




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
《防火墻技術》
——防火墻體系結構與分類本講主要任務與學習目標任務目標任務1:學習防火墻基本概念和工作原理任務2:學習防火墻體系結構和性能指標意義任務3:學習防火墻典型部署方式和應用方式學習目標掌握防火墻的基本概念及原理掌握防火墻的性能指標意義,及選型參考方式掌握防火墻典型應用主要內容防火墻基本概念防火墻發展歷程防火墻核心技術防火墻體系結構防火墻功能與原理防火墻的接入方式防火墻的典型應用防火墻性能各種類型的防火墻軟件防火墻硬件防火墻按形態分類按保護對象分類Internet保護整個網絡保護單臺主機網絡防火墻單機防火墻InternetInternet單機防火墻網絡防火墻保護單臺主機安全策略分散安全功能簡單普通用戶維護安全隱患較大策略設置靈活保護整個網絡安全策略集中安全功能復雜多樣專業管理員維護安全隱患小策略設置復雜單機防火墻網絡防火墻產品形態軟件硬件或者軟件安裝點單臺獨立的Host網絡邊界處安全策略分散在各個安全點對整個網絡有效保護范圍單臺主機一個網段管理方式分散管理集中管理功能功能單一功能復雜、多樣管理人員普通計算機用戶專業網管人員安全措施單點安全措施全局安全措施結論單機防火墻是網絡防火墻的有益補充,但不能代替網絡防火墻為內部網絡提供強大的保護功能InternetInternet硬件防火墻軟件防火墻操作系統平臺安全性性能穩定性網絡適應性分發升級成本硬件防火墻基于精簡專用OS高高高強不易較容易Price=firewall+Server軟件防火墻基于龐大通用OS較低低較低強非常容易容易Price=Firewall僅獲得Firewall軟件,需要準備額外的OS平臺安全性依賴低層的OS網絡適應性弱(主要以路由模式工作)穩定性高軟件分發、升級比較方便硬件+軟件,不用準備額外的OS平臺安全性完全取決于專用的OS網絡適應性強(支持多種接入模式)穩定性較高升級、更新不太靈活防火墻基本概念
防火墻發展歷程防火墻核心技術防火墻體系結構防火墻功能與原理防火墻的接入方式防火墻的典型應用防火墻性能防火墻的發展歷史純軟件防火墻軟硬結合防火墻ASIC硬件防火墻基于PC機,運行在通用操作系統(UNIX、WINDOWS等)之上通用操作系統不是為網絡安全定制的,不可避免的存在許多漏洞和BUG防火墻沒有專用的資源,與其他任務進程一起共享CPU、RAM、PCI總線等資源性能一般、安全性也一般不再使用通用的操作系統采用專用或者自主研發(優化)的操作系統,由于這些系統是為網絡安全定制的,因而從根本上解決了軟件防火墻存在的安全隱患該類防火墻仍然屬于X86結構,但在性能和安全性上比軟件防火墻有了很大的提高優良的性價比,在市場上占據了主導地位采用ASIC芯片和多總線、并行處理方式;使原先需要上萬條指令才能完成的工作在瞬間由數個循環就能完成多總線結構保證在端口上有數據傳輸時,防火墻內部仍能進行高效數據處理,不再受“中斷”的限制采用專用操作系統,具有很高的安全性徹底擺脫X86架構的影響性能和安全性有很大的突破,尤其是性能指標硬件防火墻技術的發展歷程多功能防火墻的發展歷程防火墻執行標準GB/T18019-1999信息技術包過濾防火墻安全技術要求GB/T18020-1999信息技術應用級防火墻安全技術要求GB/T18336-2001信息技術安全性評估準則GB/T17900-1999網絡代理服務器的安全技術要求GB/T18018-1999路由器安全技術要求這些標準從安全環境、安全目標、安全要求、基本原理等方面對防火墻的各種指標進行了規定。防火墻基本概念防火墻發展歷程
防火墻核心技術防火墻體系結構防火墻功能與原理防火墻的接入方式防火墻的典型應用防火墻性能簡單包過濾防火墻狀態檢測包過濾防火墻應用代理防火墻包過濾與應用代理復合型防火墻核檢測防火墻防火墻技術應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊TCP開始攻擊IP應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊只檢查報頭101001001001010010000011100111101111011001001001010010000011100111101111011包過濾防火墻的工作原理簡單包過濾防火墻不檢查數據區簡單包過濾防火墻不建立連接狀態表前后報文無關應用層控制很弱應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊TCP開始攻擊IP應