版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
防火墻技術第十三章主講人:任凱聯系方式:renkai_jlxy@163.com百度云盤:/s/1qWykdjQ1本章提要了解防火墻的基本概念掌握防火墻的類型掌握防火墻在網絡上的設置方法理解包過濾技術的基本原理理解應用代理技術的基本原理213.1防火墻技術防火墻是網絡安全中重要技術之一防火墻是設置在被保護網絡和外部網絡之間的一道屏障,以防止不可預測的、潛在破壞性的侵入防火墻作為網絡安全體系的基礎和核心控制設備,在網絡安全中具有舉足輕重的地位313.1防火墻基本概念防火墻作為網絡防護的第一道防線,它由軟件或/和硬件設備組合而成,它位于企業或網絡群體計算機與外界網絡的邊界,限制著外界用戶對內部網絡的訪問以及管理內部用戶訪問外界網絡的權限4包過濾型防火墻應用代理防火墻電路級網關防火墻狀態包檢測型防火墻13.2防火墻的類型
5包過濾型防火墻應用代理防火墻電路級網關防火墻狀態包檢測型防火墻13.2防火墻的類型
F6包是網絡上信息流動的基本單位,它由數據負載和協議頭兩個部分組成包過濾是基于協議頭的內容進行過濾的13.2.1包過濾防火墻7包過濾防火墻特點:最快的防火墻,因為它們的操作處于網絡層與運輸層,只粗略地檢查頭部信息因為端點之間可以通過防火墻建立直接連接,一旦防火墻允許某一連接,就會允許外部計算機直接連接到防火墻后的目標,從而潛在地暴露了內部網絡,使之容易遭到攻擊13.2.1包過濾防火墻8包過濾型防火墻應用代理防火墻電路級網關防火墻狀態包檢測型防火墻13.2防火墻的類型
F9真正可靠的安全防火墻應該禁止所有通過防火墻的直接連接——在協議棧的最高層檢驗所有的輸入數據在協議棧的最高層(應用層)檢查每一個包,能夠看到所有的數據,從而實現各種安全策略這種防火墻容易識別重要的應用程序命令,例如:FTP的“put”上傳請求和“get”下載請求,還能夠看到傳輸文件的內容13.2.2應用代理防火墻10內建代理機制:有內部連接與外部連接兩條連接將內部和外部系統隔離開來,從外面只看到應用代理防火墻,而看不到任何內部資源13.2.2應用代理防火墻11優點:花費更多處理時間,可疑行為絕不會被允許通過安全性高,可以過濾多種協議,通常認為它是最安全的防火墻類型缺點:不能完全透明地支持各種服務與應用,同時一種代理只提供一種服務另外需要消耗大量的CPU資源,導致相對低的性能13.2.2應用代理防火墻12包過濾型防火墻應用代理防火墻電路級網關防火墻狀態包檢測型防火墻13.2防火墻的類型
F13起一定的代理服務作用,它監視兩臺主機建立連接時的握手信息,從而判斷該會話請求是否合法,一旦會話連接有效,該網關僅復制、傳遞數據13.2.3電路級網關型防火墻14在IP層代理各種高層會話,具有隱藏內部網絡信息的能力,且透明性高對會話建立后所傳輸的具體內容不再作進一步地分析,因此安全性稍低電路級網關建立兩個TCP連接,確定哪些連接是允許的包過濾防火墻一樣,都是依靠特定的邏輯來判斷是否允許數據包通過,但并不檢測包中的內容又同應用代理防火墻一樣,不允許內外計算機建立直接的連接13.2.3電路級網關型防火墻15包過濾型防火墻應用代理防火墻電路級網關防火墻狀態包檢測型防火墻13.2防火墻的類型
F16狀態包檢測模式增加了更多的包和包之間的安全上下文檢查,以達到與應用級代理防火墻相類似的安全性能13.2.3狀態檢測防火墻17特點:查看完前面的包后,把它記在狀態信息庫中,來確定對后面包采取的動作抵御SYN洪水攻擊:如果接收到的TCP第一次握手數據速率超過設定值,就阻止TCP第一次握手數據通過抵御TCP端口掃描:如果發現某個IP地址向另一IP地址的多個不同端口發送TCP報文段的速率超過設定值,就阻止來自該IP地址的TCP報文段13.2.3狀態檢測防火墻18優點:工作在協議棧的較低層,通過防火墻的所有數據包都在網絡層與運輸層處理,因此減少了開銷,提高效率一個連接在防火墻中建立起來,就不用再對該連接進行更多的處理,系統就可以去處理其他連接,執行效率可以得到進一步的提高13.2.3狀態檢測防火墻19本章提要了解防火墻的基本概念掌握防火墻的類型掌握防火墻在網絡上的設置方法理解包過濾技術的基本原理理解應用代理技術的基本原理F2013.3防火墻在網絡上的設置13.3.1單防火墻結構1.屏蔽防火墻只對進出的數據進行各種過濾與檢查,功能單一,主要適用于小型的內部網絡主要是內部計算機訪問外部網絡,而外部計算機很少主動訪問內部網絡212.單DMZ防火墻如果一個內部網絡規模較大,同時內部有很多服務器對外提供服務,這時就應該使用單DMZ防火墻單DMZ防火墻功能強,設置簡單,是應用最為廣泛的防火墻結構13.3防火墻在網絡上的設置223.