1、- -计算机网络平安与防火墙技术毕业论文毕业院校学号专业指导教师摘要因特网的迅猛开展给人们的生活带来了极大的方便,但同时因特网也面临着空前的威胁。因此,如何使用有效可行的方法使网络危险降到人们可承受的围之越来越受到人们的关注。而如何实施防策略,首先取决于当前系统的平安性。所以对网络平安的各独立元素防火墙、漏洞扫描、入侵检测和反病毒等进展风险评估是很有必要的。防火墙技术作为时下比拟成熟的一种网络平安技术,其平安性直接关系到用户的切身利益。针对网络平安独立元素防火墙技术,通过对防火墙日志文件的分析,设计相应的数学模型和软件雏形,采用打分制的方法,判断系统的平安等级,实现对目标网络的网络平安风险评估
2、,为提高系统的平安性提供科学依据。对网络平安的威胁主要表现在:非授权访问,冒充合法用户,破坏数据完整性,干扰系统正常运行,利用网络传播病毒,线路窃听等方面。这以要求我们与Internet互连所带来的平安性问题予以足够重视。计算机网络技术的飞速开展使网络平安问题日益突出,而防火墙是应用最广泛的平安产品。本文阐述了网络防火墙的工作原理并对传统防火墙的利弊进展了比照分析,最后结合计算机科学其它领域的相关新技术,提出了新的防火墙技术,并展望了其开展前景。关键词:包过滤应用层网关分布式防火墙监测型防火墙嵌入式防火墙智能防火墙网络平安,防火墙,防策略,开展趋势摘要1第一章引言31.1研究背景31.2研究目
3、的31.3论文构造3第二章网络平安32.1网络平安问题32.1.1网络平安面临的主要威胁32.1.2影响网络平安的因素32.2网络平安措施32.2.1完善计算机平安立法32.2.2网络平安的关键技术32.3制定合理的网络管理措施3第三章防火墙概述33.1防火墙的概念33.1.1传统防火墙介绍33.1.2智能防火墙简介33.2防火墙的功能33.2.1防火墙的主要功能33.2.2入侵检测功能33.2.3虚拟专网功能33.2.4其他功能33.3防火墙的原理及分类33.3.1包过滤防火墙33.3.2应用级代理防火墙33.3.3代理效劳型防火墙33.3.4复合型防火墙33.4防火墙包过滤技术33.4.1
4、数据表构造33.4.2传统包过滤技术33.4.3动态包过滤33.4.4深度包检测33.4.5流过滤技术3第四章防火墙的配置34.1硬件连接与实施34.2防火墙的特色配置34.3软件的配置与实施3第五章防火墙开展趋势35.1防火墙包过滤技术开展趋势35.2防火墙的体系构造开展趋势35.3防火墙的系统管理开展趋势3结论3参考文献3致3第1章 引言1.1 研究背景随着互联网的普及和开展,尤其是Internet的广泛使用,使计算机应用更加广泛与深入。同时,我们不得不注意到,网络虽然功能强大,也有其脆弱易受到攻击的一面。据美国FBI统计,美国每年因网络平安问题所造成的经济损失高达75亿美元,而全求平均每
5、20秒钟就发生一起Internet计算机侵入事件1。在我国,每年因黑客入侵、计算机病毒的破坏也造成了巨大的经济损失。人们在利用网络的优越性的同时,对网络平安问题也决不能无视。如何建立比拟平安的网络体系,值得我们关注研究。1.2 研究目的为了解决互联网时代个人网络平安的问题,近年来新兴了防火墙技术2。防火墙具有很强的实用性和针对性,它为个人上网用户提供了完整的网络平安解决方案,可以有效地控制个人电脑用户信息在互联网上的收发。用户可以根据自己的需要,通过设定一些参数,从而到达控制本机与互联网之间的信息交流阻止恶性信息对本机的攻击,比方ICMPnood攻击、聊天室炸弹、木马信息破译并修改密码等等。而
6、且防火墙能够实时记录其它系统试图对本机系统的访问,使计算机在连接到互联网的时候防止受到网络攻击和资料泄漏的平安威胁。防火墙可以保护人们在网上浏览时免受黑客的攻击,实时防网络黑客的侵袭,还可以根据自己的需要创立防火墙规那么,控制互联网到PC以及PC到互联网的所有连接,并屏蔽入侵企图。防火可以有效地阻截各种恶意攻击、保护信息的平安;信息泄漏拦截保证平安地浏览网页、遏制病毒的蔓延;容检测可以实时监视系统,阻挡一切针对硬盘的恶意活动。个人防火墙就是在单机Windows系统上,采取一些平安防护措施,使得本机的息得到一定的保护。个人防火墙是面向单机操作系统的一种小型平安防护软件,按一定的规那么对TCP,U
