国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

再談防火墻及防火墻的滲透(1)
2005-09-19   

(一)  防火墻介紹

防火墻是一種功能,它使得內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)或Internet互相隔離,以此來(lái)保護(hù)內(nèi)部網(wǎng)絡(luò)或主機(jī)。簡(jiǎn)單的防火墻可以由Router,3 Layer Switch的ACL(access control list)來(lái)充當(dāng),也可以用一臺(tái)主機(jī),甚至是一個(gè)子網(wǎng)來(lái)實(shí)現(xiàn)。復(fù)雜的可以購(gòu)買專門的硬件防火墻或軟件防火墻來(lái)實(shí)現(xiàn)。

防火墻的功能有:
1、過(guò)濾掉不安全服務(wù)和非法用戶
2、控制對(duì)特殊站點(diǎn)的訪問(wèn)
3、提供監(jiān)視Internet安全和預(yù)警的方便端點(diǎn)

防火墻并不是萬(wàn)能的,也有很多防火墻無(wú)能為力的地方:
1、防火墻防不住繞過(guò)防火墻的攻擊。比如,防火墻不限制從內(nèi)部網(wǎng)絡(luò)到外部網(wǎng)絡(luò)的連接,那么,一些內(nèi)部用戶可能形成一個(gè)直接通往Internet的連接,從而繞過(guò)防火墻,造成一個(gè)潛在的backdoor.惡意的外部用戶直接連接到內(nèi)部用戶的機(jī)器上,以這個(gè)內(nèi)部用戶的機(jī)器為跳板,發(fā)起繞過(guò)防火墻的不受限制的攻擊。
2、防火墻不是防毒墻,不能攔截帶病毒的數(shù)據(jù)在網(wǎng)絡(luò)之間傳播。
3、防火墻對(duì)數(shù)據(jù)驅(qū)動(dòng)式攻擊也無(wú)能為力。

因此,我們不能過(guò)分依賴防火墻。網(wǎng)絡(luò)的安全是一個(gè)整體,并不是有某一樣特別出色的配置。網(wǎng)絡(luò)安全遵循的是“木桶原則”。

一般防火墻具備以下特點(diǎn):

1、廣泛的服務(wù)支持:通過(guò)將動(dòng)態(tài)的、應(yīng)用層的過(guò)濾能力和認(rèn)證相結(jié)合,可實(shí)現(xiàn)WWW瀏覽器、HTTP服務(wù)器、 FTP等;

2、對(duì)私有數(shù)據(jù)的加密支持:保證通過(guò)Internet進(jìn)行虛擬私人網(wǎng)絡(luò)和商務(wù)活動(dòng)不受損壞;

3、客戶端認(rèn)證只允許指定的用戶訪問(wèn)內(nèi)部網(wǎng)絡(luò)或選擇服務(wù):企業(yè)本地網(wǎng)與分支機(jī)構(gòu)、商業(yè)伙伴和移動(dòng)用戶間安全通信的附加部分;

4、反欺騙:欺騙是從外部獲取網(wǎng)絡(luò)訪問(wèn)權(quán)的常用手段,它使數(shù)據(jù)包好似來(lái)自網(wǎng)絡(luò)內(nèi)部。防火墻能監(jiān)視這樣的數(shù)據(jù)包并能扔掉它們;

5、C/S模式和跨平臺(tái)支持:能使運(yùn)行在一平臺(tái)的管理模塊控制運(yùn)行在另一平臺(tái)的監(jiān)視模塊。

讓我們來(lái)看看傳統(tǒng)的防火墻工作原理及優(yōu)缺點(diǎn):

