• <li id="00i08"><input id="00i08"></input></li>
  • <sup id="00i08"><tbody id="00i08"></tbody></sup>
    <abbr id="00i08"></abbr>
  • 新聞中心

    EEPW首頁 > 手機與無線通信 > 設計應用 > 全方位講解硬件防火墻的選擇

    全方位講解硬件防火墻的選擇

    作者: 時間:2011-11-17 來源:網絡 收藏

    是指設置在不同網絡(如可信任的企業內部網和不可信的公共網)或網絡安全域之間的一系列部件的組合。它是不同網絡或網絡安全域之間信息的唯一出入口,通過監測、限制、更改跨越的數據流,盡可能地對外部屏蔽網絡內部的信息、結構和運行狀況,有地接受外部訪問,對內部強化設備監管、控制對服務器與外部網絡的訪問,在被保護網絡和外部網絡之間架起一道屏障,以防止發生不可預測的、潛在的破壞性侵入。有兩種,防火墻和軟件防火墻,他們都能起到保護作用并篩選出網絡上的攻擊者。在這里主要給大家介紹一下我們在企業網絡安全實際運用中所常見的防火墻。

    本文引用地址:http://www.czjhyjcfj.com/article/155524.htm

      一、防火墻基礎原理

      1、防火墻技術

      防火墻通常使用的安全控制手段主要有包過濾、狀態檢測、代理服務。下面,我們將介紹這些手段的工作機理及特點,并介紹一些防火墻的主流產品。

      包過濾技術是一種簡單、有效的安全控制技術,它通過在網絡間相互連接的設備上加載允許、禁止來自某些特定的源地址、目的地址、TCP端口號等規則,對通過設備的數據包進行檢查,限制數據包進出內部網絡。包過濾的最大優點是對用戶透明,傳輸性能高。但由于安全控制層次在網絡層、傳輸層,安全控制的力度也只限于源地址、目的地址和端口號,因而只能進行較為初步的安全控制,對于惡意的擁塞攻擊、內存覆蓋攻擊或病毒等高層次的攻擊手段,則無能為力。

      狀態檢測是比包過濾更為有效的安全控制方法。對新建的應用連接,狀態檢測檢查預先設置的安全規則,允許符合規則的連接通過,并在內存中記錄下該連接的相關信息,生成狀態表。對該連接的后續數據包,只要符合狀態表,就可以通過。這種方式的好處在于:由于不需要對每個數據包進行規則檢查,而是一個連接的后續數據包(通常是大量的數據包)通過散列算法,直接進行狀態檢查,從而使得性能得到了較大提高;而且,由于狀態表是動態的,因而可以有地、動態地開通1024號以上的端口,使得安全性得到進一步地提高。

      2、防火墻工作原理

     ?。?)包過濾防火墻

      包過濾防火墻一般在路由器上實現,用以過濾用戶定義的內容,如IP地址。包過濾防火墻的工作原理是:系統在網絡層檢查數據包,與應用層無關。這樣系統就具有很好的傳輸性能,可擴展能力強。但是,包過濾防火墻的安全性有一定的缺陷,因為系統對應用層信息無感知,也就是說,防火墻不理解通信的內容,所以可能被黑客所攻破。

    全方位講解硬件防火墻的選擇(多圖)
    圖1:包過濾防火墻工作原理圖

      (2)應用網關防火墻

      應用網關防火墻檢查所有應用層的信息包,并將檢查的內容信息放入決策過程,從而提高網絡的安全性。然而,應用網關防火墻是通過打破客戶機/服務器模式實現的。每個客戶機/服務器通信需要兩個連接:一個是從客戶端到防火墻,另一個是從防火墻到服務器。另外,每個代理需要一個不同的應用進程,或一個后臺運行的服務程序,對每個新的應用必須添加針對此應用的服務程序,否則不能使用該服務。所以,應用網關防火墻具有可伸縮性差的缺點。(圖2)

    全方位講解硬件防火墻的選擇(多圖)
    圖2:應用網關防火墻工作原理圖

     ?。?)狀態檢測防火墻

      狀態檢測防火墻基本保持了簡單包過濾防火墻的優點,性能比較好,同時對應用是透明的,在此基礎上,對于安全性有了大幅提升。這種防火墻摒棄了簡單包過濾防火墻僅僅考察進出網絡的數據包,不關心數據包狀態的缺點,在防火墻的核心部分建立狀態連接表,維護了連接,將進出網絡的數據當成一個個的事件來處理。可以這樣說,狀態檢測包過濾防火墻規范了網絡層和傳輸層行為,而應用代理型防火墻則是規范了特定的應用協議上的行為。(圖3)