7、DP,ICMP和IGMP等报文进展过滤,对网络的信息流和系统进程进展监控,防止一些恶意的攻击。目前市场上大多数的防火墙产品仅仅是网关的,虽然它们的功能相当强大,但由于它们基于下述的假设:部网是平安可靠的,所有的威胁都来自网外。因此,他们防外不防,难以实现对企业部局域网主之间的平安通信,也不能很好的解决每一个拨号上网用户所在主机的平安问题,而多数个人上网之时,并没有置身于得到防护的平安网络部。个人上网用户多使用Windows操作系统,而Windows操作系统,特别是WindowsXP系统,本身的平安性就不高。各种Windows漏洞不断被公布,对主机的攻击也越来越多。一般都是利用操作系统设计的平安
8、漏洞和通信协议的平安漏洞来实现攻击。如假冒IP包对通信双方进展欺骗:对主机大量发送正数据包3进展轰炸攻击,使之际崩溃;以及蓝屏攻击等。因此,为了保护主机的平安通信,研制有效的个人防火墙技术很有必要。所谓的防火墙是指设置在不同网络(如可信任的企业部网和不可信的公共网)或网络平安域之间的一系列部件的组合 1 。它可通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络部的信息、构造和运行状况, 以此来实现网络的平安保护。在逻辑上,防火墙是一个别离器,一个限制器,也是一个分析器,有效地监控了部网和Internet 之间的任何活动, 保证了部网络的平安。一个高效可靠的防火墙必须具有以下典型的特
9、性: 1 从里到外和从外到里的所有通信都必须通过防火墙;2 只有本地平安策略授权的通信才允许通过;3 防火墙本身是免疫的,不会被穿透的。防火墙的根本功能有:过滤进出网络的数据;管理进出网络的访问行为;封堵某些制止的业务;记录通过防火墙的信息容和活动;对网络攻击进展检测和报警1.3 论文构造在论文中接下来的几章里,将会有以下安排:第二章,分析研究网络平安问题,网络平安面临的主要威胁,影响网络平安的因素,及保护网络平安的关键技术。第三章,介绍防火墙的相关技术,如防火墙的原理、功能、包过滤技术等;。第四章,以H3CH3C的F100防火墙为例,介绍防火墙配置方法。第五章,系统阐述防火墙开展趋势。第2章
10、 网络平安2.1 网络平安问题平安,通常是指只有被授权的人才能使用其相应资源的一种机制。我国对于计算机平安的定义是:“计算机系统的硬件、软件、数据受到保护,不因偶然的或恶意的原因而遭到破坏、更改、显露,系统能连续正常运行。从技术讲,计算机平安分为3种:1实体的平安。它保证硬件和软件本身的平安。2运行环境的平安性。它保证计算机能在良好的环境里持续工作。3信息的平安性。它保障信息不会被非法阅读、修改和泄漏。随着网络的开展,计算机的平安问题也延伸到了计算机网络。2.1.1 网络平安面临的主要威胁一般认为,计算机网络系统的平安威胁主要来自计算机病毒、黑客的攻击和拒绝效劳攻击三个方面。1计算机病毒的侵袭
11、。当前,活性病毒达14000多种,计算机病毒侵入网络,对网络资源进展破坏,使网络不能正常工作,甚至造成整个网络的瘫痪。2黑客侵袭。即黑客非法进入网络非法使用网络资源。例如通过隐蔽通道进展非法活动;采用匿名用户访问进展攻击;通过网络监听获取网上用户账号和密码;非法获取网上传输的数据;突破防火墙等。3拒绝效劳攻击。例如“点在炸弹,它的表现形式是用户在很短的时间收到大量无用的电子,从而影响正常业务的运行。严重时会使系统关机,网络瘫痪。具体讲,网络系统面临的平安威胁主要有如下表现:身份窃取、非授权访问、数据窃取、拒绝效劳、病毒与恶意攻击、冒充合法用户等。2.1.2 影响网络平安的因素1单机平安购置单机
12、时,型号的选择;计算机的运行环境电压、湿度、防尘条件、强电磁场以及自然灾害等;计算机的操作等等,这些都是影响单机平安性的因素。2网络平安影响网络平安的因素有:节点的平安、数据的平安保存和传输方面、文件的平安等。2.2 网络平安措施网络信息平安涉及方方面面的问题,是一个复杂的系统。一个完整的网络信息平安体系至少应包括三类措施:一是法律政策、规章制度以及平安教育等外部软环境。二是技术方面,如信息加密存储传输、身份认证、防火墙技术、网络防毒等。三是管理措施,包括技术与社会措施。主要措施有:提供实时改变平安策略的能力、实时监控企业平安状态、对现有的平安系统实施漏洞检查等,以防患于未然。这三者缺一不可,
