内容正文:
信息安全技术与实施
防火墙技术与应用
本章要点
防火墙的体系结构
防火墙的部署方式
学习目标
1、理解防火墙的概念、功能
2、掌握防火墙的类型认识它们的优缺点
3、熟悉防火墙的体系结构
授课人:****
时间:****年**月
CSSI
信息安全技术与实施
1
目 录
Contents
01.
防火墙概述
02.
防火墙的类型
03.
防火墙的体系结构
04.
防火墙配置
信息安全技术与实施—防火墙技术与应用
CSSI
信息安全技术与实施
信息安全技术与实施—防火墙技术与应用
前 言
古时候,建造和使用木质结构的房屋,为了在火灾发生时,防止火势蔓延,人们将坚固的石块堆砌在房屋周围形成一道墙作为屏障,这种防护构筑物被称之为防火墙。在今天的网络世界里,人们借用了防火墙这个概念,把隔离在内部网络和外界网络之间的一道防御系统称为防火墙。它在内部网和外部网之间构造一个保护层,并迫使所有的连接和访问都通过这一保护层,以便接受检查。只有被授权信息流才能通过保护层,进入内部网,从而保护内部网免受非法入侵
CSSI
信息安全技术与实施
3
防火墙概述
中共重庆市委网信办
4
防火墙(Firewall)——是指隔离在内部网络与外部网络之间的一道防御系统,它能挡住来自外部网络的攻击和入侵,保障内部网络的安全。
从实现方式上看,防火墙可以分为硬件防火墙和软件防火墙两类:硬件防火墙是通过硬件和软件的结合来达到隔离内、外部网络的目的;软件防火墙是通过纯软件的方式来实现的。
构成防火墙系统的两个基本部件是包过滤路由器和应用级网关:最简单的防火墙由一个包过滤路由器组成,而复杂的防火墙系统由包过滤路由器和应用级网关组合而成;由于组合方式有多种,因此防火墙系统的结构也有多种形式。
防火墙概述●概念
信息安全技术与实施
中共重庆市委网信办
1、外部网络(非受信网络):防火墙外部网络,一般为Internet;
2、内部网络(受信网络):防火墙内的网络
3、非军事化区(DMZ):为了配置管理方便,内网中需要向外提供服务的服务器往往放在一个单独的网段,这个网段便是非军事化区。防火墙一般配备三块网卡,在配置时一般分别分别连接内部网,Internet和DMZ。
4、吞度量:是指路由器的包转发能力,分为端口吞吐量和整机吞吐量,端口吞吐量是指路由器的具体一个端口的包转发能力,整机吞吐量是指路由器整机的包转发能力。
5、最大连接数:和吞吐量一样,数字越大越好。但是最大连接数更贴近实际网络情况,网络中大多数连接是指所建立的一个虚拟通道。防火墙对每个连接的处理也好耗费资源,因此最大连接数成为考验防火墙这方面能力的指标。
6、堡垒主机:是一种被强化的可以防御进攻的计算机,作为进入内部网络的一个检查点,以达到把整个网络的安全问题集中在某个主机上解决,从而省时省力,不用考虑其它主机的安全的目的。堡垒主机是网络中最容易受到侵害的主机,所以堡垒主机也必须是自身保护最完善的主机。一个堡垒主机使用两块网卡,每个网卡连接不同的网络。一块网卡连接你公司的内部网络用来管理、控制和保护,而另一块连接另一个网络,通常是公网也就是Internet。堡垒主机经常配置网关服务。网关服务是一个进程来提供对从公网到私有网络的特殊协议路由,反之亦然
7、包过滤:它通过检查单个数据包的地址、协议、端口等信息来决定是否允许此数据包通过的技术。
防火墙概述●概念●术语
信息安全技术与实施
中共重庆市委网信办
8、代理服务器(Proxy Server) :代理网络用户去取得网络信息。形象的说,它是网络信息的中转站。
9、状态检测技术:状态检测技术采用的是一种基于连接的状态检测机制,将属于同一连接的所有包作为一个整体的数据流看待,构成连接状态表,通过规则表与状态表的共同配合,对表中的各个连接状态因素加以识别。这里动态连接状态表中的记录可以是以前的通信信息,也可以是其他相关应用程序的信息,因此,与传统包过滤防火墙的静态过滤规则表相比,它具有更好的灵活性和安全性。
先进的状态检测防火墙读取、分析和利用了全面的网络通信信息和状态。
10、虚拟专用网:(Virtual Private Network ,简称VPN)指的是在公用网络上建立专用网络的技术。整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商所提供的网络平台,如Internet、ATM(异步传输模式〉、Frame Relay (帧中继)等之上的逻辑网络,用户数据在逻辑链路中传输。
11、漏洞:系统中的安全缺陷。漏洞可以导致入侵者获取信息并导致不正确的访问。在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。
12、数据驱动攻击(data