1.(傳統(tǒng)的)包過(guò)濾防火墻的工作原理

包過(guò)濾是在IP層實(shí)現(xiàn)的,因此,它可以只用路由器完成。包過(guò)濾根據(jù)包的源IP地址、目的IP地址、源端口、目的端口及包傳遞方向等報(bào)頭信息來(lái)判斷是否允許包通過(guò)。過(guò)濾用戶定義的內(nèi)容,如IP地址。其工作原理是系統(tǒng)在網(wǎng)絡(luò)層檢查數(shù)據(jù)包,與應(yīng)用層無(wú)關(guān),包過(guò)濾器的應(yīng)用非常廣泛,因?yàn)镃PU用來(lái)處理包過(guò)濾的時(shí)間可以忽略不計(jì)。而且這種防護(hù)措施對(duì)用戶透明,合法用戶在進(jìn)出網(wǎng)絡(luò)時(shí),根本感覺(jué)不到它的存在,使用起來(lái)很方便。這樣系統(tǒng)就具有很好的傳輸性能,易擴(kuò)展。但是這種防火墻不太安全,因?yàn)橄到y(tǒng)對(duì)應(yīng)用層信息無(wú)感知——也就是說(shuō),它們不理解通信的內(nèi)容,不能在用戶級(jí)別上進(jìn)行過(guò)濾,即不能識(shí)別不同的用戶和防止IP地址的盜用。如果攻擊者把自己主機(jī)的IP地址設(shè)成一個(gè)合法主機(jī)的IP地址,就可以很輕易地通過(guò)包過(guò)濾器,這樣更容易被黑客攻破。基于這種工作機(jī)制,包過(guò)濾防火墻有以下缺陷:

通信信息:包過(guò)濾防火墻只能訪問(wèn)部分?jǐn)?shù)據(jù)包的頭信息;

通信和應(yīng)用狀態(tài)信息:包過(guò)濾防火墻是無(wú)狀態(tài)的,所以它不可能保存來(lái)自于通信和應(yīng)用的狀態(tài)信息;

信息處理:包過(guò)濾防火墻處理信息的能力是有限的。

比如針對(duì)微軟IIS漏洞的Unicode攻擊,因?yàn)檫@種攻擊是走的防火墻所允許的80端口,而包過(guò)濾的防火墻無(wú)法對(duì)數(shù)據(jù)包內(nèi)容進(jìn)行核查,因此此時(shí)防火墻等同于虛設(shè),未打相應(yīng)patch的提供web服務(wù)的系統(tǒng),即使在防火墻的屏障之后,也會(huì)被攻擊者輕松拿下超級(jí)用戶的權(quán)限。

包過(guò)濾防火墻的缺點(diǎn)和不足,可以在應(yīng)用層解決。下面我們來(lái)看看應(yīng)用層網(wǎng)關(guān)

2.應(yīng)用網(wǎng)關(guān)

1、應(yīng)用代理服務(wù)器(Application Gateway Proxy)

在網(wǎng)絡(luò)應(yīng)用層提供授權(quán)檢查及代理服務(wù)。當(dāng)外部某臺(tái)主機(jī)試圖訪問(wèn)受保護(hù)網(wǎng)絡(luò)時(shí),必須先在防火墻上經(jīng)過(guò)身份認(rèn)證。通過(guò)身份認(rèn)證后,防火墻運(yùn)行一個(gè)專門為該網(wǎng)絡(luò)設(shè)計(jì)的程序,把外部主機(jī)與內(nèi)部主機(jī)連接。在這個(gè)過(guò)程中,防火墻可以限制用戶訪問(wèn)的主機(jī)、訪問(wèn)時(shí)間及訪問(wèn)的方式。同樣,受保護(hù)網(wǎng)絡(luò)內(nèi)部用戶訪問(wèn)外部網(wǎng)時(shí)也需先登錄到防火墻上,通過(guò)驗(yàn)證后,才可訪問(wèn)。

應(yīng)用網(wǎng)關(guān)代理的優(yōu)點(diǎn)是既可以隱藏內(nèi)部IP地址,也可以給單個(gè)用戶授權(quán),即使攻擊者盜用了一個(gè)合法的IP地址,也通不過(guò)嚴(yán)格的身份認(rèn)證。因此應(yīng)用網(wǎng)關(guān)比報(bào)文過(guò)濾具有更高的安全性。但是這種認(rèn)證使得應(yīng)用網(wǎng)關(guān)不透明,用戶每次連接都要受到認(rèn)證,這給用戶帶來(lái)許多不便。這種代理技術(shù)需要為每個(gè)應(yīng)用寫專門的程序。

2、回路級(jí)代理服務(wù)器

即通常意義的代理服務(wù)器,它適用于多個(gè)協(xié)議,但不能解釋應(yīng)用協(xié)議,需要通過(guò)其他方式來(lái)獲得信息,所以,回路級(jí)代理服務(wù)器通常要求修改過(guò)的用戶程序。

