

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、<p><b> 畢 業(yè) 論 文</b></p><p> 分布式防火墻畢業(yè)論文</p><p> 學(xué)生姓名: </p><p> 學(xué) 號: </p><p> 院系名稱: 信息技術(shù)學(xué)院 </p><p
2、> 專業(yè)名稱: 09計算機網(wǎng)絡(luò)技術(shù) </p><p> 指導(dǎo)教師: </p><p> 2012年5月10日</p><p><b> 分布式防火墻的研究</b></p><p><b> 摘要</b></p><p>
3、因特網(wǎng)的迅猛發(fā)展給人們的生活帶來了極大的方便,但同時因特網(wǎng)也面臨著空前的威脅。因此,如何使用有效可行的方法使網(wǎng)絡(luò)危險降到人們可接受的范圍之內(nèi)越來越受到人們的關(guān)注。而如何實施防范策略,首先取決于當(dāng)前系統(tǒng)的安全性。所以對網(wǎng)絡(luò)安全的各獨立元素——防火墻、漏洞掃描、入侵檢測和反病毒等進(jìn)行風(fēng)險評估是很有必要的。</p><p> 防火墻技術(shù)作為時下比較成熟的一種網(wǎng)絡(luò)安全技術(shù),其安全性直接關(guān)系到用戶的切身利益。針對網(wǎng)絡(luò)安全
4、獨立元素——防火墻技術(shù),通過對防火墻日志文件的分析,設(shè)計相應(yīng)的數(shù)學(xué)模型和軟件雛形,采用打分制的方法,判斷系統(tǒng)的安全等級,實現(xiàn)對目標(biāo)網(wǎng)絡(luò)的網(wǎng)絡(luò)安全風(fēng)險評估,為提高系統(tǒng)的安全性提供科學(xué)依據(jù)。對網(wǎng)絡(luò)安全的威脅主要表現(xiàn)在:非授權(quán)訪問,冒充合法用戶,破壞數(shù)據(jù)完整性,干擾系統(tǒng)正常運行,利用網(wǎng)絡(luò)傳播病毒,線路竊聽等方面。這以要求我們與Internet互連所帶來的安全性問題予以足夠重視。計算機網(wǎng)絡(luò)技術(shù)的飛速發(fā)展使網(wǎng)絡(luò)安全問題日益突出,而防火墻是應(yīng)用最廣
5、泛的安全產(chǎn)品。本文闡述了網(wǎng)絡(luò)防火墻的工作原理并對傳統(tǒng)防火墻的利弊進(jìn)行了對比分析,最后結(jié)合計算機科學(xué)其它領(lǐng)域的相關(guān)新技術(shù),提出了新的防火墻技術(shù),并展望了其發(fā)展前景。</p><p> 關(guān)鍵詞:包過濾;應(yīng)用層網(wǎng)關(guān);分布式防火墻;監(jiān)測型防火墻;嵌入式防火墻; 智能防火墻;網(wǎng)絡(luò)安全;防火墻;防范策略;發(fā)展趨勢</p><p> STUDY ON THE DISTRIBUTED FIREWALL
6、</p><p><b> ABSTRACT</b></p><p> The rapid development of the Internet to people's lives has brought great convenience, but at the same time, the Internet also is facing an unp
7、recedented threat. Therefore, how to use effective and feasible ways of making the network can be dangerous to the people within the scope of the receiver have attracted more and more attention. And how to implement prev
8、ention strategies, first of all depends on the security of the current system. Therefore, the independent network security elements -- vu</p><p> Firewall as a more mature current network security technolog
9、ies, its security is directly related to the user's personal interests. For independent network security elements -- the technology of firewall, the firewall log file analysis, design the corresponding mathematical m
10、odel and prototype software, a points system the method, what the system's security level, to achieve the goal of network security risk assessment, in order to improve the system security to provide a scientific basi
11、s. The m</p><p> Key words: Packet filter; application layer gateway; distributed firewall Embedded Firewall; monitoring; intelligent firewall; network security; firewall; firewall prevention; strategy;
12、 development trend</p><p><b> 目錄</b></p><p><b> 摘要1</b></p><p><b> 第一章緒論6</b></p><p> 1.1研究背景6</p><p> 1.2研究
13、目的6</p><p> 1.3論文結(jié)構(gòu)7</p><p> 第二章網(wǎng)絡(luò)安全8</p><p> 2.1網(wǎng)絡(luò)安全問題8</p><p> 2.1.1網(wǎng)絡(luò)安全面臨的主要威脅8</p><p> 2.1.2影響網(wǎng)絡(luò)安全的因素9</p><p> 2.2網(wǎng)絡(luò)安全措施
14、9</p><p> 2.2.1完善計算機安全立法9</p><p> 2.2.2網(wǎng)絡(luò)安全的關(guān)鍵技術(shù)9</p><p> 2.3制定合理的網(wǎng)絡(luò)管理措施10</p><p> 第三章防火墻概述11</p><p> 3.1防火墻的概念11</p><p> 3.1
15、.1傳統(tǒng)防火墻介紹12</p><p> 3.1.2智能防火墻簡介13</p><p> 3.2防火墻的功能13</p><p> 3.2.1防火墻的主要功能13</p><p> 3.2.2入侵檢測功能14</p><p> 3.2.3虛擬專網(wǎng)功能15</p><
16、p> 3.2.4其他功能15</p><p> 3.3防火墻的原理及分類16</p><p> 3.3.1包過濾防火墻16</p><p> 3.3.2應(yīng)用級代理防火墻17</p><p> 3.3.3代理服務(wù)型防火墻17</p><p> 3.3.4復(fù)合型防火墻17</
17、p><p> 3.4防火墻包過濾技術(shù)18</p><p> 3.4.1數(shù)據(jù)表結(jié)構(gòu)18</p><p> 3.4.2傳統(tǒng)包過濾技術(shù)20</p><p> 3.4.3動態(tài)包過濾20</p><p> 3.4.4深度包檢測21</p><p> 3.4.5流過濾技術(shù)22
18、</p><p> 第四章防火墻發(fā)展趨勢23</p><p> 4.1防火墻包過濾技術(shù)發(fā)展趨勢24</p><p> 4.2防火墻的體系結(jié)構(gòu)發(fā)展趨勢25</p><p> 4.3防火墻的系統(tǒng)管理發(fā)展趨勢25</p><p><b> 結(jié)論25</b></p>
