信息安全工程師教程知識(shí)點(diǎn)精講(三)_第1頁
信息安全工程師教程知識(shí)點(diǎn)精講(三)_第2頁
信息安全工程師教程知識(shí)點(diǎn)精講(三)_第3頁
信息安全工程師教程知識(shí)點(diǎn)精講(三)_第4頁
信息安全工程師教程知識(shí)點(diǎn)精講(三)_第5頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

信息安全工程師教程知識(shí)點(diǎn)精講(三)

全國計(jì)算機(jī)技術(shù)與軟件專業(yè)技術(shù)資格(水平)考試,這門新開的信息安全工程

師分屬該考試“信息系統(tǒng)”專業(yè),位處中級(jí)資格。官方教材《信息安全工程師

教程》及考試大綱于7月1日出版,希賽小編整理了信息安全工程師教程精講

學(xué)習(xí)筆記,供大家參考學(xué)習(xí)。

防火墻

防火墻(Firewall),也稱防護(hù)墻,是由CheckPoint創(chuàng)立者GilShwed于1993年

發(fā)明并引入國際互聯(lián)網(wǎng)(US5606668(A)1993-12-15)<>它是一種位于內(nèi)部網(wǎng)絡(luò)

與外部網(wǎng)絡(luò)之間的網(wǎng)絡(luò)安全系統(tǒng)。一項(xiàng)信息安全的防護(hù)系統(tǒng),依照特定的規(guī)

則,允許或是限制傳輸?shù)臄?shù)據(jù)通過。

基本定義

所謂防火墻指的是一個(gè)由軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、

專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障.是一種獲取安全性方法的形象說

法,它是一種計(jì)算機(jī)硬件和軟件的結(jié)合,使Internet與Intranet之間建立起一個(gè)

安全網(wǎng)關(guān)(SecurityGateway),從而保護(hù)內(nèi)部網(wǎng)免受非法用戶的侵入,防火墻主

要由服務(wù)訪問規(guī)則、驗(yàn)證工具、包過濾和應(yīng)用網(wǎng)關(guān)4個(gè)部分組成,防火墻就是

一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件或硬件。該計(jì)算機(jī)流入流出的所

有網(wǎng)絡(luò)通信和數(shù)據(jù)包均要經(jīng)過此防火墻。

在網(wǎng)絡(luò)中,所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(如Internet)分

開的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種

訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不

同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò)。

換句話說,如果不通過防火墻,公司內(nèi)部的人就無法訪問Internet,Internet上

的人也無法和公司內(nèi)部的人進(jìn)行通信°

什么是防火墻

XP系統(tǒng)相比于以往的Windows系統(tǒng)新增了許多的網(wǎng)絡(luò)功能(Windows7的防火

墻一樣很強(qiáng)大,可以很方便地定義過濾掉數(shù)據(jù)包),例如Internet連接防火墻

(ICF),它就是用一段“代碼墻”把電腦和Internet分隔開,時(shí)刻檢查出入防火墻

的所有數(shù)據(jù)包,決定攔截或是放行那些數(shù)據(jù)包。防火墻可以是一種硬件、固件

或者軟件,例如專用防火墻設(shè)備就是硬件形式的防火墻,包過濾路由器是嵌有

防火墻固件的路由器,而代理服務(wù)器等軟件就是軟件形式的防火墻。

ICF工作原理

ICF被視為狀態(tài)防火墻.狀態(tài)防火墻可監(jiān)視通過其路徑的所有通訊,并且檢杳所

處理的每個(gè)消息的源和目標(biāo)地址。為了防止來自連接公用端的未經(jīng)請求的通信

進(jìn)入專用端,ICF保留了所有源自ICF計(jì)算機(jī)的通訊表。在單獨(dú)的計(jì)算機(jī)中,ICF

將跟蹤源自該計(jì)算機(jī)的通信。與ICS一起使用時(shí),ICF將跟蹤所有源自ICF/ICS

計(jì)算機(jī)的通信和所有源自專用網(wǎng)絡(luò)計(jì)算機(jī)的通信。所有Internet傳入通信都會(huì)

針對于該表中的各項(xiàng)進(jìn)行比較。只有當(dāng)表中有匹配項(xiàng)時(shí)(這說明通訊交換是從

計(jì)算機(jī)或?qū)S镁W(wǎng)絡(luò)內(nèi)部開始的),才允許將傳入Internet通信傳送給網(wǎng)絡(luò)中的計(jì)

算機(jī)。

源自外部源ICF計(jì)算機(jī)的通訊(如Internet)將被防火墻阻止,除非在“服務(wù)”

