收藏 分销(赏)

防火墙技术-核心技术介绍.ppt

上传人:xrp****65 文档编号:13088481 上传时间:2026-01-14 格式:PPT 页数:31 大小:3.76MB 下载积分:10 金币
下载 相关
防火墙技术-核心技术介绍.ppt_第1页
第1页 / 共31页
防火墙技术-核心技术介绍.ppt_第2页
第2页 / 共31页


点击查看更多>>
资源描述
,单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,第九讲:防火墙核心技术,1,网络地址转换技术(,NAT,),虚拟专用网技术(,VPN,:,Virtual Private Network,),DMZ,:,Demilitarized Zone,,非军事区或者隔离区,防火墙其它技术,改进,2,方向,类型,源地址,目的地址,源端口,目的端口,动作,Outside,tcp,*,*,any,80,permit,*,*,*,*,any,any,deny,方向,类型,源地址,目的地址,源端口,目的端口,动作,Inside,tcp,*,123.4.5.7,any,80,permit,*,*,*,*,any,any,deny,DMZ,(,Demilitarized Zone,,非军事区或者隔离区),3,DMZ,是为了解决安装防火墙后外部网络不能访问内部网络服务器或者能够访问内部网络但会带来安全隐患的问题,而设立的一个非安全网络与安全网络之间的缓冲区;,这个缓冲区位于内部网络和外部网络之间的网络区域内;,在这个区域内可以放置一些必须公开的服务器设施,如企业,Web,服务器、,FTP,服务器和论坛等;,通过,DMZ,区域,能更加有效地保护内部网络。,三种网络,4,可信网络:企业内部网络,不可信网络:因特网和其它公众网络,中立网络:同时属于企业和因特网,/,其它公众网络的网络,为什么需要,DMZ,?,在实际的运用中,某些主机需要对外提供服务,但会影响到内部网络的安全。将这些需要对外开放的主机与内部的众多网络设备分隔开来,根据不同的需要,有针对性地采取相应的隔离措施,这样便能在对外提供服务的同时最大限度地保护内部网络。,针对不同资源提供不同安全级别的保护,可以构建一个或多个,DMZ,区域。,DMZ,使包含重要数据的内部系统免于直接暴露给外部网络而受到攻击,即使,DMZ,中服务器受到破坏,也不会对内网中的重要信息造成影响。,5,DMZ,防火墙组成,6,DMZ,网络访问控制策略,1.,内网可以访问外网,2.,内网可以访问,DMZ,3.,外网不能访问内网,4.,外网可以访问,DMZ,5.DMZ,不能访问外网,6.DMZ,不能访问内网,(或者只能访问特定设备的特定应用),X,X,X,DMZ,配置,地址转换,DMZ,区服务器与内网区、外网区的通信是经过网络地址转换(,NAT,)实现的,以达到隐藏网络结构的目的。,DMZ,区服务器对内服务时映射成内网地址,对外服务时映射成外网地址。,DMZ,安全规则制定,DMZ,安全规则集是安全策略的技术实现,是实现一个成功、安全的防火墙的非常关键的一步。在建立规则集时必须注意规则次序,一般来说,通常的顺序是,较特殊的规则在前,较普通的规则在后,防止在找到一个特殊规则之前一个普通规则便被匹配,避免防火墙被配置错误。,8,DMZ,特点,解决非,DMZ,网络容易受到渗透攻击的问题,在内部网络和外部网络之间增加的一个或几个子网,为网络安全提供了更高级别的保护,需要更复杂的规则配置,在防火墙部署时需要重点考虑的因素,9,单防火墙的基础网络,10,基础网络、单防火墙和堡垒主机,11,带,DMZ,的防火墙,12,带有,DMZ,的双防火墙,13,多重,DMZ,基础结构,14,防火墙应用示例,15,防火墙其它功能,双机热备功能,双地址路由功能,端口映射功能,IP,与,MAC,绑定,16,防火墙的双机热备功能,17,防火墙应用示例:双机热备,18,防火墙的双地址路由功能,19,端口映射功能(,MAP,),20,192.168.0.5:80,192.168.0.4:21,192.168.0.6:25,192.168.0.3:53,MAP 192.168.0.9:80 TO 202.102.1.3:,8000,202.102.1.3,IP,地址与,MAC,地址绑定,21,192.168.0.2,192.168.0.4,D,D,防火墙术语(,1,),22,堡垒主机,双宿主机,数据包过滤,筛选,路由器,屏蔽主机,屏蔽子网,堡垒主机是一种被强化的可以防御攻击的计算机。,它被暴露于因特网,/,外网之上,作为进入内部网络的一个检查点,以达到把整个网络的安全问题集中在某个主机上解决,从而省时省力,不用考虑其它主机的安全的目的。,堡垒主机是网络中最容易受到侵害的主机,所以堡垒主机必须是自身保护最完善的主机。,防火墙术语(,2,),23,双宿主机至少具有两个网络接口,内外的网络均可与双宿主机实施通信,但内外网络之间不可直接通信,内外部网络之间的,IP,数据流被双宿主主机完全切断。,双宿主主机可以通过代理或让用户直接注册到其上来提供很高程度的网络控制。,堡垒主机,双宿主机,数据包过滤,筛选,路由器,屏蔽主机,屏蔽子网,防火墙术语(,3,),24,堡垒主机,双宿主机,数据包过滤,筛选路由器,屏蔽主机,屏蔽子网,数据包过滤技术是对数据包进行选择,选择的依据是系统内设置的过滤逻辑,被称为访问控制表。,通过检查数据流中每个数据包的源地址、目的地址、所用的端口号、协议状态等因素,或它们的组合来确定是否答应该数据包通过。,防火墙术语(,4,),25,堡垒主机,双宿主机,数据包过滤,筛选路由器,屏蔽主机,屏蔽子网,筛选路由器是防火墙最基本的构件。它作为内外连接的唯一通道,要求所有的报文都必须在此通过检查。,路由器上可以装基于,IP,层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。,防火墙术语(,5,),26,堡垒主机,双宿主机,数据包过滤,屏蔽路由器,屏蔽主机,屏蔽子网,当一个堡垒主机安装在内部网络上,通常在防火墙上设立过滤规则,并使这个堡垒主机成为从外部网络唯一可直接到达的主机,即屏蔽主机。这确保了内部网络不受未被授权的外部用户的攻击。,防火墙术语(,6,),27,堡垒主机,双宿主机,数据包过滤,屏蔽路由器,屏蔽主机,屏蔽子网,这种方法是在内部网络和外部网络之间建立一个被隔离的子网,用两台防火墙将这一子网分别与内部网络和外部网络分开。在很多实现中,两个防火墙放在子网的两端,在子网内构成一个“非军事区”,DMZ,。,防火墙体系结构(,1,),28,筛选路由器,双,/,多宿主机,被屏蔽主机,被屏蔽子网,防火墙体系结构(,2,),29,筛选路由器,双,/,多宿主机,被屏蔽主机,被屏蔽子网,防火墙体系结构(,3,),30,筛选路由器,双,/,多宿主主机,屏蔽主机,屏蔽子网,进行规则配置,只允许外,部主机与堡垒主机通信,不允许外部主机直接访问,除堡垒主机之外的其它主机,问题:存在什么缺点?,防火墙体系结构(,4,),31,筛选路由器,双,/,多宿主主机,屏蔽主机,屏蔽子网,
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服