中国安防产品网-领先的中国安防行业门户网站 新闻搜索
安防首页  |  商业机会  |  产品展示  |  企业名录  |  安防品牌  |  产品招商  |  安防资讯  |  安防展会  |  安防搜索 | 人才招聘 | 电子样本 | 工 程 商
视频监控  |  防盗报警  |  门禁对讲  |  智能交通  |  防护防雷 生物识别  |  智能建筑 | 警用产品 | 信息安全 | 消防频道 |  金融频道  | 网上安博会
中国安防产品网 > 行业资讯 > 综合信息 > 正文
网络防火墙的工作方式基本分类和优缺点
2008-03-07 10:05 来源: 赛迪网 作者:轶名
    网络的安全性成为当今最热门的话题之一,很多企业为了保障自身服务器或数据安全都采用了防火墙。随着科技的发展,防火墙也逐渐被大众所接受。

    网络的安全性成为当今最热门的话题之一,很多企业为了保障自身服务器或数据安全都采用了防火墙。随着科技的发展,防火墙也逐渐被大众所接受。但是,由于防火墙是属于高科技产物,许多的人对此还并不是了解的十分透彻。而这篇文章就是给大家讲述了防火墙工作的方式,以及防火墙的基本分类,并且讨论了每一种防火墙的优缺点。 

    一、防火墙的基本分类 

    1.包过滤防火墙 

    第一代防火墙和最基本形式防火墙检查每一个通过的网络包,或者丢弃,或者放行,取决于所建立的一套规则。这称为包过滤防火墙。 

    本质上,包过滤防火墙是多址的,表明它有两个或两个以上网络适配器或接口。例如,作为防火墙的设备可能有两块网卡(NIC),一块连到内部网络,一块连到公共的Internet。防火墙的任务,就是作为“通信警察”,指引包和截住那些有危害的包。 

    包过滤防火墙检查每一个传入包,查看包中可用的基本信息(源地址和目的地址、端口号、协议等)。然后,将这些信息与设立的规则相比较。如果已经设立了阻断telnet连接,而包的目的端口是23的话,那么该包就会被丢弃。如果允许传入Web连接,而目的端口为80,则包就会被放行。 

    多个复杂规则的组合也是可行的。如果允许Web连接,但只针对特定的服务器,目的端口和目的地址二者必须与规则相匹配,才可以让该包通过。 

    最后,可以确定当一个包到达时,如果对该包没有规则被定义,接下来将会发生什么事情了。通常,为了安全起见,与传入规则不匹配的包就被丢弃了。如果有理由让该包通过,就要建立规则来处理它。 

    建立包过滤防火墙规则的例子如下: 

    对来自专用网络的包,只允许来自内部地址的包通过,因为其他包包含不正确的包头部信息。这条规则可以防止网络内部的任何人通过欺骗性的源地址发起攻击。而且,如果黑客对专用网络内部的机器具有了不知从何得来的访问权,这种过滤方式可以阻止黑客从网络内部发起攻击。 

    在公共网络,只允许目的地址为80端口的包通过。这条规则只允许传入的连接为Web连接。这条规则也允许与Web连接使用相同端口的连接,所以它并不是十分安全。 

    丢弃从公共网络传入的包,而这些包都有你的网络内的源地址,从而减少IP欺骗性的攻击。 

    丢弃包含源路由信息的包,以减少源路由攻击。要记住,在源路由攻击中,传入的包包含路由信息,它覆盖了包通过网络应采取得正常路由,可能会绕过已有的安全程序。通过忽略源路由信息,防火墙可以减少这种方式的攻击。 

    2.状态/动态检测防火墙 

    状态/动态检测防火墙,试图跟踪通过防火墙的网络连接和包,这样防火墙就可以使用一组附加的标准,以确定是否允许和拒绝通信。它是在使用了基本包过滤防火墙的通信上应用一些技术来做到这点的。 

    当包过滤防火墙见到一个网络包,包是孤立存在的。它没有防火墙所关心的历史或未来。允许和拒绝包的决定完全取决于包自身所包含的信息,如源地址、目的地址、端口号等。包中没有包含任何描述它在信息流中的位置的信息,则该包被认为是无状态的;它仅是存在而已。 

