中国安防产品网-领先的中国安防行业门户网站 新闻搜索
安防首页  |  商业机会  |  产品展示  |  企业名录  |  安防品牌  |  产品招商  |  安防资讯  |  安防展会  |  安防搜索 | 人才招聘 | 电子样本 | 工 程 商
视频监控  |  防盗报警  |  门禁对讲  |  智能交通  |  防护防雷 生物识别  |  智能建筑 | 警用产品 | 信息安全 | 消防频道 |  金融频道  | 网上安博会
中国安防产品网 > 行业资讯 > 综合信息 > 正文
深度:防火墙的防护与渗透技术总体介绍
2008-03-06 10:12 来源: 安全中国 作者:轶名
    防火墙是一种功能,它使得内部网络和外部网络或Internet互相隔离,以此来保护内部网络或主机。简单的防火墙可以由Router,3 Layer Switch的ACL(access control list)来充当,也可以用一台主机,甚至是一个子网来实现。复杂的可以购买专门的硬件防火墙或软件防火墙来实现

      (一) 防火墙介绍

  防火墙是一种功能,它使得内部网络和外部网络或Internet互相隔离,以此来保护内部网络或主机。简单的防火墙可以由Router,3 Layer Switch的ACL(access control list)来充当,也可以用一台主机,甚至是一个子网来实现。复杂的可以购买专门的硬件防火墙或软件防火墙来实现。

  防火墙的功能有:

  1、过滤掉不安全服务和非法用户

  2、控制对特殊站点的访问

  3、提供监视Internet安全和预警的方便端点

  防火墙并不是万能的,也有很多防火墙无能为力的地方:

  1、防火墙防不住绕过防火墙的攻击。比如,防火墙不限制从内部网络到外部网络的连接,那么,一些内部用户可能形成一个直接通往Internet的连接,从而绕过防火墙,造成一个潜在的backdoor.恶意的外部用户直接连接到内部用户的机器上,以这个内部用户的机器为跳板,发起绕过防火墙的不受限制的攻击。

  2、防火墙不是防毒墙,不能拦截带病毒的数据在网络之间传播。

  3、防火墙对数据驱动式攻击也无能为力。

  因此,我们不能过分依赖防火墙。网络的安全是一个整体,并不是有某一样特别出色的配置。网络安全遵循的是“木桶原则”。

  一般防火墙具备以下特点:

  1、广泛的服务支持:通过将动态的、应用层的过滤能力和认证相结合,可实现WWW浏览器、HTTP服务器、 FTP等;

  2、对私有数据的加密支持:保证通过Internet进行虚拟私人网络和商务活动不受损坏;

  3、客户端认证只允许指定的用户访问内部网络或选择服务:企业本地网与分支机构、商业伙伴和移动用户间安全通信的附加部分;

  4、反欺骗:欺骗是从外部获取网络访问权的常用手段,它使数据包好似来自网络内部。防火墙能监视这样的数据包并能扔掉它们;

  5、C/S模式和跨平台支持:能使运行在一平台的管理模块控制运行在另一平台的监视模块。

让我们来看看传统的防火墙工作原理及优缺点:

  1.(传统的)包过滤防火墙的工作原理

  包过滤是在IP层实现的,因此,它可以只用路由器完成。包过滤根据包的源IP地址、目的IP地址、源端口、目的端口及包传递方向等报头信息来判断是否允许包通过。过滤用户定义的内容,如IP地址。其工作原理是系统在网络层检查数据包,与应用层无关,包过滤器的应用非常广泛,因为CPU用来处理包过滤的时间可以忽略不计。而且这种防护措施对用户透明,合法用户在进出网络时,根本感觉不到它的存在,使用起来很方便。这样系统就具有很好的传输性能,易扩展。但是这种防火墙不太安全,因为系统对应用层信息无感知——也就是说,它们不理解通信的内容,不能在用户级别上进行过滤,即不能识别不同的用户和防止IP地址的盗用。如果攻击者把自己主机的IP地址设成一个合法主机的IP地址,就可以很轻易地通过包过滤器,这样更容易被黑客攻破。 基于这种工作机制,包过滤防火墙有以下缺陷:

  通信信息:包过滤防火墙只能访问部分数据包的头信息;

  通信和应用状态信息:包过滤防火墙是无状态的,所以它不可能保存来自于通信和应用的状态信息;

  信息处理:包过滤防火墙处理信息的能力是有限的。

  比如针对微软IIS漏洞的Unicode攻击,因为这种攻击是走的防火墙所允许的80端口,而包过滤的防火墙无法对数据包内容进行核查,因此此时防火墙等同于虚设,未打相应patch的提供web服务的系统,即使在防火墙的屏障之后,也会被攻击者轻松拿下超级用户的权限。

