慧聪网首页 > 安防行业 > 信息安全 > 信息安全资讯
 
网络防火墙的工作方式基本分类和优缺点
2008/3/6/09:32  来源:赛迪网  作者:斯蒂芬

315安防诚信专题:赢天下财富 筑诚信商圈
活动推荐:2008“安防星企”年度优质供应商·知名品牌推荐

    网络的安全性成为当今最热门的话题之一,很多企业为了保障自身服务器或数据安全都采用了防火墙。随着科技的发展,防火墙也逐渐被大众所接受。但是,由于防火墙是属于高科技产物,许多的人对此还并不是了解的十分透彻。而这篇文章就是给大家讲述了防火墙工作的方式,以及防火墙的基本分类,并且讨论了每一种防火墙的优缺点。

    一、防火墙的基本分类

    1.包过滤防火墙

    第一代防火墙和最基本形式防火墙检查每一个通过的网络包,或者丢弃,或者放行,取决于所建立的一套规则。这称为包过滤防火墙。

    本质上,包过滤防火墙是多址的,表明它有两个或两个以上网络适配器或接口。例如,作为防火墙的设备可能有两块网卡(NIC),一块连到内部网络,一块连到公共的Internet。防火墙的任务,就是作为“通信警察”,指引包和截住那些有危害的包。

    包过滤防火墙检查每一个传入包,查看包中可用的基本信息(源地址和目的地址、端口号、协议等)。然后,将这些信息与设立的规则相比较。如果已经设立了阻断telnet连接,而包的目的端口是23的话,那么该包就会被丢弃。如果允许传入Web连接,而目的端口为80,则包就会被放行。

    多个复杂规则的组合也是可行的。如果允许Web连接,但只针对特定的服务器,目的端口和目的地址二者必须与规则相匹配,才可以让该包通过。

    最后,可以确定当一个包到达时,如果对该包没有规则被定义,接下来将会发生什么事情了。通常,为了安全起见,与传入规则不匹配的包就被丢弃了。如果有理由让该包通过,就要建立规则来处理它。

    建立包过滤防火墙规则的例子如下:

    对来自专用网络的包,只允许来自内部地址的包通过,因为其他包包含不正确的包头部信息。这条规则可以防止网络内部的任何人通过欺骗性的源地址发起攻击。而且,如果黑客对专用网络内部的机器具有了不知从何得来的访问权,这种过滤方式可以阻止黑客从网络内部发起攻击。

    在公共网络,只允许目的地址为80端口的包通过。这条规则只允许传入的连接为Web连接。这条规则也允许与Web连接使用相同端口的连接,所以它并不是十分安全。

    丢弃从公共网络传入的包,而这些包都有你的网络内的源地址,从而减少IP欺骗性的攻击。

    丢弃包含源路由信息的包,以减少源路由攻击。要记住,在源路由攻击中,传入的包包含路由信息,它覆盖了包通过网络应采取得正常路由,可能会绕过已有的安全程序。通过忽略源路由信息,防火墙可以减少这种方式的攻击。

    2.状态/动态检测防火墙

    状态/动态检测防火墙,试图跟踪通过防火墙的网络连接和包,这样防火墙就可以使用一组附加的标准,以确定是否允许和拒绝通信。它是在使用了基本包过滤防火墙的通信上应用一些技术来做到这点的。

    当包过滤防火墙见到一个网络包,包是孤立存在的。它没有防火墙所关心的历史或未来。允许和拒绝包的决定完全取决于包自身所包含的信息,如源地址、目的地址、端口号等。包中没有包含任何描述它在信息流中的位置的信息,则该包被认为是无状态的;它仅是存在而已。

        一个有状态包检查防火墙跟踪的不仅是包中包含的信息。为了跟踪包的状态,防火墙还记录有用的信息以帮助识别包,例如已有的网络连接、数据的传出请求等。

例如,如果传入的包包含视频数据流,而防火墙可能已经记录了有关信息,是关于位于特定IP地址的应用程序最近向发出包的源地址请求视频信号的信息。如果传入的包是要传给发出请求的相同系统,防火墙进行匹配,包就可以被允许通过。

    一个状态/动态检测防火墙可截断所有传入的通信,而允许所有传出的通信。因为防火墙跟踪内部出去的请求,所有按要求传入的数据被允许通过,直到连接被关闭为止。只有未被请求的传入通信被截断。

    如果在防火墙内正运行一台服务器,配置就会变得稍微复杂一些,但状态包检查是很有力和适应性的技术。例如,可以将防火墙配置成只允许从特定端口进入的通信,只可传到特定服务器。如果正在运行Web服务器,防火墙只将80端口传入的通信发到指定的Web服务器。

    状态/动态检测防火墙可提供的其他一些额外的服务有:

    将某些类型的连接重定向到审核服务中去。例如,到专用Web服务器的连接,在Web服务器连接被允许之前,可能被发到SecutID服务器(用一次性口令来使用)。

    拒绝携带某些数据的网络通信,如带有附加可执行程序的传入电子消息,或包含ActiveX程序的Web页面。

[1] [2] [3] 下一页 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“防火墙、网络技术”的资讯
·深度:防火墙的防护与渗透技术总体介绍  (3.5 9:26)
·技术:安全之防火墙概念与访问控制列表  (3.5 9:24)
·防火墙作用日减 数据存取控制渐成主流  (3.4 8:53)
·安全技术之:有路由器也需要使用防火墙  (2.29 17:18)
·新手看招:浅析防火墙与路由器安全配置  (2.27 8:45)
·安全联防MSN、IE及Windows防火墙的设置  (2.27 8:45)
·教你学会七种维护服务器安全的最佳技巧  (2.22 10:7)
·盘点:史上最优秀的二十款防火墙(下)  (2.21 9:20)
·盘点:史上最优秀的二十款防火墙(上)  (2.21 9:20)
·安全技术:如何平衡防火墙的安全与效能  (2.20 11:2)
英非接触卡片支付试点项目开始 百舸争流竞十大
[2008年安防明星企业推荐] [315安防专题:赢天下财富 筑诚信商圈]

·科达获中国安防民族十大品牌
·英东游泳馆扩声系统工程评估
·首款全息非接触IC标签已面世
·BRT车辆 将配备全球定位系统
·柔情攻破心理防线屡屡破大案
·讨论:2008香山论坛议题 介绍
·上海研顺:酒店监控系统方案
·为什么系统集成不能简单点?
·美国自动门新品力拓中国市场
·天津市:轨道交通建设将提速
·GPS 对讲机挂上杭城巡警肩头
·松下监控摄像机近2000用奥运
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易