13、其中,法律政策是平安的基石,技术是平安的保障,管理和审计是平安的防线。2.2.1 完善计算机平安立法我国先后出台的有关网络平安管理的规定和条例。但目前,在这方面的立法还远不能适应形势开展的需要,应该在对控制计算机犯罪的国外立法评价的根底上,完善我国计算机犯罪立法,以便为确保我国计算机信息网络安康有序的开展提供强有力的保障。2.2.2 网络平安的关键技术(1)数据加密加密就是把明文变成密文,从而使未被授权的人看不懂它。有两种主要的加密类型:私匙加密和公匙加密。(2)认证对合法用户进展认证可以防止非法用户获得对公司信息系统的访问,使用认证机制还可以防止合法用户访问他们无权查看的信息。(3)防火墙技
14、术防火墙就是用来阻挡外部不平安因素影响的部网络屏障,其目的就是防止外部网络用户未经授权的访问。目前,防火墙采取的技术,主要是包过滤、应用网关、子网屏蔽等。但是,防火墙技术在网络平安防护方面也存在一些缺乏:防火墙不能防止部攻击防火墙不能取代杀毒软件;防火墙不易防止反弹端口木马攻击等。(4)检测系统入侵检测技术是网络平安研究的一个热点,是一种积极主动的平安防护技术,提供了对部入侵、外部入侵和误操作的实时保护,在网络系统受到危害之前拦截相应入侵。随着时代的开展,入侵检测技术将朝着三个方向开展:分布式入侵检测、智能化入侵检测和全面的平安防御方案。(5)防病毒技术随着计算机技术的开展,计算机病毒变得越来
15、越复杂和高级,计算机病毒防不仅仅是一个产品、一个策略或一个制度,它是一个聚集了硬件、软件、网络、以及它们之间相互关系和接口的综合系统。(6)文件系统平安在网络操作系统中,权限是一个关键性的概念,因为访问控制实现在两个方面:本地和远程。建立文件权限的时候,必须在Windows 2000中首先实行新技术文件系统New Technology File System,NTFS。一旦实现了NTFS,你可以使用Windows资源管理器在文件和文件夹上设置用户级别的权限。你需要了解可以分配什么样的权限,还有日常活动期间一些规那么是处理权限的。Windows 2000操作系统允许建立复杂的文件和文件夹权限,你
16、可以完成必要的访问控制。2.3 制定合理的网络管理措施1加强网络用户及有关人员的平安意识、职业道德和事业心、责任心的培养教育以及相关技术培训。2建立完善的平安管理体制和制度,以起到对管理人员和操作人员鼓励和监视的作用。3管理措施要标准化、规化和科学化。第3章 防火墙概述随着Internet的迅速开展,网络应用涉及到越来越多的领域,网络中各类重要的、敏感的数据逐渐增多;同时由于黑客入侵以及网络病毒的问题,使得网络平安问题越来越突出。因此,保护网络资源不被非授权访问,阻止病毒的传播感染显得尤为重要。就目前而言,对于局部网络的保护,防火墙仍然不失为一种有效的手段,防火墙技术主要分为包过滤和应用代理两
17、类。其中包过滤作为最早开展起来的一种技术,其应用非常广泛。3.1 防火墙的概念防火墙是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的、潜在破坏性的侵入。4防火墙是指设置在不同网络(如可信任的企业部网和不可信的公共网)或网络平安域之间的一系列部件的组合。它是不同网络或网络平安域之间信息的唯一出入口,能根据企业的平安政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息平安效劳,实现网络和信息平安的根底设施。防火墙提供信息平安效劳,是实现网络和信息平安的根底设施。在逻辑上,防火墙是一个别离器,一个限制器,也是一个分析器,它有效地监控了部网络和互联网之
18、间的任何活动,保证了部网络的平安。3.1.1 传统防火墙介绍目前的防火墙技术无论从技术上还是从产品开展历程上,都经历了五个开展历程。图1表示了防火墙技术的简单开展历史。图1第一代防火墙第一代防火墙技术几乎与路由器同时出现,采用了包过滤Packet filter技术。第二代、第三代防火墙1989年,贝尔实验室的Dave Presotto和Howard Trickey推出了第二代防火墙,即电路层防火墙,同时提出了第三代防火墙应用层防火墙代理防火墙的初步构造。第四代防火墙1992年,USC信息科学院的BobBraden开发出了基于动态包过滤Dynamic packet filter技术的第四代防火墙
