国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

論防火墻技術(shù)設(shè)計策略

2009-12-11 09:39:02
新課程·中旬 2009年2期
關(guān)鍵詞:宿主機服務(wù)器端路由器

張 寧

古時候,人們常在寓所之間砌起一道磚墻,一旦火災(zāi)發(fā)生它能夠防止火勢蔓延到別的寓所。自然,此種磚墻因此而得名“防火墻”?,F(xiàn)在,如果一個網(wǎng)絡(luò)接入到Internet上,在與外界進行通信時,勢必也會存在著“火災(zāi)發(fā)生”的可能。如何確保網(wǎng)絡(luò)安全?作為網(wǎng)絡(luò)安全產(chǎn)品中的防火墻技術(shù),是目前最為成熟的技術(shù)。

一、防火墻設(shè)計首要、重點問題

防火墻的自我保護能力(安全性)是設(shè)計時的首要、重點問題。

1.專用服務(wù)器端口

為降低設(shè)計上的難度,通過在防火墻上增設(shè)專用服務(wù)器端口,來與主機進行連接。除專用服務(wù)器外,防火墻不接受任何其他端口的直接訪問。由于管道通信是單獨的通道,所以不管是內(nèi)網(wǎng)主機還是外網(wǎng)主機都無法竊聽到該通信,顯然是很安全的。

2.透明應(yīng)用代理

提供對高層應(yīng)用服務(wù)。管理員在防火墻產(chǎn)品上配置相關(guān)規(guī)則,這些配置對用戶來說完全是透明的。用戶訪問Web、FTP等服務(wù)時,自由進行代理轉(zhuǎn)發(fā),外部網(wǎng)絡(luò)不能通過代理主動訪問內(nèi)部網(wǎng)絡(luò),從而有效保證了內(nèi)部網(wǎng)絡(luò)的安全。

二、防火墻體系結(jié)構(gòu)構(gòu)建

常見的幾種構(gòu)建方式分析如下:

1.雙宿主機

雙宿主機將內(nèi)外網(wǎng)絡(luò)隔離,防火墻內(nèi)部的網(wǎng)絡(luò)系統(tǒng)與外部的網(wǎng)絡(luò)系統(tǒng)都與雙宿主機通信。這樣,內(nèi)外網(wǎng)絡(luò)之間的IP數(shù)據(jù)流是完全切斷的,只有入侵者得到雙宿主機的訪問權(quán),才會侵入內(nèi)部網(wǎng)絡(luò)。所以為了保證內(nèi)部網(wǎng)安全,雙宿主機應(yīng)禁止網(wǎng)絡(luò)層的路由功能,避免防火墻上過多的用戶賬號。

2.屏蔽主機

主機與內(nèi)部網(wǎng)相連,使用一臺單獨的過濾路由器強迫所有到達路由器的數(shù)據(jù)包被發(fā)送到被屏蔽主機,任何試圖訪問內(nèi)部系統(tǒng)或服務(wù)器的外部系統(tǒng)都須與此主機相連。過濾路由器能否正確配置是這種防火墻結(jié)構(gòu)安全的關(guān)鍵,因此過濾路由器中的路由表應(yīng)嚴加保護。

3.屏蔽子網(wǎng)

在以上基礎(chǔ)上,增加一個DMZ(隔離區(qū)),進一步將內(nèi)網(wǎng)與外網(wǎng)隔開。采取兩個過濾路由器,攻擊者就算攻入了主機,還得通過內(nèi)部路由器。所以原則上說,此種方式的網(wǎng)絡(luò)是安全的。

三、應(yīng)對常見攻擊方式的策略

1.病毒

盡管某些防火墻產(chǎn)品提供了在數(shù)據(jù)包通過時進行病毒掃描的功能,但仍然很難將所有的病毒(或特洛伊木馬程序)阻止在網(wǎng)絡(luò)外面,黑客很容易欺騙用戶下載一個程序從而讓惡意代碼進入內(nèi)部網(wǎng)。

策略:設(shè)定安全等級,嚴格阻止系統(tǒng)在未經(jīng)安全檢測的情況下執(zhí)行下載程序;或者通過常用的基于主機的安全方法來保護網(wǎng)絡(luò)。

2.口令字

對口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對來自外部網(wǎng)絡(luò)的攻擊,來猜測防火墻管理的口令字。嗅探針對內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測網(wǎng)絡(luò)獲取主機給防火墻的口令字。