19、<p><b> 參考文獻(xiàn)26</b></p><p><b> 致謝27</b></p><p><b> 緒論</b></p><p><b> 研究背景</b></p><p> 隨著互聯(lián)網(wǎng)的普及和發(fā)展,尤其是Intern
20、et的廣泛使用,使計算機應(yīng)用更加廣泛與深入。同時,我們不得不注意到,網(wǎng)絡(luò)雖然功能強大,也有其脆弱易受到攻擊的一面。據(jù)美國FBI統(tǒng)計,美國每年因網(wǎng)絡(luò)安全問題所造成的經(jīng)濟(jì)損失高達(dá)75億美元,而全求平均每20秒鐘就發(fā)生一起Internet計算機侵入事件[1]。在我國,每年因黑客入侵、計算機病毒的破壞也造成了巨大的經(jīng)濟(jì)損失。人們在利用網(wǎng)絡(luò)的優(yōu)越性的同時,對網(wǎng)絡(luò)安全問題也決不能忽視。如何建立比較安全的網(wǎng)絡(luò)體系,值得我們關(guān)注研究。</p>
21、;<p><b> 研究目的</b></p><p> 為了解決互聯(lián)網(wǎng)時代個人網(wǎng)絡(luò)安全的問題,近年來新興了防火墻技術(shù)[2]。防火墻具有很強的實用性和針對性,它為個人上網(wǎng)用戶提供了完整的網(wǎng)絡(luò)安全解決方案,可以有效地控制個人電腦用戶信息在互聯(lián)網(wǎng)上的收發(fā)。用戶可以根據(jù)自己的需要,通過設(shè)定一些參數(shù),從而達(dá)到控制本機與互聯(lián)網(wǎng)之間的信息交流阻止惡性信息對本機的攻擊,比如ICMPnood
22、攻擊、聊天室炸彈、木馬信息破譯并修改郵件密碼等等。而且防火墻能夠?qū)崟r記錄其它系統(tǒng)試圖對本機系統(tǒng)的訪問,使計算機在連接到互聯(lián)網(wǎng)的時候避免受到網(wǎng)絡(luò)攻擊和資料泄漏的安全威脅。防火墻可以保護(hù)人們在網(wǎng)上瀏覽時免受黑客的攻擊,實時防范網(wǎng)絡(luò)黑客的侵襲,還可以根據(jù)自己的需要創(chuàng)建防火墻規(guī)則,控制互聯(lián)網(wǎng)到PC以及PC到互聯(lián)網(wǎng)的所有連接,并屏蔽入侵企圖。防火可以有效地阻截各種惡意攻擊、保護(hù)信息的安全;信息泄漏攔截保證安全地瀏覽網(wǎng)頁、遏制郵件病毒的蔓延;郵件內(nèi)
23、容檢測可以實時監(jiān)視郵件系統(tǒng),阻擋一切針對硬盤的惡意活動。</p><p> 個人防火墻就是在單機Windows系統(tǒng)上,采取一些安全防護(hù)措施,使得本機的息得到一定的保護(hù)。個人防火墻是面向單機操作系統(tǒng)的一種小型安全防護(hù)軟件,按一定的規(guī)則對TCP,UDP,ICMP和IGMP等報文進(jìn)行過濾,對網(wǎng)絡(luò)的信息流和系統(tǒng)進(jìn)程進(jìn)行監(jiān)控,防止一些惡意的攻擊。目前市場上大多數(shù)的防火墻產(chǎn)品僅僅是網(wǎng)關(guān)的,雖然它們的功能相當(dāng)強大,但由于它們
24、基于下述的假設(shè):內(nèi)部網(wǎng)是安全可靠的,所有的威脅都來自網(wǎng)外。因此,他們防外不防內(nèi),難以實現(xiàn)對企業(yè)內(nèi)部局域網(wǎng)內(nèi)主之間的安全通信,也不能很好的解決每一個撥號上網(wǎng)用戶所在主機的安全問題,而多數(shù)個人上網(wǎng)之時,并沒有置身于得到防護(hù)的安全網(wǎng)絡(luò)內(nèi)部。</p><p> 個人上網(wǎng)用戶多使用Windows操作系統(tǒng),而Windows操作系統(tǒng),特別是WindowsXP系統(tǒng),本身的安全性就不高。各種Windows漏洞不斷被公布,對主機的
25、攻擊也越來越多。一般都是利用操作系統(tǒng)設(shè)計的安全漏洞和通信協(xié)議的安全漏洞來實現(xiàn)攻擊。如假冒IP包對通信雙方進(jìn)行欺騙:對主機大量發(fā)送正數(shù)據(jù)包[3]進(jìn)行轟炸攻擊,使之際崩潰;以及藍(lán)屏攻擊等。因此,為了保護(hù)主機的安全通信,研制有效的個人防火墻技術(shù)很有必要。</p><p> 所謂的防火墻是指設(shè)置在不同網(wǎng)絡(luò)(如可信任的企業(yè)內(nèi)部網(wǎng)和不可信的公共網(wǎng))或網(wǎng)絡(luò)安全域之間的一系列部件的組合[ 1 ] 。它可通過監(jiān)測、限制、更改跨越
26、防火墻的數(shù)據(jù)流,盡可能地對外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運行狀況, 以此來實現(xiàn)網(wǎng)絡(luò)的安全保護(hù)。在邏輯上,防火墻是一個分離器,一個限制器,也是一個分析器,有效地監(jiān)控了內(nèi)部網(wǎng)和Internet 之間的任何活動, 保證了內(nèi)部網(wǎng)絡(luò)的安全。一個高效可靠的防火墻必須具有以下典型的特性: </p><p> 1 從里到外和從外到里的所有通信都必須通過防火墻; </p><p> 2 只有本地安全策略
27、授權(quán)的通信才允許通過;</p><p> 3 防火墻本身是免疫的,不會被穿透的。 </p><p> 防火墻的基本功能有:過濾進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù);管理進(jìn)出網(wǎng)絡(luò)的訪問行為;封堵某些禁止的業(yè)務(wù); 記錄通過防火墻的信息內(nèi)容和活動;對網(wǎng)絡(luò)攻擊進(jìn)行檢測和報警</p><p><b> 論文結(jié)構(gòu)</b></p><p> 在論文
28、中接下來的幾章里,將會有下列安排:</p><p> 第二章,分析研究網(wǎng)絡(luò)安全問題,網(wǎng)絡(luò)安全面臨的主要威脅,影響網(wǎng)絡(luò)安全的因素,及保護(hù)網(wǎng)絡(luò)安全的關(guān)鍵技術(shù)。</p><p> 第三章,介紹防火墻的相關(guān)技術(shù),如防火墻的原理、功能、包過濾技術(shù)等;。</p><p> 第四章,以H3CH3C的F100防火墻為例,介紹防火墻配置方法。</p><p&
29、gt; 第五章,系統(tǒng)闡述防火墻發(fā)展趨勢。</p><p><b> 網(wǎng)絡(luò)安全</b></p><p><b> 網(wǎng)絡(luò)安全問題</b></p><p> 安全,通常是指只有被授權(quán)的人才能使用其相應(yīng)資源的一種機制。我國對于計算機安全的定義是:“計算機系統(tǒng)的硬件、軟件、數(shù)據(jù)受到保護(hù),不因偶然的或惡意的原因而遭到破壞、更改
30、、顯露,系統(tǒng)能連續(xù)正常運行?!?lt;/p><p> 從技術(shù)講,計算機安全分為3種:</p><p> 1)實體的安全。它保證硬件和軟件本身的安全。</p><p> 2)運行環(huán)境的安全性。它保證計算機能在良好的環(huán)境里持續(xù)工作。</p><p> 3)信息的安全性。它保障信息不會被非法閱讀、修改和泄漏。</p><p&
31、gt; 隨著網(wǎng)絡(luò)的發(fā)展,計算機的安全問題也延伸到了計算機網(wǎng)絡(luò)。</p><p> 網(wǎng)絡(luò)安全面臨的主要威脅</p><p> 一般認(rèn)為,計算機網(wǎng)絡(luò)系統(tǒng)的安全威脅主要來自計算機病毒、黑客的攻擊和拒絕服務(wù)攻擊三個方面。</p><p> 1)計算機病毒的侵襲。當(dāng)前,活性病毒達(dá)14000多種,計算機病毒侵入網(wǎng)絡(luò),對網(wǎng)絡(luò)資源進(jìn)行破壞,使網(wǎng)絡(luò)不能正常工作,甚至造成整個網(wǎng)
32、絡(luò)的癱瘓。</p><p> 2)黑客侵襲。即黑客非法進(jìn)入網(wǎng)絡(luò)非法使用網(wǎng)絡(luò)資源。例如通過隱蔽通道進(jìn)行非法活動;采用匿名用戶訪問進(jìn)行攻擊;通過網(wǎng)絡(luò)監(jiān)聽獲取網(wǎng)上用戶賬號和密碼;非法獲取網(wǎng)上傳輸?shù)臄?shù)據(jù);突破防火墻等。</p><p> 3)拒絕服務(wù)攻擊。例如“點在郵件炸彈”,它的表現(xiàn)形式是用戶在很短的時間內(nèi)收到大量無用的電子郵件,從而影響正常業(yè)務(wù)的運行。嚴(yán)重時會使系統(tǒng)關(guān)機,網(wǎng)絡(luò)癱瘓。<
