防火墙技术与产品.ppt
《防火墙技术与产品.ppt》由会员分享,可在线阅读,更多相关《防火墙技术与产品.ppt(111页珍藏版)》请在三一办公上搜索。
1、,防火墙技术与产品,防火墙概念防火墙特征防火墙功能协议与服务防火墙技术内容防火墙体系结构防火墙实现策略对防火墙技术与产品发展的介绍对防火墙技术的展望,内容提要,防火墙(Firewall),为什么需要防火墙,所有软件都是有错的通常情况下99.99%无错的程序很少会出问题同安全相关的99.99%无错的程序可以确信会被人利用那0.01%的错误0.01%安全问题等于100%的失败,Why Security is Harder than it Looks,内部网特点,组成结构复杂各节点通常自主管理信任边界复杂,缺乏有效管理有显著的内外区别机构有整体的安全需求最薄弱环节原则,为什么需要防火墙,保护内部不受
2、来自Internet的攻击为了创建安全域为了增强机构安全策略,防火墙概念,防火墙是指设置在不同网络或网络安全域(公共网和企业内部网)之间的一系列部件的组合。它是不同网络(安全域)之间的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有很高的抗攻击能力,它是提供信息安全服务,实现网络和信息安全的基础设施。,防火墙特征,保护脆弱和有缺陷的网络服务集中化的安全管理加强对网络系统的访问控制加强隐私对网络存取和访问进行监控审计,保护脆弱和有缺陷的网络服务一个防火墙能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防
3、火墙,所以网络环境变得更安全。防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。,防火墙特征,防火墙特,集中化的安全管理通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集中安全管理更经济。,加强对网络系统的访问控制一个防火墙的主要功能是对整个网络的访问控制。比如防火墙可以屏蔽部分主机,使外部网络无法访问,同样可以屏蔽部分主机的特定服务,使得外部网络可以访问该主机的其它服务,但无法访问该主机的
4、特定服务。防火墙不应向外界提供网络中任何不需要服务的访问权,这实际上是安全政策的要求了。控制对特殊站点的访问:如有些主机或服务能被外部网络访问,而有些则需被保护起来,防止不必要的访问。,防火墙特征,加强隐私隐私是内部网络非常关心的问题。一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而暴漏了内部网络的某些安全漏洞。使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。,防火墙特征,对网络存取和访问进行监控审计如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进
5、行适当的报警,并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。,防火墙特征,协议 ISO/OSI协议分层,应用层,表示层,会话层,传输层,数据链路层,物理层,网络层,数据链路层,协议 ISO/OSI协议分层,物理层:涉及在物理信道上传输原始比特,处理与物理传输介质有关的机械的、电气的和过程的接口。数据链路层:分为介质访问控制(MAC)和逻辑链路控制(LLC)两个子层。MAC子层解决广播型网络中多用户竞争信道使
6、用权问题。LLC的主要任务是将有噪声的物理信道变成无传输差错的通信信道,提供数据成帧、差错控制、流量控制和链路控制等功能。网络层:负责将数据从物理连接的一端传到另一端,即所谓点到点,通信主要功能是寻径,以及与之相关的流量控制和拥塞控制等。,协议 ISO/OSI协议分层,传输层:主要目的在于弥补网络层服务与用户需求之间的差距。传输层通过向上提供一个标准、通用的界面,使上层与通信子网(下三层)的细节相隔离。传输层的主要任务是提供进程间通信机制和保证数据传输的可靠性。会话层:主要针对远程终端访问。主要任务包括会话管理、传输同步以及活动管理等。表示层:主要功能是信息转换,包括信息压缩、加密、与标准格式
