單一主機防火墻是最為傳統(tǒng)的防火墻,獨立于其它網(wǎng)絡設(shè)備,它位于網(wǎng)絡邊界。 防火墻分類3防火墻其實與一臺計算機結(jié)構(gòu)差不多(如下圖),同樣包括CPU、內(nèi)存、硬盤等基本組件,當然主板更是不能少了,且主板上也有南、北橋芯片。它與一般計算機最主要的區(qū)別就是一般防火墻都集成了兩個以上的以太網(wǎng)卡,因為它需要連接一個以上的內(nèi)、外部網(wǎng)絡。其中的硬盤就是用來存儲防火墻所用的基本程序,如包過濾程序和代理服務器程序等,有的防火墻還把日志記錄也記錄在此硬盤上。雖然如此,但我們不能說它就與我們平常的PC機一樣,因為它的工作性質(zhì),決定了它要具備非常高的穩(wěn)定性、實用性,具備非常高的系統(tǒng)吞吐性能。正因如此,看似與PC機差不多的配置,價格甚遠。
分布式防火墻再也不是只是位于網(wǎng)絡邊界,而是滲透于網(wǎng)絡的每一臺主機,對整個內(nèi)部網(wǎng)絡的主機實施保護。在網(wǎng)絡服務器中,通常會安裝一個用于防火墻系統(tǒng)管理軟件,在服務器及各主機上安裝有集成網(wǎng)卡功能的PCI防火墻卡 ,這樣一塊防火墻卡同時兼有網(wǎng)卡和防火墻的雙重功能。這樣一個防火墻系統(tǒng)就可以徹底保護內(nèi)部網(wǎng)絡。各主機把任何其它主機發(fā)送的通信連接都視為"不可信"的,都需要嚴格過濾。而不是傳統(tǒng)邊界防火墻那樣,僅對外部網(wǎng)絡發(fā)出的通信請求"不信任"。
隨著防火墻技術(shù)的發(fā)展及應用需求的提高,原來作為單一主機的防火墻現(xiàn)在已發(fā)生了許多變化。最明顯的變化就是現(xiàn)在許多中、高檔的路由器中已集成了防火墻功能,還有的防火墻已不再是一個獨立的硬件實體,而是由多個軟、硬件組成的系統(tǒng),這種防火墻,俗稱"分布式防火墻"。
原來單一主機的防火墻由于價格非常昂貴,僅有少數(shù)大型企業(yè)才能承受得起,為了降低企業(yè)網(wǎng)絡投資,現(xiàn)在許多中、高檔路由器中集成了防火墻功能。如Cisco IOS防火墻系列。但這種防火墻通常是較低級的包過濾型。這樣企業(yè)就不用再同時購買路由器和防火墻,大大降低了網(wǎng)絡設(shè)備購買成本。
格式:pdf
大小:740KB
頁數(shù): 5頁
評分: 4.4
防火墻技術(shù): 包過濾: 電路級網(wǎng)關(guān)、應用網(wǎng)關(guān)、代理服務器、狀態(tài)檢測、自適應代理型防火墻 電路級網(wǎng)關(guān)用來監(jiān)控受信任的客戶或服務器與不受信任的主機間的 TCP 握手信息 ,這 樣來決定該會話是否合法 ,電路級網(wǎng)關(guān)是在 OSI 模型中會話層上來過濾數(shù)據(jù)包 ,這樣比 包過濾防火墻要高兩層。另外,電路級網(wǎng)關(guān)還提供一個重要的安全功能:網(wǎng)絡地址轉(zhuǎn) 移 (NAT) 將所有公司內(nèi)部的 IP 地址映射到一個 “安全 ”的 IP 地址, 這個地址是由防火墻 使用的。有兩種方法來實現(xiàn)這種類型的網(wǎng)關(guān),一種是由一臺主機充當篩選路由器而另 一臺充當應用級防火墻。 另一種是在第一個防火墻主機和第二個之間建立安全的連接。 這種結(jié)構(gòu)的好處是當一次攻擊發(fā)生時能提供容錯功能。 防火墻一般可以分為以下幾種:包過濾型防火墻、電路級網(wǎng)關(guān)型防火墻、應用網(wǎng)關(guān)型 防火墻、代理服務型防火墻、狀態(tài)檢測型防火墻、自適應代理型防火墻。下面分析各 種
邊界防火墻是最為傳統(tǒng)的那種,它們于內(nèi)、外部網(wǎng)絡的邊界,所起的作用的對內(nèi)、外部網(wǎng)絡實施隔離,保護邊界內(nèi)部網(wǎng)絡。這類防火墻一般都是硬件類型的,價格較貴,性能較好。
個人防火墻安裝于單臺主機中,防護的也只是單臺主機。這類防火墻應用于廣大的個人用戶,通常為軟件防火墻,價格最便宜,性能也最差。
混合式防火墻可以說就是"分布式防火墻"或者"嵌入式防火墻",它是一整套防火墻系統(tǒng),由若干個軟、硬件組件組成,分布于內(nèi)、外部網(wǎng)絡邊界和內(nèi)部各主機之間,既對內(nèi)、外部網(wǎng)絡之間通信進行過濾,又對網(wǎng)絡內(nèi)部各主機間的通信進行過濾。它屬于最新的防火墻技術(shù)之一,性能最好,價格也最貴。
應用型代理防火墻也可以被稱為代理服務器,它的安全性要高于包過濾型產(chǎn)品,并已經(jīng)開始向應用層發(fā)展.代理服務器位于客戶機與服務器之間,完全阻擋了二者間的數(shù)據(jù)交流.從客戶機來看,代理服務器相當于一臺真正的服務器;而從服務器來看,代理服務器又是一臺真正的客戶機.當客戶機需要使用服務器上的數(shù)據(jù)時,首先將數(shù)據(jù)請求發(fā)給代理服務器,代理服務器再根據(jù)這一請求向服務器索取數(shù)據(jù),然后再由代理服務器將數(shù)據(jù)傳輸給客戶機.由于外部系統(tǒng)與內(nèi)部服務器之間沒有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到企業(yè)內(nèi)部網(wǎng)絡系統(tǒng).