多DMZ防火墻防火墻上有較多的接口,可以對外提供多種服務13.3防火墻在網絡上的設置2313.3.2雙防火墻結構使用兩臺防火墻:內部防火墻與外部防火墻,兩者之間是DMZ同單防火墻結構類似,所有的數據在兩臺防火墻處都被過濾與檢查,內部網絡與外部網絡中的計算機都可以訪問DMZ,但外部計算機不能主動訪問內部網絡24課堂練習哪個子網最容易受到來自互聯網中黑客攻擊對外服務網所在的區域通常稱為什么該公司與商業合作伙伴通過互聯網進行業務信息互換,為了保證商業信息秘密,請問該公司和合作伙伴需要購買什么類型的安全產品該公司如何改進增強WEB服務25本章提要了解防火墻的基本概念掌握防火墻的類型掌握防火墻在網絡上的設置方法理解包過濾技術的基本原理理解應用代理技術的基本原理F2613.4.1包過濾技術使用包過濾防火墻前要制定規則,多條規則組成一個訪問控制列表(AccessControlList,ACL)用來生成規則進行過濾的包頭部信息通常都包括以下信息:(1)接口和方向(2)源和目的IP
地址(3)IP
選項(4)高層協議(5)TCP
包的ACK
位檢查(6)ICMP
的報文類型(7)TCP
和UDP
包的源和目的端口13.4防火墻基本技術2713.4防火墻基本技術iptables設置(maniptables看下相關資料):iptables服務:啟動指令:serviceiptablesstart重啟指令:serviceiptablesrestart關閉指令:serviceiptablesstop規則管理命令-A:追加,在當前鏈的最后新增一個規則-I
num
:
插入,把當前規則插入為第幾條,例:-I3:插入為第三條-Rnum:Replays替換/修改第幾條規則格式:iptables-R3-Dnum:刪除,明確指定刪除第幾條規則2813.4防火墻基本技術iptables設置:Filter:INPUT:
處理來自外部的數據OUTPUT:
處理向外發送的數據FORWARD:
將數據轉發到本機的其他網卡設備上目標值:ACCEPT:允許防火墻接收數據包DROP:防火墻丟棄包QUEUE:防火墻將數據包移交到用戶空間RETURN:防火墻停止執行當前鏈中的后續Rules,并返回到調用鏈中2913.4防火墻基本技術iptables命令常用參數設置:-p:協議,如tcp,udp,icmp等,all指定所有協議-s:源地址-d:目的地址-j:執行目標,可能的值是ACCEPT,DROP,QUEUE,RETURN--sport:源端口,針對-ptcp或者-pudp,例如”–sport22″與”–sportssh”--dport:目的端口--tcp-flags:TCP標志,針對-ptcp,有效值可以是:SYN,ACK,FIN,RST,URG,PSH3013.4防火墻基本技術1.用于包過濾的IP頭信息(1)
IP地址檢查IP包頭,根據其IP源地址和目標地址作出放行/禁止決定來自因特網的IP數據報不可能具有內部網絡的IP地址,否則一定就是IP地址欺騙iptables-IINPUT-s/24-jDROP規則方向源IP地址目的IP地址動作1流入/24*拒絕2***允許31(2)協議字段這一字段定義了包負載所使用的協議通常,承載ICMP數據的包(協議字段為1)都應丟棄,因為ICMP數據將會告知對方本網內部的信息iptables-AOUTPUT-picmp[--icmp-typeecho-request]-jACCEPT規則方向協議字段動作1*1拒絕2**允許13.4防火墻基本技術32(3)IP包分片與選項字段IP包分片與選項字段可能導致某些攻擊,現在IP包分片與選項字段用得越來越少,拒絕這樣的IP包13.4防火墻基本技術3313.4防火墻基本技術2.用于包過濾的TCP頭信息——端口號控制SMTP連接流入和流出的例子,規則2和規則4允許大于端口1023的所有服務,不論是流入還是流出方向黑客可以利用這一個漏洞去做各種事情規則方向協議源地址目的地址目的端口動作1流入TCP外部內部25允許2流出TCP內部外部>=1024允許3流出TCP內部外部25允許4流入TCP外部內部>=1024允許5*****禁止規則方向協議源地址目的地址源端口目的端口動作1流入TCP外部內部>=102425允許2流出TCP內部外部25>=1024允許3流出TCP內部外部>=102425允許4流入TCP外部內部25>=1024允許5******禁止3413.4防火墻基本技術iptables-AINPUT-ptcp--sport1024:655356--dport25-jACCEPTiptables-AOUTPUT-ptcp--sport25--dport1024:655356-jACCEPTiptables-AOUTPUT-ptcp--sport1024:655356--dport25-jACCEPTiptables-AINTPUT-ptcp--sport25--dport1024:655356-jACCEPT35在TCP協議頭中,有一個控制比特位:SYN。