| |
隨著(zhù)網(wǎng)絡(luò )安全技術(shù)的快速發(fā)展,網(wǎng)絡(luò )安全產(chǎn)品呈現出三大特點(diǎn):一,網(wǎng)絡(luò )安全來(lái)源于安全策略與技術(shù)的多樣化,如果采用一種統一的技術(shù)和策略就可能不安全了;二,網(wǎng)絡(luò )的安全機制與技術(shù)要不斷地變化;三,隨著(zhù)網(wǎng)絡(luò )在社會(huì )各個(gè)方面的延伸,進(jìn)入網(wǎng)絡(luò )的手段也越來(lái)越多,因此,網(wǎng)絡(luò )安全技術(shù)是一個(gè)十分復雜的系統工程。
一、防火墻技術(shù)分析
網(wǎng)絡(luò )防火墻技術(shù)是一種用來(lái)加強網(wǎng)絡(luò )之間訪(fǎng)問(wèn)控制,防止外部網(wǎng)絡(luò )用戶(hù)以非法手段通過(guò)外部網(wǎng)絡(luò )進(jìn)入內部網(wǎng)絡(luò ),訪(fǎng)問(wèn)內部網(wǎng)絡(luò )資源,保護內部網(wǎng)絡(luò )操作環(huán)境的特殊網(wǎng)絡(luò )互聯(lián)設備。它對兩個(gè)或多個(gè)網(wǎng)絡(luò )之間傳輸的數據包如鏈接方式按照一定的安全策略來(lái)實(shí)施檢查,以決定網(wǎng)絡(luò )之間的通信是否被允許,并監視網(wǎng)絡(luò )運行狀態(tài)。
目前的防火墻產(chǎn)品主要有堡壘主機、包過(guò)濾路由器、應用層網(wǎng)關(guān)(代理服務(wù)器)以及電路層網(wǎng)關(guān)、屏蔽主機防火墻、雙宿主機等類(lèi)型。
作為內部網(wǎng)絡(luò )與外部公共網(wǎng)絡(luò )之間的第一道屏障,防火墻是最先受到人們重視的網(wǎng)絡(luò )安全產(chǎn)品之一。雖然從理論上看,防火墻處于網(wǎng)絡(luò )安全的最底層,負責網(wǎng)絡(luò )間的安全認證與傳輸,但隨著(zhù)網(wǎng)絡(luò )安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò )應用的不斷變化,現代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò )層之外的其他安全層次,不僅要完成傳統防火墻的過(guò)濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò )應用提供相應的安全服務(wù)。另外還有多種防火墻產(chǎn)品正朝著(zhù)數據安全與用戶(hù)認證、防止病毒與黑客侵入等方向發(fā)展。
根據防火墻所采用的技術(shù)不同,我們可以將它分為四種基本類(lèi)型:包過(guò)濾型、網(wǎng)絡(luò )地址轉換—NAT、代理型和監測型。
1、包過(guò)濾技術(shù)的優(yōu)點(diǎn)是簡(jiǎn)單實(shí)用,實(shí)現成本較低,在應用環(huán)境比較簡(jiǎn)單的情況下,能夠以較小的代價(jià)在一定程度上保證系統的安全。但包過(guò)濾技術(shù)的缺陷也是明顯的,包過(guò)濾技術(shù)是一種完全基于網(wǎng)絡(luò )層的安全技術(shù),只能根據數據包的來(lái)源、目標和端口等網(wǎng)絡(luò )信息進(jìn)行判斷,無(wú)法識別基于應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經(jīng)驗的黑客很容易偽造IP地址,騙過(guò)包過(guò)濾型防火墻。
2、網(wǎng)絡(luò )地址轉換是一種用于把IP地址轉換成臨時(shí)的、外部的、注冊的IP地址標準。它允許具有私有IP地址的內部網(wǎng)絡(luò )訪(fǎng)問(wèn)互聯(lián)網(wǎng)。它還意味著(zhù)用戶(hù)不需要為其網(wǎng)絡(luò )中每一臺機器取得注冊的IP地址。 在內部網(wǎng)絡(luò )通過(guò)安全網(wǎng)卡訪(fǎng)問(wèn)外部網(wǎng)絡(luò )時(shí),將產(chǎn)生一個(gè)映射記錄。系統將外出的源地址和源端口映射為一個(gè)偽裝的地址和端口,讓這個(gè)偽裝的地址和端口通過(guò)非安全網(wǎng)卡與外部網(wǎng)絡(luò )連接,這樣對外就隱藏了真實(shí)的內部網(wǎng)絡(luò )地址。在外部網(wǎng)絡(luò )通過(guò)非安全網(wǎng)卡訪(fǎng)問(wèn)內部網(wǎng)絡(luò )時(shí),它并不知道內部網(wǎng)絡(luò )的連接情況,而只是通過(guò)一個(gè)開(kāi)放的IP地址和端口來(lái)請求訪(fǎng)問(wèn)。OLM防火墻根據預先定義好的映射規則來(lái)判斷這個(gè)訪(fǎng)問(wèn)是否安全。當符合規則時(shí),防火墻認為訪(fǎng)問(wèn)是安全的,可以接受訪(fǎng)問(wèn)請求,也可以將連接請求映射到不同的內部計算機中。當不符合規則時(shí),防火墻認為該訪(fǎng)問(wèn)是不安全的,不能被接受,防火墻將屏蔽外部的連接請求。網(wǎng)絡(luò )地址轉換的過(guò)程對于用戶(hù)來(lái)說(shuō)是透明的,不需要用戶(hù)進(jìn)行設置,用戶(hù)只要進(jìn)行常規操作即可。