    全方位講解硬件防火墻的選擇(多圖)
    圖3:狀態檢測防火墻工作原理圖

    (4)復合型防火墻

      復合型防火墻是指綜合了狀態檢測與透明代理的新一代的防火墻,進一步基于ASIC架構,把防病毒、內容過濾整合到防火墻里,其中還包括VPN、IDS功能,多單元融為一體,是一種新突破。常規的防火墻并不能防止隱蔽在網絡流量里的攻擊,在網絡界面對應用層掃描,把防病毒、內容過濾與防火墻結合起來,這體現了網絡與信息安全的新思路。它在網絡邊界實施OSI第七層的內容掃描,實現了實時在網絡邊緣布署病毒防護、內容過濾等應用層服務措施。(圖4)

    全方位講解硬件防火墻的選擇(多圖)(2)
    圖4:復合型防火墻工作原理圖

      3、四類防火墻的對比

      包過濾防火墻:包過濾防火墻不檢查數據區,包過濾防火墻不建立連接狀態表,前后報文無關,應用層控制很弱。

      應用網關防火墻:不檢查IP、TCP報頭,不建立連接狀態表,網絡層保護比較弱。

      狀態檢測防火墻:不檢查數據區,建立連接狀態表,前后報文相關,應用層控制很弱。

      復合型防火墻:可以檢查整個數據包內容,根據需要建立連接狀態表,網絡層保護強,應用層控制細,會話控制較弱。

      4、防火墻術語

      網關:在兩個設備之間提供轉發服務的系統。網關是互聯網應用程序在兩臺主機之間處理流量的防火墻。這個術語是非常常見的。

      DMZ非軍事化區:為了配置管理方便,內部網中需要向外提供服務的服務器往往放在一個單獨的網段,這個網段便是非軍事化區。防火墻一般配備三塊網卡,在配置時一般分別分別連接內部網,internet和DMZ。

      吞吐量:網絡中的數據是由一個個數據包組成,防火墻對每個數據包的處理要耗費資源。吞吐量是指在不丟包的情況下單位時間內通過防火墻的數據包數量。這是測量防火墻性能的重要指標。

      最大連接數:和吞吐量一樣,數字越大越好。但是最大連接數更貼近實際網絡情況,網絡中大多數連接是指所建立的一個虛擬通道。防火墻對每個連接的處理也好耗費資源,因此最大連接數成為考驗防火墻這方面能力的指標。

      數據包轉發率:是指在所有安全規則配置正確的情況下,防火墻對數據流量的處理速度。

      SSL:SSL(Secure Sockets Layer)是由Netscape公司開發的一套Internet數據安全協議,當前版本為3.0。它已被廣泛地用于Web瀏覽器與服務器之間的身份認證和加密數據傳輸。SSL協議位于TCP/IP協議與各種應用層協議之間,為數據通訊提供安全支持。

      網絡地址轉換:網絡地址轉換(NAT)是一種將一個IP地址域映射到另一個IP地址域技術,從而為終端主機提供透明路由。NAT包括靜態網絡地址轉換、動態網絡地址轉換、網絡地址及端口轉換、動態網絡地址及端口轉換、端口映射等。NAT常用于私有地址域與公用地址域的轉換以解決IP地址匱乏問題。在防火墻上實現NAT后,可以隱藏受保護網絡的內部拓撲結構,在一定程度上提高網絡的安全性。如果反向NAT提供動態網絡地址及端口轉換功能,還可以實現負載均衡等功能。

      堡壘主機:一種被強化的可以防御進攻的計算機,被暴露于因特網之上,作為進入內部網絡的一個檢查點,以達到把整個網絡的安全問題集中在某個主機上解決,從而省時省力,不用考慮其它主機的安全的目的。

      二、市場上常見的防火墻

     ?。?)NetScreen 208 Firewall

      NetScreen科技公司推出的NetScreen防火墻產品是一種新型的網絡安全硬件產品。NetScreen采用內置的ASIC技術,其安全設備具有低延時、高效的IPSec加密和防火墻功能,可以無縫地部署到任何網絡。設備安裝和操控也是非常容易,可以通過多種管理界面包括內置的WebUI界面、命令行界面或NetScreen中央管理方案進行管理。NetScreen將所有功能集成于單一硬件產品中,它不僅易于安裝和管理,而且能夠提供更高可靠性和安全性。由于NetScreen設備沒有其它品牌產品對硬盤驅動器所存在的穩定性問題,所以它是對在線時間要求極高的用戶的最佳方案。采用NetScreen設備,只需要對防火墻、VPN和流量管理功能進行配置和管理,減省了配置另外的硬件和復雜性操作系統的需要。這個做法縮短了安裝和管理的時間,并在防范安全漏洞的工作上,省略設置的步驟。NetScreen-100 Firewall比適合中型企業的網絡安全需求。

