




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第一章防火墻定義:防火墻是位于兩個(或多個)網絡之間,實施訪問控制策略的一個或一組組件的集合。(或者防火墻是設置在本地計算機或內聯網絡與外聯網絡之間,保護本地網絡或內聯網絡免遭來自外部網絡的威脅和入侵的一道屏障。)防火墻位置:物理位置,安裝在內聯網絡與外聯網絡的交界點上;對于個人防火墻來說,是指安裝在單臺主機硬盤上的軟件系統。邏輯位置:防火墻與網絡協議相對應的邏輯層次關系。防火墻理論特性:根據信息安全理論對其提出的要求而設置的安全功能,是各種防火墻的共性作用。防火墻從理論上講是分離器、限制器和分析器,即防火墻要實現四類控制功能:方向控制:防火墻能夠控制特定的服務請求通過它的方向;服務控制:防火墻可以控制用戶可以訪問的網絡服務類型;行為控制:防火墻能夠控制使用特定服務的方式;用戶控制:防火墻能夠控制能夠進行網絡訪問的用戶。防火墻規則過濾規則設計原則:a.拒絕訪問一切未予特許的服務:這個原則也被稱為限制性原則,在該規則下,防火墻阻斷所有的數據流,只允許符合開放規則的數據流進出。b.允許訪問一切未被特許拒絕的服務:該規則也被稱為連通性原則,在該規則下,防火墻只禁止符合屏蔽規則的數據流,而允許轉發其他所有數據流。防火墻分類按采用的主要技術劃分:包過濾型防火墻、代理型防火墻按具體實現劃分:(1)多重宿主主機:安放在內聯網絡和外聯網絡接口上的一臺堡壘主機,它提供最少兩個網絡接口,一個與內聯網絡連接,另一個與外聯網絡連接。篩選路由器:用一臺放置在內聯網絡與外聯網絡之間的路由器來實現。它對進出內聯網絡的所有信息進行分析,并按照一定的信息過濾規則對進出內聯網絡的信息進行限制,允許授權信息通過,拒絕非授權信息通過。屏蔽主機:由內聯網絡和外聯網絡之間的一臺過濾路由器和一臺堡壘主機構成。它強迫所有外部主機與堡壘主機相連接,而不讓他們與內部主機直接相連。屏蔽子網:它對網絡的安全保護通過兩臺包過濾路由器和在這兩個路由器之間構筑的子網來實現。防火墻的優點防火墻是網絡安全的屏障防火墻實現了對內網系統的訪問控制部署NAT機制提供整體安全解決平臺防止內部信息外泄監控和審計網絡行為防火墻系統具有集中安全性在防火墻上可以很方便的監視網絡的信息流,并產生警告信息。防火墻的缺點限制網絡服務對內部用戶防范不足不能防范旁路連接不適合進行病毒檢測無法防范數據驅動型攻擊無法防范所有威脅配置問題。防火墻管理人員在配置過濾規則時經常出錯。無法防范內部人員泄露機密信息速度問題單失效點問題第二章TCP/IP包頭包過濾技術概念:又稱為報文過濾技術,執行邊界訪問控制功能,即對網絡通信數據進行過濾。技術原理:過濾對象:a.針對IP的過濾,查看每個IP數據包的包頭,將包頭數據與規則集相比較,轉發規則集允許的數據包,拒絕規則集不允許的數據包。b.針對ICMP的過濾。阻止存在泄漏用戶網絡敏感信息的危險的ICMP數據包進出網絡;拒絕所有可能會被攻擊者利用、對用戶網絡進行破壞的ICMP數據包。c.針對TCP的過濾,常見的為端口過濾和對標志位的過濾。d.針對UDP的過濾,要么阻塞某個端口,要么聽之任之。優點:包過濾技術實現簡單、快速;包過濾技術的實現對用戶是透明的;包過濾技術的檢查規則相對簡單,因此操作耗時極短,執行效率非常高缺點:包過濾技術過濾思想簡單,對信息的處理能力有限;當過濾規則增多時,對過濾規則的維護是一個非常困難得問題;包過濾技術控制層次較低,不能實現用戶級控制。狀態檢測技術技術原理:狀態檢測技術根據連接的“狀態”進行檢查,當一個連接的初始數據報文到達執行狀態檢測的防火墻時,首先要檢查該報文是否符合安全過濾規則的規定。如果該報文與規定相符合,則將該連接的信息記錄下來并自動添加一條允許該連接通過的過濾規則,然后向目的地轉發該報文。以后凡是屬于該連接的數據防火墻一律予以放行,包括從內向外和從外向內的雙向數據流。