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊只檢查數據101001001001010010000011100111101111011001001001010010000011100111101111011應用代理防火墻的工作原理不檢查IP、TCP報頭不建立連接狀態表網絡層保護比較弱應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊TCP開始攻擊IP應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊只檢查報頭101001001001010010000011100111101111011001001001010010000011100111101111011狀態檢測防火墻的工作原理不檢查數據區建立連接狀態表前后報文相關應用層控制很弱建立連接狀態表建立狀態連接表應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊主服務器硬盤數據TCP開始攻擊IP應用層TCP層IP層網絡接口層TCP開始攻擊IP開始攻擊TCPTCP開始攻擊IPETH開始攻擊主服務器硬盤數據檢查應用層協議和數據內容101001001001010010000010111011110110010010010100100000110111101111011完全內容檢測防火墻的工作原理TCP主服務器IPTCP硬盤數據IP開始攻擊還原會話主服務器硬盤數據報文1報文2報文3網絡層保護強應用層保護強會話保護很強上下文相關前后報文有聯系檢查報頭防火墻核心技術比較綜合安全性網絡層保護應用層保護應用層透明整體性能處理對象簡單包過濾防火墻狀態檢測包過濾防火墻應用代理防火墻復合型防火墻完全內容檢測防火墻
單個包報頭
單個包報頭
單個包數據
單個包全部
一次會話1001001001TCPIP1001001001TCPIP防火墻基本概念防火墻發展歷程防火墻核心技術
防火墻體系結構防火墻功能與原理防火墻的接入方式防火墻的典型應用防火墻性能可擴展的百兆防火墻外觀構造防火墻模塊封裝板根據需要可以通過擴充模塊,增加端口的數量根據需要可以選擇處理能力更好的機箱與引擎防火墻機箱與引擎防火墻接口模塊千兆級防火墻外觀構造GBIC卡插槽10/100/1000M以太口AUX接口熱拔插冗余電源大功率散熱風扇防火墻引擎防火墻內部系統內核技術——經過專門加固、精簡、安全化的操作系統模塊化結構設計、可擴展性好、方便用戶定制與升級系統大小——約5M代碼,可以駐留在穩定的Flash盤上配置文件存取在NVRAM里,可以保證配置文件的安全性TopsecOS架構應用層GTA配置日志路由認證報警監控管理QoSHA文件系統健壯中心底層交換底層路由硬件抽象層專用安全操作系統內核多線程處理器、ASIC、NPU、MIPS、x86、ARM內核層基礎層服務層硬件FWIPSECSSLIPSAntiVirusGAPAntiSpamWEBGuardAuditDesk基于內核的會話檢測技術Clint6970010101001010000111110000010010101001010010010110010010協議還原模塊協議還原模塊輸入隊列輸入隊列底層驅動010101001010000111110000010010101001010010010110010010符合安全策略?符合安全策略?防火墻邏輯圖010100101001010010010100101001010010010100101001010010010100101001010010010100010101發起請求響應請求虛擬客戶端虛擬服務器端在操作系統內核模擬出典型的應用層協議,在內核實現對應用層協議的過濾,從而得到極高的性能基于內核的會話檢測技術101001010111000010101000011101001010111000010101000011110100000001100000001111100100100010010000100111110001101001001001001001010010進行規則匹配、應用層過濾頻繁在系統核心和應用層之間切換消耗掉大量的系統資源生成大量的進程影響防火墻的性能應用層系統核心101001010111000010101000011101001010111000010101000011100100010010000100111110001101001001001001001010010直接在系統核心進行應用層過濾不需要頻繁在系統核心和應用層之間切換在大量并發情況下不會生成大量進程,有效的保護系統資源大大提高會話檢測的效率應用層系統核心防火墻基本概念防火墻發展歷程防火墻核心技術防火墻體系結構
