防火墙与入侵检测技术.doc

上传人:夏** 文档编号:561826699 上传时间:2022-09-19 格式:DOC 页数:12 大小:44KB
返回 下载 相关 举报
防火墙与入侵检测技术.doc_第1页
第1页 / 共12页
防火墙与入侵检测技术.doc_第2页
第2页 / 共12页
防火墙与入侵检测技术.doc_第3页
第3页 / 共12页
防火墙与入侵检测技术.doc_第4页
第4页 / 共12页
防火墙与入侵检测技术.doc_第5页
第5页 / 共12页
点击查看更多>>
资源描述

《防火墙与入侵检测技术.doc》由会员分享,可在线阅读,更多相关《防火墙与入侵检测技术.doc(12页珍藏版)》请在金锄头文库上搜索。

1、防火墙与入侵检测技术本文由wongBBETTY贡献 ppt文档可能在WAP端浏览体验不佳。建议您优先选择TXT,或下载源文件到本机查看。 第九章 防火墙与入侵检测 内容提要 本章介绍两部分的内容: 防火墙和入侵检测技术。 介绍防火墙的基本概念,常见防火墙类 型以及如何使用规则集实现防火墙。 介绍入侵检测系统的基本概念以及入侵 检测的常用方法 如何编写入侵检测工具以及如何使用工 具实现入侵检测。 防火墙的定义 防火墙的本义原是指古代人们房屋之间修建的墙,这 道墙可以防止火灾发生的时候蔓延到别的房屋,如图 9-1所示。 防火墙的定义 这里所说的防火墙不是指为了防火而造的墙,而是指隔离在本地网络与

2、外界网络之间的一道防御系统。 在互联网上,防火墙是一种非常有效的网络安全系统,通过它可以隔离 风险区域(Internet或有一定风险的网络)与安全区域(局域网)的连接, 同时不会妨碍安全区域对风险区域的访问,网络防火墙结构如图9-2所示。 安全区域 安全区域 工作站 服务器 台式PC 打印机 工作站 台式PC 打印机 服务器 服务器 服务器 防火墙 Internet网络 防火墙的功能 根据不同的需要,防火墙的功能有比较大差异,但是 一般都包含以下三种基本功能。 可以限制未授权的用户进入内部网络,过滤掉不安全的服务 和非法用户 防止入侵者接近网络防御设施 限制内部用户访问特殊站点 由于防火墙假设

3、了网络边界和服务,因此适合于相对 独立的网络,例如Intranet等种类相对集中的网络。 Internet上的Web网站中,超过三分之一的站点都是有 某种防火墙保护的,任何关键性的服务器,都应该放 在防火墙之后。 防火墙的必要性 随着世界各国信息基础设施的逐渐形成,国与国之间 变得“近在咫尺”。Internet已经成为信息化社会发展 的重要保证。已深入到国家的政治、军事、经济、文 教等诸多领域。许多重要的政府宏观调控决策、商业 经济信息、银行资金转帐、股票证券、能源资源数据、 科研数据等重要信息都通过网络存贮、传输和处理。 因此,难免会遭遇各种主动或被动的攻击。例如信息 泄漏、信息窃取、数据篡

4、改、数据删除和计算机病毒 等。因此,网络安全已经成为迫在眉睫的重要问题, 没有网络安全就没有社会信息化 防火墙的局限性 没有万能的网络安全技术,防火墙也不例外。 防火墙有以下三方面的局限: 防火墙不能防范网络内部的攻击。比如:防火 墙无法禁止变节者或内部间谍将敏感数据拷贝 到软盘上。 防火墙也不能防范那些伪装成超级用户或诈称 新雇员的黑客们劝说没有防范心理的用户公开 其口令,并授予其临时的网络访问权限。 防火墙不能防止传送己感染病毒的软件或文件, 不能期望防火墙去对每一个文件进行扫描,查 出潜在的病毒。 防火墙的分类 常见的放火墙有三种类型:1、分组过滤防火墙;2、应用代理防 火墙;3、状态检

5、测防火墙。 分组过滤(Packet Filtering):作用在协议组的网络层和传输层, 根据分组包头源地址、目的地址和端口号、协议类型等标志确定 是否允许数据包通过,只有满足过滤逻辑的数据包才被转发到相 应的目的地的出口端,其余的数据包则从数据流中丢弃。 应用代理(Application Proxy):也叫应用网关(Application Gateway),它作用在应用层,其特点是完全“阻隔”网络通信 流,通过对每种应用服务编制专门的代理程序,实现监视和控制 应用层通信流的作用。实际中的应用网关通常由专用工作站实现。 状态检测(Status Detection):直接对分组里的数据进行处理,