7、的转换(以及上述各操作的逆操作)等等。应用层:提供最常用且通用的应用程序,包括电子邮件(E-mail)和文电传输等。,应用层表示层会话层传输层网络层数据链路层物理层,FTP、TELNET NFSSMTP、SNMP XDR RPC TCP、UDP IPEthernet、PDN、IEEE802.3、IEEE802.4、IEEE802.5及其它,ICMP,ARP RARP,OSI参考模型,Internet协议簇,OSI参考模型与Internet协议簇,协议TCP/IP协议分层,应用层,传输层,网间网层,网络接口层,协议TCP/IP协议分层,应用层:向用户提供一组常用的应用程序,比如文件传输访问、电子
8、邮件、远程登录等。用户完全可以在“网间网”之上(即传输层之上),建立自己的专用应用程序,这些专用应用程序要用到TCP/IP,但不属于TCP/IP。传输层(TCP/UDP):提供应用程序间(即端到端)的可靠(TCP)或高效(UDP)的通信。其功能包括:格式化信息流及提供可靠传输。传输层还要解决不同应用程序的识别问题。网间网层(IP):负责相邻计算机之间的通信。其功能包括:处理来自传输层的分组发送请求;处理输入数据包;处理ICMP报文。网络接口层:TCP/IP协议的最低层,负责接收IP数据报并通过网络发送,或者从网络上接收物理帧,抽出IP数据包,交给IP层。,TCP/IP服务,SMTP-Simpl
9、e Mail Transfer Protocol,用于发送、接收电子邮件。TELNET-可以远程登陆到网络的每个主机上,直接使用他的资源。FTP-File Transfer Protocol,用于文件传输。DNS-Domain Name Service,被 TELNET、FTP、WWW及其它服务所用,可以把主机名字转换为 IP 地址。WWW-World Wide Web,是 FTP、gopher、WAIS及其它信息服务的结合体,使用超文本传输协议(http)。,TCP/IP服务,RPC-远程过程调用服务。如 NFS-Network File System,可允许系统共享目录与磁盘。NIS-Ne
10、twork Information Services,网络信息服务容许多个系统共享数据库,如 password file容许集中管理。X Window System:一个图形化的窗口系统。Rlogin、rsh、及 其它“r”服务。运用相互信任的主机的概念,在其它系统上可以执行命令且不要求 password。,TCP/IP服务,IP,IP协议的主要内容包括无连接数据报传送、数据报寻径及差错处理三部分。IP层作为通信子网的最高层,屏蔽底层各种物理网络的技术环节,向上(TCP层)提供一致的、通用性的接口,使得各种物理网络的差异性对上层协议不复存在。IP数据报分为报头和数据区两部分,IP报头由IP协议
11、处理,是IP协议的体现;数据体则用于封装传输层数据或差错和控制报文(ICMP)数据,由TCP协议或ICMP协议处理。,TCP,TCP是传输层的重要协议之一,提供面向连接的可靠字节流传输。面向连接的TCP要求在进行实际数据传输前,必须在信源端与信宿端建立一条连接。且面向连接的每一个报文都需接收端确认,未确认报文被认为是出错报文,出错的报文协议要求出错重传。TCP采用可变窗口进行流量控制和拥塞控制以保证可靠性。分组是TCP传输数据的基本单元,分TCP头和TCP数据体两大部分。,UDP,UDP是传输层的重要协议之一;基于UDP的服务包括NIS、NFS、NTP及DNS等。UDP不是面向连接的服务,几乎