選項(xiàng)卡上設(shè)置允許該通訊通過。ICF不會(huì)向你發(fā)送活動(dòng)通知,而是靜態(tài)地阻止未

經(jīng)請求的通訊,防止像端口掃描這樣的常見黑客襲擊。

防火墻的種類

防火墻從誕生開始,已經(jīng)歷了四個(gè)發(fā)展階段:基于路由器的防火墻、用戶化的

防火墻工具套、建立在通用操作系統(tǒng)上的防火墻、具有安全操作系統(tǒng)的防火

墻。常見的防火墻屬于具有安全操作系統(tǒng)的防火墻,例如NETEYE、

NETSCREEN、TALENTH■等。

從結(jié)構(gòu)上來分,防火墻有兩種:即代理主機(jī)結(jié)構(gòu)和路由器+過濾器結(jié)構(gòu),后一種

結(jié)構(gòu)如下所示:內(nèi)部網(wǎng)絡(luò)過濾器(Filter)路由器(Router)Internet

從原理上來分,防火墻則可以分成4種類型:特殊設(shè)計(jì)的硬件防火墻、數(shù)據(jù)包

過濾型、電路層網(wǎng)關(guān)和應(yīng)用級(jí)網(wǎng)關(guān)。安全性能高的防火墻系統(tǒng)都是組合運(yùn)用多

種類型防火墻,構(gòu)筑多道防火墻“防御T事二

吞吐量

網(wǎng)絡(luò)中的數(shù)據(jù)是由一個(gè)個(gè)數(shù)據(jù)包組成,防火墻對每個(gè)數(shù)據(jù)包的處理要耗費(fèi)資

源。吞吐量是指在沒有幀丟失的情況下,設(shè)備能夠接受的最大速率。其測試方

法是:在測試中以一定速率發(fā)送一定數(shù)量的幀,并計(jì)算待測設(shè)備傳輸?shù)膸?,?/p>

果發(fā)送的幀與接收的幀數(shù)量相等,那么就將發(fā)送速率提高并重新測試;如果接

收幀少于發(fā)送幀則降低發(fā)送速率重新測試,直至得出最終結(jié)果。吞吐量測試結(jié)

果以比特/秒或字節(jié)/秒表示。

吞吐量和報(bào)文轉(zhuǎn)發(fā)率是關(guān)系防火墻應(yīng)用的主要指標(biāo),一般采用FDT(FullDuplex

Throughput)來衡量,指64字節(jié)數(shù)據(jù)包的全雙工吞吐量,該指標(biāo)既包括吞吐量

指標(biāo)也涵蓋了報(bào)文轉(zhuǎn)發(fā)率指標(biāo)。

主要類型

網(wǎng)絡(luò)層防火墻

網(wǎng)絡(luò)層防火墻可視為一種IP封包過濾器,運(yùn)作在底層的TCP/IP協(xié)議堆棧上,我

們可以以枚舉的方式,只允許符合特定規(guī)則的封包通過,其余的一概禁止穿越

防火墻(病毒除外,防火墻不能防止病毒侵入)。這些規(guī)則通??梢越?jīng)由管理員

定義或修改,不過某些防火墻設(shè)備可能只能套用內(nèi)置的規(guī)則。

我們也能以另一種較寬松的角度來制定防火墻規(guī)則,只要封包不符合任何一項(xiàng)

“否定規(guī)則”就予以放行。操作系統(tǒng)及網(wǎng)絡(luò)設(shè)備大多已內(nèi)置防火墻功能。

較新的防火墻能利用封包的多樣屬性來進(jìn)行過濾,例如:來源IP地址、來源端

口號(hào)、目的IP地址或端口號(hào)、服務(wù)類型(如HTTP或是FTP)。也能經(jīng)由通信協(xié)