  包过滤防火墙的缺点和不足,可以在应用层解决。下面我们来看看应用层网关

  2.应用网关

  1、应用代理服务器(Application Gateway Proxy)

  在网络应用层提供授权检查及代理服务。当外部某台主机试图访问受保护网络时,必须先在防火墙上经过身份认证。通过身份认证后,防火墙运行一个专门为该网络设计的程序,把外部主机与内部主机连接。在这个过程中,防火墙可以限制用户访问的主机、访问时间及访问的方式。同样,受保护网络内部用户访问外部网时也需先登录到防火墙上,通过验证后,才可访问。

  应用网关代理的优点是既可以隐藏内部IP地址,也可以给单个用户授权,即使攻击者盗用了一个合法的IP地址,也通不过严格的身份认证。因此应用网关比报文过滤具有更高的安全性。但是这种认证使得应用网关不透明,用户每次连接都要受到认证,这给用户带来许多不便。这种代理技术需要为每个应用写专门的程序。

  2、回路级代理服务器

  即通常意义的代理服务器,它适用于多个协议,但不能解释应用协议,需要通过其他方式来获得信息,所以,回路级代理服务器通常要求修改过的用户程序。

  套接字服务器(Sockets Server)就是回路级代理服务器。套接字(Sockets)是一种网络应用层的国际标准。当受保护网络客户机需要与外部网交互信息时,在防火墙上的套服务器检查客户的User ID、IP源地址和IP目的地址,经过确认后,套服务器才与外部的服务器建立连接。对用户来说,受保护网与外部网的信息交换是透明的,感觉不到防火墙的存在,那是因为网络用户不需要登录到防火墙上。但是客户端的应用软件必须支持 “Socketsified API”,受保护网络用户访问公共网所使用的IP地址也都是防火墙的IP地址。

    3、代管服务器

  代管服务器技术是把不安全的服务如FTP、Telnet等放到防火墙上,使它同时充当服务器,对外部的请求作出回答。与应用层代理实现相比,代管服务器技术不必为每种服务专门写程序。而且,受保护网内部用户想对外部网访问时,也需先登录到防火墙上,再向外提出请求,这样从外部网向内就只能看到防火墙,从而隐藏了内部地址,提高了安全性。

上一页 [1] [2] [3] 下一页


编缉:shisi2008
更多:信息安全 相关信息安全新闻
·深度:防火墙的防护与渗透技术总体介绍 [2008-03-06 10:12]
·
黑客炫耀免杀技术 专家称已有破解方法 [2008-03-06 10:10]
·
“江西网警在线”为网友撑起“安全伞” [2008-03-05 15:44]
·
大同铁通启动信息安全一级预案护航两会 [2008-03-05 09:21]
·
警惕:AJAX应用程序容易遭受到新型攻击 [2008-03-05 09:20]
·
九项措施轻松提高路由器的安全防护能力 [2008-03-05 09:06]
·
商用安全技术在PC市场全面普及势在必行 [2008-03-04 15:33]
·
终结者又出变种 破坏系统还原盗取信息 [2008-03-04 15:32]
热点专题
编辑推荐
·08智能建筑在中国大型活动下的品牌思考
·很难做:为什么系统集成就不能简单点?
·水陆两栖公交车荷兰鹿特丹成功运营
·平安城市:网络视频监控成安防行业亮点
·第四届智能卡10强企业及技术创新奖揭晓
 
 
 
·综合布线工作组技术课题研究已正式启动
·LG安防品牌总代理授权签署仪式举行
·十年磨一剑 世界首款二代考勤系统发布
·RFID电子车辆登记系统全球受宠推广加速
·产业观察:新的咪表能否破解过往之弊端
图片新闻
安防质检中心与UL美华认证公
福建省安防协会成立大会隆重
新闻排行
·中国安防产品网将参加第五届北京安防展
·亚安参加全国工商联第十次会员代表大会
·GPS红胜火 国产风暴席卷导航市场(组图)
·中国GPS产品市场发展趋势研究报告
·2007年中国安防产业百强企业深圳揭榜
 
 
 
·星际实业的拳头产品:车用警灯和警报器
·霍尼韦尔对讲新品智能社区方案巡演
·视频监控系统软件的现状与技术分析
·红旗新旗舰防弹加长车亮相京车展
·CSST再出手 战略并购明景、天视两公司
 
关于本站 | 会员服务 | 站点导航 | 法律声明 | 诚聘英才 | 合作伙伴 | 广告服务 | 联系我们 | 帮助信息
版权所有 中国安防产品网 © 2003-2008 客户服务  电话:0579-83510888  83510568 传真:0579-83187705
Copyright (C) 2003 - 2007 secu.com.cn All Rights Reserved