国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

解析網絡防火墻工作方式與優缺點
2010-06-30   網絡

網絡的安全性成為當今最熱門的話題之一,很多企業為了保障自身服務器或數據安全都采用了防火墻。隨著科技的發展,防火墻也逐漸被大眾所接受。但是,由于防火墻是屬于高科技產物,許多的人對此還并不是了解的十分透徹。而這篇文章就是給大家講述了防火墻工作的方式,以及防火墻的基本分類,并且討論了每一種防火墻的優缺點。

一、防火墻的基本分類

1.包過濾防火墻

第一代防火墻和最基本形式防火墻檢查每一個通過的網絡包,或者丟棄,或者放行,取決于所建立的一套規則。這稱為包過濾防火墻。

本質上,包過濾防火墻是多址的,表明它有兩個或兩個以上網絡適配器或接口。例如,作為防火墻的設備可能有兩塊網卡(NIC),一塊連到內部網絡,一塊連到公共的Internet。防火墻的任務,就是作為“通信警察”,指引包和截住那些有危害的包。

包過濾防火墻檢查每一個傳入包,查看包中可用的基本信息(源地址和目的地址、端口號、協議等)。然后,將這些信息與設立的規則相比較。如果已經設立了阻斷telnet連接,而包的目的端口是23的話,那么該包就會被丟棄。如果允許傳入Web連接,而目的端口為80,則包就會被放行。

多個復雜規則的組合也是可行的。如果允許Web連接,但只針對特定的服務器,目的端口和目的地址二者必須與規則相匹配,才可以讓該包通過。

最后,可以確定當一個包到達時,如果對該包沒有規則被定義,接下來將會發生什么事情了。通常,為了安全起見,與傳入規則不匹配的包就被丟棄了。如果有理由讓該包通過,就要建立規則來處理它。

建立包過濾防火墻規則的例子如下:

對來自專用網絡的包,只允許來自內部地址的包通過,因為其他包包含不正確的包頭部信息。這條規則可以防止網絡內部的任何人通過欺騙性的源地址發起攻擊。而且,如果黑客對專用網絡內部的機器具有了不知從何得來的訪問權,這種過濾方式可以阻止黑客從網絡內部發起攻擊。

在公共網絡,只允許目的地址為80端口的包通過。這條規則只允許傳入的連接為Web連接。這條規則也允許與Web連接使用相同端口的連接,所以它并不是十分安全。

丟棄從公共網絡傳入的包,而這些包都有你的網絡內的源地址,從而減少IP欺騙性的攻擊。

丟棄包含源路由信息的包,以減少源路由攻擊。要記住,在源路由攻擊中,傳入的包包含路由信息,它覆蓋了包通過網絡應采取得正常路由,可能會繞過已有的安全程序。通過忽略源路由信息,防火墻可以減少這種方式的攻擊。

2.狀態/動態檢測防火墻

狀態/動態檢測防火墻,試圖跟蹤通過防火墻的網絡連接和包,這樣防火墻就可以使用一組附加的標準,以確定是否允許和拒絕通信。它是在使用了基本包過濾防火墻的通信上應用一些技術來做到這點的。

當包過濾防火墻見到一個網絡包,包是孤立存在的。它沒有防火墻所關心的歷史或未來。允許和拒絕包的決定完全取決于包自身所包含的信息,如源地址、目的地址、端口號等。包中沒有包含任何描述它在信息流中的位置的信息,則該包被認為是無狀態的;它僅是存在而已。

一個有狀態包檢查防火墻跟蹤的不僅是包中包含的信息。為了跟蹤包的狀態,防火墻還記錄有用的信息以幫助識別包,例如已有的網絡連接、數據的傳出請求等。

例如,如果傳入的包包含視頻數據流,而防火墻可能已經記錄了有關信息,是關于位于特定IP地址的應用程序最近向發出包的源地址請求視頻信號的信息。如果傳入的包是要傳給發出請求的相同系統,防火墻進行匹配,包就可以被允許通過。

一個狀態/動態檢測防火墻可截斷所有傳入的通信,而允許所有傳出的通信。因為防火墻跟蹤內部出去的請求,所有按要求傳入的數據被允許通過,直到連接被關閉為止。只有未被請求的傳入通信被截斷。