19、,后来演变为目前所说的状态监视Stateful inspection技术。1994年,以色列的CheckPoint公司开发出了第一个采用这种技术的商业化的产品。第五代防火墙1998年,NAI公司推出了一种自适应代理Adaptive proxy技术,并在其产品Gauntlet Firewall for NT中得以实现,给代理类型的防火墙赋予了全新的意义,可以称之为第五代防火墙。5但传统的防火墙并没有解决目前网络中主要的平安问题。目前网络平安的三大主要问题是:以拒绝访问(DDOS)为主要代表的网络攻击,以蠕虫(Worm)为主要代表的病毒传播和以垃圾电子(SPAM)为代表的容控制。这三大平安问题占据
20、网络平安问题九成以上。而这三大问题,传统防火墙都无能为力。主要有以下三个原因:一是传统防火墙的计算能力的限制。传统的防火墙是以高强度的检查为代价,检查的强度越高,计算的代价越大。二是传统防火墙的访问控制机制是一个简单的过滤机制。它是一个简单的条件过滤器,不具有智能功能,无法检测复杂的攻击。三是传统的防火墙无法区分识别善意和恶意的行为。该特征决定了传统的防火墙无法解决恶意的攻击行为。现在防火墙正在向分布、智能的方向开展,其中智能防火墙可以很好的解决上面的问题。3.1.2 智能防火墙简介智能防火墙6是相对传统的防火墙而言的,从技术特征上智能防火墙是利用统计、记忆、概率和决策的智能方法来对数据进展识
21、别,并到达访问控制的目的。新的数学方法,消除了匹配检查所需要的海量计算,高效发现网络行为的特征值,直接进展访问控制。由于这些方法多是人工智能学科采用的方法,因此,又称为智能防火墙。3.2 防火墙的功能3.2.1 防火墙的主要功能1包过滤。包过滤是一种网络的数据平安保护机制,它可用来控制流出和流入网络的数据,它通常由定义的各条数据平安规那么所组成,防火墙设置可基于源地址、源端口、目的地址、目的端口、协议和时间;可根据地址簿进展设置规那么。2地址转换。网络地址变换是将部网络或外部网络的IP地址转换,可分为源地址转换Source NAT(SNAT)和目的地址转换Destination NAT(DNA
22、T)。SNAT用于对部网络地址进展转换,对外部网络隐藏起部网络的构造,防止受到来自外部其他网络的非授权访问或恶意攻击。并将有限的IP地址动态或静态的与部IP地址对应起来,用来缓解地址空间的短缺问题,节省资源,降低本钱。DNAT主要用于外网主机访问网主机。3认证和应用代理。认证指防火墙对访问网络者合法身分确实定。代理指防火墙置用户认证数据库;提供HTTP、FTP和SMTP代理功能,并可对这三种协议进展访问控制;同时支持URL过滤功能。4透明和路由指防火墙将网关隐藏在公共系统之后使其免遭直接攻击。隐蔽智能网关提供了对互联网效劳进展几乎透明的访问,同时阻止了外部未授权访问者对专用网络的非法访问;防火
23、墙还支持路由方式,提供静态路由功能,支持部多个子网之间的平安访问。3.2.2 入侵检测功能入侵检测技术7就是一种主动保护自己免受黑客攻击的一种网络平安技术,包括以下容:1.反端口扫描。端口扫描就是指黑客通过远程端口扫描的工具,从中发现主机的哪些非常用端口是翻开的;是否支持FTP、Web效劳;且FTP效劳是否支持“匿名,以及IIS版本,是否有可以被成功攻破的IIS漏洞,进而对部网络的主机进展攻击。顾名思义反端口扫描就是防端口扫描的方法,目前常用的方法有:关闭闲置和有潜在危险的端口;检查各端口,有端口扫描的病症时,立即屏蔽该端口,多数防火墙设备采用的都是这种反端口扫描方式。2.检测拒绝效劳攻击。拒
24、绝效劳(DoS)攻击就是利用合理的效劳请求来占用过多的效劳资源,从而使合法用户无法得到效劳的响应,其攻击方式有很多种;而分布式的拒绝效劳攻击(DDoS)攻击手段那么是在传统的DoS攻击根底之上产生的一类攻击方式,分布式的拒绝效劳攻击(DDoS)。其原理很简单,就是利用更多的受控主机同时发起进攻,以比DoS更大的规模(或者说以更高于受攻主机处理能力的进攻能力)来进攻受害者。现在的防火墙设备通常都可检测Synflod、Land、Ping of Death、TearDrop、ICMP flood和UDPflod等多种DOS/DDOS攻击。3.检测多种缓冲区溢出攻击(Buffer Overflow)。
