一种复合型的防火墙

来源 :互联网世界 | 被引量 : 0次 | 上传用户:freeskykq
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  互连网在给人们带来极大便利和效益的同时,随之而来的威胁也逐渐显现,这种威胁使人们不得不强调网络安全的重要性。担当互连网络安全重任的先锋是防火墙(Firewall)。防火墙是一个或一组系统,它在网络之间执行相应的访问控制策略,防止来自“外部”世界未经授权的传输流进入内部,又允许内部的用户可以自由地或依循相关政策与外部通信。


  防火墙有包过滤(Packet filtering)和应用代理(Application Proxy)两种基本类型。前者工作在网络层和传输层,直接转发报文,网络效率及对用户的透明性都比较好,但安全控制项目的设置能力相对不是非常丰富,因为它不涉及高层协议,在强调保障基本安全性能的前提下,更注重网络通信的高效率,故其接入带宽大都比较高,属于电信级的产品。应用代理(Application Proxy)的典型产品是美国网络联盟NAI的Gauntlet。它是一个软件产品,属于应用层的范畴,通过特定的代理程序对高层协议进行识别并采取预先编制的控制策略,服务内容也很丰富。不过实际应用中的硬件平台通常要采用性能较好的专用工作站,才能保证其理想的网络速度,故其总体投资也相对较高。
  还有一种防火墙把包过滤和应用代理的功能结合起来,成为一种复合型的防火墙。美国WatchGuard 公司的Firebox II就是其中的代表。
  WatchGuard公司是个比较专业的网络安全公司,它的目标市场放在了庞大的中小型网络客户群体里,其主流产品Firebox Ⅱ因为没有把自己定位在那些大带宽、高流量的电信级用户上,所以有充分的空间可以把众多应用代理的复杂功能也设计进来,使得自己的性能价格比非常优秀。它可承受的处理能力为实时64000 session,这对广大非电信级的网络用户来说足够用了。而且Firebox II没有用户数的限制,这也是它区别于很多竞争对手的一个优势所在。
  Firebox Ⅱ是一个附带软件的硬件产品,它在后背板上具有3个独立的10兆和100兆自适应的RJ-45网口。一个是用来与路由器相连的外部口,一个是用来接在局域网络交换机上的内部口,还有一个是Optional口,辟用作停火区(DMZ)。这样不但有效地保护了内部网络,而且方便地提供了访问诸如Web、FTP、E-mail等公共服务器的高效通道。这是Firebox Ⅱ另一个比较独特的地方,
  Firebox Ⅱ虽说是一个硬件产品,但却免费提供了一个超级软件包,里面包含有安全管理系统、Global Control、VPN、WebBlocker、Graphical Monitors、Historical Reports等6种较实用的软件。它在NT、WIN98或WIN95的软件平台上运行的图形管理界面直观易懂,调试起来也非常方便。
  Firebox Ⅱ有“Packet Filters”、“Proxies”和“User Filters”三种可选择的服务类型,游刃有余地实现客户指定的各种安全策略的配置,既提供动态的IP包过滤功能,也提供诸如HTTP、SMTP、FTP、RealNetworks、StreamWorks等应用代理的控制机制。Firebox Ⅱ还提供有RADIUS、NT Domain、CRYPTOCard及Firebox II本身等多种用户认证方式,来满足购买者的网络安全。此外,其可在全球范围内进行集中或分布式管理的Global Control,以及使本地与远程用户之间通过Firebox Ⅱ的数据加密技术、保证企业内部数据的可靠传输的VPN功能,对集团用户来说,也格外具有吸引力。
  作为一个防火墙,其基本的防护功能都必须提供。诸如地址翻译(NAT),可使用户隐藏内部主机及网络真实地址;防止Spoofing;阻止伪装地址的进攻;阻止对端口及地址空间的探测;阻止测试网络配置情况的IP Options等。Firebox Ⅱ不但都具备了,而且还提供对内部网络用户进行限制的相关控制策略,规范干线流量,从而使用户能充分地利用宝贵的带宽资源。
  一旦有非法的外部入侵及未经授权的内部出访活动,Watchguard 公司产品的多级日志和报告功能可立即有弹出菜单、E-mail、记入日志及自动运行客户预先编制的相应程序等多种响应动作。协助用户进行网络管理和记录。(作者E-mail:[email protected]
其他文献