如果在防火墻內正運行一臺服務器,配置就會變得稍微復雜一些,但狀態包檢查是很有力和適應性的技術。例如,可以將防火墻配置成只允許從特定端口進入的通信,只可傳到特定服務器。如果正在運行Web服務器,防火墻只將80端口傳入的通信發到指定的Web服務器。

狀態/動態檢測防火墻可提供的其他一些額外的服務有:

將某些類型的連接重定向到審核服務中去。例如,到專用Web服務器的連接,在Web服務器連接被允許之前,可能被發到SecutID服務器(用一次性口令來使用)。

拒絕攜帶某些數據的網絡通信,如帶有附加可執行程序的傳入電子消息,或包含ActiveX程序的Web頁面。

跟蹤連接狀態的方式取決于包通過防火墻的類型:

TCP包。當建立起一個TCP連接時,通過的第一個包被標有包的SYN標志。通常情況下,防火墻丟棄所有外部的連接企圖,除非已經建立起某條特定規則來處理它們。對內部的連接試圖連到外部主機,防火墻注明連接包,允許響應及隨后再兩個系統之間的包,直到連接結束為止。在這種方式下,傳入的包只有在它是響應一個已建立的連接時,才會被允許通過。

UDP包。UDP包比TCP包簡單,因為它們不包含任何連接或序列信息。它們只包含源地址、目的地址、校驗和攜帶的數據。這種信息的缺乏使得防火墻確定包的合法性很困難,因為沒有打開的連接可利用,以測試傳入的包是否應被允許通過。可是,如果防火墻跟蹤包的狀態,就可以確定。對傳入的包,若它所使用的地址和UDP包攜帶的協議與傳出的連接請求匹配,該包就被允許通過。和TCP包一樣,沒有傳入的UDP包會被允許通過,除非它是響應傳出的請求或已經建立了指定的規則來處理它。對其他種類的包,情況和UDP包類似。防火墻仔細地跟蹤傳出的請求,記錄下所使用的地址、協議和包的類型,然后對照保存過的信息核對傳入的包,以確保這些包是被請求的。

3.應用程序代理防火墻

應用程序代理防火墻實際上并不允許在它連接的網絡之間直接通信。相反,它是接受來自內部網絡特定用戶應用程序的通信,然后建立于公共網絡服務器單獨的連接。網絡內部的用戶不直接與外部的服務器通信,所以服務器不能直接訪問內部網的任何一部分。

另外,如果不為特定的應用程序安裝代理程序代碼,這種服務是不會被支持的,不能建立任何連接。這種建立方式拒絕任何沒有明確配置的連接,從而提供了額外的安全性和控制性。

例如,一個用戶的Web瀏覽器可能在80端口,但也經常可能是在1080端口,連接到了內部網絡的HTTP代理防火墻。防火墻然后會接受這個連接請求,并把它轉到所請求的Web服務器。

這種連接和轉移對該用戶來說是透明的,因為它完全是由代理防火墻自動處理的。

代理防火墻通常支持的一些常見的應用程序有:

HTTP、HTTPS/SSL、SMTP、POP3、IMAP、NNTP、TELNET、FTP、IRC

應用程序代理防火墻可以配置成允許來自內部網絡的任何連接,它也可以配置成要求用戶認證后才建立連接。要求認證的方式由只為已知的用戶建立連接的這種限制,為安全性提供了額外的保證。如果網絡受到危害,這個特征使得從內部發動攻擊的可能性大大減少。

4.NAT

討論到防火墻的主題,就一定要提到有一種路由器,盡管從技術上講它根本不是防火墻。網絡地址轉換(NAT)協議將內部網絡的多個IP地址轉換到一個公共地址發到Internet上。

NAT經常用于小型辦公室、家庭等網絡,多個用戶分享單一的IP地址,并為Internet連接提供一些安全機制。

當內部用戶與一個公共主機通信時,NAT追蹤是哪一個用戶作的請求,修改傳出的包,這樣包就像是來自單一的公共IP地址,然后再打開連接。一旦建立了連接,在內部計算機和Web站點之間來回流動的通信就都是透明的了。