33、/p><p> 具體講,網(wǎng)絡(luò)系統(tǒng)面臨的安全威脅主要有如下表現(xiàn):身份竊取、非授權(quán)訪問、數(shù)據(jù)竊取、拒絕服務(wù)、病毒與惡意攻擊、冒充合法用戶……等。</p><p><b> 影響網(wǎng)絡(luò)安全的因素</b></p><p><b> 1)單機安全</b></p><p> 購買單機時,型號的選擇;計算機的運
34、行環(huán)境(電壓、濕度、防塵條件、強電磁場以及自然災(zāi)害等);計算機的操作……等等,這些都是影響單機安全性的因素。</p><p><b> 2)網(wǎng)絡(luò)安全</b></p><p> 影響網(wǎng)絡(luò)安全的因素有:節(jié)點的安全、數(shù)據(jù)的安全(保存和傳輸方面)、文件的安全等。</p><p><b> 網(wǎng)絡(luò)安全措施</b></p&g
35、t;<p> 網(wǎng)絡(luò)信息安全涉及方方面面的問題,是一個復(fù)雜的系統(tǒng)。一個完整的網(wǎng)絡(luò)信息安全體系至少應(yīng)包括三類措施:一是法律政策、規(guī)章制度以及安全教育等外部軟環(huán)境。二是技術(shù)方面,如信息加密存儲傳輸、身份認(rèn)證、防火墻技術(shù)、網(wǎng)絡(luò)防毒等。三是管理措施,包括技術(shù)與社會措施。主要措施有:提供實時改變安全策略的能力、實時監(jiān)控企業(yè)安全狀態(tài)、對現(xiàn)有的安全系統(tǒng)實施漏洞檢查等,以防患于未然。這三者缺一不可,其中,法律政策是安全的基石,技術(shù)是安全的
36、保障,管理和審計是安全的防線。</p><p><b> 完善計算機安全立法</b></p><p> 我國先后出臺的有關(guān)網(wǎng)絡(luò)安全管理的規(guī)定和條例。但目前,在這方面的立法還遠(yuǎn)不能適應(yīng)形勢發(fā)展的需要,應(yīng)該在對控制計算機犯罪的國內(nèi)外立法評價的基礎(chǔ)上,完善我國計算機犯罪立法,以便為確保我國計算機信息網(wǎng)絡(luò)健康有序的發(fā)展提供強有力的保障。</p><p&
37、gt;<b> 網(wǎng)絡(luò)安全的關(guān)鍵技術(shù)</b></p><p><b> (1) 數(shù)據(jù)加密</b></p><p> 加密就是把明文變成密文,從而使未被授權(quán)的人看不懂它。有兩種主要的加密類型:私匙加密和公匙加密。</p><p><b> (2)認(rèn)證</b></p><p>
38、; 對合法用戶進(jìn)行認(rèn)證可以防止非法用戶獲得對公司信息系統(tǒng)的訪問,使用認(rèn)證機制還可以防止合法用戶訪問他們無權(quán)查看的信息。</p><p><b> (3) 防火墻技術(shù)</b></p><p> 防火墻就是用來阻擋外部不安全因素影響的內(nèi)部網(wǎng)絡(luò)屏障,其目的就是防止外部網(wǎng)絡(luò)用戶未經(jīng)授權(quán)的訪問。目前,防火墻采取的技術(shù),主要是包過濾、應(yīng)用網(wǎng)關(guān)、子網(wǎng)屏蔽等。但是,防火墻技術(shù)在
39、網(wǎng)絡(luò)安全防護(hù)方面也存在一些不足:防火墻不能防止內(nèi)部攻擊防火墻不能取代殺毒軟件;防火墻不易防止反彈端口木馬攻擊等。</p><p><b> (4)檢測系統(tǒng)</b></p><p> 入侵檢測技術(shù)是網(wǎng)絡(luò)安全研究的一個熱點,是一種積極主動的安全防護(hù)技術(shù),提供了對內(nèi)部入侵、外部入侵和誤操作的實時保護(hù),在網(wǎng)絡(luò)系統(tǒng)受到危害之前攔截相應(yīng)入侵。</p><p
40、> 隨著時代的發(fā)展,入侵檢測技術(shù)將朝著三個方向發(fā)展:分布式入侵檢測、智能化入侵檢測和全面的安全防御方案。</p><p><b> (5)防病毒技術(shù)</b></p><p> 隨著計算機技術(shù)的發(fā)展,計算機病毒變得越來越復(fù)雜和高級,計算機病毒防范不僅僅是一個產(chǎn)品、一個策略或一個制度,它是一個匯集了硬件、軟件、網(wǎng)絡(luò)、以及它們之間相互關(guān)系和接口的綜合系統(tǒng)。<
41、;/p><p> (6) 文件系統(tǒng)安全</p><p> 在網(wǎng)絡(luò)操作系統(tǒng)中,權(quán)限是一個關(guān)鍵性的概念,因為訪問控制實現(xiàn)在兩個方面:本地和遠(yuǎn)程。建立文件權(quán)限的時候,必須在Windows 2000中首先實行新技術(shù)文件系統(tǒng)(New Technology File System,NTFS)。一旦實現(xiàn)了NTFS,你可以使用Windows資源管理器在文件和文件夾上設(shè)置用戶級別的權(quán)限。你需要了解可以分配什
42、么樣的權(quán)限,還有日?;顒悠陂g一些規(guī)則是處理權(quán)限的。Windows 2000操作系統(tǒng)允許建立復(fù)雜的文件和文件夾權(quán)限,你可以完成必要的訪問控制。</p><p> 制定合理的網(wǎng)絡(luò)管理措施</p><p> ?。?)加強網(wǎng)絡(luò)用戶及有關(guān)人員的安全意識、職業(yè)道德和事業(yè)心、責(zé)任心的培養(yǎng)教育以及相關(guān)技術(shù)培訓(xùn)。</p><p> ?。?)建立完善的安全管理體制和制度,以起到對管理
43、人員和操作人員鼓勵和監(jiān)督的作用。</p><p> (3)管理措施要標(biāo)準(zhǔn)化、規(guī)范化和科學(xué)化。</p><p><b> 防火墻概述</b></p><p> 隨著Internet的迅速發(fā)展,網(wǎng)絡(luò)應(yīng)用涉及到越來越多的領(lǐng)域,網(wǎng)絡(luò)中各類重要的、敏感的數(shù)據(jù)逐漸增多;同時由于黑客入侵以及網(wǎng)絡(luò)病毒的問題,使得網(wǎng)絡(luò)安全問題越來越突出。因此,保護(hù)網(wǎng)絡(luò)資源
44、不被非授權(quán)訪問,阻止病毒的傳播感染顯得尤為重要。就目前而言,對于局部網(wǎng)絡(luò)的保護(hù),防火墻仍然不失為一種有效的手段,防火墻技術(shù)主要分為包過濾和應(yīng)用代理兩類。其中包過濾作為最早發(fā)展起來的一種技術(shù),其應(yīng)用非常廣泛。</p><p><b> 防火墻的概念</b></p><p> 防火墻是設(shè)置在被保護(hù)網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的一道屏障,以防止發(fā)生不可預(yù)測的、潛在破壞性的侵入。[
45、4]防火墻是指設(shè)置在不同網(wǎng)絡(luò)(如可信任的企業(yè)內(nèi)部網(wǎng)和不可信的公共網(wǎng))或網(wǎng)絡(luò)安全域之間的一系列部件的組合。它是不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域之間信息的唯一出入口,能根據(jù)企業(yè)的安全政策控制(允許、拒絕、監(jiān)測)出入網(wǎng)絡(luò)的信息流,且本身具有較強的抗攻擊能力。它是提供信息安全服務(wù),實現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。防火墻提供信息安全服務(wù),是實現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。在邏輯上,防火墻是一個分離器,一個限制器,也是一個分析器,它有效地監(jiān)控了內(nèi)部網(wǎng)絡(luò)和互聯(lián)網(wǎng)之間
