ImageVerifierCode 换一换
格式:PPT , 页数:56 ,大小:708KB ,
资源ID:13782167      下载积分:10 金币
快捷注册下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/13782167.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请

   平台协调中心        【在线客服】        免费申请共赢上传

权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

注意事项

本文(第九章 防火墙技术.ppt)为本站上传会员【xrp****65】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

第九章 防火墙技术.ppt

1、单击此处编辑母版标题样式,单击此处编辑母版文本样式,第九章防火墙技术,第九章防火墙技术,9.1防火墙技术概述,9.2防火墙技术,9.3防火墙设计实例,本章学习目标,(,1,)了解防火墙的定义、发展简史、目的、功能、局限性及其发展动态和趋势。,(,2,)掌握包过滤防火墙和和代理防火墙的实现原理、技术特点和实现方式;熟悉防火墙的常见体系结构。,(,3,)熟悉防火墙的产品选购和设计策略。,返回本章首页,9.1防火墙技术概述,9.1.1防火墙的定义,9.1.2防火墙的发展简史,9.1.3设置防火墙的目的和功能,9.1.4防火墙的局限性,9.1.5防火墙技术发展动态和趋势,返回本章首页,9.1.1防火墙

2、的定义,防火墙是设置在被保护网络和外部网络之间的一道屏障,实现网络的安全保护,以防止发生不可预测的、潜在破坏性的侵入。防火墙本身具有较强的抗攻击能力,它是提供信息安全服务、实现网络和信息安全的基础设施。图,9.1,为防火墙示意图。,图9.1防火墙示意图,返回本节,9.1.2防火墙的发展简史,第一代防火墙:采用了包过滤(,Packet Filter,),技术。,第二、三代防火墙:,1989,年,推出了电路层防火墙,和应用层防火墙的初步结构。,第四代防火墙:,1992,年,开发出了基于动态包过滤技术的第四代防火墙。,第五代防火墙:,1998,年,,NAI,公司推出了一种自适应代理技术,可以称之为第

3、五代防火墙。,图9.2防火墙技术的简单发展历史,返回本节,9.1.3设置防火墙的目的和功能,(,1,)防火墙是网络安全的屏障,(,2,)防火墙可以强化网络安全策略,(,3,)对网络存取和访问进行监控审计,(,4,)防止内部信息的外泄,返回本节,9.1.4防火墙的局限性,(,1,)防火墙防外不防内。,(,2,)防火墙难于管理和配置,易造成安全漏洞。,(,3,)很难为用户在防火墙内外提供一致的安全策略。,(,4,)防火墙只实现了粗粒度的访问控制。,返回本节,9.1.5防火墙技术发展动态和趋势,(,1,)优良的性能,(,2,)可扩展的结构和功能,(,3,)简化的安装与管理,(,4,)主动过滤,(,5

4、防病毒与防黑客,返回本节,9.2防火墙技术,9.2.1防火墙的技术分类,9.2.2防火墙的主要技术及实现方式,9.2.3防火墙的常见体系结构,返回本章首页,9.2.1防火墙的技术分类,1,包过滤防火墙,2,代理防火墙,3,两种防火墙技术的对比,1包过滤防火墙,(,1,)数据包过滤技术的发展:静态包过滤、动态包过滤。,(,2,)包过滤的优点:不用改动应用程序、一个过滤路由器能协助保护整个网络、数据包过滤对用户透明、过滤路由器速度快、效率高。,(,3,)包过滤的缺点:不能彻底防止地址欺骗;一些应用协议不适合于数据包过滤;一些应用协议不适合于数据包过滤;正常的数据包过滤路由器无法执行某些安全策略

5、安全性较差,;,数据包工具存在很多局限性。,图9.3包过滤处理,图9.4静态包过滤防火墙,图9.5动态包过滤防火墙,(,1,)代理防火墙的原理:,代理防火墙通过编程来弄清用户应用层的流量,并能在用户层和应用协议层间提供访问控制;而且,还可用来保持一个所有应用程序使用的记录。记录和控制所有进出流量的能力是应用层网关的主要优点之一。代理防火墙的工作原理如图9.6所示。,2代理防火墙,(,2,)应用层网关型防火墙:,主要保存,Internet,上那些最常用和最近访问过的内容:在,Web,上,代理首先试图在本地寻找数据,如果没有,再到远程服务器上去查找。为用户提供了更快的访问速度,并且提高了网络安全

6、性。应用层网关的工作原理如图,9.7,所示。应用层网关防火墙最突出的优点就是安全,缺点就是速度相对比较慢。,(,3,)电路层网关防火墙,在电路层网关中,包被提交用户应用层处理。电路层网关用来在两个通信的终点之间转换包,如图,9.8,所示。电路层网关防火墙的工作原理如图9.9所示电路层网关防火墙的特点是将所有跨越防火墙的网络通信链路分为两段。,(4),代理技术的优点,1),代理易于配置。,2),代理能生成各项记录。,3,)代理能灵活、完全地控制进出流量、内容。,4),代理能过滤数据内容。,5,)代理能为用户提供透明的加密机制。,6,)代理可以方便地与其他安全手段集成。,(,5,)代理技术的缺点,

7、1,)代理速度较路由器慢。,2),代理对用户不透明。,3,)对于每项服务代理可能要求不同的服务器。,4,)代理服务不能保证免受所有协议弱点的限制。,5,)代理不能改进底层协议的安全性。,图9.6代理的工作方式,图9.7应用层网关防火墙,图9.8电路层网关,图9.9电路层网关防火墙,表,9.1,两种防火墙技术,3两种防火墙技术的对比,返回本节,9.2.2,防火墙的主要技术及,实现方式,1,双端口或三端口的结构,2,透明的访问方式,3,灵活的代理系统,4,多级的过滤技术,5,网络地址转换技术(,NAT,),6,网络状态监视器,7,Internet,网关技术,8,安全服务器网络(,SSN,),9,用