在通信結束、釋放該連接以后,防火墻將自動刪除該連接的過濾規則。動態過濾規則存儲在連接狀態表中,并由防火墻維護。狀態:狀態根據使用的協議的不同而有不同的形式,可以根據相應協議的有限狀態機來定義,一般包括NEW,ESTABLISHED,RELATED,CLOSED。狀態檢測技術的優點安全性比靜態包過濾技術高;與靜態包過濾技術相比,提高了防火墻的性能。狀態檢測技術的缺點主要工作在網絡層和傳輸層,對報文的數據部分檢查很少,安全性還不夠高;檢查內容多,對防火墻的性能提出了更高的要求。代理技術代理的執行分為以下兩種情況:一種情況是代理服務器監聽來自內聯網絡的服務請求;另一種情況是內部主機只接收代理服務器轉發的信息而不接收任何外部地址主機發送的信息。代理代碼:代理服務器的實現:雙宿主網關的IP路由功能被嚴格禁止,網卡間所有需要轉發的數據必須通過安裝在雙宿主網關上的代理服務器程序控制。由此實現內聯網絡的單接入點和網絡隔離。代理技術優點:代理服務提供了高速緩存;代理服務器屏蔽了內聯網絡,所以阻止了一切對內聯網絡的探測活動;代理服務在應用層上建立,可以更有效的對內容進行過濾;代理服務器禁止內聯網絡與外聯網絡的直接連接,減少了內部主機直接受到攻擊的危險;代理服務可以提供各種身份認證手段,從而加強服務的安全性;代理防火墻不易受IP地址欺騙的攻擊;代理服務位于應用層,提供了詳細的日志記錄,有助于進行細致的日志分析和審計;代理防火墻的過濾規則比包過濾防火墻的過濾規則更簡單。代理技術的缺點代理服務程序很多都是專用的,不能夠很好的適應網絡服務和協議的發展;在訪問數據流量較大的情況下,代理技術會增加訪問的延時,影響系統的性能;應用層網關需要用戶改變自己的行為模式,不能夠實現用戶的透明訪問;應用層代理還不能夠支持所有的協議;代理系統對操作系統有明顯的依賴性,必須基于某個特定的系統及其協議;相對于包過濾技術來說,代理技術執行的速度較慢。第三章過濾路由器的實現:過濾路由器對經過它的所有數據流進行分析,按照預定義的過濾規則,也就是網絡安全策略的具體實現,對進出內聯網絡的信息進行限制。允許經過授權的信息通過,拒絕非授權的信息通過。過濾路由器優缺點過濾路由器優點:快速、性能高、透明、容易實現過濾路由器是從普通路由器發展而來,繼承了普通路由器轉發速率快的優點;購買過濾路由器比單獨購買獨立的防火墻產品具有更大的成本優勢;過濾路由器對用戶來說是完全透明的;過濾路由器的實現極其簡單。缺點:過濾路由器配置復雜,維護困難;過濾路由器只針對數據包本身進行檢測,只能檢測出部分攻擊行為;過濾路由器無法防范數據驅動式攻擊;過濾路由器只針對到達它的數據包的各個字段進行檢測,無法確定數據包發出者的真實性;隨著過濾規則的增加,路由器的吞吐量會下降;過濾路由器無法對數據流進行全面的控制,不能理解特定服務的上下文和數據。過濾規則表3—1給圖填數據由規則生成策略(協議具有雙向性,一寫就寫倆)逐條匹配深入原則(填空)屏蔽沖突:當排在過濾規則表后面的一條規則能匹配的所有數據包也能被排在過濾規則表前面的一條過濾規則匹配的時候,后面的這條過濾規則將永遠無法得以執行,這種沖突稱為屏蔽沖突。堡壘主機定義:堡壘主機是一種網絡完全機制,也是安全訪問控制實施的一種基礎組件。通常情況下堡壘主機由一臺計算機擔當,并擁有兩塊或者多塊網卡分別連接各內聯網絡和外聯網絡。作用:隔離內聯網絡和外聯網絡,為內聯網絡設立一個檢查點,對所有進出內聯網絡的數據包進行過濾,集中解決內聯網絡的安全問題。設計原則:最小服務原則:盡可能減少堡壘主機提供的服務,對于必須設置的服務,只能授予盡可能低的權限;預防原則:用戶必須加強與堡壘主機的聯系,對堡壘主機的安全情況進行持續不斷的監測,仔細分析堡壘主機的日志,及時對攻擊行為作出響應。