




下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
信息安全工程師教程知識(shí)點(diǎn)精講(三)
全國計(jì)算機(jī)技術(shù)與軟件專業(yè)技術(shù)資格(水平)考試,這門新開的信息安全工程
師分屬該考試“信息系統(tǒng)”專業(yè),位處中級(jí)資格。官方教材《信息安全工程師
教程》及考試大綱于7月1日出版,希賽小編整理了信息安全工程師教程精講
學(xué)習(xí)筆記,供大家參考學(xué)習(xí)。
防火墻
防火墻(Firewall),也稱防護(hù)墻,是由CheckPoint創(chuàng)立者GilShwed于1993年
發(fā)明并引入國際互聯(lián)網(wǎng)(US5606668(A)1993-12-15)<>它是一種位于內(nèi)部網(wǎng)絡(luò)
與外部網(wǎng)絡(luò)之間的網(wǎng)絡(luò)安全系統(tǒng)。一項(xiàng)信息安全的防護(hù)系統(tǒng),依照特定的規(guī)
則,允許或是限制傳輸?shù)臄?shù)據(jù)通過。
基本定義
所謂防火墻指的是一個(gè)由軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、
專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障.是一種獲取安全性方法的形象說
法,它是一種計(jì)算機(jī)硬件和軟件的結(jié)合,使Internet與Intranet之間建立起一個(gè)
安全網(wǎng)關(guān)(SecurityGateway),從而保護(hù)內(nèi)部網(wǎng)免受非法用戶的侵入,防火墻主
要由服務(wù)訪問規(guī)則、驗(yàn)證工具、包過濾和應(yīng)用網(wǎng)關(guān)4個(gè)部分組成,防火墻就是
一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件或硬件。該計(jì)算機(jī)流入流出的所
有網(wǎng)絡(luò)通信和數(shù)據(jù)包均要經(jīng)過此防火墻。
在網(wǎng)絡(luò)中,所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(如Internet)分
開的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種
訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不
同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò)。
換句話說,如果不通過防火墻,公司內(nèi)部的人就無法訪問Internet,Internet上
的人也無法和公司內(nèi)部的人進(jìn)行通信°
什么是防火墻
XP系統(tǒng)相比于以往的Windows系統(tǒng)新增了許多的網(wǎng)絡(luò)功能(Windows7的防火
墻一樣很強(qiáng)大,可以很方便地定義過濾掉數(shù)據(jù)包),例如Internet連接防火墻
(ICF),它就是用一段“代碼墻”把電腦和Internet分隔開,時(shí)刻檢查出入防火墻
的所有數(shù)據(jù)包,決定攔截或是放行那些數(shù)據(jù)包。防火墻可以是一種硬件、固件
或者軟件,例如專用防火墻設(shè)備就是硬件形式的防火墻,包過濾路由器是嵌有
防火墻固件的路由器,而代理服務(wù)器等軟件就是軟件形式的防火墻。
ICF工作原理
ICF被視為狀態(tài)防火墻.狀態(tài)防火墻可監(jiān)視通過其路徑的所有通訊,并且檢杳所
處理的每個(gè)消息的源和目標(biāo)地址。為了防止來自連接公用端的未經(jīng)請求的通信
進(jìn)入專用端,ICF保留了所有源自ICF計(jì)算機(jī)的通訊表。在單獨(dú)的計(jì)算機(jī)中,ICF