46、的任何活動,保證了內(nèi)部網(wǎng)絡(luò)的安全。</p><p><b> 傳統(tǒng)防火墻介紹</b></p><p> 目前的防火墻技術(shù)無論從技術(shù)上還是從產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個發(fā)展歷程。</p><p><b> 圖1</b></p><p> 圖1表示了防火墻技術(shù)的簡單發(fā)展歷史。</p>
47、<p><b> 第一代防火墻</b></p><p> 第一代防火墻技術(shù)幾乎與路由器同時出現(xiàn),采用了包過濾(Packet filter)技術(shù)。</p><p> 第二代、第三代防火墻</p><p> 1989年,貝爾實驗室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時
48、提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。</p><p><b> 第四代防火墻</b></p><p> 1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動態(tài)包過濾(Dynamic packet filter)技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視(Stateful inspection)技術(shù)。1994年,以色列的Che
49、ckPoint公司開發(fā)出了第一個采用這種技術(shù)的商業(yè)化的產(chǎn)品。</p><p><b> 第五代防火墻</b></p><p> 1998年,NAI公司推出了一種自適應(yīng)代理(Adaptive proxy)技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實現(xiàn),給代理類型的防火墻賦予了全新的意義,可以稱之為第五代防火墻。[5]</p>
50、<p> 但傳統(tǒng)的防火墻并沒有解決目前網(wǎng)絡(luò)中主要的安全問題。目前網(wǎng)絡(luò)安全的三大主要問題是:以拒絕訪問(DDOS)為主要代表的網(wǎng)絡(luò)攻擊,以蠕蟲(Worm)為主要代表的病毒傳播和以垃圾電子郵件(SPAM)為代表的內(nèi)容控制。這三大安全問題占據(jù)網(wǎng)絡(luò)安全問題九成以上。而這三大問題,傳統(tǒng)防火墻都無能為力。主要有以下三個原因:</p><p> 一是傳統(tǒng)防火墻的計算能力的限制。傳統(tǒng)的防火墻是以高強度的檢查為代價
51、,檢查的強度越高,計算的代價越大。二是傳統(tǒng)防火墻的訪問控制機制是一個簡單的過濾機制。它是一個簡單的條件過濾器,不具有智能功能,無法檢測復(fù)雜的攻擊。三是傳統(tǒng)的防火墻無法區(qū)分識別善意和惡意的行為。該特征決定了傳統(tǒng)的防火墻無法解決惡意的攻擊行為。</p><p> 現(xiàn)在防火墻正在向分布、智能的方向發(fā)展,其中智能防火墻可以很好的解決上面的問題。</p><p><b> 智能防火墻簡
52、介</b></p><p> 智能防火墻[6]是相對傳統(tǒng)的防火墻而言的,從技術(shù)特征上智能防火墻是利用統(tǒng)計、記憶、概率和決策的智能方法來對數(shù)據(jù)進(jìn)行識別,并達(dá)到訪問控制的目的。新的數(shù)學(xué)方法,消除了匹配檢查所需要的海量計算,高效發(fā)現(xiàn)網(wǎng)絡(luò)行為的特征值,直接進(jìn)行訪問控制。由于這些方法多是人工智能學(xué)科采用的方法,因此,又稱為智能防火墻。</p><p><b> 防火墻的功能
53、</b></p><p><b> 防火墻的主要功能</b></p><p><b> 1.包過濾。</b></p><p> 包過濾是一種網(wǎng)絡(luò)的數(shù)據(jù)安全保護(hù)機制,它可用來控制流出和流入網(wǎng)絡(luò)的數(shù)據(jù),它通常由定義的各條數(shù)據(jù)安全規(guī)則所組成,防火墻設(shè)置可基于源地址、源端口、目的地址、目的端口、協(xié)議和時間;可根據(jù)
54、地址簿進(jìn)行設(shè)置規(guī)則。</p><p><b> 2.地址轉(zhuǎn)換。</b></p><p> 網(wǎng)絡(luò)地址變換是將內(nèi)部網(wǎng)絡(luò)或外部網(wǎng)絡(luò)的IP地址轉(zhuǎn)換,可分為源地址轉(zhuǎn)換Source NAT(SNAT)和目的地址轉(zhuǎn)換Destination NAT(DNAT)。SNAT用于對內(nèi)部網(wǎng)絡(luò)地址進(jìn)行轉(zhuǎn)換,對外部網(wǎng)絡(luò)隱藏起內(nèi)部網(wǎng)絡(luò)的結(jié)構(gòu),避免受到來自外部其他網(wǎng)絡(luò)的非授權(quán)訪問或惡意攻擊。并將
55、有限的IP地址動態(tài)或靜態(tài)的與內(nèi)部IP地址對應(yīng)起來,用來緩解地址空間的短缺問題,節(jié)省資源,降低成本。DNAT主要用于外網(wǎng)主機訪問內(nèi)網(wǎng)主機。</p><p> 3.認(rèn)證和應(yīng)用代理。</p><p> 認(rèn)證指防火墻對訪問網(wǎng)絡(luò)者合法身分的確定。代理指防火墻內(nèi)置用戶認(rèn)證數(shù)據(jù)庫;提供HTTP、FTP和SMTP代理功能,并可對這三種協(xié)議進(jìn)行訪問控制;同時支持URL過濾功能。</p>&
56、lt;p><b> 4.透明和路由</b></p><p> 指防火墻將網(wǎng)關(guān)隱藏在公共系統(tǒng)之后使其免遭直接攻擊。隱蔽智能網(wǎng)關(guān)提供了對互聯(lián)網(wǎng)服務(wù)進(jìn)行幾乎透明的訪問,同時阻止了外部未授權(quán)訪問者對專用網(wǎng)絡(luò)的非法訪問;防火墻還支持路由方式,提供靜態(tài)路由功能,支持內(nèi)部多個子網(wǎng)之間的安全訪問。</p><p><b> 入侵檢測功能</b><
57、;/p><p> 入侵檢測技術(shù)[7]就是一種主動保護(hù)自己免受黑客攻擊的一種網(wǎng)絡(luò)安全技術(shù),包括以下內(nèi)容:</p><p> 1.反端口掃描。端口掃描就是指黑客通過遠(yuǎn)程端口掃描的工具,從中發(fā)現(xiàn)主機的哪些非常用端口是打開的;是否支持FTP、Web服務(wù);且FTP服務(wù)是否支持“匿名”,以及IIS版本,是否有可以被成功攻破的IIS漏洞,進(jìn)而對內(nèi)部網(wǎng)絡(luò)的主機進(jìn)行攻擊。顧名思義反端口掃描就是防范端口掃描的
58、方法,目前常用的方法有:關(guān)閉閑置和有潛在危險的端口;檢查各端口,有端口掃描的癥狀時,立即屏蔽該端口,多數(shù)防火墻設(shè)備采用的都是這種反端口掃描方式。</p><p> 2.檢測拒絕服務(wù)攻擊。拒絕服務(wù)(DoS)攻擊就是利用合理的服務(wù)請求來占用過多的服務(wù)資源,從而使合法用戶無法得到服務(wù)的響應(yīng),其攻擊方式有很多種;而分布式的拒絕服務(wù)攻擊(DDoS)攻擊手段則是在傳統(tǒng)的DoS攻擊基礎(chǔ)之上產(chǎn)生的一類攻擊方式,分布式的拒絕服務(wù)
59、攻擊(DDoS)。其原理很簡單,就是利用更多的受控主機同時發(fā)起進(jìn)攻,以比DoS更大的規(guī)模(或者說以更高于受攻主機處理能力的進(jìn)攻能力)來進(jìn)攻受害者?,F(xiàn)在的防火墻設(shè)備通常都可檢測Synflod、Land、Ping of Death、TearDrop、ICMP flood和UDPflod等多種DOS/DDOS攻擊。</p><p> 3.檢測多種緩沖區(qū)溢出攻擊(Buffer Overflow)。緩沖區(qū)溢出(Buffe