類型內部堡壘主機外部堡壘主機犧牲主機多重宿主主機防火墻實現方法采用一臺堡壘主機作為連接內聯網絡和外聯網絡的通道,在這臺堡壘主機中安裝多塊網卡,每一塊網卡都連接不同的內聯子網和外聯網絡,信息的交換通過應用層數據共享或者應用層代理服務實現,而網絡層直接的信息交換是被絕對禁止的。與此同時,在堡壘主機上還要安裝訪問控制軟件,用以實現對交換信息的過濾和控制功能。多重宿主主機有兩種經典的實現:第一種是采用應用層數據共享技術的雙宿主主機防火墻,另一種是采用應用層代理服務器技術的雙宿主網關防火墻。雙宿主主機防火墻優點:作為內聯網絡與外聯網絡的唯一接口,易于實現網絡安全策略;使用堡壘主機實現,成本較低。缺點:a.用戶賬戶的存在給入侵者提供了一種入侵途徑,入侵者可以通過諸如竊聽、破譯等多種手段獲取用戶的賬號和密碼進而登錄防火墻;b.雙宿主主機防火墻上存在用戶賬戶數據庫,當數據庫的記錄數量逐漸增多時,管理員需要花費大量的精力和時間對其進行管理和維護,這項工作是非常復雜的,容易出錯;c.用戶賬戶數據庫的頻繁存取將耗費大量系統資源,會降低堡壘主機本身的穩定性和可靠性,容易出現系統運行速度低下甚至崩潰等現象;d.允許用戶登錄到防火墻主機上,對主機的安全性是一個很大的威脅。用戶的行為是不可預知的,各種有意或者無意的破壞都將給主機帶來麻煩,而且這些行為也很難進行有效的監控和記錄。雙宿主主機構成(填空):雙宿主主機防火墻是一臺具有安全控制功能的雙網卡堡壘主機,兩塊網卡中的一塊負責連接內聯網絡,另一塊負責連接外聯網絡。雙宿主網關工作原理:在防火墻主機上安裝各種網絡服務的代理服務器程序。當內聯網絡中的主機意圖訪問外聯網絡時,只需要將請求發送至雙宿主網關防火墻相應的代理服務器上,通過過濾規則的檢測并獲得允許后,再由代理服務器程序代為轉發至外聯網絡指定主機上。而外聯網絡中的主機所有對內聯網絡的請求都由優點無需管理和維護用戶賬戶數據庫由于采用代理服務器技術,防火墻提供的服務具有良好的可擴展性信息通過代理服務器轉發,屏蔽了內聯網絡的主機,阻止了信息泄露現象的發生缺點a.入侵者只要攻破堡壘主機就可以直接面對內聯網絡,因此防火墻主機的安全配置非常復雜且重要b.防火墻本身的性能是影響系統整體性能的瓶頸c.單點失效,一旦防火墻主機停止運行,則內聯網絡的鏈接將全部中斷d.靈活性較差8屏蔽主機(1)工作原理過濾路由器的路由表是定制的,將所有外聯網絡對內聯網絡的請求都定向到堡壘主機處,而堡壘主機上運行著各種網絡服務的代理服務器組件,外聯網絡的主機不能直接訪問內聯網絡的主機,對內聯網絡的所有請求必須要由堡壘主機上的代理服務器進行轉發,對于內聯網絡到發起的連接或由過濾路由器重新定向到堡壘主機,對于特定的主機和特定的服務,則直接訪問(2)優點:a.安全性更高b.可擴展性高c.屏蔽主機本身是可靠穩定的(3)缺點:在堡壘主機和其他內聯網絡的主機放置在一起,他們之間沒有一道安全隔離屏障,如果堡壘主機被攻破,那么內聯網絡將全部曝光于攻擊者的面前9屏蔽子網(1)非軍事區DMZ:又稱屏蔽子網,在用戶內聯網絡和外聯網絡之間構建的一個緩沖區域,目的是最大限度地減少外部入侵者對內聯網絡的侵害,內部部署了安全代理網關(執行安全代理功能)和各種公用的信息服務器(執行網絡層包過濾)在邊界上,通過內部過濾器與內聯網絡相聯,通過外部過濾路由器與外部網絡相聯。(2)優點:a.內聯網絡實現了與外聯網絡的隔離,內部結構無法探測,外聯網絡只能知道外部路由器和非軍事區的存在,而不知道內部路由器的存在,也就無法探測到內部路由器后面的內聯網絡了b.內聯網絡安全防護嚴密c.降低了堡壘主機處理的負載量,減輕了堡壘主機的壓力,增強了堡壘主機的可靠性和安全性d.