將跟蹤源自該計(jì)算機(jī)的通信。與ICS一起使用時(shí),ICF將跟蹤所有源自ICF/ICS
計(jì)算機(jī)的通信和所有源自專用網(wǎng)絡(luò)計(jì)算機(jī)的通信。所有Internet傳入通信都會(huì)
針對于該表中的各項(xiàng)進(jìn)行比較。只有當(dāng)表中有匹配項(xiàng)時(shí)(這說明通訊交換是從
計(jì)算機(jī)或?qū)S镁W(wǎng)絡(luò)內(nèi)部開始的),才允許將傳入Internet通信傳送給網(wǎng)絡(luò)中的計(jì)
算機(jī)。
源自外部源ICF計(jì)算機(jī)的通訊(如Internet)將被防火墻阻止,除非在“服務(wù)”
選項(xiàng)卡上設(shè)置允許該通訊通過。ICF不會(huì)向你發(fā)送活動(dòng)通知,而是靜態(tài)地阻止未
經(jīng)請求的通訊,防止像端口掃描這樣的常見黑客襲擊。
防火墻的種類
防火墻從誕生開始,已經(jīng)歷了四個(gè)發(fā)展階段:基于路由器的防火墻、用戶化的
防火墻工具套、建立在通用操作系統(tǒng)上的防火墻、具有安全操作系統(tǒng)的防火
墻。常見的防火墻屬于具有安全操作系統(tǒng)的防火墻,例如NETEYE、
NETSCREEN、TALENTH■等。
從結(jié)構(gòu)上來分,防火墻有兩種:即代理主機(jī)結(jié)構(gòu)和路由器+過濾器結(jié)構(gòu),后一種
結(jié)構(gòu)如下所示:內(nèi)部網(wǎng)絡(luò)過濾器(Filter)路由器(Router)Internet
從原理上來分,防火墻則可以分成4種類型:特殊設(shè)計(jì)的硬件防火墻、數(shù)據(jù)包
過濾型、電路層網(wǎng)關(guān)和應(yīng)用級(jí)網(wǎng)關(guān)。安全性能高的防火墻系統(tǒng)都是組合運(yùn)用多
種類型防火墻,構(gòu)筑多道防火墻“防御T事二
吞吐量
網(wǎng)絡(luò)中的數(shù)據(jù)是由一個(gè)個(gè)數(shù)據(jù)包組成,防火墻對每個(gè)數(shù)據(jù)包的處理要耗費(fèi)資
源。吞吐量是指在沒有幀丟失的情況下,設(shè)備能夠接受的最大速率。其測試方
法是:在測試中以一定速率發(fā)送一定數(shù)量的幀,并計(jì)算待測設(shè)備傳輸?shù)膸?,?/p>
果發(fā)送的幀與接收的幀數(shù)量相等,那么就將發(fā)送速率提高并重新測試;如果接
收幀少于發(fā)送幀則降低發(fā)送速率重新測試,直至得出最終結(jié)果。吞吐量測試結(jié)
果以比特/秒或字節(jié)/秒表示。
吞吐量和報(bào)文轉(zhuǎn)發(fā)率是關(guān)系防火墻應(yīng)用的主要指標(biāo),一般采用FDT(FullDuplex
Throughput)來衡量,指64字節(jié)數(shù)據(jù)包的全雙工吞吐量,該指標(biāo)既包括吞吐量
指標(biāo)也涵蓋了報(bào)文轉(zhuǎn)發(fā)率指標(biāo)。
主要類型
網(wǎng)絡(luò)層防火墻
網(wǎng)絡(luò)層防火墻可視為一種IP封包過濾器,運(yùn)作在底層的TCP/IP協(xié)議堆棧上,我
們可以以枚舉的方式,只允許符合特定規(guī)則的封包通過,其余的一概禁止穿越
防火墻(病毒除外,防火墻不能防止病毒侵入)。這些規(guī)則通??梢越?jīng)由管理員
定義或修改,不過某些防火墻設(shè)備可能只能套用內(nèi)置的規(guī)則。
我們也能以另一種較寬松的角度來制定防火墻規(guī)則,只要封包不符合任何一項(xiàng)
“否定規(guī)則”就予以放行。操作系統(tǒng)及網(wǎng)絡(luò)設(shè)備大多已內(nèi)置防火墻功能。
較新的防火墻能利用封包的多樣屬性來進(jìn)行過濾,例如:來源IP地址、來源端
