防火墙攻防技术.ppt
《防火墙攻防技术.ppt》由会员分享,可在线阅读,更多相关《防火墙攻防技术.ppt(116页珍藏版)》请在三一办公上搜索。
1、信息安全,防火墙技术,授课内容,防火墙基本知识防火墙技术防火墙种类防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,授课内容,防火墙基本知识防火墙技术防火墙种类防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙的概念,防火墙主要用于保护安全网络免受不安全网络的侵害。典型情况:安全网络为企业内
2、部网络,不安全网络为因特网。但防火墙不只是用于企业内部网络与因特网之间,也可用于Intranet各部门网络之间(内部防火墙)。例如:财务部与市场部之间。,防火墙示意图,小 结,防火墙是位于两个信任程度不同的网络之间(如企业内部网络和 Internet 之间)的软件和硬件设备的组合。通过在防火墙中设置适当的过滤规则(安全策略),就可以使某些服务可以通过防火墙,某些服务不可以通过防火墙。以防止对重要信息资源的非法存取和访问,达到保护系统安全的目的。,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙的功能模型,防火墙基本知识,防火墙的概念防火墙的功能模
3、型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙基本安全策略(1),目前安全策略主要有两种:(1)没有被允许就是禁止;(2)没有被禁止就是允许。目前一般采用策略(1)来设计防火墙,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙的作用,防火墙可强迫所有进出信息都通过这个唯一狭窄的检查点,便于集中实施安全策略。防火墙可以实行强制的网络安全策略,如:禁止不安全的协议防火墙可以对网络存取和访问进行监控审计。,非法获取内部数据,防火墙的作用示意图,防火墙基本知识,防火墙的概念防火墙的功能模型防火墙的基本安全策略防火墙的作用防火墙的评价,防火墙的评价
4、-防火墙可以防范什么,过滤不安全服务和非法用户。控制对特殊站点的访问。提供监视和跟踪的作用。通过安全和审计,提供有关通过防火墙的传输类型和数量以及有多少次试图闯入防火墙的企图等等信息。,防火墙的评价-防火墙不可以防范什么,防火墙不能防范绕过防火墙的攻击,例如:内部提供拨号服务。防火墙不能防范来自内部人员恶意的攻击。防火墙不能阻止被病毒感染的程序或文件的传递。防火墙不能防止数据驱动式攻击。例如:特洛伊木马。防火墙不是解决所有网络安全问题的万能药方,只是网络安全政策和策略中的一个组成部分。,防火墙的评价-防火墙不可以防范什么,内部提供拨号服务绕过防火墙,授课内容,防火墙基本知识防火墙技术防火墙种类
5、防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,授课内容,防火墙基本知识防火墙技术防火墙种类防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,防火墙的种类,包过滤代理服务状态监视,防火墙的种类,包过滤代理服务状态监视,包过滤防火墙(1),数据包过滤是指在网络中的适当位置对数据包实施有选择的通过。选择的依据就是系统内设置的过滤规则或称访问控制表。过滤系统可以是一台路由器或是一台主机,其中用于过滤数据包的路由器称为屏蔽路由器。,包过滤防火墙(2),包过滤型防火墙示意图,包过滤防火墙(3),数据包过滤一般是检查网络层的IP包头和传输层的包头:IP源地址、IP目标地址
6、 协议类型(TCP包、UDP包和ICMP包)TCP或UDP包的源端口、目的端口 ICMP消息类型 TCP包头的ACK位 TCP包的序列号、IP校验和等 数据包过滤系统对数据本身一般不做任何事,即它们不做基于内容的决定。,检查项,IP 包的源地址,IP 包的目的地址,TCP/UDP 源端口,IP 包,检测包头,检查路由,安全策略:过滤规则,路由表,包过滤防火墙,转发,符合,不符合,丢弃,包过滤防火墙(5),包过滤防火墙(6),优点:速度快,吞吐率高(过滤规则较少时)对应用程序透明(无帐号口令等)缺点:安全性低不能过滤传输层以上的信息不能监控链路状态信息,防火墙的种类,包过滤代理服务状态监视,Cl