60、r Overflow)攻擊指利用軟件的弱點將任意數(shù)據(jù)添加進(jìn)某個程序中,造成緩沖區(qū)的溢出,從而破壞程序的堆棧,使程序轉(zhuǎn)而執(zhí)行其它指令,以達(dá)到攻擊的目的。更為嚴(yán)重的是,可以利用它執(zhí)行非授權(quán)指令,甚至可以取得系統(tǒng)特權(quán),進(jìn)而進(jìn)行各種非法操作,防火墻設(shè)備可檢測對FTP、Telnet、SSH、RPC和SMTP等服務(wù)的遠(yuǎn)程堆棧溢出入侵。</p><p> 4.檢測CGI/IIS服務(wù)器入侵。CGI就是Common Gatewa
61、y Inter——face的簡稱。是World Wide Web主機和CGI程序間傳輸資訊的定義。IIS就是Internet Information server的簡稱,也就是微軟的Internet信息服務(wù)器。防火墻設(shè)備可檢測包括針對Unicode、ASP源碼泄漏、PHF、NPH、pfdisPlay.cgi等已知上百種的有安全隱患的CGI/IIS進(jìn)行的探測和攻擊方式。</p><p> 5.檢測后門、木馬及其網(wǎng)
62、絡(luò)蠕蟲。后門程序是指采用某種方法定義出一個特殊的端口并依靠某種程序在機器啟動之前自動加載到內(nèi)存,強行控制機器打開那個特殊的端口的程序。木馬程序的全稱是“特洛依木馬”,它們是指尋找后門、竊取計算機的密碼的一類程序。網(wǎng)絡(luò)蠕蟲病毒分為2類,一種是面向企業(yè)用戶和局域網(wǎng)而一言,這種病毒利用系統(tǒng)漏洞,主動進(jìn)行攻擊,可以對整個互聯(lián)網(wǎng)造成癱瘓性的后果,以“紅色代碼”,“尼姆達(dá)”,以及最新的“sql蠕蟲王”為代表。另外一種是針對個人用戶的,通過網(wǎng)絡(luò)(主要
63、是電子郵件,惡意網(wǎng)頁形式)迅速傳播的蠕蟲病毒,以愛蟲病毒,求職信病毒為例。防火墻設(shè)備可檢測試圖穿透防火墻系統(tǒng)的木馬控制端和客戶端程序;檢測試圖穿透防火墻系統(tǒng)的蠕蟲程序。</p><p><b> 虛擬專網(wǎng)功能</b></p><p> 指在公共網(wǎng)絡(luò)中建立專用網(wǎng)絡(luò),數(shù)據(jù)通過安全的“加密通道”在公共網(wǎng)絡(luò)中傳播。VPN的基本原理是通過IP包的封裝及加密、認(rèn)證等手段,從而
64、達(dá)到安全的目的。</p><p><b> 其他功能</b></p><p> 1.IP地址/MAC地址綁定。可支持任一網(wǎng)絡(luò)接口的IP地址和MAC地址的綁定,從而禁止用戶隨意修改IP地址。</p><p> 2.審計。要求對使用身份標(biāo)識和認(rèn)證的機制,文件的創(chuàng)建,修改,系統(tǒng)管理的所有操作以及其他有關(guān)安全事件進(jìn)行記錄,以便系統(tǒng)管理員進(jìn)行安全跟
65、蹤。一般防火墻設(shè)備可以提供三種日志審計功能:系統(tǒng)管理日志、流量日志和入侵日志。</p><p> 3.特殊站點封禁。內(nèi)置特殊站點數(shù)據(jù)庫,用戶可選擇是否封禁色情、反動和暴力等特殊站點。</p><p><b> 防火墻的原理及分類</b></p><p> 國際計算機安全委員會ICSA將防火墻分成三大類:包過濾防火墻,應(yīng)用級代理服務(wù)器[8]
66、以及狀態(tài)包檢測防火墻。</p><p><b> 包過濾防火墻</b></p><p> 顧名思義,包過濾防火墻[9]就是把接收到的每個數(shù)據(jù)包同預(yù)先設(shè)定的包過濾規(guī)則相比較,從而決定是否阻塞或通過。過濾規(guī)則是基于網(wǎng)絡(luò)層IP包包頭信息的比較。包過濾防火墻工作在網(wǎng)絡(luò)層,IP包的包頭中包含源、目的IP地址,封裝協(xié)議類型(TCP,UDP,ICMP或IP Tunnel),TC
67、P/UDP端口號,ICMP消息類型,TCP包頭中的ACK等等。如果接收的數(shù)據(jù)包與允許轉(zhuǎn)發(fā)的規(guī)則相匹配,則數(shù)據(jù)包按正常情況處理;如果與拒絕轉(zhuǎn)發(fā)的規(guī)則相匹配,則防火墻丟棄數(shù)據(jù)包;如果沒有匹配規(guī)則,則按缺省情況處理。包過濾防火墻是速度最快的防火墻,這是因為它處于網(wǎng)絡(luò)層,并且只是粗略的檢查連接的正確性,所以在一般的傳統(tǒng)路由器上就可以實現(xiàn),對用戶來說都是透明的。但是它的安全程度較低,很容易暴露內(nèi)部網(wǎng)絡(luò),使之遭受攻擊。例如,HTTP。通常是使用80
68、端口。如果公司的安全策略允許內(nèi)部員工訪問網(wǎng)站,包過濾防火墻可能設(shè)置允所有80端口的連接通過,這時,意識到這一漏洞的外部人員可以在沒有被認(rèn)證的情況下進(jìn)入私有網(wǎng)絡(luò)。包過濾防火墻的維護(hù)比較困難,定義過濾規(guī)則也比較復(fù)雜,因為任何一條過濾規(guī)則的不完善都會給網(wǎng)絡(luò)黑客造成可乘之機。同時,包過濾防火</p><p><b> 應(yīng)用級代理防火墻</b></p><p> 應(yīng)用級代理
69、技術(shù)通過在OSI的最高層檢查每一個IP包,從而實現(xiàn)安全策略。代理技術(shù)與包過濾技術(shù)完全不同,包過濾技術(shù)在網(wǎng)絡(luò)層控制所有的信息流,而代理技術(shù)一直處理到應(yīng)用層,在應(yīng)用層實現(xiàn)防火墻功能。它的代理功能,就是在防火墻處終止客戶連接并初始化一個新的連接到受保護(hù)的內(nèi)部網(wǎng)絡(luò)。這一內(nèi)建代理機制提供額外的安全,這是因為它將內(nèi)部和外部網(wǎng)絡(luò)隔離開來,使網(wǎng)絡(luò)外部的黑客在防火墻內(nèi)部網(wǎng)絡(luò)上進(jìn)行探測變得困難,更重要的是能夠讓網(wǎng)絡(luò)管理員對網(wǎng)絡(luò)服務(wù)進(jìn)行全面的控制。但是,這將
70、花費更多的處理時間,并且由于代理防火墻支持的應(yīng)用有限,每一種應(yīng)用都需要安裝和配置不同的應(yīng)用代理程序。比如訪問WEB站點的HTTP,用于文件傳輸?shù)腇TP,用于E一MAIL的SMTP/POP3等等。如果某種應(yīng)用沒有安裝代理程序,那么該項服務(wù)就不被支持并且不能通過防火墻進(jìn)行轉(zhuǎn)發(fā);同時升級一種應(yīng)用時,相應(yīng)的代理程序也必須同時升級。</p><p><b> 代理服務(wù)型防火墻</b></p&g
71、t;<p> 代理服務(wù)(Proxy Service)也稱鏈路級網(wǎng)關(guān)或TCP通道(Circuit Level Gateways or TCP Tunnels),也有人將它歸于應(yīng)用級網(wǎng)關(guān)一類。它是針對數(shù)據(jù)包過濾[10]和應(yīng)用網(wǎng)關(guān)技術(shù)存在的缺點而引入的防火墻技術(shù),其特點是將所有跨越防火墻的網(wǎng)絡(luò)通信鏈路分為兩段。防火墻內(nèi)外計算機系統(tǒng)間應(yīng)用層的“鏈接”,由兩個終止代理服務(wù)器上的“鏈接”來實現(xiàn),外部計算機的網(wǎng)絡(luò)鏈路只能到達(dá)代理服務(wù)器
72、,從而起到了隔離防火墻內(nèi)外計算機系統(tǒng)的作用。此外,代理服務(wù)也對過往的數(shù)據(jù)包進(jìn)行分析、注冊登記,形成報告,同時當(dāng)發(fā)現(xiàn)被攻擊跡象時會向網(wǎng)絡(luò)管理員發(fā)出警報,并保留攻擊痕跡。應(yīng)用代理型防火墻是內(nèi)部網(wǎng)與外部網(wǎng)的隔離點,起著監(jiān)視和隔絕應(yīng)用層通信流的作用。同時</p><p> 也常結(jié)合入過濾器的功能。它工作在OSI模型的最高層,掌握著應(yīng)用系統(tǒng)中可用作安全決策的全部信息。</p><p><b&