8、户鉴别与加密,10,用户定制服务,11,审计和告警,12,应用网关代理,13,回路级代理服务器,14,代管服务器,15,IP,通道(,IP Tunnels,),16,隔离域名服务器(,Split Domain Name Sever,),17,邮件转发技术(,Mail Forwarding,),返回本节,9.2.3防火墙的常见体系结构,1,屏蔽路由器,(,如图,9.10,所示),2,双穴主机网关,(如图,9.11,所示),3,屏蔽主机网关,(,如图,9.12,所示),4被屏蔽子网,(,如图9.13所示),图9.10屏蔽路由器示意图,图9.11双穴主机网关示意图,图9.12屏蔽主机网关示意图,图9

9、13被屏蔽子网防火墙示意图,返回本节,9.3防火墙设计实例,9.3.1防火墙产品选购策略,9.3.2典型防火墙产品介绍,9.3.3防火墙设计策略,9.3.4,Windows 2000,环境下防火墙及,NAT,的实现,返回本章首页,9.3.1防火墙产品选购策略,1,防火墙的安全性,2,防火墙的高效性,3,防火墙的适用性,4,防火墙的可管理性,5,完善及时的售后服务体系,返回本节,9.3.2典型防火墙产品介绍,1,3,Com Office Connect Firewall,新增的网络管理模块使技术经验有限的用户也能保障他们的商业信息的安全。,Office Connect Internet Fir

10、ewall 25,使用全静态数据包检验技术来防止非法的网络接入和防止来自,Internet,的“拒绝服务”攻击,它还可以限制局域网用户对,Internet,的不恰当使用。,Office Connect Internet Firewall DMZ,可支持多达,100,个局域网用户,这使局域网上的公共服务器可以被,Internet,访问,又不会使局域网遭受攻击。,3Com,公司所有的防火墙产品很容易通过,Getting Started Wizard,进行安装。它们使整个办公室可以共享,ISP,提供的一个,IP,地址,因而节省开支。,2,Cisco PIX,防火墙,(1),实时嵌入式操作系统。,(2

11、保护方案基于自适应安全算法(,ASA,),,可以确保最高的安全性。,(3),用于验证和授权的“直通代理”技术。,(4),最多支持,250 000,个同时连接。,(5),URL,过滤。,(6),HP Open View,集成。,(7),通过电子邮件和寻呼机提供报警和告警通知。,(8),通过专用链路加密卡提供,VPN,支持。,(9),符合委托技术评估计划(,TTAP,),,经过了美国安全事务处(,NSA,),的认证,同时通过中国公安部安全检测中心的认证(,PIX520,除外)。,返回本节,9.3.3防火墙设计策略,1,防火墙的系统环境,取消危险的系统调用;限制命令的执行权限;取消,IP,的转发

12、功能;检查每个分组的接口;采用随机连接序号;驻留分组过滤模块;取消动态路由功能;采用多个安全内核等等。,2,设置防火墙的要素,高级的网络策略定义允许和禁止的服务以及如何使用服务,低级的网络策略描述防火墙如何限制和过滤在高级策略中定义的服务。,3,服务访问策略,允许通过增强认证的用户在必要的情况下从,Internet,访问某些内部主机和服务;允许内部用户访问指定的,Internet,主机和服务。,4,防火墙设计策略,允许任何服务除非被明确禁止;禁止任何服务除非被明确允许。第一种的特点是安全但不好用,第二种是好用但不安全,通常采用第二种类型的设计策略。而多数防火墙都在两种之间采取折衷。,返回本节,

13、9.3.4,Windows 2000,环境下防火墙及,NAT,的实现,1,实现方法,通过网络地址转换把内部地址转换成统一的外部地址,避免了使用代理服务所引起的账号安全问题和代理服务端口被利用的危险。同时为了避免各种代理服务端口探测和其他各种常用服务端口的探测,可以启用,Microsoft Proxy Server,的动态包过滤功能和,IP,分段过滤,达到端口隐形的效果。,2,案例环境,假定有一台,Web,服务器(,WWW,),,地址为,10.1.0.20,,其完整域名为:,,,对应解析的,IP,地址为,192.168.0.10,,,,,在其上装有两块网卡,命名为本地连接,1,和本地连接,2,,

14、它们的,IP,地址分别为:,10.1.0.1,和,192.168.0.9,。,3,MS,W,indows 2000 NAT,网络地址转换的实现,(,1,)路由和远程访问服务,(,2,)网络地址转换的实现,:,静态路由、网络地址转换、地址和特殊端口、,IP,地址欺骗过滤。,表,9.2,地址和特殊端口配置,表,9.3,内部地址欺骗过滤,配置,表,9.4,外部地址欺骗过滤,配置,4,MS Proxy Server,动态包过滤和反向代理,Proxy Server,功能的配置界面如图,9.14,所示。,(,1,),MS Proxy Server,动态过滤记录文件的详细说明如表,9.5,所示。,(,2,),MS Proxy Server,动态包过滤的实现如表,9.6,所示。,图9.14,Proxy Server,功能的配置界面,表,9.5,一条记录条目的说明,表,9.6,动态包过滤规则,返回本节,THANK YOU VERY MUCH!,本章到此结束,,谢谢您的光临!,返回本章首页,结束放映,

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服