口號(hào)、目的IP地址或端口號(hào)、服務(wù)類型(如HTTP或是FTP)。也能經(jīng)由通信協(xié)
議、TTL值、來源的網(wǎng)域名稱或網(wǎng)段…等屬性來進(jìn)行過濾。
應(yīng)用層防火墻
應(yīng)用層防火墻是在TCP/IP堆棧的“應(yīng)用層”上運(yùn)作,您使用瀏覽器時(shí)所產(chǎn)生的
數(shù)據(jù)流或是使用FTP時(shí)的數(shù)據(jù)流都是屬于這一層。應(yīng)用層防火墻可以攔裁進(jìn)出
某應(yīng)用程序的所有封包,并且封鎖其他的封包(通常是直接將封包丟棄)。理論
上,這一類的防火墻可以完全阻絕外部的數(shù)據(jù)流進(jìn)到受保護(hù)的機(jī)器里。
防火墻借由監(jiān)測所有的封包并找出不符規(guī)則的內(nèi)容,可以防范電腦蠕蟲或是木
馬程序的快速蔓延。不過就實(shí)現(xiàn)而言,這個(gè)方法既煩且雜(軟件有千千百百種
?。源蟛糠值姆阑饓Χ疾粫?huì)考慮以這種方法設(shè)計(jì)。
XML防火墻是一種新型態(tài)的應(yīng)用層防火墻。
根據(jù)側(cè)重不同,可分為:包過濾型防火墻、應(yīng)用層網(wǎng)關(guān)型防火墻、服務(wù)器型防
火墻。
數(shù)據(jù)庫防火墻
(三)防火墻自身應(yīng)具有非常強(qiáng)的抗攻擊免疫力
這是防火墻之所以能擔(dān)當(dāng)企業(yè)內(nèi)部網(wǎng)絡(luò)安全防護(hù)重任的先決條件。防火墻處于
網(wǎng)絡(luò)邊緣,它就像一個(gè)邊界衛(wèi)士一樣,每時(shí)每刻都要面對黑客的入侵,這樣就
要求防火墻自身要具有非常強(qiáng)的抗擊入侵本領(lǐng)。它之所以具有這么強(qiáng)的本領(lǐng)防
火墻操作系統(tǒng)本身是關(guān)鍵,只有自身具有完整信任關(guān)系的操作系統(tǒng)才可以談?wù)?/p>
系統(tǒng)的安全性。其次就是防火墻自身具有非常低的服務(wù)功能,除了專門的防火
墻嵌入系統(tǒng)外,再?zèng)]有其它應(yīng)用程序在防火墻上運(yùn)行。當(dāng)然這些安全性也只能
說是相對的。
目前國內(nèi)的防火墻幾乎被國外的品牌占據(jù)了一半的市場,國外品牌的優(yōu)勢主要
是在技術(shù)和知名度上比國內(nèi)產(chǎn)品高。而國內(nèi)防火墻廠商對國內(nèi)用戶了解更加透
徹,價(jià)格上也更具有優(yōu)勢。防火墻產(chǎn)品中,國外主流廠商為思科(Cisco).
CheckpointsNetScreen等,國內(nèi)主流廠商為東軟、天融信、山石網(wǎng)科、網(wǎng)御神
州、聯(lián)想、方正等,它們都提供不同級(jí)別的防火墻產(chǎn)品。
(四)應(yīng)用層防火墻具備更細(xì)致的防護(hù)能力
自從Gartner提出下一代防火墻概念以來,信息安全行業(yè)越來越認(rèn)識(shí)到應(yīng)用層
攻擊成為當(dāng)下取代傳統(tǒng)攻擊,最大程度危害用戶的信息安全,而傳統(tǒng)防火墻由
于不具備區(qū)分端口和應(yīng)用的能力,以至于傳統(tǒng)防火墻僅僅只能防御傳統(tǒng)的攻
擊,基于應(yīng)用層的攻擊則毫無辦法。
從2022年開始,國內(nèi)廠家通過多年的技術(shù)積累,開始推出下一代防火墻,在國
內(nèi)從第一家推出真正意義的下一代防火墻的網(wǎng)康科技開始,至今包擴(kuò)東軟,天
融信等在內(nèi)的傳統(tǒng)防火墻廠商也開始相互⑶效仿,陸續(xù)推出了下一代防火墻,
下一代防火墻具備應(yīng)用層分析的能力,能夠基于不同的應(yīng)用特征,實(shí)現(xiàn)應(yīng)用層
的攻擊過濾,在具備傳統(tǒng)防火墻、IPS、防毒等功能的同時(shí),還能夠?qū)τ脩艉蛢?nèi)