73、gt; 復(fù)合型防火墻</b></p><p> 由于對更高安全性的要求,常把基于包過濾的方法與基于應(yīng)用代理的方法結(jié)合起來,形成復(fù)合型防火墻產(chǎn)品。這種結(jié)合通常是以下兩種方案。屏蔽主機防火墻體系結(jié)構(gòu),在該結(jié)構(gòu)中,分組過濾路由器或防火墻與Internet相連,同時一個堡壘機安裝在內(nèi)部網(wǎng)絡(luò),通過在分組過濾器路由器或防火墻上過濾規(guī)則的設(shè)置,使堡壘機成為Internet上其他節(jié)點所能到達(dá)的唯一節(jié)點,這確保了內(nèi)
74、部網(wǎng)絡(luò)不受未授權(quán)外部用戶的攻擊。屏蔽子網(wǎng)防火墻體系結(jié)構(gòu):堡壘機放在一個子網(wǎng)內(nèi),形成非軍事化區(qū),兩個分組過濾路由器放在這一子網(wǎng)的兩端,使這一子網(wǎng)與Internet及內(nèi)部網(wǎng)絡(luò)分離。在屏蔽子網(wǎng)防火墻體系結(jié)構(gòu)中,堡壘機和分組過濾路由器共同構(gòu)成了整個防火墻的安全基礎(chǔ)。</p><p><b> 防火墻包過濾技術(shù)</b></p><p> 隨著Internet的迅速發(fā)展,網(wǎng)絡(luò)
75、應(yīng)用涉及到越來越多的領(lǐng)域,網(wǎng)絡(luò)中各類重要的、敏感的數(shù)據(jù)逐漸增多;同時由于黑客入侵以及網(wǎng)絡(luò)病毒的問題,使得網(wǎng)絡(luò)安全問題越來越突出。因此,保護(hù)網(wǎng)絡(luò)資源不被非授權(quán)訪問,阻止病毒的傳播感染顯得尤為重要。就目前而言,對于局部網(wǎng)絡(luò)的保護(hù),防火墻仍然不失為一種有效的手段,防火墻技術(shù)主要分為包過濾和應(yīng)用代理兩類。其中包過濾作為最早發(fā)展起來的一種技術(shù),其應(yīng)用非常廣泛。</p><p> 所謂包過濾,就是對流經(jīng)網(wǎng)絡(luò)防火墻的所有數(shù)據(jù)
76、包逐個檢查,并依據(jù)所制定的安全策略來決定數(shù)據(jù)包是通過還是不通過。包過濾最主要的優(yōu)點在于其速度與透明性。也正是由于此。包過濾技術(shù)歷經(jīng)發(fā)展演變而未被淘汰。</p><p> 由于其主要是對數(shù)據(jù)包的過濾操作,所以數(shù)據(jù)包結(jié)構(gòu)是包過濾技術(shù)的基礎(chǔ)。考慮包過濾技術(shù)的發(fā)展過程,可以認(rèn)為包過濾的核心問題就是如何充分利用數(shù)據(jù)包中各個字段的信息,并結(jié)合安全策略來完成防火墻的功能[11]-[15]</p><p&g
77、t;<b> 數(shù)據(jù)表結(jié)構(gòu)</b></p><p> 當(dāng)應(yīng)用程序用TCP傳送數(shù)據(jù)時,數(shù)據(jù)被送入?yún)f(xié)議棧中,然后逐個通過每一層直到被當(dāng)作一串比特流送入網(wǎng)絡(luò)。其中每一層對接收到的數(shù)據(jù)都要增加一些首部信息。TCP傳給IP的數(shù)據(jù)單元稱作TCP報文段(TCP Segment);IP傳給網(wǎng)絡(luò)接口層的數(shù)據(jù)單元稱作IP數(shù)據(jù)報(IP Datagram);通過以太網(wǎng)傳輸?shù)谋忍亓鞣Q作幀(Frame)。對于進(jìn)防火墻
78、的數(shù)據(jù)包,順序正好與此相反,頭部信息逐層剝掉。IP,TCP首部格式如表2-1表2-2所示。</p><p> 表2-1 IP首部格式</p><p> 表2-2 TCP首部格式</p><p> 對于幀的頭部信息主要是源/目的主機的MAC地址;IP數(shù)據(jù)報頭部信息主要是源/目的主機的IP地址;TCP頭部的主要字段包括源/目的端口、發(fā)送及確認(rèn)序號、狀態(tài)標(biāo)識等。&l
79、t;/p><p> 理論上講,數(shù)據(jù)包所有頭部信息以及有效載荷都可以作為判斷包通過與否的依據(jù),但是在實際情況中,包過濾技術(shù)上的問題主要是選取哪些字段信息,以及如何有效地利用這些字段信息并結(jié)合訪問控制列表來執(zhí)行包過濾操作,并盡可能提高安全控制力度。</p><p><b> 傳統(tǒng)包過濾技術(shù)</b></p><p> 傳統(tǒng)包過濾技術(shù),大多是在IP層
80、實現(xiàn),它只是簡單的對當(dāng)前正在通過的單一數(shù)據(jù)包進(jìn)行檢測,查看源/目的IP地址、端口號以及協(xié)議類型(UDP/TCP)等,結(jié)合訪問控制規(guī)則對數(shù)據(jù)包實施有選擇的通過。這種技術(shù)實現(xiàn)簡單,處理速度快,對應(yīng)用透明,但是它存在的問題也很多,主要表現(xiàn)有:</p><p> 1.所有可能會用到的端口都必須靜態(tài)放開。若允許建立HTTP連接,就需要開放1024以上所有端口,這無疑增加了被攻擊的可能性。</p><p
81、> 2.不能對數(shù)據(jù)傳輸狀態(tài)進(jìn)行判斷。如接收到一個ACK數(shù)據(jù)包,就認(rèn)為這是一個己建立的連接,這就導(dǎo)致許多安全隱患,一些惡意掃描和拒絕服務(wù)攻擊就是利用了這個缺陷。</p><p> 3.無法過濾審核數(shù)據(jù)包上層的內(nèi)容。即使通過防火墻的數(shù)據(jù)包有攻擊性或包含病毒代碼,也無法進(jìn)行控制和阻斷。</p><p> 綜合上述問題,傳統(tǒng)包過濾技術(shù)的缺陷在于:(l)缺乏狀態(tài)檢測能力;(2)缺乏應(yīng)用防
82、御能力。(3)只對當(dāng)前正在通過的單一數(shù)據(jù)包進(jìn)行檢測,而沒有考慮前后數(shù)據(jù)包之間的聯(lián)系;(4)只檢查包頭信息,而沒有深入檢測數(shù)據(jù)包的有效載荷。</p><p> 傳統(tǒng)包過濾技術(shù)必須發(fā)展進(jìn)化,在繼承其優(yōu)點的前提下,采用新的技術(shù)手段,克服其缺陷,并進(jìn)一步滿足新的安全應(yīng)用要求。從數(shù)據(jù)包結(jié)構(gòu)出發(fā)考慮,目前包過濾技術(shù)向兩個方向發(fā)展:(l)橫向聯(lián)系。即在包檢測中考慮前后數(shù)據(jù)包之間的關(guān)系,充分利用包頭信息中能體現(xiàn)此關(guān)系的字段,如
83、IP首部的標(biāo)識字段和片偏移字段、TCP首部的發(fā)送及確認(rèn)序號、滑動窗口的大小、狀態(tài)標(biāo)識等,動態(tài)執(zhí)行數(shù)據(jù)包過濾。(2)縱向發(fā)展。深入檢測數(shù)據(jù)包有效載荷,識別并阻止病毒代碼和基于高層協(xié)議的攻擊,以此來提高應(yīng)用防御能力。這兩種技術(shù)的發(fā)展并不是獨立的,動態(tài)包過濾可以說是基于內(nèi)容檢測技術(shù)的基礎(chǔ)。實際上,在深度包檢測技術(shù)中己經(jīng)體現(xiàn)了兩種技術(shù)的融合趨勢。</p><p><b> 動態(tài)包過濾</b><
84、;/p><p> 動態(tài)包過濾[16]又稱為基于狀態(tài)的數(shù)據(jù)包過濾,是在傳統(tǒng)包過濾技術(shù)基礎(chǔ)之上發(fā)展起來的一項過濾技術(shù),最早由Checkpoint提出。</p><p> 與傳統(tǒng)包過濾技術(shù)只檢查單個、孤立的數(shù)據(jù)包不同,動態(tài)包過濾試圖將數(shù)據(jù)包的上下文聯(lián)系起來,建立一種基于狀態(tài)的包過濾機制。對于新建的應(yīng)用連接,防火墻檢查預(yù)先設(shè)置的安全規(guī)則,允許符合規(guī)則的連接通過,并在內(nèi)存中記錄下該連接的相關(guān)信息,這
85、些相關(guān)信息構(gòu)成一個狀態(tài)表。這樣,當(dāng)一個新的數(shù)據(jù)包到達(dá),如果屬于已經(jīng)建立的連接,則檢查狀態(tài)表,參考數(shù)據(jù)流上下文決定當(dāng)前數(shù)據(jù)包通過與否;如果是新建連接,則檢查靜態(tài)規(guī)則表。</p><p> 動態(tài)包過濾通過在內(nèi)存中動態(tài)地建立和維護(hù)一個狀態(tài)表,數(shù)據(jù)包到達(dá)時,對該數(shù)據(jù)包的處理方式將綜合靜態(tài)安全規(guī)則和數(shù)據(jù)包所處的狀態(tài)進(jìn)行。這種方法的好處在于由于不需要對每個數(shù)據(jù)包進(jìn)行規(guī)則檢查,而是一個連接的后續(xù)數(shù)據(jù)包(通常是大量的數(shù)據(jù)包)通