        一个有状态包检查防火墙跟踪的不仅是包中包含的信息。为了跟踪包的状态,防火墙还记录有用的信息以帮助识别包,例如已有的网络连接、数据的传出请求等。 

例如,如果传入的包包含视频数据流,而防火墙可能已经记录了有关信息,是关于位于特定IP地址的应用程序最近向发出包的源地址请求视频信号的信息。如果传入的包是要传给发出请求的相同系统,防火墙进行匹配,包就可以被允许通过。 

    一个状态/动态检测防火墙可截断所有传入的通信,而允许所有传出的通信。因为防火墙跟踪内部出去的请求,所有按要求传入的数据被允许通过,直到连接被关闭为止。只有未被请求的传入通信被截断。 

    如果在防火墙内正运行一台服务器,配置就会变得稍微复杂一些,但状态包检查是很有力和适应性的技术。例如,可以将防火墙配置成只允许从特定端口进入的通信,只可传到特定服务器。如果正在运行Web服务器,防火墙只将80端口传入的通信发到指定的Web服务器。 

    状态/动态检测防火墙可提供的其他一些额外的服务有: 

    将某些类型的连接重定向到审核服务中去。例如,到专用Web服务器的连接,在Web服务器连接被允许之前,可能被发到SecutID服务器(用一次性口令来使用)。 

    拒绝携带某些数据的网络通信,如带有附加可执行程序的传入电子消息,或包含ActiveX程序的Web页面。 

上一页 [1] [2] [3] 下一页


编缉:shisi2008
更多:信息安全 相关信息安全新闻
·网络防火墙的工作方式基本分类和优缺点 [2008-03-07 10:05]
·
国内六成企业网络存在风险 需重视防范 [2008-03-06 10:13]
·
深度:防火墙的防护与渗透技术总体介绍 [2008-03-06 10:12]
·
黑客炫耀免杀技术 专家称已有破解方法 [2008-03-06 10:10]
·
“江西网警在线”为网友撑起“安全伞” [2008-03-05 15:44]
·
大同铁通启动信息安全一级预案护航两会 [2008-03-05 09:21]
·
警惕:AJAX应用程序容易遭受到新型攻击 [2008-03-05 09:20]
·
九项措施轻松提高路由器的安全防护能力 [2008-03-05 09:06]
热点专题
编辑推荐
·汉邦高科联手希捷推广PC-DVR硬盘休眠技术
·厦门振威2007全国营销年终总结大会举行
·08智能建筑在中国大型活动下的品牌思考
·很难做:为什么系统集成就不能简单点?
·水陆两栖公交车荷兰鹿特丹成功运营
 
 
 
·平安城市:网络视频监控成安防行业亮点
·第四届智能卡10强企业及技术创新奖揭晓
·综合布线工作组技术课题研究已正式启动
·LG安防品牌总代理授权签署仪式举行
·十年磨一剑 世界首款二代考勤系统发布
图片新闻
安防质检中心与UL美华认证公
福建省安防协会成立大会隆重
新闻排行
·中国安防产品网将参加第五届北京安防展
·亚安参加全国工商联第十次会员代表大会
·GPS红胜火 国产风暴席卷导航市场(组图)
·中国GPS产品市场发展趋势研究报告
·武汉城市三维电子地图正式上线运行
 
 
 
·2007年中国安防产业百强企业深圳揭榜
·神州数码已入围中国银行监控联网集成商
·视得安罗格朗公司开通全国统一服务热线
·国家山区公路工程技术研究中心重庆成立
·河北:“千里眼”盯紧35家皮毛硝染企业
 
关于本站 | 会员服务 | 站点导航 | 法律声明 | 诚聘英才 | 合作伙伴 | 广告服务 | 联系我们 | 帮助信息
版权所有 中国安防产品网 © 2003-2008 客户服务  电话:0579-83510888  83510568 传真:0579-83187705
Copyright (C) 2003 - 2007 secu.com.cn All Rights Reserved