12、不提供可靠性措施;因此,基于UDP的服务具有较高的风险。,TCP与UDP端口,一个TCP或UDP连接由下述要素唯一确定:源IP地址、目的地IP地址、源端口、目的地端口。TCP或UDP用协议端口标识通信进程,端口是一种抽象的软件结构(包括一些数据结构和I/O缓冲区)。应用程序(即进程)通过系统调用与某些端口建立连接后,传输层传给该端口的数据被相应进程所接收。接口又是进程访问传输服务的人口点。每个端口拥有一个叫端口号的16位整数标识符,用于区分不同端口。TCP和UDP软件分别可以提供65536个不同的端口。端口有两部分,一部分是保留端口(端口号小于1024,对应于服务器进程),一部分是自由端口(以
13、本地方式分配)。,某些服务进程通常对应于特定的端口。如SMTP为25,X WINDOWS为6000。客户使用端口号及目的地IP地址初始化与一个特定主机或服务的连接。,TCP与UDP端口,防火墙技术可根据防范的方式和侧重点的不同而分为很多种类型,总体来讲可分为三大类:分组过滤应用代理电路中继,防火墙技术内容,分组过滤(Packet filtering):作用在网络层和传输层,它根据分组包头源地址,目的地址和端口号、协议类型等标志确定是否允许数据包通过。只有满足过滤逻辑的数据包才被转发到相应的目的地出口端,其余数据包则被从数据流中丢弃。应用代理(Application Proxy):也叫应用网关(
14、Application Gateway),它作用在应用层,其特点是完全“阻隔”了网络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。实际中的应用网关通常由专用工作站实现。电路中继(Circuit Relay)也叫电路网关(Circuit Gateway)或TCP代理(TCP Proxy),其工作原理与应用代理类似,不同之处是该代理程序是专门为传输层的TCP协议编制的。,防火墙技术内容,防火墙技术内容分组过滤,应用层,表示层,会话层,传输层,网络层,数据链路层,物理层,物理层,数据链路层,网络层,应用层,表示层,会话层,传输层,网络层,数据链路层,物理层,外部网络
15、主机,内部网络主机,分组过滤型防火墙,一个分组过滤型防火墙通常能根据IP分组的以下各项过滤:源IP地址目标IP地址TCP/UDP源端口TCP/UDP目标端口协议类型,防火墙技术内容分组过滤,防火墙技术内容分组过滤,分组过滤防火墙应用示例,优点:透明的防火墙系统高速的网络性能易于配置支持网络内部隐藏,防火墙技术内容分组过滤,缺点:易于IP地址假冒记录日志信息不充分源路由攻击设计和配置一个真正安全的分组过滤规则比较困难分组过滤防火墙并不能过滤所有的协议极小分片设数据包攻击无法防止数据驱动式攻击,防火墙技术内容分组过滤,防火墙技术内容应用代理,应用层,表示层,会话层,传输层,网络层,数据链路层,物理
16、层,物理层,数据链路层,网络层,应用层,表示层,会话层,传输层,网络层,数据链路层,物理层,外部网络主机,内部网络主机,应用代理型防火墙,应用层,表示层,会话层,传输层,防火墙技术内容应用代理,外部Telnet服务器,内部Telnet服务器,日志系统,Telnet代理,FTP代理,认证系统,应用网关,一个Telnet代理的例子,一个Telnet应用代理的过程用户首先Telnet到应用网关主机,并输入内部目标主机的名字(域名、IP地址)应用网关检查用户的源IP地址等,并根据事先设定的访问规则来决定是否转发或拒绝然后用户必须进行是否验证(如一次一密等高级认证设备)应用网关中的代理服务器为用户建立在
17、网关与内部主机之间的Telnet连接代理服务器在两个连接(用户/应用网关,代理服务器/内部主机)之间传送数据应用网关对本次连接进行日志记录,防火墙技术内容应用代理,优点:在网络连接建立之前可以对用户身份进行认证所有通过防火墙的信息流可以被记录下来易于配置支持内部网络的信息隐藏与分组过滤规则相比简单易于控制和管理,防火墙技术内容应用代理,缺点:对每种类型的服务都需要一个代理网络性能不高防火墙对用户不透明客户应用可能需要修改需要多个防火墙主机,防火墙技术内容应用代理,防火墙技术内容电路中继,拓扑结构同应用程序网关相同接收客户端连接请求,代理客户端完成网络连接在客户和服务器间中转数据通用性强,防火墙