    ?。?)Cisco Secure PIX 515-E Firewall

      Cisco Secure PIX防火墻是Cisco防火墻家族中的專用防火墻設施。Cisco Secure PIX 515-E防火墻系通過端到端安全服務的有機組合,提供了很高的安全性。適合那些僅需要與自己企業網進行雙向通信的遠程站點,或由企業網在自己的企業防火墻上提供所有的Web服務的情況。Cisco Secure PIX 515-E與普通的CPU密集型專用代理服務器(對應用級的每一個數據包都要進行大量處理)不同,Cisco Secure PIX 515-E防火墻采用非UNIX、安全、實時的內置系統??商峁U展和重新配置IP網絡的特性,同時不會引起IP地址短缺問題。NAT既可利用現有IP地址,也可利用Internet指定號碼機構[IANA]預留池[RFC.1918]規定的地址來實現這一特性。Cisco Secure PIX 515-E還可根據需要有性地允許地址是否進行轉化。CISCO保證NAT將同所有其它的PIX防火墻特性(如多媒體應用支持)共同工作。Cisco Secure PIX 515-E Firewall比適合中小型企業的網絡安全需求。

     ?。?)天融信網絡衛士NGFW4000-S防火墻

      北京天融信公司的網絡衛士是我國第一套自主版權的防火墻系統,目前在我國電信、電子、教育、科研等單位廣泛使用。它由防火墻和管理器組成。網絡衛士NGFW4000-S防火墻是我國首創的核檢測防火墻,更加安全更加穩定。網絡衛士NGFW4000-S防火墻系統集中了包過濾防火墻、應用代理、網絡地址轉換(NAT)、用戶身份鑒別、虛擬專用網、Web頁面保護、用戶權限控制、安全審計、攻擊檢測、流量控制與計費等功能,可以為不同類型的Internet接入網絡提供的網絡安全服務。網絡衛士防火墻系統是中國人自己設計的,因此管理界面完全是中文化的,使管理工作更加方便,網絡衛士NGFW4000-S防火墻的管理界面是所有防火墻中最直觀的。網絡衛士NGFW4000-S防火墻比適合中型企業的網絡安全需求。

      (4)東軟NetEye 4032防火墻

      NetEye 4032防火墻是NetEye防火墻系列中的最新版本,該系統在性能,可靠性,管理性等方面大大提高。其基于狀態包過濾的流過濾體系結構,保證從數據鏈路層到應用層的完全高性能過濾,可以進行應用級插件的及時升級,攻擊方式的及時響應,實現動態的保障網絡安全。NetEye防火墻4032對流過濾引擎進行了優化,進一步提高了性能和穩定性,同時豐富了應用級插件、安全防御插件,并且提升了開發相應插件的速度。網絡安全本身是一個動態的,其變化非常迅速,每天都有可能有新的攻擊方式產生。安全策略必須能夠隨著攻擊方式的產生而進行動態的調整,這樣才能夠動態的保護網絡的安全?;跔顟B包過濾的流過濾體系結構,具有動態保護網絡安全的特性,使NetEye防火墻能夠有效的抵御各種新的攻擊,動態保障網絡安全。東軟NetEye 4032防火墻比適合中小型企業的網絡安全需求。

      三、防火墻的基本配置

      下面我以國內防火墻第一品牌天融信NGFW 4000為例給各位一下在一個典型的網絡環境中應該如何來配置防火墻。

    全方位講解硬件防火墻的選擇(多圖)(3)
    圖5:網絡拓撲結構

    tcp/ip相關文章:tcp/ip是什么



    上一頁 1 2 下一頁

    評論


    相關推薦

    技術專區

    關閉
    主站蜘蛛池模板: 河北省| 镇江市| 应城市| 佛冈县| 兴和县| 广汉市| 彩票| 肇庆市| 夹江县| 革吉县| 论坛| 广水市| 阜宁县| 梅河口市| 河北区| 化隆| 义乌市| 河东区| 天门市| 荥经县| 左贡县| 井陉县| 三门峡市| 柳州市| 祁连县| 来宾市| 揭东县| 遂昌县| 南丰县| 凤阳县| 盱眙县| 宾川县| 抚宁县| 东港市| 重庆市| 全南县| 南安市| 德江县| 天门市| 雷州市| 水城县|