防火墙技术-几种防护墙概念介绍.ppt
《防火墙技术-几种防护墙概念介绍.ppt》由会员分享,可在线阅读,更多相关《防火墙技术-几种防护墙概念介绍.ppt(27页珍藏版)》请在三一办公上搜索。
1、第七讲:几种防火墙介绍,1,简单包过滤/分组过滤防火墙状态检测包过滤防火墙应用代理防火墙电路中继防火墙,传输层,网络层,数据链路层,物理层,应用层,数据链路层,物理层,应用层,传输层,网络层,一、状态检测防火墙,对于新建立的应用连接,状态检测型防火墙先检查预先设置的安全规则,允许符合规则的连接通过,并记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要符合状态表,就可以通过。状态检测防火墙保留状态连接表,并将进出网络的数据当成一个个的会话,利用状态表跟踪每一个会话状态。状态监测对每一个包的检查不仅根据规则表,更考虑了数据包是否符合会话所处的状态,因此提供了完整的对传输层的控制能力。,
2、2,过滤规则实例,3,过滤规则配置的两种方式(一),限制策略:接受信任的数据包,拒绝其它所有数据包,4,过滤规则配置的两种方式(二),宽松策略:拒绝不受信任的数据包,接受其它所有数据包,5,针对包过滤防火墙的攻击,IP地址欺骗,例如,假冒内部的IP地址对策:在外部接口上禁止内部地址小碎片攻击,利用IP分片功能把TCP头部切分到不同的分片中对策:丢弃分片太小的分片利用规则设置漏洞对策:采用状态检测防火墙1 192.168.1.9 any any any permit2 192.168.1.9 any any 80 deny源路由攻击,即由源指定路由对策:禁止这样的选项,6,源路由攻击,7,1,B
3、,permit2,C,deny,B,Data,C,Data,B,Data,R3,R1,B,R3,R1,Data,作业1:根据条件编写防火墙规则,内网所有设备之间都能相互访问内网所有设备,除了以外,都能访问外网的Web服务只有能访问外网的应用A,其它设备都不能访问应用A内网Web服务和邮件服务能被外网所有设备访问内网文件服务能被外网的访问,其它网外设备不能访问其它访问被禁止,8,内网,外网,作业1:要求,11月6日前通过邮件递交()Word文件,文件名:学号-作业1.doc按以下格式编写规则:,9,第七讲:几种防火墙介绍,10,简单包过滤/分组过滤防火墙状态检测包过滤防火墙应用代理防火墙电路中继
4、防火墙,传输层,网络层,数据链路层,物理层,应用层,数据链路层,物理层,应用层,传输层,网络层,二、应用代理防火墙,也称为应用层网关特点所有的内外网之间的连接都通过防火墙,防火墙作为网关在应用层上实现可以监视数据包的应用层内容可以实现基于用户的认证,防止IP欺骗所有的应用需要单独实现可以提供理想的日志功能非常安全,但是开销比较大,11,应用代理防火墙技术介绍,优点:安全性高提供应用层的安全,12,缺点:性能差伸缩性差只支持有限的应用不透明,应用代理防火墙,13,应用代理防火墙实际上并不允许在它连接的网络之间直接通信。相反,它是接受来自内部/外部网络特定用户应用程序的通信,然后建立与外部/内部网
5、络主机单独的连接。网络内部/外部的用户不直接与外部/内部的服务器通信,所以内部/外部主机不能直接访问外部/内部网络的任何一部分。,D,D,应用代理防火墙工作原理,14,Telnet应用代理,15,远程登录Telnet应用代理的过程:用户首先Telnet到应用代理主机,并输入内部目标主机的名字(域名、IP地址)应用代理检查用户的源IP地址等,并根据事先设定的访问规则来决定是否转发或拒绝数据然后进行用户验证应用代理服务器为用户建立在网关与内部主机之间的Telnet连接应用代理服务器在两个连接(用户/应用网关,代理服务器/内部主机)之间传送数据应用网关对本次连接进行日志记录,Telnet“会话”在终
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 技术 几种防 护墙 概念 介绍

链接地址:https://www.31ppt.com/p-6032877.html