防火墙技术及选择(下)

来源 :互联网世界 | 被引量 : 0次 | 上传用户:long1024
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  基于状态检查的动态包过滤防火墙
  
  目前,最新的防火墙技术是基于状态检查的,提供“动态包过滤”的功能。在Linux 2.4内核中,被称为netfilter的内核防火墙提供了可扩充的基于状态的动态包过滤(不再是简单的查看TCP的标志位等)功能。基于状态检查的动态包过滤是一种新型的防火墙技术,就像代理防火墙和包过滤路由器的交叉产物。对终端用户来讲,它看起来只工作在网络层,但事实上该防火墙同代理防火墙一样可在应用层检查流经的通信。它能够监视活动连接的状态并根据这些信息决定那些包允许通过防火墙,对通过安全边界的数据流使用虚连接。如果一个响应包产生并返回给源请求者,则虚连接建立并允许该包通过防火墙,该连接终止即断开此虚连接,相当于动态地更改安全规则库。并通过记录会话信息如IP地址和端口号等,能够实现比静态包过滤更高的安全性。
  例如,假设你想配置你的防火墙以允许公司内部员工可以向外访问Internet,而只有对这些用户请求的响应才允许进入。若使用静态包过滤,你必须固定地允许所有地址的外部响应,因为内部员工访问的外部站点是随机的。这就给那些把包伪装成响应的攻击者以可乘之机,潜入防火墙。而动态包过滤通过跟踪和匹配请求与响应,能够屏蔽那些与请求不匹配的伪造响应。当一个请求被记录后,动态包过滤就打开一个“小孔”,只允许所需的响应数据进来。当该响应接收到后,这个“孔”就关闭了。
  混合型的防火墙是以上提到的各种类型防火墙技术的结合,目前许多商业防火墙都是融合了上述各种技术的。一个好的混合型防火墙具有很大的伸缩性,能够适应不同的需求,但是其配置管理通常也较复杂,价格也较昂贵。
  
  防火墙的体系结构
  
  防火墙的系统结构一般分为三种:双宿主(Dual-homed)方式、屏蔽主机(Screened-host)方式和屏蔽子网(Screened-subnet)方式。


  双宿主方式最简单。双宿主网关直接放置在两个网络之间。这种结构成本低,但是它有单点失败的问题。这种结构没有增加网络安全的自我防卫能力,而它往往是受“黑客”攻击的首选目标,它自己一旦被攻破,整个网络也就暴露了(图1)。


















  屏蔽主机方式中的屏蔽路由器为保护堡垒机的安全建立了一道屏障。它将所有进入的信息先送往堡垒机,并且只接受来自堡垒机的数据作为出去的数据。这种结构依赖屏蔽路由器和堡垒机,只要有一个失败,整个网络就暴露在外部。(图2)
  屏蔽子网包含两个屏蔽路由器和堡垒机。在公共网络和私有网络之间构成了一个隔离网,称之为“停火区”(DMZ),堡垒机放置在“停火区”内。这种结构安全性好,只有当两个安全单元被破坏后,网络才被暴露,但是成本也最昂贵。(图3)