通信网、计算机网和有线电视网“三网合一”,使Internet业出现了技术融合、业务融合、市场融合的大趋势,并在引导三网的互相转化及产业结构的调整。全球电信业兼并浪潮风起云涌,1998年全球十大企业并购案中,涉及电信业的就达四起,其中引人注目的有5月美国西南贝尔公司以620亿美元兼并亚美达科公司,成为美国最大的地区电话公司;6月24日,AT&T与美国第二有线电视TCI通过股票交易形式进行合作,协议总
期刊
1999年,在新纪元即将到来的时候,深圳中兴通讯和广州新太集团合资组建了中兴新太数据通信有限公司,引起了业界的关注。  人们还记得,深圳中兴通讯作为我国最具实力的通讯设备制造厂家之一,在1996年上海国际通信产品展中,展示了具有90年代先进水平的、包括平台、接入网系统、会议电视、传输设备、语音平台等新产品,以“国货敢向洋货叫阵”引起轰动。1997年11月18日,深圳中兴通讯在深圳证券交易所上市,成
期刊
摘要:文章分析了解放战争时期第三条道路活跃的原因、其政治主张以及是怎样从喧嚣一时到走向破产的,并根据此史实分析了其留下的启示,尤其重在其现实性。  关键词:解放战争时期 第三条道路 破产 启示  第三条道路又称作中间路线,是在新民主主义革命时期,在国民党和共产党两大势力尖锐对立、斗争的形势下,一些资产阶级人物如:章伯钧、李济深、黄炎培等人所倡导的一条政治路线。他们宣称反对国民党的反革命道路又反对共
期刊
[摘 要] 关于海南黎族起源的探究,近现代中外学者从语言学、考古学、民族学、地名学等学科领域均有诸多著述,但因研究视角不同,多限于局部呈现而难有明确定论。所谓的对海南黎族起源的“再认识”是指认识角度、思路、方法上对原有认识结构的重新梳理。笔者依托已有文献资料,结合田野考察研究成果,提出以落笔洞人、骆越人及黎族人为主体线索的研究思路,将海南黎族群体的成因作为研究诉求,以海南岛上的人类聚落的历史形态作
期刊
走进三月,大自然的气息仿佛变温柔了。  “年”的温情,世俗的味道,一夜之间,似乎被一些丝丝缕缕,若有若无的浪漫与冲动偷走了,吹过人的脸的风温柔而多情,走过身边的脚步轻快而不安分,远远近近的色彩明媚而诱惑,空气中处处弥漫着的是越来越浓郁的,恰似女人的韵味。。。。。。  乍暖还寒,忽风忽雨,是女人的心情,有些捉摸不透,却又回味无穷  三月,注定是女人的季节,女人,注定与三月结伴。烟雨蒙蒙,春光乍泄,空
期刊
编者按:电子商务在发达国家已进入实用阶段,在我国尚属新生事物,难免存在各种障碍。本文作者从中国国情和现状出发,列举了进行电子商务所面临的一些问题。但是电子商务是大势所趋,特别是在国际贸易中,在全球经济日益一体化的环境下,电子商务可以说是“有条件要上,没有条件创造条件也要上”。这就需要政府、企业及全社会共同参与,努力创造更好的经济环境,以提高企业在国际市场上的竞争力。  曾几何时,网络贸易被电脑商、
期刊
澳大利亚第一家娱乐在线售票系统    BASS在线售票网点是澳大利亚第一家娱乐票销售服务系统,自1997年3月上网以来,一直在运行当中(图1)。至今,该系统已售出的项目票价值超过30万美元,已有上千封邮件发往BASS在线反馈地址。  BASS售票服务系统属于国家政府法定机构的Adelaide节日中心,并由该中心管理。Adelaide节日中心每年为许多从事艺术、音乐和体育行业的机构售票130多万张,
期刊
杰克·超曼的中国之行    1999年6月,继美国惠普公司总裁访问中国之后,美国惠普公司全球磁带机总经理杰克·超曼又来到中国考察。他此行带来了进一步开拓信息存储技术中国市场、加大在中国投资力度的信心。他说:“我这次来中国,有很大一部分原因是为了实现在上海建厂。能够以中国经济发展龙头为基地拓展惠普的业务,不仅会使惠普继续扩大在中国存储市场的份额,而且也将有利中国信息存储技术的普及和推广。”   在华
期刊
1999年的春天,对于中国惠普来说是阳光灿烂又令人振奋的季节。 IT界加快了迈向新世纪的步伐,以前所未有的速度向网络时代开进。中国信息化建设的快速发展为国内外计算机企业带来了巨大的市场空间和新的经济增长点。中国惠普经过十多年的秣兵励马,在中国IT市场中创造了成功的业绩。今天,面对网络时代的挑战,他们又开始了新的进军。  5月,惠普公司董事长、总裁兼首席执行官路·普莱特在访华时宣布了惠普公司将在中国
期刊
近十年来,中国电信发展迅速,公用电信网络的规模、容量、技术等均发生了巨大的变化。在“八五”期间建成了19座大型卫星通信地球站和20条数字微波传输线路,至1998年底,全国“八纵八横”省际光缆干线的全线建成,标志着我国电信已形成一个宽带、高速的全国性传输网络。但是,我国的接入网络仍旧处于双绞铜线时代,接入(用户到本地交换局之间的连接)环路中传送的仍是3.4KHz的话音信号。宽带的传输干线网与窄带接入
期刊