86、過散列算法,直接進(jìn)行狀態(tài)檢查,從而使性能得到了較大提高;而且,由于狀態(tài)表是動態(tài)的,因而可以有選擇地、動態(tài)地開通1024號以上的端口,使安全性得到進(jìn)一步地提高。</p><p> 動態(tài)包過濾技術(shù)克服了傳統(tǒng)包過濾僅僅孤立的檢查單個數(shù)據(jù)包和安全規(guī)則靜態(tài)不可變的缺陷,使得防火墻的安全控制力度更為細(xì)致。</p><p><b> 深度包檢測</b></p>&
87、lt;p> 目前許多造成大規(guī)模損害的網(wǎng)絡(luò)攻擊,比如紅色代碼和尼姆達(dá),都是利用了應(yīng)用的弱點。利用高層協(xié)議的攻擊和網(wǎng)絡(luò)病毒的頻繁出現(xiàn),對防火墻提出了新的要求。防火墻必須深入檢查數(shù)據(jù)包的內(nèi)部來確認(rèn)出惡意行為并阻止它們。</p><p> 深度包檢測(Deep Packet Inspection)就是針對這種需求,深入檢測數(shù)據(jù)包有效載荷,執(zhí)行基于應(yīng)用層的內(nèi)容過濾,以此提高系統(tǒng)應(yīng)用防御能力。</p>
88、<p> 應(yīng)用防御的技術(shù)問題主要包括:(l)需要對有效載荷知道得更清楚;(2)也需要高速檢查它的能力。</p><p> 簡單的數(shù)據(jù)包內(nèi)容過濾對當(dāng)前正在通過的單一數(shù)據(jù)包的有效載荷進(jìn)行掃描檢測,但是對于應(yīng)用防御的要求而言,這是遠(yuǎn)遠(yuǎn)不夠的。如一段攻擊代碼被分割到10個數(shù)據(jù)包中傳輸,那么這種簡單的對單一數(shù)據(jù)包的內(nèi)容檢測根本無法對攻擊特征進(jìn)行匹配: 要清楚地知道有效載荷,必須采取有效方法,將單個數(shù)據(jù)包重新
89、組合成完整的數(shù)據(jù)流。應(yīng)用層的內(nèi)容過濾要求大量的計算資源,很多情況下高達(dá)100倍甚至更高。因而要執(zhí)行深度包檢測,帶來的問題必然是性能的下降,這就是所謂的內(nèi)容處理障礙。為了突破內(nèi)容處理障礙,達(dá)到實時地分析網(wǎng)絡(luò)內(nèi)容和行為,需要重點在加速上采取有效的辦法。通過采用硬件芯片和更加優(yōu)化的算法,可以解決這個問題。一個深度包檢測的流程框圖如圖3.1所示。</p><p> 圖3.1 深度包檢測框圖</p><
90、;p> 在接收到網(wǎng)絡(luò)流量后,將需要進(jìn)行內(nèi)容掃描的數(shù)據(jù)流定向到TCP/IP堆棧,其他數(shù)據(jù)流直接定向到狀態(tài)檢測引擎,按基本檢測方式進(jìn)行處理。定向到TCP/IP堆棧的數(shù)據(jù)流,首先轉(zhuǎn)換成內(nèi)容數(shù)據(jù)流。服務(wù)分析器根據(jù)數(shù)據(jù)流服務(wù)類型分離內(nèi)容數(shù)據(jù)流,傳送數(shù)據(jù)流到一個命令解析器中。命令解析器定制和分析每一個內(nèi)容協(xié)議,分析內(nèi)容數(shù)據(jù)流,檢測病毒和蠕蟲。如果檢測到信息流是一個HTTP數(shù)據(jù)流,則命令解析器檢查上載和下載的文件;如果數(shù)據(jù)是Mail類型,則檢
91、查郵件的附件。如果數(shù)據(jù)流包含附件或上載/下載文件,附件和文件將傳輸?shù)讲《緬呙枰?,所有其他?nèi)容傳輸?shù)絻?nèi)容過濾引擎。如果內(nèi)容過濾啟動,數(shù)據(jù)流將根據(jù)過濾的設(shè)置進(jìn)行匹配,通過或拒絕數(shù)據(jù)。</p><p><b> 流過濾技術(shù)</b></p><p> 流過濾是東軟集團(tuán)提出的一種新型防火墻技術(shù)架構(gòu),它融基于狀態(tài)的包過濾技術(shù)與基于內(nèi)容的深度包檢測技術(shù)為一體,提供了一個較好的
92、應(yīng)用防御解決方案,它以狀態(tài)監(jiān)測技術(shù)為基礎(chǔ),但在此基礎(chǔ)上進(jìn)行了改進(jìn)其基本的原理是:以狀態(tài)包過濾的形態(tài)實現(xiàn)應(yīng)用層的保護(hù)能力:通過內(nèi)嵌的專門實現(xiàn)的TCP/IP協(xié)議棧,實現(xiàn)了透明的應(yīng)用信息過濾機制。</p><p> 流過濾技術(shù)[17]的關(guān)鍵在于其架構(gòu)中的專用TCP/IP協(xié)議棧:這個協(xié)議棧是一個標(biāo)準(zhǔn)的TCP協(xié)議的實現(xiàn),依據(jù)TCP協(xié)議的定義對出入防火墻的數(shù)據(jù)包進(jìn)行了,完整的重組,重組后的數(shù)據(jù)流交給應(yīng)用層過濾邏輯進(jìn)行過濾,
93、從而可以有效地識別并攔截應(yīng)用層的攻擊企圖。</p><p> 在這種機制下,從防火墻外部看,仍然是包過濾的形態(tài),工作在鏈路層或IP層,在規(guī)則允許下,兩端可以直接訪問,但是任何一個被規(guī)則允許的訪問在防火墻內(nèi)部都存在兩個完全獨立的TCP會話,數(shù)據(jù)以“流”的方式從一個會話流向另一個會話。由于防火墻的應(yīng)用層策略位于流的中間,因此可以在任何時候代替服務(wù)器或客戶端參與應(yīng)用層的會話,從而起到了與應(yīng)用代理防火墻相同的控制能力。
94、如在對SMTP協(xié)議的處理中,系統(tǒng)可以在透明網(wǎng)橋的模式下實現(xiàn)完全的對郵件的存儲轉(zhuǎn)發(fā),并實現(xiàn)豐富的對SMTP協(xié)議的各種攻擊的防范功能一流過濾的示意圖如圖3.2所示。</p><p> 圖3.2 流過濾示意圖</p><p><b> 防火墻發(fā)展趨勢</b></p><p> 針對傳統(tǒng)防火墻不能解決的問題,及新的網(wǎng)絡(luò)攻擊的出現(xiàn),防火墻技術(shù)也出現(xiàn)
95、了新的發(fā)展趨勢。主要可以從包過濾技術(shù)、防火墻體系結(jié)構(gòu)和防火墻系統(tǒng)管理三方面來體現(xiàn)。</p><p> 防火墻包過濾技術(shù)發(fā)展趨勢</p><p><b> (1)安全策略功能</b></p><p> 一些防火墻廠商把在AAA系統(tǒng)上運用的用戶認(rèn)證及其服務(wù)擴(kuò)展到防火墻中,使其擁有可以支持基于用戶角色的安全策略功能。該功能在無線網(wǎng)絡(luò)應(yīng)用中非常必
96、要。具有用戶身份驗證的防火墻通常是采用應(yīng)用級網(wǎng)關(guān)技術(shù)的,包過濾技術(shù)的防火墻不具有。用戶身份驗證功能越強,它的安全級別越高,但它給網(wǎng)絡(luò)通信帶來的負(fù)面影響也越大,因為用戶身份驗證需要時間,特別是加密型的用戶身份驗證。</p><p><b> (2)多級過濾技術(shù)</b></p><p> 所謂多級過濾技術(shù),是指防火墻采用多級過濾措施,并輔以鑒別手段。在分組過濾(網(wǎng)絡(luò)層
97、)一級,過濾掉所有的源路由分組和假冒的IP源地址;在傳輸層一級,遵循過濾規(guī)則,過濾掉所有禁止出或/和入的協(xié)議和有害數(shù)據(jù)包如nuke包、圣誕樹包等;在應(yīng)用網(wǎng)關(guān)(應(yīng)用層)一級,能利用FTP、SMTP等各種網(wǎng)關(guān),控制和監(jiān)測Internet提供的所用通用服務(wù)。這是針對以上各種已有防火墻技術(shù)的不足而產(chǎn)生的一種綜合型過濾技術(shù),它可以彌補以上各種單獨過濾技術(shù)的不足。</p><p> 這種過濾技術(shù)在分層上非常清楚,每種過濾技