套接字服務(wù)器(Sockets Server)就是回路級(jí)代理服務(wù)器。套接字(Sockets)是一種網(wǎng)絡(luò)應(yīng)用層的國(guó)際標(biāo)準(zhǔn)。當(dāng)受保護(hù)網(wǎng)絡(luò)客戶機(jī)需要與外部網(wǎng)交互信息時(shí),在防火墻上的套服務(wù)器檢查客戶的User ID、IP源地址和IP目的地址,經(jīng)過(guò)確認(rèn)后,套服務(wù)器才與外部的服務(wù)器建立連接。對(duì)用戶來(lái)說(shuō),受保護(hù)網(wǎng)與外部網(wǎng)的信息交換是透明的,感覺(jué)不到防火墻的存在,那是因?yàn)榫W(wǎng)絡(luò)用戶不需要登錄到防火墻上。但是客戶端的應(yīng)用軟件必須支持 “Socketsified API”,受保護(hù)網(wǎng)絡(luò)用戶訪問(wèn)公共網(wǎng)所使用的IP地址也都是防火墻的IP地址。

3、代管服務(wù)器

代管服務(wù)器技術(shù)是把不安全的服務(wù)如FTP、Telnet等放到防火墻上,使它同時(shí)充當(dāng)服務(wù)器,對(duì)外部的請(qǐng)求作出回答。與應(yīng)用層代理實(shí)現(xiàn)相比,代管服務(wù)器技術(shù)不必為每種服務(wù)專門寫程序。而且,受保護(hù)網(wǎng)內(nèi)部用戶想對(duì)外部網(wǎng)訪問(wèn)時(shí),也需先登錄到防火墻上,再向外提出請(qǐng)求,這樣從外部網(wǎng)向內(nèi)就只能看到防火墻,從而隱藏了內(nèi)部地址,提高了安全性。

4、IP通道(IP Tunnels)

如果一個(gè)大公司的兩個(gè)子公司相隔較遠(yuǎn),通過(guò)Internet通信。這種情況下,可以采用IP Tunnels來(lái)防止Internet上的黑客截取信息,從而在Internet上形成一個(gè)虛擬的企業(yè)網(wǎng)。

5、網(wǎng)絡(luò)地址轉(zhuǎn)換器(NAT Network Address Translate)

當(dāng)受保護(hù)網(wǎng)連到Internet上時(shí),受保護(hù)網(wǎng)用戶若要訪問(wèn)Internet,必須使用一個(gè)合法的IP地址。但由于合法Internet IP地址有限,而且受保護(hù)網(wǎng)絡(luò)往往有自己的一套IP地址規(guī)劃(非正式IP地址)。網(wǎng)絡(luò)地址轉(zhuǎn)換器就是在防火墻上裝一個(gè)合法IP地址集。當(dāng)內(nèi)部某一用戶要訪問(wèn)Internet時(shí),防火墻動(dòng)態(tài)地從地址集中選一個(gè)未分配的地址分配給該用戶,該用戶即可使用這個(gè)合法地址進(jìn)行通信。同時(shí),對(duì)于內(nèi)部的某些服務(wù)器如 Web服務(wù)器,網(wǎng)絡(luò)地址轉(zhuǎn)換器允許為其分配一個(gè)固定的合法地址。外部網(wǎng)絡(luò)的用戶就可通過(guò)防火墻來(lái)訪問(wèn)內(nèi)部的服務(wù)器。這種技術(shù)既緩解了少量的IP地址和大量的主機(jī)之間的矛盾,又對(duì)外隱藏了內(nèi)部主機(jī)的IP地址,提高了安全性。

6、隔離域名服務(wù)器(Split Domain Name Server )

這種技術(shù)是通過(guò)防火墻將受保護(hù)網(wǎng)絡(luò)的域名服務(wù)器與外部網(wǎng)的域名服務(wù)器隔離,使外部網(wǎng)的域名服務(wù)器只能看到防火墻的IP地址,無(wú)法了解受保護(hù)網(wǎng)絡(luò)的具體情況,這樣可以保證受保護(hù)網(wǎng)絡(luò)的IP地址不被外部網(wǎng)絡(luò)知悉。

7、郵件技術(shù)(Mail Forwarding)

當(dāng)防火墻采用上面所提到的幾種技術(shù)使得外部網(wǎng)絡(luò)只知道防火墻的IP地址和域名時(shí),從外部網(wǎng)絡(luò)發(fā)來(lái)的郵件,就只能送到防火墻上。這時(shí)防火墻對(duì)郵件進(jìn)行檢查,只有當(dāng)發(fā)送郵件的源主機(jī)是被允許通過(guò)的,防火墻才對(duì)郵件的目的地址進(jìn)行轉(zhuǎn)換,送到內(nèi)部的郵件服務(wù)器,由其進(jìn)行轉(zhuǎn)發(fā)。