議、TTL值、來源的網(wǎng)域名稱或網(wǎng)段…等屬性來進(jìn)行過濾。

應(yīng)用層防火墻

應(yīng)用層防火墻是在TCP/IP堆棧的“應(yīng)用層”上運(yùn)作,您使用瀏覽器時(shí)所產(chǎn)生的

數(shù)據(jù)流或是使用FTP時(shí)的數(shù)據(jù)流都是屬于這一層。應(yīng)用層防火墻可以攔裁進(jìn)出

某應(yīng)用程序的所有封包,并且封鎖其他的封包(通常是直接將封包丟棄)。理論

上,這一類的防火墻可以完全阻絕外部的數(shù)據(jù)流進(jìn)到受保護(hù)的機(jī)器里。

防火墻借由監(jiān)測所有的封包并找出不符規(guī)則的內(nèi)容,可以防范電腦蠕蟲或是木

馬程序的快速蔓延。不過就實(shí)現(xiàn)而言,這個(gè)方法既煩且雜(軟件有千千百百種

?。源蟛糠值姆阑饓Χ疾粫?huì)考慮以這種方法設(shè)計(jì)。

XML防火墻是一種新型態(tài)的應(yīng)用層防火墻。

根據(jù)側(cè)重不同,可分為:包過濾型防火墻、應(yīng)用層網(wǎng)關(guān)型防火墻、服務(wù)器型防

火墻。

數(shù)據(jù)庫防火墻

(三)防火墻自身應(yīng)具有非常強(qiáng)的抗攻擊免疫力

這是防火墻之所以能擔(dān)當(dāng)企業(yè)內(nèi)部網(wǎng)絡(luò)安全防護(hù)重任的先決條件。防火墻處于

網(wǎng)絡(luò)邊緣,它就像一個(gè)邊界衛(wèi)士一樣,每時(shí)每刻都要面對黑客的入侵,這樣就

要求防火墻自身要具有非常強(qiáng)的抗擊入侵本領(lǐng)。它之所以具有這么強(qiáng)的本領(lǐng)防

火墻操作系統(tǒng)本身是關(guān)鍵,只有自身具有完整信任關(guān)系的操作系統(tǒng)才可以談?wù)?/p>

系統(tǒng)的安全性。其次就是防火墻自身具有非常低的服務(wù)功能,除了專門的防火

墻嵌入系統(tǒng)外,再?zèng)]有其它應(yīng)用程序在防火墻上運(yùn)行。當(dāng)然這些安全性也只能

說是相對的。

目前國內(nèi)的防火墻幾乎被國外的品牌占據(jù)了一半的市場,國外品牌的優(yōu)勢主要

是在技術(shù)和知名度上比國內(nèi)產(chǎn)品高。而國內(nèi)防火墻廠商對國內(nèi)用戶了解更加透

徹,價(jià)格上也更具有優(yōu)勢。防火墻產(chǎn)品中,國外主流廠商為思科(Cisco).

CheckpointsNetScreen等,國內(nèi)主流廠商為東軟、天融信、山石網(wǎng)科、網(wǎng)御神

州、聯(lián)想、方正等,它們都提供不同級(jí)別的防火墻產(chǎn)品。

(四)應(yīng)用層防火墻具備更細(xì)致的防護(hù)能力

自從Gartner提出下一代防火墻概念以來,信息安全行業(yè)越來越認(rèn)識(shí)到應(yīng)用層

攻擊成為當(dāng)下取代傳統(tǒng)攻擊,最大程度危害用戶的信息安全,而傳統(tǒng)防火墻由

于不具備區(qū)分端口和應(yīng)用的能力,以至于傳統(tǒng)防火墻僅僅只能防御傳統(tǒng)的攻

擊,基于應(yīng)用層的攻擊則毫無辦法。

從2022年開始,國內(nèi)廠家通過多年的技術(shù)積累,開始推出下一代防火墻,在國

內(nèi)從第一家推出真正意義的下一代防火墻的網(wǎng)康科技開始,至今包擴(kuò)東軟,天

融信等在內(nèi)的傳統(tǒng)防火墻廠商也開始相互⑶效仿,陸續(xù)推出了下一代防火墻,

下一代防火墻具備應(yīng)用層分析的能力,能夠基于不同的應(yīng)用特征,實(shí)現(xiàn)應(yīng)用層

的攻擊過濾,在具備傳統(tǒng)防火墻、IPS、防毒等功能的同時(shí),還能夠?qū)τ脩艉蛢?nèi)

容進(jìn)行識(shí)別管理,兼具了應(yīng)用層的高性能和智能聯(lián)動(dòng)兩大特性,能夠更好的針

對應(yīng)用層攻擊進(jìn)行防護(hù)。

(五)數(shù)據(jù)庫防火墻針對數(shù)據(jù)庫惡意攻擊的阻斷能力

虛擬補(bǔ)丁技術(shù):針對CVE公布的數(shù)據(jù)庫漏洞,提供漏洞特征檢測技術(shù)。

高危訪問控制技術(shù):提供對數(shù)據(jù)庫用戶的登錄、操作行為,提供根據(jù)地點(diǎn)、時(shí)

間、用戶、操作類型、對象等特征定義高危訪問行為。

SQL注入禁止技術(shù):提供SQL注入特征庫。

返回行超標(biāo)禁止技術(shù):提供對敏感表的返回行數(shù)控制。

SQL黑名單技術(shù):提供對非法SQL的語法抽象描述。

代理服務(wù)

代理服務(wù)設(shè)備(可能是一臺(tái)專屬的硬件,或只是普通機(jī)器上的一套軟件)也能

像應(yīng)用程序一樣回應(yīng)輸入封包(例如連接要求),同時(shí)封鎖其他的封包,達(dá)到類

似于防火墻的效果。

代理使得由外在網(wǎng)絡(luò)竄改一個(gè)內(nèi)部系統(tǒng)更加困難,并且一個(gè)內(nèi)部系統(tǒng)誤用不一

定會(huì)導(dǎo)致一個(gè)安全漏洞可從防火墻外面(只要應(yīng)用代理剩下的原封和適當(dāng)?shù)乇?/p>

配置)被入侵。相反地,入侵者也許劫持一個(gè)公開可及的系統(tǒng)和使用它作為代

理人為他們自己的目的;代理人然后偽裝作為那個(gè)系統(tǒng)對其它內(nèi)部機(jī)器。當(dāng)對

內(nèi)部地址空間的用途加強(qiáng)安全,破壞狂也許仍然使用方法譬如IP欺騙試圖通過

小包對目標(biāo)網(wǎng)絡(luò)。

防火墻經(jīng)常有網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)的功能,并且主機(jī)被保護(hù)在防火墻之后共

同地使用所謂的“私人地址空間”,依照被定義在[RFC1918]。管理員經(jīng)常設(shè)置

了這樣的情節(jié):假裝內(nèi)部地址或網(wǎng)絡(luò)是安全的。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論