在三次握手建立連接期間,需要指明對序列號進行同步時,這一同步位要置1SYN洪水就是這樣的一種攻擊:黑客是不斷發送SYN位已經置1的包,這樣目標主機就要浪費寶貴的CPU周期建立連接,并且分配內存檢查SYN位雖然不可能過濾所有SYN位已經置1的包,但是可以監視日志文件,發現不斷發送這類包的主機以便讓那些主機不能通過防火墻2.用于包過濾的TCP頭信息——SYN位13.4防火墻基本技術3613.4防火墻基本技術2.用于包過濾的TCP頭信息——ACK位檢查ACK位,防火墻只允許內部客戶訪問外部Web服務器,反之則禁止iptables-AOUTPUT-ptcp--sport1024:655356--dport25-jACCEPTiptables-AINPUT-ptcp--sport25--dport1024:655356–tcp-flagsSYN-jACCEPT規則方向協議源地址目的地址源端口目的端口ACK位動作1流出TCP內部外部≥102480均可允許2流入TCP外部內部80≥1024置1允許3*******禁止3713.4.1包過濾技術UDP包過濾ICMP包過濾有可能被利用來收集網絡的有關信息源抑制報文重定向報文阻止以下幾種報文類型:流入的echo請求和流出的echo響應:允許內部用戶使用ping命令測試外部主機的連通性,但不允許相反方向的類似報文流入的重定向報文:可以用來重新配置網絡的路由表流出的目的不可到達報文和流出的服務不可用報文:不允許任何人刺探網絡13.4防火墻基本技術38包過濾防火墻的優點:包過濾是“免費的”。如果己經有了路由器,它很可能支持包過濾。在小型局域網內,單個路由器用作包過濾器足夠了理論上只需要在局域網連接到因特網或外部網的地方布置一個過濾器使用包過濾器,不需要專門培訓用戶或使用專門的客戶端和服務器程序13.4防火墻基本技術39包過濾防火墻的缺點:使路由器難以配置,特別是使用大量規則進行復雜配置的時候。在這種情況下,很難進行完全地測試當包過濾器出現故障,或者配置不正確的時候,對網絡產生的危害比代理服務器產生的危害大得多包過濾器只對少量數據,如IP包的頭部信息進行操作很多具有包過濾功能的防火墻缺少健壯的日志功能,因此當系統被滲入或被攻擊時,很難得到大量的有用信息13.4防火墻基本技術40本章提要了解防火墻的基本概念掌握防火墻的類型掌握防火墻在網絡上的設置方法理解包過濾技術的基本原理理解應用代理技術的基本原理F411.應用代理技術原理13.4.2應用代理技術42因為應用代理防火墻位于客戶和提供網絡服務的服務器之間,所以有很多方法來進行內容屏蔽或阻塞(1)URL地址阻塞(2)類別阻塞(3)嵌入的內容2.內容屏蔽和阻塞13.4.2應用代理技術43應用代理防火墻的一個重要功能就是能夠記錄用戶的各種行為信息在事先可預測的條件下,一些行為還可以設置為觸發一個警報審查日志是審查任何一個系統的重要組成部分,所以一定要盡可能多地記錄各種事件,仔細觀察記錄的數據,力爭從中發現不正常的現象3.日志和報警措施13.4.2應用代理技術44使用代理服務器優點:隱藏受保護網絡中客戶和服務器的網絡信息代理服務器是能夠對受保護網絡和因特網之間的網絡服務進行控制的惟一點(SinglePoint)。即使代理應用癱瘓,也不能通過設置堡壘主機來允許通信經過代理服務器可以被設置來記錄所提供的服務的相關信息,并且對可疑活動和未授權的訪問進行報警
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2027屆黑龍江省雙鴨山市尖山區六年級數學第一學期期末質量檢測模擬試題含解析
- 黑龍江省哈爾濱市賓縣2027屆數學六上期末綜合測試模擬試題含解析
- 威信縣2027屆數學三上期末達標檢測試題含解析
- 河南洛陽偃師市2027屆六上數學期末學業質量監測模擬試題含解析
- 2027屆晉中市左權縣六上數學期末考試模擬試題含解析
- 2027屆太原市古交市四年級數學第一學期期末調研試題含解析
- 遼寧省營口市大石橋市2027屆數學六上期末質量檢測模擬試題含解析
- 2026中國消費電子行業市場競爭格局與戰略規劃研究報告
- 2026三維地圖構建技術在自動駕駛領域應用前景深度研究
- 2026日本高性能材料研發與應用領域市場潛力分析及投資方向研究報告
- 手術體位相關性周圍神經損傷預防專家共識
- 普通地質學教材
- 教師資格證幼兒教育真題及答案近五年合集
- 書信禮儀課件
- HY/T 0330-2022海灘養護與修復工程驗收技術方法
- JJG 1029-2007渦街流量計
- GA/T 850-2021城市道路路內停車位設置規范
- 中醫方劑學教材在線閱讀
- UCP600-ISBP745及案例專題培訓課件
- 燃機三菱控制系統簡述課件
- 《固定式壓力容器安全技術監察規程》
評論
0/150
提交評論