策略:設(shè)計主機與防火墻通過單獨接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。

3.郵件

在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬份,并按一個巨大的電子郵件地址清單發(fā)送這條信息,當用戶不經(jīng)意打開郵件時,惡意代碼即可進入。

策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機上采取相應(yīng)阻止措施。

4.IP地址

黑客利用一個類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測,從而進入內(nèi)部網(wǎng)達到攻擊的目的。

策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進行網(wǎng)絡(luò)訪問。

四、基本決策

1.方案選擇

市場上的防火墻大致有軟件防火墻和硬件防火墻兩大類。軟件防火墻需運行在一臺標準的主機設(shè)備上,依托網(wǎng)絡(luò)在操作系統(tǒng)上實現(xiàn)防火墻的各種功能,因此也稱“個人”防火墻,其功能有限,基本上能滿足單個用戶。硬件防火墻則是把硬件和軟件都單獨設(shè)計,并集成在一起,運行于自己專用的系統(tǒng)平臺上。由于硬件防火墻集合了軟件方面的功能,因此更為強大,目前已普遍使用。

2.結(jié)構(gòu)透明

防火墻的透明性是指防火墻對于用戶是透明的。以網(wǎng)橋的方式將防火墻接入網(wǎng)絡(luò),網(wǎng)絡(luò)和用戶無需做任何設(shè)置和改動,也根本意識不到防火墻的存在。用戶根據(jù)自己企業(yè)的網(wǎng)絡(luò)規(guī)模,以及安全策略來選擇合適的防火墻的構(gòu)造結(jié)構(gòu),如果經(jīng)濟實力雄厚,可采用屏蔽子網(wǎng)的拓撲結(jié)構(gòu)。

3.堅持策略

①管理主機與防火墻專用服務(wù)器端口連接,形成單獨管理通道,防止來自內(nèi)外部的攻擊。

②使用FTP、News等服務(wù)代理,以提供高水平的審計和潛在的安全性。

③支持“除非明確允許,否則就禁止”的安全防范原則。

④確定可接受的風(fēng)險水平。

4.實施措施

好的防火墻產(chǎn)品應(yīng)向使用者提供完整的安全檢查功能,應(yīng)有完善及時的售后服務(wù)。但一個安全的網(wǎng)絡(luò)仍必須靠使用者的觀察與改進,企業(yè)要達到真正的安全仍需內(nèi)部的網(wǎng)絡(luò)管理者不斷記錄、追蹤、改進,定期對防火墻和相應(yīng)操作系統(tǒng)用補丁程序進行升級。

以上從防火墻所具有的功能出發(fā),分別介紹了防火墻技術(shù)在設(shè)計時的重點問題、防火墻體系結(jié)構(gòu)的構(gòu)建、常見攻擊方式的防范及基本設(shè)計決策。全文在分析的基礎(chǔ)上給出了具體的解決方法,企業(yè)在設(shè)計過程中應(yīng)根據(jù)自身條件出發(fā),選擇最優(yōu)的策略。

作者單位:廣東省佛山市高級技工學(xué)校(西校區(qū))

猜你喜歡
宿主機服務(wù)器端路由器
買千兆路由器看接口參數(shù)
科教新報(2022年24期)2022-07-08 02:54:21
淺析異步通信層的架構(gòu)在ASP.NET 程序中的應(yīng)用
成功(2018年10期)2018-03-26 02:56:14
虛擬網(wǎng)絡(luò)實驗室在農(nóng)村職校計算機網(wǎng)絡(luò)技術(shù)教學(xué)中的應(yīng)用研究
嵌入式計算機軟件測試關(guān)鍵技術(shù)的思考
你所不知道的WIFI路由器使用方法?
在Windows中安裝OpenVPN
嵌入式計算機軟件測試關(guān)鍵技術(shù)研究
在不連接網(wǎng)線的情況下Windows與VM之間如何ping通
無線路由器輻射可忽略
網(wǎng)頁防篡改中分布式文件同步復(fù)制系統(tǒng)
淮南市| 鄢陵县| 从化市| 福安市| 体育| 扬中市| 苏尼特右旗| 永城市| 黄山市| 筠连县| 拜泉县| 类乌齐县| 柳河县| 郸城县| 巫山县| 马龙县| 嘉义县| 金山区| 洪湖市| 秭归县| 清苑县| 赞皇县| 沙田区| 醴陵市| 林西县| 盈江县| 永安市| 南木林县| 荣成市| 平泉县| 都匀市| 徐水县| 太仆寺旗| 黄冈市| 江安县| 沙湾县| 通榆县| 徐水县| 安多县| 济源市| 睢宁县|