7、ient,Server,代理服务器,安全策略访问控制,代理客户机,请求,应答,被转发的请求,被转发的应答,应用代理防火墙,双向通信必须经过应用代理,禁止IP直接转发;,只允许本地安全策略允许的通信信息通过;,代理服务(1),代理服务器示意图,代理服务(2),代理服务要求有两个部件:代理服务器和代理客户。代理服务器运行在防火墙上,代理客户运行在客户机上。代理服务器评价来自代理客户的请求并决定请求是否被认可。如果请求被认可,代理服务器便代表客户接触真正的服务器并且转发从代理客户到真正的服务器的请求以及真正的服务器到代理客户的响应。,代理服务(3),代理服务(6),优点:安全性高可以将被保护网络内部
8、的结构屏蔽起来可以实施较强的数据流监控、记录。即使一个基于代理服务的防火墙遭到破坏,外部用户仍不能连接到防火墙后面的网络可提供应用层的安全(身份验证等)即使攻击者盗用了一个合法的IP地址,它也通不过严格的身份验证。,代理服务(7),缺点:灵活性通用性较差,只支持有限的应用。即需要为每一种网络应用专门设计开发代理服务软件及相应的监控、过滤功能。不透明(用户每次连接可能要受到“盘问”)代理服务的工作量较大,需要专门的硬件(工作站)来承担,防火墙的种类,包过滤代理服务状态监视,检查项,IP 包的源、目的地址、端口,TCP 会话的连接状态,上下文信息,状态监视(1),可对各层的通信进行主动、实时的监控
9、,重组会话,对应用进行细粒度检测,特点:,监测引擎,状态监视器示意图,IP 包,检测包头,下一步处理,安全策略:过滤规则,会话连接状态缓存表,状态检测包过滤防火墙,符合,不符合,丢弃,状态检测包过滤检测流程示意,符合,状态监视(2),状态监视(3),优点:1.安全性得到进一步提高。2.可监测无连接状态的远程过程调用和用户数据报之类的端口信息。缺点:1.降低网络速度2.配置比较复杂,状态监视(4),状态检测技术对于新建立的连接,首先检查预先设置的安全规则,允许符合规则的连接通过,并记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要是符合状态表的,就可以通过。这种方式的好处在于:由于不
10、需要对每个数据包进行规则检查,而是一个连接的后续数据包(通常是大量的数据包)通过散列算法,直接进行状态检查,只要符合状态表,就可以通过,从而使性能得到较大的提高;而且,它根据从所有各层中提取的与状态相关信息来做出安全决策,使得安全性也得到进一步的提高。,授课内容,引言:目前流行的六种安全技术防火墙基本知识防火墙技术防火墙种类防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,防火墙的体系结构,双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其它的防火墙结构,防火墙的体系结构,双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其它的防火墙结构,双重宿主主机体系结构,双重宿主主
11、机有两个网络接口,它位于内部网络和外部网络之间。双重宿主主机的防火墙体系结构阻止内、外网络之间直接的IP通信。两个网络之间的IP通信需要通过应用层代理服务的方法实现。,防火墙,双重宿主主机,内部网络,双重宿主主机体系结构,代理服务器示意图,防火墙的体系结构,双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其它的防火墙结构,屏蔽主机体系结构(1),屏蔽主机体系结构由包过滤路由器和内部网络的堡垒主机承担安全责任。典型构成:包过滤路由器堡垒主机 包过滤路由器配置在内部网和外部网之间,保证外部系统对内部网络的操作只能经过堡垒主机。堡垒主机配置在内部网络上,是外部网络主机连接到内部网络主机的桥梁,它