應(yīng)用網(wǎng)關(guān)是檢查所有應(yīng)用層的信息包,并將檢查的內(nèi)容信息放入決策過(guò)程,這樣安全性有所提高。然而,它們是通過(guò)打破客戶機(jī)/服務(wù)器模式實(shí)現(xiàn)的,每一個(gè)客戶機(jī)/服務(wù)器通信需要兩個(gè)連接:一個(gè)是從客戶端到防火墻,另一個(gè)是從防火墻到服務(wù)器。另外,每一個(gè)代理需要一個(gè)不同的應(yīng)用進(jìn)程,或一個(gè)后臺(tái)運(yùn)行的服務(wù)程序,這樣如果有一個(gè)新的應(yīng)用就必須添加對(duì)此應(yīng)用的服務(wù)程序,否則不能使用該種服務(wù),可伸縮性差。 基于這種工作機(jī)制,應(yīng)用網(wǎng)關(guān)防火墻有以下缺陷:

連接限制:每一個(gè)服務(wù)需要自己的代理,所以可提供的服務(wù)數(shù)和伸縮性受到限制;

技術(shù)限制:應(yīng)用網(wǎng)關(guān)不能為UDP、RPC及普通協(xié)議族的其他服務(wù)提供代理;

性能:實(shí)現(xiàn)應(yīng)用網(wǎng)關(guān)防火墻犧牲了一些系統(tǒng)性能。


共2頁(yè): 1 [2] 下一頁(yè)

熱詞搜索:

上一篇:LinkTrustX100主動(dòng)防御系統(tǒng)產(chǎn)品測(cè)試
下一篇:iptables基礎(chǔ)和應(yīng)用(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲愉拍自拍另类高清精品| 久久精品人人做人人综合| 欧美一级在线免费| 亚洲永久精品国产| 精品婷婷伊人一区三区三| 一区二区三区欧美日| 91碰在线视频| 尤物视频一区二区| 7777精品伊人久久久大香线蕉 | 东方aⅴ免费观看久久av| 久久久国产精品午夜一区ai换脸| 成人性色生活片免费看爆迷你毛片| 欧美激情一区二区三区蜜桃视频 | 激情文学综合丁香| 中文字幕在线不卡视频| 欧美日韩视频一区二区| 经典一区二区三区| 最新国产成人在线观看| 欧美精品一级二级| 国产成人在线网站| 亚洲一区二区免费视频| 久久婷婷一区二区三区| 一本到三区不卡视频| 蜜臀av一区二区| 亚洲人午夜精品天堂一二香蕉| 欧美三级日韩在线| 成人精品在线视频观看| 亚洲五月六月丁香激情| 久久精品亚洲麻豆av一区二区| 色综合久久九月婷婷色综合| 蜜桃91丨九色丨蝌蚪91桃色| 亚洲激情在线播放| 国产视频亚洲色图| 91精品国产福利在线观看| 成人精品国产一区二区4080| 日韩成人av影视| 亚洲精品老司机| 欧美激情中文字幕一区二区| 日韩一区二区在线观看视频| 在线观看日韩一区| 99久久精品国产麻豆演员表| 国产美女一区二区三区| 日本视频在线一区| 亚洲国产精品一区二区尤物区| 国产日产欧美一区| 精品国产区一区| 91麻豆精品国产91久久久久| 色婷婷精品久久二区二区蜜臀av | 日韩女优制服丝袜电影| 亚洲一级片在线观看| 国产精品国产三级国产三级人妇 | 亚洲精品第1页| 国产午夜精品一区二区三区嫩草| 欧美日本一区二区三区| 日本道免费精品一区二区三区| 成人动漫精品一区二区| 国产精品456| 国产精品资源在线看| 久久99国产精品麻豆| 蜜桃视频在线观看一区| 男男gaygay亚洲| 天堂精品中文字幕在线| 午夜成人在线视频| 日韩国产在线观看| 麻豆精品蜜桃视频网站| 免费成人av在线| 蜜臀久久99精品久久久久宅男 | 国产精品高潮久久久久无| 国产亚洲女人久久久久毛片| 久久久777精品电影网影网 | 日韩欧美一卡二卡| 日韩欧美国产成人一区二区| 久久久一区二区| 国产女同互慰高潮91漫画| 国产精品三级视频| 亚洲男女一区二区三区| 亚洲小说春色综合另类电影| 偷窥少妇高潮呻吟av久久免费| 日韩国产欧美在线观看| 精品一区二区三区欧美| 国产精品18久久久久久久网站| 丰满少妇在线播放bd日韩电影| www.亚洲人| 欧美日韩精品一区二区| 欧美成人乱码一区二区三区| 国产网红主播福利一区二区| 综合av第一页| 日本欧美一区二区在线观看| 国产剧情在线观看一区二区| av不卡免费电影| 欧美久久久久久久久| 精品国产一区二区三区不卡 | 日韩在线卡一卡二| 国产成人免费高清| 欧美日韩激情一区| 精品日韩成人av| 自拍偷拍亚洲激情| 精品一区二区三区日韩| 91久久精品午夜一区二区| 日韩欧美综合在线| 亚洲精品国产无天堂网2021| 毛片不卡一区二区| 91美女片黄在线观看| 欧美sm美女调教| 亚洲欧美激情视频在线观看一区二区三区| 爽爽淫人综合网网站| 成人激情电影免费在线观看| 欧美丰满美乳xxx高潮www| 国产精品色呦呦| 另类小说视频一区二区| 91色婷婷久久久久合中文| 精品久久久久av影院 | 日韩一级高清毛片| 亚洲三级在线观看| 国产成人小视频| 日韩精品中午字幕| 亚洲综合色噜噜狠狠| 成人av网址在线观看| 欧美成人一区二区三区| 午夜日韩在线电影| 色婷婷综合视频在线观看| 国产欧美日韩视频在线观看| 久久国产精品一区二区| 欧美少妇性性性| 亚洲欧美日韩国产手机在线| 国产成人av福利| 精品国产一区二区三区不卡| 久久精品国产网站| 正在播放亚洲一区| 伊人色综合久久天天人手人婷| 国产91富婆露脸刺激对白| 久久综合色一综合色88| 蜜桃精品视频在线观看| 日韩一区二区三免费高清| 性欧美疯狂xxxxbbbb| 欧美日韩精品二区第二页| 午夜久久久久久电影| 欧美三级日韩在线| 日日夜夜免费精品视频| 日韩一区二区高清| 日韩电影在线观看一区| 欧美精品亚洲一区二区在线播放| 亚洲午夜久久久久中文字幕久| 在线观看日韩高清av| 日韩精品欧美成人高清一区二区| 欧美久久高跟鞋激| 国产乱子伦一区二区三区国色天香 | 91一区二区在线| 洋洋成人永久网站入口| 3751色影院一区二区三区| 精品制服美女丁香| 国产精品乱码久久久久久| 色婷婷av一区二区三区软件 | 亚洲欧美成aⅴ人在线观看| 色综合久久久久| 日日夜夜精品视频免费| 国产日韩欧美a| 欧美综合亚洲图片综合区| 日韩av网站免费在线| 欧美第一区第二区| 波多野结衣亚洲| 午夜欧美一区二区三区在线播放| 91精品国产一区二区三区香蕉| 久色婷婷小香蕉久久| 国产精品久99| 56国语精品自产拍在线观看| 国产一区二区免费视频| 国产精品高潮呻吟| 日韩一区二区免费在线电影| 蜜臂av日日欢夜夜爽一区| 色婷婷一区二区三区四区| 亚洲国产精品t66y| 91在线视频18| 青青草精品视频| 精品国产sm最大网站免费看| 国产精品自拍三区| 亚洲色图在线播放| 欧美男人的天堂一二区| 蜜臀a∨国产成人精品| 国产亚洲一区二区三区四区| 欧美理论在线播放| 激情综合五月婷婷| 成人欧美一区二区三区1314| 欧美日韩国产精选| 91小视频在线免费看| 亚洲图片一区二区| 欧美一区二区三级| 91成人在线观看喷潮| 日本亚洲最大的色成网站www| 精品国产一区二区在线观看| jlzzjlzz欧美大全| 国产精品中文欧美| 夜夜揉揉日日人人青青一国产精品| 欧美日韩和欧美的一区二区| 国产 欧美在线| 亚洲一区av在线| 国产精品情趣视频| 欧美老肥妇做.爰bbww视频| 久久精品国产久精国产爱| 亚洲图片欧美色图|