25、缓冲区溢出(Buffer Overflow)攻击指利用软件的弱点将任意数据添加进某个程序中,造成缓冲区的溢出,从而破坏程序的堆栈,使程序转而执行其它指令,以到达攻击的目的。更为严重的是,可以利用它执行非授权指令,甚至可以取得系统特权,进而进展各种非法操作,防火墙设备可检测对FTP、Telnet、SSH、RPC和SMTP等效劳的远程堆栈溢出入侵。4.检测CGI/IIS效劳器入侵。CGI就是mon Gateway Interface的简称。是World Wide Web主机和CGI程序间传输资讯的定义。IIS就是Internet Information server的简称,也就是微软的Intern
26、et信息效劳器。防火墙设备可检测包括针对Unicode、ASP源码泄漏、PHF、NPH、pfdisPlay.cgi等上百种的有平安隐患的CGI/IIS进展的探测和攻击方式。5.检测后门、木马及其网络蠕虫。后门程序是指采用某种方法定义出一个特殊的端口并依靠某种程序在机器启动之前自动加载到存,强行控制机器翻开那个特殊的端口的程序。木马程序的全称是“特洛依木马,它们是指寻找后门、窃取计算机的密码的一类程序。网络蠕虫病毒分为2类,一种是面向企业用户和局域网而一言,这种病毒利用系统漏洞,主动进展攻击,可以对整个互联网造成瘫痪性的后果,以“红色代码,“尼姆达,以及最新的“sql蠕虫王为代表。另外一种是针对
27、个人用户的,通过网络(主要是电子,恶意网页形式)迅速传播的蠕虫病毒,以爱虫病毒,求职信病毒为例。防火墙设备可检测试图穿透防火墙系统的木马控制端和客户端程序;检测试图穿透防火墙系统的蠕虫程序。3.2.3 虚拟专网功能指在公共网络中建立专用网络,数据通过平安的“加密通道在公共网络中传播。VPN的根本原理是通过IP包的封装及加密、认证等手段,从而到达平安的目的。3.2.4 其他功能1.IP地址/MAC地址绑定。可支持任一网络接口的IP地址和MAC地址的绑定,从而制止用户随意修改IP地址。2.审计。要求对使用身份标识和认证的机制,文件的创立,修改,系统管理的所有操作以及其他有关平安事件进展记录,以便系
28、统管理员进展平安跟踪。一般防火墙设备可以提供三种日志审计功能:系统管理日志、流量日志和入侵日志。3.特殊站点封禁。置特殊站点数据库,用户可选择是否封禁、反动和暴力等特殊站点。3.3 防火墙的原理及分类国际计算机平安委员会ICSA将防火墙分成三大类:包过滤防火墙,应用级代理效劳器8以及状态包检测防火墙。3.3.1 包过滤防火墙顾名思义,包过滤防火墙9就是把接收到的每个数据包同预先设定的包过滤规那么相比拟,从而决定是否阻塞或通过。过滤规那么是基于网络层IP包信息的比拟。包过滤防火墙工作在网络层,IP包的中包含源、目的IP地址,封装协议类型(TCP,UDP,ICMP或IP Tunnel),TCP/U
29、DP端口号,ICMP消息类型,TCP中的ACK等等。如果接收的数据包与允许转发的规那么相匹配,那么数据包按正常情况处理;如果与拒绝转发的规那么相匹配,那么防火墙丢弃数据包;如果没有匹配规那么,那么按缺省情况处理。包过滤防火墙是速度最快的防火墙,这是因为它处于网络层,并且只是粗略的检查连接的正确性,所以在一般的传统路由器上就可以实现,对用户来说都是透明的。但是它的平安程度较低,很容易暴露部网络,使之遭受攻击。例如,HTTP。通常是使用80端口。如果公司的平安策略允许部员工访问,包过滤防火墙可能设置允所有80端口的连接通过,这时,意识到这一漏洞的外部人员可以在没有被认证的情况下进入私有网络。包过滤