  
  防火墙的选择
  
  用户购买或配置防火墙,首先要对自身的安全需求做出分析,结合其他相关条件(如成本预算),对防火墙产品进行评估,以审核其是否满足。例如一般的中小企业,其接入Internet的目的一般是为了便于内部用户浏览web,收发e-mail等,同时发布主页。这样的用户选购防火墙主要目的应在于保护内部的(敏感)数据的安全,更为注重安全性,而对服务(协议)的多样性,以及速度等没有特殊要求。建议选用一般的代理型防火墙,具有http、mail等代理即可。
  许多大型电子商务企业/网站需要商务信息流通防火墙,此时面向服务的需求分析是十分必要的。假如该组织想在外部网络发布web(将web服务器置于外部),而要保护如数据库或应用服务器(置于防火墙内)。所需的只是传送SQL数据,而且对相应速度有较高要求。建议采用屏蔽路由器,将其配置为只允许外部的web服务器和内部传送SQL数据。当然也可选用某种通用代理或专门支持SQL服务的代理型防火墙,但要注意其成本和性能。
  如何评估防火墙是十分复杂的问题,因为用户在这方面有不同的需求,很难给出严格统一的标准。一般说来,防火墙的安全和性能(速度等)是其最主要的指标,而用户接口(管理和配置界面)和审计追踪也不可忽视,然后是功能上的扩展性等。但是用户会发现他们时常面对安全性和性能指标之间的矛盾,通常代理型防火墙具有更高的安全性,但性能要差于屏蔽路由器。这时用户的需求就显得尤为重要,通常作为Internet防火墙,即使以T1(1.544Mbps)或E1(2.048Mbps)接入,防火墙不会成为瓶颈。但是在企业网之间,如100M甚至Gb网络连接时,显然要求很高的性能。用户需要对其需求有全面准确的认识,并据此出发进行选择。
其他文献
MPLS(Multiple Protocol Label Switching)是IETF在Cisco的标记交换(Tag Switching)的基础上提出的一种宽带网络新技术,它将第三层路由与第二层交换结合起来,提高改善IP网络的转发性能,以适应Internet迅速发展带来的新情况、新要求。  MPLS是一种标签转发技术,它给数据报加上标签,并在MPLS域内根据标签来转发数据报。标签是一个短的、定长
期刊
20世纪90年代末,我国电信网络得到了飞速的发展,先后建立起7个宽带Internet骨干网。随着骨干网的强劲发展,作为公用通信网重要组成部分的用户接入网(AN),也日益成为人们关注的焦点。目前,各种技术层出不穷,但是我国Internet用户大多数仍是用Modem接入Internet网。ISDN在2000年初中国电信的强力推荐下,在北京、上海、广东等地区得到了快速的发展。而其他的接入技术,如56K
期刊
如果只是几个.COM在亏损,我们可以说公司管理出了问题;如果只是一类.COM在流血,我们可以说商业模式出了问题;如果所有.COM公司都在亏损、如果整个.COM产业都在流血,我们该作何解释?是中国的INTERNET理论出了问题?还是中国的INTERNET本身出了问题?    从去年下半年起,中国互联网理论界出现了这样一种现象:年初还在大谈特谈注意力经济、眼球经济的某些所谓理论家、科学家、首席评论家已
期刊
真正的教育是从阅读开始,阅读能力的形成有助于全面学习能力的提升。过去大家都把阅读认为是学语文所需要的,实际上远远不是,所有的学科都是由阅读作为背景的,学习越往上越需要大量的阅读。我们现在已经进入网络信息化的时代,而网络往往是碎片化的。上网不是你控制网,而是网控制你,如果没有好的阅读引领,我们思想也会变得碎片化,我们的认识也会变得越来越肤浅。  中国教育学会副会长 朱永新
期刊
杭州天地实验小学是一所由政府投资的高配公立小学,除去土地价格,投入1.2个亿,学校三栋建筑均出自设计大师之手,从外观到功能设计都令人赞叹不已。学校图书馆是栋玻璃屋子,四面通透,自然采光极好,一楼低年级阅读馆的图书质量和数量是我见过的图书馆之最。目前一、二年级学生总数不足100人,算一下人均拥有的图书数量,各种羡慕妒忌恨啊!  武汉格鲁伯实验学校是一所私立学校,它的图书馆每天中午向不愿午睡的孩子开放
期刊
今天,全球信息产业的发展给人们带来了前所未有的变化:一方面,人们越来越依赖于Internet;另一方面,随着互联网、电子商务的发展,多媒体、办公自动化的应用,信息量也成指数级增长,一时间我们延续了几千年的收集、管理、分布和使用信息的方式顿时灰飞烟灭。大到如花旗银行这样的企业,10年内数据量增长了75TB;小到如新兴的Mail.com这样的全新企业,短短45天数据就累积了27TB。面对爆炸性增长的信
期刊
概述    桌面管理接口(Desktop Management Interface)2.0是由DMTF(Desktop Management Task Force,Inc.)制定并于1998年7月正式发布的。作为企业级网络管理规范的一个基础,DMI受到了包括Intel、Microsoft、HP、IBM、Compaq、Dell、Sun、CA等诸多公司的技术支持。比较著名的基于DMI的网络管理软件有:
期刊
中国计算机软件与技术服务总公司中软总公司近日推出了全面的信息安全解决方案及系列安全产品,宣布全面进军信息安全领域。  此次推出的系列安全产品:安全的64位国产操作系统COXIS64、具有B1级安全的中软LINUX操作系统、中软防火墙系统、基于密码技术和IPSec的VPN安全网关、Windows安全审计及预警系统、网络安全巡警系统、分布式入侵检测预警与响应系统、网络信息监控分析与取证系统。并且开通了
期刊
2001年2月9日凌晨3点30分左右,位于北京的游龙网网络科技公司的监测系统发现从美国Yahoo!主页返回的数据出现异常,不但数据有错误码,监控界面上线图中断,而且访问Yahoo!的平均响应时间比平时慢了7倍。技术人员立刻判定——骨干网出了问题。果不其然,只过了几个小时,媒体便铺天盖地地向人们宣布:联接中美大陆的海底光缆出现故障!   这次突发事件对于与网络可以说是“休戚与共”的ISP、.com互
期刊
2000年IDC带着对未来无限的憧憬闯入了中国市场,对于经营不景气处于上下求索的互联网服务商们一时间仿佛被注入了强心剂,纷纷转型,欲在IDC这块新蛋糕上分得一块。目前,仅北京就已有近20家公司与IDC业务有关,加上上海、广州、深圳的IDC公司,全国有30余家IDC公司杀入市场。  国内的IDC服务包括场地/机柜租用(Co-location)、消费者/企业互联网接入(ISP/Lease line)、
期刊