容進(jìn)行識(shí)別管理,兼具了應(yīng)用層的高性能和智能聯(lián)動(dòng)兩大特性,能夠更好的針
對應(yīng)用層攻擊進(jìn)行防護(hù)。
(五)數(shù)據(jù)庫防火墻針對數(shù)據(jù)庫惡意攻擊的阻斷能力
虛擬補(bǔ)丁技術(shù):針對CVE公布的數(shù)據(jù)庫漏洞,提供漏洞特征檢測技術(shù)。
高危訪問控制技術(shù):提供對數(shù)據(jù)庫用戶的登錄、操作行為,提供根據(jù)地點(diǎn)、時(shí)
間、用戶、操作類型、對象等特征定義高危訪問行為。
SQL注入禁止技術(shù):提供SQL注入特征庫。
返回行超標(biāo)禁止技術(shù):提供對敏感表的返回行數(shù)控制。
SQL黑名單技術(shù):提供對非法SQL的語法抽象描述。
代理服務(wù)
代理服務(wù)設(shè)備(可能是一臺(tái)專屬的硬件,或只是普通機(jī)器上的一套軟件)也能
像應(yīng)用程序一樣回應(yīng)輸入封包(例如連接要求),同時(shí)封鎖其他的封包,達(dá)到類
似于防火墻的效果。
代理使得由外在網(wǎng)絡(luò)竄改一個(gè)內(nèi)部系統(tǒng)更加困難,并且一個(gè)內(nèi)部系統(tǒng)誤用不一
定會(huì)導(dǎo)致一個(gè)安全漏洞可從防火墻外面(只要應(yīng)用代理剩下的原封和適當(dāng)?shù)乇?/p>
配置)被入侵。相反地,入侵者也許劫持一個(gè)公開可及的系統(tǒng)和使用它作為代
理人為他們自己的目的;代理人然后偽裝作為那個(gè)系統(tǒng)對其它內(nèi)部機(jī)器。當(dāng)對
內(nèi)部地址空間的用途加強(qiáng)安全,破壞狂也許仍然使用方法譬如IP欺騙試圖通過
小包對目標(biāo)網(wǎng)絡(luò)。
防火墻經(jīng)常有網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)的功能,并且主機(jī)被保護(hù)在防火墻之后共
同地使用所謂的“私人地址空間”,依照被定義在[RFC1918]。管理員經(jīng)常設(shè)置
了這樣的情節(jié):假裝內(nèi)部地址或網(wǎng)絡(luò)是安全的。
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 重慶綦江民生村鎮(zhèn)銀行招聘考試真題2024
- 漳州市消防救援支隊(duì)招聘考試真題2024
- 聊城市冠縣學(xué)校招聘教師考試真題2024
- 2024年酒泉肅北縣招聘司法協(xié)理員筆試真題
- 2024年廣州市天河區(qū)華景澤暉幼兒園教輔人員招聘筆試真題
- 平臺(tái)運(yùn)營策劃合同范本
- 再生橡膠在交通設(shè)施建設(shè)中的應(yīng)用考核試卷
- 近代福州外國建筑與西人文化交融研究
- 木材化學(xué)改性技術(shù)的應(yīng)用與前景考核試卷
- 玻璃制品的熱彎與熱壓技術(shù)考核試卷
- 護(hù)士的禮儀培訓(xùn)
- 炎德·英才大聯(lián)考湖南師大附中2025屆高三月考試卷(七)物理試卷(含答案)
- 內(nèi)鏡檢查操作流程
- 2025年湖北省八市高三(3月)聯(lián)考化學(xué)
- 2025年新音樂節(jié)明星藝人歌手演出場費(fèi)報(bào)價(jià)單
- 2025年吉林司法警官職業(yè)學(xué)院單招職業(yè)技能考試題庫匯編
- 德育測試試題及答案
- 母嬰護(hù)理師、月嫂考試、產(chǎn)婦護(hù)理重點(diǎn)知識(shí)考試題(附答案)
- 2025年中國電子信息產(chǎn)業(yè)集團(tuán)有限公司招聘筆試參考題庫含答案解析
- 市政工程道路專業(yè)監(jiān)理實(shí)施細(xì)則
- 2025年《中央一號(hào)文件》參考試題庫資料100題及答案(含單選、多選、判斷題)
評論
0/150
提交評論