98、術(shù)對應(yīng)于不同的網(wǎng)絡(luò)層,從這個概念出發(fā),又有很多內(nèi)容可以擴(kuò)展,為將來的防火墻技術(shù)發(fā)展打下基礎(chǔ)。</p><p><b> (3)功能擴(kuò)展</b></p><p> 功能擴(kuò)展是指一種集成多種功能的設(shè)計趨勢,包括VPN、AAA、PKI、IPSec等附加功能,甚至防病毒、入侵檢測這樣的主流功能,都被集成到防火墻產(chǎn)品中了,很多時候我們已經(jīng)無法分辨這樣的產(chǎn)品到底是以防火墻為主
99、,還是以某個功能為主了,即其已經(jīng)逐漸向我們普遍稱之為IPS(入侵防御系統(tǒng))的產(chǎn)品轉(zhuǎn)化了。有些防火墻集成了防病毒功能,通常被稱之為“病毒防火墻”,當(dāng)然目前主要還是在個人防火墻中體現(xiàn),因為它是純軟件形式,更容易實現(xiàn)。這種防火墻技術(shù)可以有效地防止病毒在網(wǎng)絡(luò)中的傳播,比等待攻擊的發(fā)生更加積極。擁有病毒防護(hù)功能的防火墻可以大大減少公司的損失。</p><p> 防火墻的體系結(jié)構(gòu)發(fā)展趨勢</p><p&
100、gt; 隨著網(wǎng)絡(luò)應(yīng)用的增加,對網(wǎng)絡(luò)帶寬提出了更高的要求。這意味著防火墻要能夠以非常高的速率處理數(shù)據(jù)。另外,在以后幾年里,多媒體應(yīng)用將會越來越普遍,它要求數(shù)據(jù)穿過防火墻所帶來的延遲要足夠小。為了滿足這種需要,一些防火墻制造商開發(fā)了基于ASIC的防火墻和基于網(wǎng)絡(luò)處理器的防火墻。從執(zhí)行速度的角度看來,基于網(wǎng)絡(luò)處理器的防火墻也是基于軟件的解決方案,它需要在很大程度上依賴于軟件的性能,但是由于這類防火墻中有一些專門用于處理數(shù)據(jù)層面任務(wù)的引擎,從
101、而減輕了CPU的負(fù)擔(dān),該類防火墻的性能要比傳統(tǒng)防火墻的性能好許多。</p><p> 與基于ASIC的純硬件防火墻相比,基于網(wǎng)絡(luò)處理器的防火墻具有軟件色彩,因而更加具有靈活性?;贏SIC的防火墻使用專門的硬件處理網(wǎng)絡(luò)數(shù)據(jù)流,比起前兩種類型的防火墻具有更好的性能。但是純硬件的ASIC防火墻缺乏可編程性,這就使得它缺乏靈活性,從而跟不上防火墻功能的快速發(fā)展。理想的解決方案是增加ASIC芯片的可編程性,使其與軟件更
102、好地配合。這樣的防火墻就可以同時滿足來自靈活性和運行性能的要求。</p><p> 防火墻的系統(tǒng)管理發(fā)展趨勢</p><p> (1)集中式管理,分布式和分層的安全結(jié)構(gòu)。</p><p> (2)強大的審計功能和自動日志分析功能。</p><p> (3)網(wǎng)絡(luò)安全產(chǎn)品的系統(tǒng)化</p><p> 縱觀防火墻技術(shù)
103、的發(fā)展,黑客入侵系統(tǒng)技術(shù)的不斷進(jìn)步以及網(wǎng)絡(luò)病毒朝智能化和多樣化發(fā)展,對防火墻技術(shù)的同步發(fā)展提出了更高的要求。防火墻技術(shù)只有不斷向主動型和智能型等方向發(fā)展,才能更好的滿足人們對防火墻技術(shù)日益增長的需求。</p><p><b> 結(jié)論</b></p><p> 隨著Internet 和Intranet 技術(shù)的發(fā)展,網(wǎng)絡(luò)的安全已經(jīng)顯得越來越重要,網(wǎng)絡(luò)病毒對企業(yè)造成的危
104、害已經(jīng)相當(dāng)廣泛和嚴(yán)重, 其中也會涉及到是否構(gòu)成犯罪行為的問題,相應(yīng)的病毒防范技術(shù)也發(fā)展到了網(wǎng)絡(luò)層面,并且愈來愈有與黑客技術(shù)和漏洞相結(jié)合的趨勢。新型防火墻技術(shù)產(chǎn)生,就是為了解決來自企業(yè)網(wǎng)絡(luò)內(nèi)和外的攻擊;克服傳統(tǒng)“邊界防火墻”的缺點,集成了IDS 、VPN 和防病毒等安全技術(shù),實現(xiàn)從網(wǎng)絡(luò)到服務(wù)器以及客戶端全方位的安全解決方案,滿足企業(yè)實際應(yīng)用和發(fā)展的安全要求。</p><p> 防火墻目的在于為用戶提供信息的保密,
105、認(rèn)證和完整性保護(hù)機制,使網(wǎng)絡(luò)中的服務(wù),數(shù)據(jù)以及系統(tǒng)免受侵?jǐn)_和破壞。本論文從防火墻方面解決網(wǎng)絡(luò)安全問題,對網(wǎng)絡(luò)安全技術(shù)的有深刻的了解。</p><p><b> 參考文獻(xiàn)</b></p><p> [1] 王艷.淺析計算機安全[J] . 電腦知識與技術(shù).2010,(s):1054一1055.</p><p> [2] 艾軍.防火墻體系結(jié)構(gòu)及
106、功能分析[J].電腦知識與技術(shù).2004,(s):79一82.</p><p> [3] 高峰.許南山.防火墻包過濾規(guī)則問題的研究[M].計算機應(yīng)用.2003,23(6):311一312.</p><p> [4] 孟濤、楊磊.防火墻和安全審計[M].計算機安全.2004,(4):17一18.</p><p> [5] 鄭林.防火墻原理入門[Z]. E企業(yè).2
107、000.</p><p> [6] 魏利華.防火墻技術(shù)及其性能研究.能源研究與信息.2004,20(l):57一62</p><p> [7] 李劍,劉美華,曹元大.分布式防火墻系統(tǒng).安全與環(huán)境學(xué)報.2002,2(l):59一61</p><p> [8] 王衛(wèi)平,陳文惠,朱衛(wèi)未.防火墻技術(shù)分析.信息安全與通信保密.2006,(8):24一27</p&g
108、t;<p> [9] A.Feldman, S.Muthukrishnan. Tradeoffs for Packet ClassifiCation. Proc.Of the 9th Annual Joint Conference of the IEEE Computer and Communieations Soeieties.2000,vo1.3, 1193-1202.</p><p> [
109、10] ]王永綱,石江濤,戴雪龍,顏天信.網(wǎng)絡(luò)包分類算法仿真測試與比較研究.中國科學(xué)技術(shù)大學(xué)學(xué)報.2004,34(4):400一409</p><p> [11] 邵華鋼,楊明福.基于空間分解技術(shù)的多維數(shù)據(jù)包分類.計算機工程.2003,29(12):123一124</p><p> [12] 付歌,楊明福.一個快速的二維數(shù)據(jù)包分類算法.計算機工程.2004,30(6):76一78<
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 分布式防火墻研究.pdf
- 分布式防火墻與網(wǎng)絡(luò)管理.pdf
- 防火墻技術(shù)畢業(yè)論文
- 防火墻技術(shù)畢業(yè)論文
- 防火墻技術(shù)畢業(yè)論文
- 分布式防火墻系統(tǒng)中主機防火墻的設(shè)計與實現(xiàn).pdf
- 基于分布式防火墻的NAT實現(xiàn).pdf
- 分布式防火墻的設(shè)計與研究.pdf
- 基于IPSec與防火墻協(xié)同技術(shù)的分布式防火墻的設(shè)計.pdf
- 嵌入分布式防火墻關(guān)鍵技術(shù).pdf
- 分布式防火墻的研究與應(yīng)用.pdf
- 分布式防火墻的研究及改進(jìn).pdf
- 防火墻術(shù)研究畢業(yè)論文
- 分布式防火墻系統(tǒng)設(shè)計與實現(xiàn).pdf
- 分布式防火墻的研究與設(shè)計.pdf
- 分布式防火墻日志系統(tǒng)的研究.pdf
- 分布式防火墻信任管理模型的研究.pdf
- 分布式防火墻策略分發(fā)與分類研究.pdf
- 基于嵌入技術(shù)的分布式防火墻研究.pdf
- 分布式防火墻的研究、設(shè)計和實現(xiàn).pdf
評論
0/150
提交評論