30、防火墙的维护比拟困难,定义过滤规那么也比拟复杂,因为任何一条过滤规那么的不完善都会给网络黑客造成可乘之机。同时,包过滤防火墙一般无法提供完善的日志。3.3.2 应用级代理防火墙应用级代理技术通过在OSI的最高层检查每一个IP包,从而实现平安策略。代理技术与包过滤技术完全不同,包过滤技术在网络层控制所有的信息流,而代理技术一直处理到应用层,在应用层实现防火墙功能。它的代理功能,就是在防火墙处终止客户连接并初始化一个新的连接到受保护的部网络。这代理机制提供额外的平安,这是因为它将部和外部网络隔离开来,使网络外部的黑客在防火墙部网络上进展探测变得困难,更重要的是能够让网络管理员对网络效劳进展全面的控
31、制。但是,这将花费更多的处理时间,并且由于代理防火墙支持的应用有限,每一种应用都需要安装和配置不同的应用代理程序。比方访问WEB站点的HTTP,用于文件传输的FTP,用于E一MAIL的SMTP/POP3等等。如果某种应用没有安装代理程序,那么该项效劳就不被支持并且不能通过防火墙进展转发;同时升级一种应用时,相应的代理程序也必须同时升级。3.3.3 代理效劳型防火墙代理效劳(Proxy Service)也称链路级网关或TCP通道(Circuit Level Gateways or TCP Tunnels),也有人将它归于应用级网关一类。它是针对数据包过滤10和应用网关技术存在的缺点而引入的防火墙
32、技术,其特点是将所有跨越防火墙的网络通信链路分为两段。防火墙外计算机系统间应用层的“,由两个终止代理效劳器上的“来实现,外部计算机的网络链路只能到达代理效劳器,从而起到了隔离防火墙外计算机系统的作用。此外,代理效劳也对过往的数据包进展分析、注册登记,形成报告,同时当发现被攻击迹象时会向网络管理员发出警报,并保存攻击痕迹。应用代理型防火墙是部网与外部网的隔离点,起着监视和隔绝应用层通信流的作用。同时也常结合入过滤器的功能。它工作在OSI模型的最高层,掌握着应用系统中可用作平安决策的全部信息。3.3.4 复合型防火墙由于对更高平安性的要求,常把基于包过滤的方法与基于应用代理的方法结合起来,形成复合
33、型防火墙产品。这种结合通常是以下两种方案。屏蔽主机防火墙体系构造,在该构造中,分组过滤路由器或防火墙与Internet相连,同时一个堡垒机安装在部网络,通过在分组过滤器路由器或防火墙上过滤规那么的设置,使堡垒机成为Internet上其他节点所能到达的唯一节点,这确保了部网络不受未授权外部用户的攻击。屏蔽子网防火墙体系构造:堡垒机放在一个子网,形成非军事化区,两个分组过滤路由器放在这一子网的两端,使这一子网与Internet及部网络别离。在屏蔽子网防火墙体系构造中,堡垒机和分组过滤路由器共同构成了整个防火墙的平安根底。3.4 防火墙包过滤技术随着Internet的迅速开展,网络应用涉及到越来越多
34、的领域,网络中各类重要的、敏感的数据逐渐增多;同时由于黑客入侵以及网络病毒的问题,使得网络平安问题越来越突出。因此,保护网络资源不被非授权访问,阻止病毒的传播感染显得尤为重要。就目前而言,对于局部网络的保护,防火墙仍然不失为一种有效的手段,防火墙技术主要分为包过滤和应用代理两类。其中包过滤作为最早开展起来的一种技术,其应用非常广泛。所谓包过滤,就是对流经网络防火墙的所有数据包逐个检查,并依据所制定的平安策略来决定数据包是通过还是不通过。包过滤最主要的优点在于其速度与透明性。也正是由于此。包过滤技术历经开展演变而未被淘汰。由于其主要是对数据包的过滤操作,所以数据包构造是包过滤技术的根底。考虑包过
35、滤技术的开展过程,可以认为包过滤的核心问题就是如何充分利用数据包中各个字段的信息,并结合平安策略来完成防火墙的功能11-153.4.1 数据表构造当应用程序用TCP传送数据时,数据被送入协议栈中,然后逐个通过每一层直到被当作一串比特流送入网络。其中每一层对接收到的数据都要增加一些首部信息。TCP传给IP的数据单元称作TCP报文段(TCP Segment);IP传给网络接口层的数据单元称作IP数据报(IP Datagram);通过以太网传输的比特流称作帧(Frame)。对于进防火墙的数据包,顺序正好与此相反,头部信息逐层剥掉。IP,TCP首部格式如表2-1表2-2所示。表2-1 IP首部格式版本