應用型代理防火墻的優(yōu)點是安全性較高,可以針對應用層進行偵測和掃描,對付基于應用層的侵入和病毒都十分有效.其缺點是對系統(tǒng)的整體性能有較大的影響,而且代理服務器必須針對客戶機可能產(chǎn)生的所有應用類型逐一進行設(shè)置,大大增加了系統(tǒng)管理的復雜性.
應用型監(jiān)測防火墻是新一代的產(chǎn)品,這一技術(shù)實際已經(jīng)超越了最初的防火墻定義.監(jiān)測型防火墻能夠?qū)Ω鲗拥臄?shù)據(jù)進行主動的,實時的監(jiān)測,在對這些數(shù)據(jù)加以分析的基礎(chǔ)上,監(jiān)測型防火墻能夠有效地判斷出各層中的非法侵入.同時,這種檢測型防火墻產(chǎn)品一般還帶有分布式探測器,這些探測器安置在各種應用服務器和其他網(wǎng)絡的節(jié)點之中,不僅能夠檢測來自網(wǎng)絡外部的攻擊,同時對來自內(nèi)部的惡意破壞也有極強的防范作用.據(jù)權(quán)威機構(gòu)統(tǒng)計,在針對網(wǎng)絡系統(tǒng)的攻擊中,有相當比例的攻擊來自網(wǎng)絡內(nèi)部.因此,監(jiān)測型防火墻不僅超越了傳統(tǒng)防火墻的定義,而且在安全性上也超越了前兩代產(chǎn)品
雖然監(jiān)測型防火墻安全性上已超越了包過濾型和代理服務器型防火墻,但由于監(jiān)測型防火墻技術(shù)的實現(xiàn)成本較高,也不易管理,所以目前在實用中的防火墻產(chǎn)品仍然以第二代代理型產(chǎn)品為主,但在某些方面也已經(jīng)開始使用監(jiān)測型防火墻.基于對系統(tǒng)成本與安全技術(shù)成本的綜合考慮,用戶可以選擇性地使用某些監(jiān)測型技術(shù).這樣既能夠保證網(wǎng)絡系統(tǒng)的安全性需求,同時也能有效地控制安全系統(tǒng)的總擁有成本.
實際上,作為當前防火墻產(chǎn)品的主流趨勢,大多數(shù)代理服務器(也稱應用網(wǎng)關(guān))也集成了包過濾技術(shù),這兩種技術(shù)的混合應用顯然比單獨使用具有更大的優(yōu)勢.由于這種產(chǎn)品是基于應用的,應用網(wǎng)關(guān)能提供對協(xié)議的過濾.例如,它可以過濾掉FTP連接中的PUT命令,而且通過代理應用,應用網(wǎng)關(guān)能夠有效地避免內(nèi)部網(wǎng)絡的信息外泄.正是由于應用網(wǎng)關(guān)的這些特點,使得應用過程中的矛盾主要集中在對多種網(wǎng)絡應用協(xié)議的有效支持和對網(wǎng)絡整體性能的影響上.
(1)設(shè)置網(wǎng)卡IP地址為192.168.1.234,子網(wǎng)掩碼為255.255.255.0,網(wǎng)關(guān)為192.168.1.1。
(2)設(shè)置DNS為61.177.7.1。
(3)Linux防火墻設(shè)置,禁用SELinux,啟用防火墻,信任WWW、FTP、SSH、SMTP端口。
(4)設(shè)置防火墻,使能信任TCP協(xié)議的POP3端口。