用。在这种结构中,应用级网关完全暴露给整个外,部网络,而应用级网关的自身安全会影响到整个系统的工作,,因此从防火墙设计者来说,运行应用级网关软件的计算机系统,必须非常可靠。人们把处于防火墙关键部位、运行应用级网关,软件的计算机系统称为堡垒主机。,客户机,双宿主机,Internet,6.2,防火墙技术,设置堡垒主机需要注意以下几个问题:,(,1,)在堡垒主机的硬件平台上安装它的操作系统的一个安全版本,,使它成为一个可信任的系统;,(,2,)删除不必要的服务和应用软件,保留必须的服务,如,DNS,、,FTP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 技术 基础 课件
链接地址:https://www.31ppt.com/p-3926746.html