36、首部长效劳类型总长度标识标志片偏移生存时间协议首部校验和源IP地址目的IP地址选项表2-2 TCP首部格式源端口号目的端口号序列号确认号首部长保存LRCTBLPBHRCTCJHHJR窗口大小TCP校验和紧急指针选项对于帧的头部信息主要是源/目的主机的MAC地址;IP数据报头部信息主要是源/目的主机的IP地址;TCP头部的主要字段包括源/目的端口、发送及确认序号、状态标识等。理论上讲,数据包所有头部信息以及有效载荷都可以作为判断包通过与否的依据,但是在实际情况中,包过滤技术上的问题主要是选取哪些字段信息,以及如何有效地利用这些字段信息并结合访问控制列表来执行包过滤操作,并尽可能提高平安控制力度。
37、3.4.2 传统包过滤技术传统包过滤技术,大多是在IP层实现,它只是简单的对当前正在通过的单一数据包进展检测,查看源/目的IP地址、端口号以及协议类型(UDP/TCP)等,结合访问控制规那么对数据包实施有选择的通过。这种技术实现简单,处理速度快,对应用透明,但是它存在的问题也很多,主要表现有:1.所有可能会用到的端口都必须静态放开。假设允许建立HTTP连接,就需要开放1024以上所有端口,这无疑增加了被攻击的可能性。2.不能对数据传输状态进展判断。如接收到一个ACK数据包,就认为这是一个己建立的连接,这就导致许多平安隐患,一些恶意扫描和拒绝效劳攻击就是利用了这个缺陷。3.无法过滤审核数据包上层
38、的容。即使通过防火墙的数据包有攻击性或包含病毒代码,也无法进展控制和阻断。综合上述问题,传统包过滤技术的缺陷在于:(l)缺乏状态检测能力;(2)缺乏应用防御能力。(3)只对当前正在通过的单一数据包进展检测,而没有考虑前后数据包之间的联系;(4)只检查信息,而没有深入检测数据包的有效载荷。传统包过滤技术必须开展进化,在继承其优点的前提下,采用新的技术手段,克制其缺陷,并进一步满足新的平安应用要求。从数据包构造出发考虑,目前包过滤技术向两个方向开展:(l)横向联系。即在包检测中考虑前后数据包之间的关系,充分利用信息中能表达此关系的字段,如IP首部的标识字段和片偏移字段、TCP首部的发送及确认序号、
39、滑动窗口的大小、状态标识等,动态执行数据包过滤。(2)纵向开展。深入检测数据包有效载荷,识别并阻止病毒代码和基于高层协议的攻击,以此来提高应用防御能力。这两种技术的开展并不是独立的,动态包过滤可以说是基于容检测技术的根底。实际上,在深度包检测技术中己经表达了两种技术的融合趋势。3.4.3 动态包过滤动态包过滤16又称为基于状态的数据包过滤,是在传统包过滤技术根底之上开展起来的一项过滤技术,最早由Checkpoint提出。与传统包过滤技术只检查单个、孤立的数据包不同,动态包过滤试图将数据包的上下文联系起来,建立一种基于状态的包过滤机制。对于新建的应用连接,防火墙检查预先设置的平安规那么,允许符合
40、规那么的连接通过,并在存中记录下该连接的相关信息,这些相关信息构成一个状态表。这样,当一个新的数据包到达,如果属于已经建立的连接,那么检查状态表,参考数据流上下文决定当前数据包通过与否;如果是新建连接,那么检查静态规那么表。动态包过滤通过在存中动态地建立和维护一个状态表,数据包到达时,对该数据包的处理方式将综合静态平安规那么和数据包所处的状态进展。这种方法的好处在于由于不需要对每个数据包进展规那么检查,而是一个连接的后续数据包(通常是大量的数据包)通过散列算法,直接进展状态检查,从而使性能得到了较大提高;而且,由于状态表是动态的,因而可以有选择地、动态地开通1024号以上的端口,使平安性得到进
41、一步地提高。动态包过滤技术克制了传统包过滤仅仅孤立的检查单个数据包和平安规那么静态不可变的缺陷,使得防火墙的平安控制力度更为细致。3.4.4 深度包检测目前许多造成大规模损害的网络攻击,比方红色代码和尼姆达,都是利用了应用的弱点。利用高层协议的攻击和网络病毒的频繁出现,对防火墙提出了新的要求。防火墙必须深入检查数据包的部来确认出恶意行为并阻止它们。深度包检测(Deep Packet Inspection)就是针对这种需求,深入检测数据包有效载荷,执行基于应用层的容过滤,以此提高系统应用防御能力。应用防御的技术问题主要包括:(l)需要对有效载荷知道得更清楚;(2)也需要高速检查它的能力。简单的数