防火墻功能與原理防火墻的接入方式防火墻的典型應用防火墻性能防火墻的功能基本功能地址轉換訪問控制VLAN支持帶寬管理(QoS)入侵檢測和攻擊防御用戶認證IP/MAC綁定動態IP環境支持數據庫長連接應用支持路由支持ADSL撥號功能SNMP網管支持日志審計高可用性擴展功能防病毒IPSVPNIPSECVPNPPTP/L2TPGRE地址轉換(NAT)Internet4HostA受保護網絡HostCHostD15防火墻Eth2:3Eth0:數據IP報頭數據IP報頭源地址:1目地址:4源地址:目地址:4隱藏了內部網絡的結構
內部網絡可以使用私有IP地址公開地址不足的網絡可以使用這種方式提供IP復用功能防火墻基本概念防火墻發展歷程防火墻核心技術防火墻體系結構防火墻功能與原理
防火墻的接入方式防火墻的典型應用防火墻性能防火墻提供的通訊模式透明模式(提供橋接功能)在這種模式下,網絡衛士防火墻的所有接口均作為交換接口工作。也就是說,對于同一VLAN的數據包在轉發時不作任何改動,包括IP和MAC地址,直接把包轉發出去。同時,網絡衛士防火墻可以在設置了IP的VLAN之間進行路由轉發。路由模式(靜態路由功能)在這種模式下,網絡衛士防火墻類似于一臺路由器轉發數據包,將接收到的數據包的源MAC地址替換為相應接口的MAC地址,然后轉發。該模式適用于每個區域都不在同一個網段的情況。和路由器一樣,網絡衛士防火墻的每個接口均要根據區域規劃配置IP地址。綜合模式(透明+路由功能)顧名思義,這種模式是前兩種模式的混合。也就是說某些區域(接口)工作在透明模式下,而其他的區域(接口)工作在路由模式下。該模式適用于較復雜的網絡環境。說明:防火墻采用何種通訊方式是由用戶的網絡環境決定的,用戶需要根據自己的網絡情況,合理的確定防火墻的通訊模式;并且防火墻采用何種通訊方式都不會影響防火墻的訪問控制功能。NO.1透明模式Internet內部網ETH0:ETH1:ETH2:0/24網段0/24網段外網、SSN、內網在同一個廣播域,防火墻做透明設置。此時防火墻為透明模式。NO.2路由模式Internet內部網ETH0:ETH1:ETH2:/24網段/24網段外網、SSN區、內網都不在同一網段,防火墻做路由方式。這時,防火墻相當于一個路由器。NO.3混合模式ETH1:02ETH2:00/24網段/24網段此時整個防火墻工作于透明+路由模式,我們稱之為綜合模式或者混合模式/24網段ETH0:兩接口在不同網段,防火墻處于路由模式兩接口在不同網段,防火墻處于路由模式兩接口在同一網段,防火墻處于透明模式防火墻基本概念防火墻發展歷程防火墻核心技術防火墻體系結構防火墻功能與原理防火墻的接入方式防火墻的典型應用
防火墻性能衡量防火墻性能的五大指標吞吐量:該指標直接影響網絡的性能,吞吐量時延:入口處輸入幀最后1個比特到達至出口處輸出幀的第1個比特輸出所用的時間間隔丟包率:在穩態負載下,應由網絡設備傳輸,但由于資源缺乏而被丟棄的幀的百分比背靠背:從空閑狀態開始,以達到傳輸介質最小合法間隔極限的傳輸速率發送相當數量的固定長度的幀,當出現第一個幀丟失時,發送的幀數并發連結數:并發連接數是指穿越防火墻的主機之間或主機與防火墻之間能同時建立的最大連接數
吞吐量定義:在不丟包的情況下能夠達到的最大速率衡量標準:吞吐量越大,防火墻的性能越高~;%#^&*&^#**(&Smartbits6000B測試儀10110010100001111100101001001000以最大速率發包
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 藥品計劃采購管理制度
- 藥品食品倉庫管理制度
- 藥店醫保統籌管理制度
- 藥店消防培訓管理制度
- 菌類種植基地管理制度
- 設備事故考核管理制度
- 設備售后出差管理制度
- 設備工具領取管理制度
- 設備檢修費用管理制度
- 設備維護成本管理制度
- 2025春季學期國開電大本科《管理英語3》一平臺機考真題及答案(第十套)
- 2025年社區工作者考試題目及答案
- 定額〔2025〕1號文-關于發布2018版電力建設工程概預算定額2024年度價格水平調整的通知
- 《云南省建筑工程資料管理規程應用指南)(上下冊)
- 數列求和中常見放縮方法和技巧(含答案)
- 寶興縣中藥材生產現狀及發展思路
- 胸外科圍手術期的氣道管理.ppt
- 小兒霧化吸入課件.ppt
- 國際經濟法案例分析(匯總)
- 鎖骨骨折幻燈片
- 高填方、深挖路塹邊坡和軟基監測方案
評論
0/150
提交評論