當從公共網絡傳來一個未經請求的傳入連接時,NAT有一套規則來決定如何處理它。如果沒有事先定義好的規則,NAT只是簡單的丟棄所有未經請求的傳入連接,就像包過濾防火墻所做的那樣。

可是,就像對包過濾防火墻一樣,你可以將NAT配置為接受某些特定端口傳來的傳入連接,并將它們送到一個特定的主機地址。

5.個人防火墻

現在網絡上流傳著很多的個人防火墻軟件,它是應用程序級的。個人防火墻是一種能夠保護個人計算機系統安全的軟件,它可以直接在用戶的計算機上運行,使用與狀態/動態檢測防火墻相同的方式,保護一臺計算機免受攻擊。通常,這些防火墻是安裝在計算機網絡接口的較低級別上,使得它們可以監視傳入傳出網卡的所有網絡通信。

一旦安裝上個人防火墻,就可以把它設置成“學習模式”,這樣的話,對遇到的每一種新的網絡通信,個人防火墻都會提示用戶一次,詢問如何處理那種通信。然后個人防火墻便記住響應方式,并應用于以后遇到的相同那種網絡通信。

例如,如果用戶已經安裝了一臺個人Web服務器,個人防火墻可能將第一個傳入的Web連接作上標志,并詢問用戶是否允許它通過。用戶可能允許所有的Web連接、來自某些特定 IP地址范圍的連接等,個人防火墻然后把這條規則應用于所有傳入的Web連接。

基本上,你可以將個人防火墻想象成在用戶計算機上建立了一個虛擬網絡接口。不再是計算機的操作系統直接通過網卡進行通信,而是以操作系統通過和個人防火墻對話,仔細檢查網絡通信,然后再通過網卡通信。

熱詞搜索:

上一篇:防火墻配置中必備的六個主要命令解析
下一篇:安裝防火墻需要注意的十二個重要事項

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美经典一区二区| 欧美日韩午夜在线| 亚洲精品写真福利| 亚洲影视在线观看| 日本视频在线一区| 国产乱色国产精品免费视频| 国产99久久久久| 色久综合一二码| 成人av在线资源网| 在线欧美一区二区| 色噜噜狠狠色综合中国| 一区二区三区在线影院| 毛片一区二区三区| 风间由美一区二区av101| 中文字幕欧美激情一区| 91视频免费看| 欧美日韩国产综合久久| 国产日韩欧美激情| 自拍偷自拍亚洲精品播放| 亚洲一区二区三区自拍| 91麻豆精品91久久久久同性| 中文字幕一区av| 久久精品国产99国产精品| 色综合久久久久| 亚洲国产岛国毛片在线| 寂寞少妇一区二区三区| 99久久精品免费看| 久久久久久久久免费| 天天色天天爱天天射综合| 成人午夜av在线| 精品美女一区二区| 亚洲大片在线观看| 成人福利视频在线| 香蕉乱码成人久久天堂爱免费| 精品国产电影一区二区| 中文字幕av在线一区二区三区| 欧美在线看片a免费观看| 麻豆中文一区二区| 亚洲狠狠丁香婷婷综合久久久| 日韩无一区二区| 午夜精品在线视频一区| 国产欧美日韩久久| 日韩一区二区视频| 亚洲国产精品久久人人爱| 在线观看国产精品网站| 国产一区二区女| 久久久精品影视| 欧美亚一区二区| 午夜免费久久看| 国产精品丝袜一区| 欧美精品123区| 久久久综合激的五月天| 欧美性淫爽ww久久久久无| 国产成a人无v码亚洲福利| 性久久久久久久| 亚洲午夜一区二区| 亚洲欧洲性图库| 国产性色一区二区| 日韩成人免费看| 亚洲午夜激情网页| 亚洲欧洲av一区二区三区久久| 久久影视一区二区| 国产黑丝在线一区二区三区| 欧美国产成人在线| 精品国产一区二区三区久久影院| 欧美午夜免费电影| 一本色道久久综合亚洲精品按摩| 高清不卡一二三区| 国产精品一二三四区| 2017欧美狠狠色| 精品国产sm最大网站免费看| 欧美一区二区在线视频| 韩国精品久久久| 日本一区二区三区在线不卡| 日韩精品专区在线| 色悠久久久久综合欧美99| 麻豆精品国产传媒mv男同| 国产精品视频你懂的| 久久精品夜夜夜夜久久| 亚洲精品一区二区三区蜜桃下载| 日韩一区二区三区电影在线观看| 欧美日韩1区2区| 欧美精品三级日韩久久| 欧美视频一区二区在线观看| 在线观看视频一区二区| 欧美日免费三级在线| 欧美日韩一区二区三区高清| 欧美日韩精品是欧美日韩精品| 欧美美女一区二区| 日韩一区二区视频在线观看| 久久免费精品国产久精品久久久久| 久久日韩粉嫩一区二区三区| 久久久久久久久久久久久久久99| 久久久久88色偷偷免费| 中文字幕在线一区| 在线观看欧美黄色| 日韩激情一二三区| 久久精品欧美日韩| 中文成人av在线| 中文字幕亚洲视频| 亚洲va欧美va人人爽午夜| 视频一区中文字幕国产| 久久99热狠狠色一区二区| 国产乱人伦偷精品视频不卡| 99re热这里只有精品免费视频 | 777xxx欧美| 欧美一区2区视频在线观看| 精品国产一二三区| 亚洲国产精品av| 亚洲一级二级在线| 久久99精品国产麻豆不卡| 成人免费视频一区二区| 欧美在线观看禁18| 精品盗摄一区二区三区| 亚洲欧洲成人自拍| 男女男精品网站| 亚洲最新视频在线播放| 日本在线不卡一区| 成人激情黄色小说| 欧美精品久久久久久久久老牛影院| 精品久久久久av影院| 国产精品国产自产拍高清av王其| 亚洲一区二区黄色| 国产精品一级黄| 免费在线欧美视频| av电影在线不卡| 成人性视频免费网站| 欧美综合一区二区| 国产色综合久久| 偷拍一区二区三区四区| 国产a视频精品免费观看| 国产精品1区二区.| 国产欧美一区二区三区鸳鸯浴| 久久精品一区二区三区av| 丝袜a∨在线一区二区三区不卡| 国产91露脸合集magnet| 欧美久久久久中文字幕| 国产精品久久毛片a| 久久不见久久见免费视频7| 91影院在线免费观看| 久久综合九色综合97婷婷| 亚洲国产日韩一区二区| 成人av中文字幕| 久久久精品人体av艺术| 日韩激情视频网站| 精品视频免费在线| 亚洲色图制服诱惑 | 久久精品人人爽人人爽| 免费视频一区二区| 色88888久久久久久影院野外| 精品久久国产97色综合| 日韩一级黄色大片| 亚洲成人av一区二区三区| av一区二区久久| 国产日产欧美精品一区二区三区| 青青青伊人色综合久久| 欧美亚洲国产一区在线观看网站| 亚洲码国产岛国毛片在线| 亚洲精品乱码久久久久久日本蜜臀| 国产自产2019最新不卡| 亚洲天堂av一区| 久久精品国产久精国产爱| 欧美日韩一区二区三区视频| 一区av在线播放| 在线观看精品一区| 亚洲一级二级在线| 欧美揉bbbbb揉bbbbb| 亚洲地区一二三色| 欧美精品一二三区| 丝袜亚洲精品中文字幕一区| 欧美日韩一区高清| 午夜婷婷国产麻豆精品| 欧美日本乱大交xxxxx| 五月天国产精品| 3atv在线一区二区三区| 日本在线不卡视频| 精品国产凹凸成av人网站| 国产精品91xxx| 国产精品久久久久久久久免费相片 | 国产精品护士白丝一区av| 不卡视频一二三| 亚洲少妇30p| 欧美视频完全免费看| 亚洲成人黄色小说| 懂色av噜噜一区二区三区av| 奇米一区二区三区| 日本高清不卡视频| 亚洲视频1区2区| 欧美男同性恋视频网站| 蜜桃av噜噜一区| 欧美精品一区二区精品网| 国产精品白丝jk黑袜喷水| 国产精品久久一卡二卡| 91久久人澡人人添人人爽欧美| 亚洲九九爱视频| 日韩午夜激情视频| 国产999精品久久久久久绿帽| 国产精品国产成人国产三级| 欧美三级韩国三级日本三斤| 精品一区二区免费看|