42、据包容过滤对当前正在通过的单一数据包的有效载荷进展扫描检测,但是对于应用防御的要求而言,这是远远不够的。如一段攻击代码被分割到10个数据包中传输,那么这种简单的对单一数据包的容检测根本无法对攻击特征进展匹配:要清楚地知道有效载荷,必须采取有效方法,将单个数据包重新组合成完整的数据流。应用层的容过滤要求大量的计算资源,很多情况下高达100倍甚至更高。因而要执行深度包检测,带来的问题必然是性能的下降,这就是所谓的容处理障碍。为了突破容处理障碍,到达实时地分析网络容和行为,需要重点在加速上采取有效的方法。通过采用硬件芯片和更加优化的算法,可以解决这个问题。一个深度包检测的流程框图如图3.1所示。图3
43、.1 深度包检测框图在接收到网络流量后,将需要进展容扫描的数据流定向到TCP/IP堆栈,其他数据流直接定向到状态检测引擎,按根本检测方式进展处理。定向到TCP/IP堆栈的数据流,首先转换成容数据流。效劳分析器根据数据流效劳类型别离容数据流,传送数据流到一个命令解析器中。命令解析器定制和分析每一个容协议,分析容数据流,检测病毒和蠕虫。如果检测到信息流是一个HTTP数据流,那么命令解析器检查上载和下载的文件;如果数据是Mail类型,那么检查的附件。如果数据流包含附件或上载/下载文件,附件和文件将传输到病毒扫描引擎,所有其他容传输到容过滤引擎。如果容过滤启动,数据流将根据过滤的设置进展匹配,通过或拒
44、绝数据。3.4.5 流过滤技术流过滤是东软集团提出的一种新型防火墙技术架构,它融基于状态的包过滤技术与基于容的深度包检测技术为一体,提供了一个较好的应用防御解决方案,它以状态监测技术为根底,但在此根底上进展了改良其根本的原理是:以状态包过滤的形态实现应用层的保护能力:通过嵌的专门实现的TCP/IP协议栈,实现了透明的应用信息过滤机制。流过滤技术17的关键在于其架构中的专用TCP/IP协议栈:这个协议栈是一个标准的TCP协议的实现,依据TCP协议的定义对出入防火墙的数据包进展了,完整的重组,重组后的数据流交给应用层过滤逻辑进展过滤,从而可以有效地识别并拦截应用层的攻击企图。在这种机制下,从防火墙
45、外部看,仍然是包过滤的形态,工作在链路层或IP层,在规那么允许下,两端可以直接访问,但是任何一个被规那么允许的访问在防火墙部都存在两个完全独立的TCP会话,数据以“流的方式从一个会话流向另一个会话。由于防火墙的应用层策略位于流的中间,因此可以在任何时候代替效劳器或客户端参与应用层的会话,从而起到了与应用代理防火墙一样的控制能力。如在对SMTP协议的处理中,系统可以在透明网桥的模式下实现完全的对的存储转发,并实现丰富的对SMTP协议的各种攻击的防功能一流过滤的示意图如图3.2所示。图3.2 流过滤示意图第4章 防火墙的配置4.1 硬件连接与实施一般来说硬件防火墙和路由交换设备一样具备多个以太接口
46、,速度根据档次与价格不同而在百兆与千兆之间有所区别。(如图4.1)图4.1对于中小企业来说一般出口带宽都在100M以,所以我们选择100M相关产品即可。网络拓扑图中防火墙的位置很关键,一般介于网与外网互连中间区域,针对外网访问数据进展过滤和监控。如果防火墙上有WAN接口,那么直接将WAN接口连接外网即可,如果所有接口都标记为LAN接口,那么按照常规标准选择最后一个LAN接口作为外网连接端口。相应的其他LAN接口连接网各个网络设备。4.2 防火墙的特色配置从外观上看防火墙和传统的路由器交换机没有太大的差异,一局部防火墙具备CONSOLE接口通过超级终端的方式初始化配置,而另外一局部那么直接通过默
47、认的LAN接口和管理地址访问进展配置。与路由器交换机不同的是在防火墙配置中我们需要划分多个不同权限不同优先级别的区域,另外还需要针对相应接口隶属的区域进展配置,例如1接口划分到A区域,2接口划分到B区域等等,通过不同区域的访问权限差异来实现防火墙保护功能。默认情况下防火墙会自动建立trust信任区,untrust非信任区,DMZ堡垒主机区以及LOCAL本地区域。相应的本地区域优先级最高,其次是trust信任区,DMZ堡垒主机区,最低的是untrust非信任区域。在实际设置时我们必须将端口划分到某区域后才能对其进展各个访问操作,否那么默认将阻止对该接口的任何数据通讯。除此之外防火墙的其他相关配置与路由交换设备差不多,无外乎通过超级终端下的命令行参数进展配置或者通过WEB管理界面配置。4.3 软件的配置与实施以H3C的F100