12、需要拥有高等级的安全。,包过滤路由器,内部网络,屏蔽主机体系结构,堡垒主机,防火墙,屏蔽主机体系结构(2),优点:安全性更高,实现了网络层安全(包过滤)和应用层安全(代理服务)双重保护。缺点:过滤路由器能否正确配置是安全与否的关键。如果路由器被损害,堡垒主机将被暴露。,防火墙的体系结构,双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其它的防火墙结构,屏蔽子网体系结构(1),屏蔽子网体系结构在本质上与屏蔽主机体系结构一样,但添加了额外的一层保护体系周边网络。堡垒主机位于周边网络上,周边网络和内部网络被内部路由器分开。原因:堡垒主机是用户网络上最容易受侵袭的机器。通过在周边网络上隔离堡垒主机
13、,能减少在堡垒主机被侵入的影响。,周边网络非军事区(DMZ),内部网络,外部路由器,堡垒主机,内部路由器,屏蔽子网体系结构,防火墙,屏蔽子网体系结构(2),1、周边网络 周边网络是一个防护层,在其上可放置一些信息服务器,它们是牺牲主机,可能会受到攻击,因此又被称为非军事区(DMZ)。周边网络的作用:即使堡垒主机被入侵者控制,它仍可消除对内部网的侦听。,屏蔽子网体系结构(3),2、堡垒主机 堡垒主机位于周边网络,是整个防御体系的核心。堡垒主机可被认为是应用层网关,可以运行各种代理服务程序。对于出站服务不一定要求所有的服务经过堡垒主机代理,但对于入站服务应要求所有服务都通过堡垒主机。,屏蔽子网体系
14、结构(4),3、外部路由器(访问路由器)作用:保护周边网络和内部网络不受外部网络的侵犯。它把入站的数据包路由到堡垒主机。防止部分IP欺骗,它可分辨出数据包是否真正来自周边网络,而内部路由器不可。,屏蔽子网体系结构(5),4、内部路由器(阻塞路由器)作用:保护内部网络不受外部网络和周边网络的侵害,它执行大部分过滤工作。外部路由器一般与内部路由器应用相同的规则。,防火墙的体系结构,双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其它的防火墙结构,其它的防火墙结构(1),1、一个堡垒主机和一个非军事区,防火墙,其它的防火墙结构(2),2、两个堡垒主机和两个非军事区,外部DMZ,外部堡垒主机,内部
15、网,外部路由器,内部堡垒主机,内部DMZ,防火墙,授课内容,引言:目前流行的六种安全技术防火墙基本知识防火墙技术防火墙种类防火墙体系结构防火墙技术回顾与展望如何选择防火墙产品典型配置案例,防火墙技术的回顾与展望,防火墙技术与产品发展回顾防火墙的五大基本功能防火墙的六大关键技术防火墙产品的四个发展阶段第四代防火墙的主要技术与功能防火墙的安全标准防火墙技术展望,防火墙技术的回顾与展望,防火墙技术与产品发展回顾防火墙的五大基本功能防火墙的六大关键技术防火墙产品的四个发展阶段第四代防火墙的主要技术与功能防火墙的安全标准防火墙技术展望,防火墙技术与产品发展回顾,防火墙的五大基本功能:过滤进、出网络的数据
16、;管理进、出网络的访问行为;封堵某些禁止的业务;记录通过防火墙的信息内容和活动;对网络攻击检测和告警。,防火墙技术的回顾与展望,防火墙技术与产品发展回顾防火墙的五大基本功能防火墙的六大关键技术防火墙产品的四个发展阶段第四代防火墙的主要技术与功能防火墙的安全标准防火墙技术展望,防火墙的六大关键技术,包过滤技术代理技术状态检查技术地址转换技术(NAT)虚拟专网技术(VPN)内容检查技术,防火墙的六大关键技术,包过滤技术代理技术状态检查技术地址转换技术(NAT)虚拟专网技术(VPN)内容检查技术,网络地址转换技术(NAT),NAT(Network Address Translation):就是将一个
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 攻防 技术
链接地址:https://www.31ppt.com/p-6397119.html