將用戶網絡的信息流量明確地劃分成不同的等級,通過內部路由器的隔離作用,機密信息流受到嚴密的保護,減少了信息泄露的發生(3)缺點第四章1防火墻性能指標(1)可靠性(2)可用性(3)可擴展性(4)可審計性(5)可管理性(6)成本耗費2防火墻的評估參數(1)吞吐量(2)時延(3)丟包率(4)并發連接數(5)工作模式:路由模式,NAT模式,透明模式(6)配置管理(7)接口的數量和類型(8)日志和審計參數3防火墻技術的發展趨勢(1)分布式執行和集中式管理:分布式或分層的安全策略執行,集中式管理(2)深度過濾:正常化,雙向負載檢測,應用層加密和解密,協議一致性(3)建立以防火墻為核心的綜合安全體系(4)防火墻本身的多功能化,變被動防御為主動防御(5)強大的審計與自動日志分析功能(6)硬件化(7)專用化第六章入侵檢測1入侵檢測:對企圖入侵,正在進行的入侵或者已經發生的入侵進行識別的過程2入侵檢測的作用:(1)識別并阻斷系統活動中存在的已知攻擊行為,防止入侵行為對受保護系統造成損害(2)識別并阻斷系統用戶的違法操作行為或者越權操作行為,防止用戶對受保護系統有意或者無意的破壞(3)檢查受保護系統的重要組成部分及各種數據文件的完整性(4)審計并彌補系統中存在的弱點和漏洞,其中最重要的一點是審計并糾正錯誤的系統配置信息(5)記錄并分析用戶和系統的行為,描述這些行為變化的正常區域,進而識別異常的活動(6)通過蜜罐等技術手段記錄入侵者的信息,分析入侵者的目的和行為特征,優化系統安全策略(7)加強組織或機構對系統和用戶的監督與控制能力,提高管理水平和管理質量3入侵檢測按數據來源劃分:(1)基于主機的入侵檢測:通過分析特定主機上的行為來發現入侵,判斷的依據是系統內的各種數據及其相關記錄優點:能夠確定攻擊是否成功不需要額外的硬件來主持能夠適合加密的環境可監視特定的系統文件缺點:額外產生的安全問題不具有平臺無關性,可移植性差實時性差依賴性強,檢測效果取決于日志系統占用主機資源,影響主機性能如果主機數目多,維護和管理代價大隱蔽性差,對入侵者不透明(2)基于網絡的入侵檢測優點:具有平臺無關性不影響受保護主機的性能對主機來說是透明的檢測范圍廣,監測主機數量大時相對成本低實時檢測和響應可檢測基于底層協議的攻擊行為缺點:很難發現應用層的攻擊行為很難處理加密傳輸對于交換網絡的不足不能及時有效的分析處理大規模的數據容易受到拒絕服務攻擊很難進行復雜攻擊的檢測(3)混合式的入侵檢測4入侵檢測按檢測方法劃分:異常檢測和濫用檢測(1)異常檢測根據系統或者用戶的非正常行為或者對于計算機資源的非正常使用檢測出入侵行為的檢測技術,基礎是建立系統正常活動狀態或用戶正
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- DB31/T 1408-2023醫學檢驗實驗室管理規范
- DB31/T 1304-2021紡織產品綠色供應鏈管理與評價導則
- DB31/T 1166.4-2019司法行政機關戒毒診斷評估第4部分:行為表現
- DB31/T 1156-2019電氣火災熔痕技術鑒定電子背散射衍射法
- DB31/T 1071-2017產品碳足跡核算通則
- 拖拉機售后服務網絡考核試卷
- 種子批發商產品組合策略與優化考核試卷
- 2024年汽車地毯資金需求報告代可行性研究報告
- 房產增值收益調整與分配變更管理協議
- 2025年中國變速箱壓鑄件行業市場前景預測及投資價值評估分析報告
- 天津市公安局為留置看護總隊招聘警務輔助人員筆試真題2024
- 浙江省強基聯盟2024-2025學年高一下學期5月月考地理試題(含答案)
- 商鋪份額代持協議書
- 2025年高分子聚合物市場調查報告
- 2025年安徽馬鞍山博望港華燃氣有限公司招聘筆試參考題庫附帶答案詳解
- 2024年湖南省永州市江華瑤族自治縣數學三上期末檢測試題含解析
- 2024年通信安全員ABC證考試試題庫附答案
- 2023年廣東省乳源瑤族自治縣事業單位公開招聘名筆試題帶答案
- 合肥市2025屆高三年級5月教學質量檢測(合肥三模)物理試題+答案
- 王者榮耀考試題及答案
- 中醫食療學智慧樹知到期末考試答案2024年
評論
0/150
提交評論