18、几种典型配置方案,双宿主方案屏蔽主机方案单宿主堡垒主机双宿主堡垒主机屏蔽子网方案,防火墙的配置,几个概念堡垒主机(Bastion Host):对外部网络暴露,同时也是内部网络用户的主要连接点双宿主主机(dual-homed host):至少有两个网络接口的通用计算机系统DMZ(Demilitarized Zone,非军事区或者停火区):在内部网络和外部网络之间增加的一个子网,配置方案一,双宿主堡垒主机方案所有的流量都通过堡垒主机优点:简单,配置方案二,屏蔽主机方案:单宿主堡垒主机只允许堡垒主机可以与外界直接通讯优点:两层保护:包过滤+应用层网关;灵活配置 缺点:一旦包过滤路由器被攻破,则内部网
19、络被暴露,配置方案三,屏蔽主机方案:双宿主堡垒主机从物理上把内部网络和Internet隔开,必须通过两层屏障优点:两层保护:包过滤+应用层网关;配置灵活,配置方案四,屏蔽子网防火墙优点:三层防护,用来阻止入侵者外面的router只向Internet暴露屏蔽子网中的主机内部的router只向内部私有网暴露屏蔽子网中的主机,防火墙实现策略,对防火墙系统而言,共有两层网络安全策略:网络服务访问策略:是高层策略,定义了受保护网络明确允许和明确拒绝的网络服务,分析网络服务的可用性(包括可用条件)、风险性等。防火墙设计策略:是低层策略,描述了防火墙如何根据高层的网络服务访问策略中定义的策略来具体地限制访问
20、和过滤服务。,网络服务访问策略不允许外部网络或Internet访问内部网络,但允许内部网络访问外部网络或Internet。允许外部网络或Internet访问部分内部网络,这些特定的网络服务是经过严格选择和控制的,如一些信息服务器、电子邮件服务器或域名服务器等等。,防火墙实现策略,防火墙设计策略 防火墙设计策略必须针对具体的防火墙,它定义过滤规则等,以实现高层的网络服务策略。这个策略在设计时必须考虑到防火墙本身的性能、限制及具体协议如TCP/IP。常用的两种基本防火墙设计策略是:允许所有除明确拒绝之外的通信或服务(很少考虑,因为这样的防火墙可能带来许多风险和安全问题。攻击者完全可以使用一种拒绝策
21、略中没有定义的服务而被允许并攻击网络)拒绝所有除明确允许之外的通信或服务(常用,但操作困难,并有可能拒绝网络用户的正常需求与合法服务),防火墙实现策略,作为一个安全策略的设计者,应懂得以下问题的要点:哪些Internet服务是本网络系统打算使用或提供的?(如TELNET、FTP、HTTP)这些Internet服务在哪或哪个范围内使用?(如在本地网内、整个Internet或拨号服务等)可能有哪些额外或临时的服务或需求?(如加密、拨入服务等)提供这些服务和访问有哪些风险和总的花费?,防火墙实现策略,对防火墙技术与产品发展的介绍,防火墙技术是建立在现代通信网络技术和信息安全技 术基础上的应用性安全技
22、术,越来越多地应用于专用 网络与公用网络的互联环境之中,尤其以接入Internet网络为最甚。Internet的迅猛发展,使得防火墙产品在短短的几年内异军突起,很快形成了一个产业:据不完全统计,在国际上防火墙产品销售从1995年的不到1万套,猛增到1997年底的10万套。据国际权威商业调查机构的预测,防火墙市场将以173的复合增长率增长,到2000年将达150万套,市场营业额将从1995年的1.6亿美元上升到2000年的9.8亿美元。,防火墙发展历程第一阶段:基于路由器的防火墙第二阶段:用户化的防火墙工具套第三阶段:建立在通用操作系统上的防火墙第四阶段:具有安全操作系统的防火墙,对防火墙技术与
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 技术 产品
链接地址:https://www.31ppt.com/p-6148285.html