6、 并且结合前后分组的数据进行综合判断,然后决定是否允许该数 据包通过。 分组过滤防火墙 数据包过滤可以在网络层截获数据。使用一些规则来确定是否 转发或丢弃所各个数据包。 通常情况下,如果规则中没有明确允许指定数据包的出入,那 么数据包将被丢弃 控制策略 安全区域 工作站 服务器 台式PC 打印机 查找对应的策略 数据包 服务器 防火墙 IP报头 TCP报头 数据 数据包 服务器 分组过滤判断 一个可靠的分组过滤防火墙依赖于规则集,表9-1列出了 几条典型的规则集。 第一条规则:主机10.1.1.1任何端口访问任何主机的任何端口, 基于TCP协议的数据包都允许通过。第二条规则:任何主机的20 端

7、口访问主机10.1.1.1的任何端口,基于TCP协议的数据包允许 通过。第三条规则:任何主机的20端口访问主机10.1.1.1小于 1024的端口,如果基于TCP协议的数据包都禁止通过。 组序号 1 2 3 动作 允许 允许 禁止 源IP 10.1.1.1 * * 目的IP * 10.1.1.1 10.1.1.1 源端口 * 20 20 目的端口 * * Security Logs”,察看日志纪录如图9-14所示。 案例9-2 用WinRoute禁用FTP访问 FTP服务用TCP协议, FTP占用TCP的21端口,主机的IP地 址是“172.18.25.109”,首先创建规则如表9-2所示。

8、组序号 1 动作 禁止 源IP * 目的IP 172.18.25.109 源端口 * 目的端口 21 协议类型 TCP 利用WinRoute建立访问规则,如图9-15 所示。 设置访问规则以后,再访问主机“172.18.25.109”的 FTP服务,将遭到拒绝,如图9-16所示。 访问违反了访问规则,会在主机的安全 日志中记录下来,如图9-17所示。 案例9-3 用WinRoute禁用HTTP访问 HTTP服务用TCP协议,占用TCP协议的80端口,主机的IP地址是 “172.18.25.109”,首先创建规则如表9-3所示。 组序号 动作 源IP 目的IP 源端口 目的端口 协议类型 1 禁

9、止 * 172.18.25.109 * 80 TCP 利用WinRoute建立访问规则,如图9-18 所示。 打开本地的IE连接远程主机的HTTP服务, 将遭到拒绝,如图9-19所示。 访问违反了访问规则,所以在主机的安 全日志中记录下来,如图9-20所示。 应用代理防火墙 应用代理(Application Proxy)是运行在防火墙上的一种服务器 程序,防火墙主机可以是一个具有两个网络接口的双重宿主主机, 也可以是一个堡垒主机。代理服务器被放置在内部服务器和外部 服务器之间,用于转接内外主机之间的通信,它可以根据安全策 略来决定是否为用户进行代理服务。代理服务器运行在应用层, 因此又被称为“

10、应用网关”。 安全区域 工作站 控制策略 服务器 台式PC 打印机 查找对应的策略 数据包 服务器 拆开数据包 防火墙 IP报头 TCP报头 数据 数据包 服务器 分组过滤判断 应用代理分析数据 常见防火墙系统模型 常见防火墙系统一般按照四种模型构建: 筛选路由器模型、单宿主堡垒主机(屏蔽主 机防火墙)模型、双宿主堡垒主机模型(屏 蔽防火墙系统模型)和屏蔽子网模型。 筛选路由器模型 筛选路由器模型是网络的第一道防线,功能是实施包过滤。创建 相应的过滤策略时对工作人员的TCP/IP的知识有相当的要求,如 果筛选路由器被黑客攻破那么内部网络将变的十分的危险。该防 火墙不能够隐藏你的内部网络的信息、

11、不具备监视和日志记录功 能。典型的筛选路由器模型如图9-23所示。 进行包过滤 路由器 内部网络 外部网络 单宿主堡垒主机模型 单宿主堡垒主机(屏蔽主机防火墙)模型由包过滤路由器和堡垒 主机组成。该防火墙系统提供的安全等级比包过滤防火墙系统要 高,因为它实现了网络层安全(包过滤)和应用层安全(代理服 务)。所以入侵者在破坏内部网络的安全性之前,必须首先渗透 两种不同的安全系统。单宿主堡垒主机的模型如图9-24所示。 9-24 安全区域 工作站 不准访问除堡垒主机以外的主机 只允许外部与堡垒主机通信 服务器 台式PC 打印机 查找对应的策略 堡垒主机 数据包 防火墙 数据包 Internet网络 双宿主堡垒主机模型 双宿主堡垒主机模型(屏蔽防火墙系统)可以构造更加安全的防 火墙系统。双宿主堡垒主机有两种网络接口但是主机在两个端口 之间直接转发信息的功能被关掉了。在物理结构上强行将所有去 往内部网络的信息经过堡垒主机。双宿主堡垒主机模型如图9-25 所示。 安全区域 工作站 所有通信都必须通过堡垒主机 通过登录到堡垒主机获得服务 服务器 台式PC 打印机 查找对应的策略 数据包 堡垒主机 防火墙 数据包

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 生活休闲 > 社会民生

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号