3、代理型防火墻也可以被稱(chēng)為代理服務(wù)器,它的安全性要高于包過(guò)濾型產(chǎn)品,并已經(jīng)開(kāi)始向應用層發(fā)展。代理服務(wù)器位于客戶(hù)機與服務(wù)器之間,完全阻擋了二者間的數據交流。從客戶(hù)機來(lái)看,代理服務(wù)器相當于一臺真正的服務(wù)器;而從服務(wù)器來(lái)看,代理服務(wù)器又是一臺真正的客戶(hù)機。當客戶(hù)機需要使用服務(wù)器上的數據時(shí),首先將數據請求發(fā)給代理服務(wù)器,代理服務(wù)器再根據這一請求向服務(wù)器索取數據,然后再由代理服務(wù)器將數據傳輸給客戶(hù)機。由于外部系統與內部服務(wù)器之間沒(méi)有直接的數據通道,外部的惡意侵害也就很難傷害到單位內部網(wǎng)絡(luò )系統。代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對應用層進(jìn)行偵測和掃描,對付基于應用層的侵入和病毒都十分有效。其缺點(diǎn)是對系統的整體性能有較大的影響,而且代理服務(wù)器必須針對客戶(hù)機可能產(chǎn)生的所有應用類(lèi)型逐一進(jìn)行設置,大大增加了系統管理的復雜性。
4、監測型防火墻是新一代的產(chǎn)品,這一技術(shù)實(shí)際已經(jīng)超越了最初的防火墻定義。監測型防火墻能夠對各層的數據進(jìn)行主動(dòng)的、實(shí)時(shí)的監測,在對這些數據加以分析的基礎上,監測型防火墻能夠有效地判斷出各層中的非法侵入。同時(shí),這種檢測型防火墻產(chǎn)品一般還帶有分布式探測器,這些探測器安置在各種應用服務(wù)器和其他網(wǎng)絡(luò )的節點(diǎn)之中,不僅能夠檢測來(lái)自網(wǎng)絡(luò )外部的攻擊,同時(shí)對來(lái)自?xún)炔康膼阂馄茐囊灿袠O強的防范作用。據權威機構統計,在針對網(wǎng)絡(luò )系統的攻擊中,有相當比例的攻擊來(lái)自網(wǎng)絡(luò )內部。因此,監測型防火墻不僅超越了傳統防火墻的定義,而且在安全性上也超越了前兩代產(chǎn)品。雖然監測型防火墻安全性上已超越了包過(guò)濾型和代理服務(wù)器型防火墻,但由于監測型防火墻技術(shù)的實(shí)現成本較高,也不易管理,所以目前在實(shí)用中的防火墻產(chǎn)品仍然以第二代代理型產(chǎn)品為主,但在某些方面也已經(jīng)開(kāi)始使用監測型防火墻?;趯ο到y成本與安全技術(shù)成本的綜合考慮,用戶(hù)可以選擇性地使用某些監測型技術(shù)。這樣既能夠保證網(wǎng)絡(luò )系統的安全性需求,同時(shí)也能有效地控制安全系統的總擁有成本。
實(shí)際上,作為當前防火墻產(chǎn)品的主流趨勢,大多數代理服務(wù)器(也稱(chēng)應用網(wǎng)關(guān))也集成了包過(guò)濾技術(shù),這兩種技術(shù)的混合應用顯然比單獨使用具有更大的優(yōu)勢。由于這種產(chǎn)品是基于應用的,應用網(wǎng)關(guān)能提供對協(xié)議的過(guò)濾。例如,它可以過(guò)濾掉FTP連接中的PUT命令,而且通過(guò)代理應用,應用網(wǎng)關(guān)能夠有效地避免內部網(wǎng)絡(luò )的信息外泄。正是由于應用網(wǎng)關(guān)的這些特點(diǎn),使得應用過(guò)程中的矛盾主要集中在對多種網(wǎng)絡(luò )應用協(xié)議的有效支持和對網(wǎng)絡(luò )整體性能的影響上。
網(wǎng)絡(luò )防火墻技術(shù)作為內部網(wǎng)絡(luò )與外部網(wǎng)絡(luò )之間的第一道安全屏障,是最先受到人們重視的網(wǎng)絡(luò )安全技術(shù)。那么我們究竟應該在哪些地方部署防火墻呢?首先,應該安裝防火墻的位置是單位內部網(wǎng)絡(luò )與外部Internet的接口處,以阻擋來(lái)自外部網(wǎng)絡(luò )的入侵;其次,如果單位內部網(wǎng)絡(luò )規模較大,并且設置有虛擬局域網(wǎng)(VLAN),則應該在各個(gè)VLAN之間設置防火墻;第三,通過(guò)公網(wǎng)連接的總部與各分支機構之間也應該設置防火墻,如果有條件,還應該同時(shí)將總部與各分支機構組成虛擬專(zhuān)用網(wǎng)(VPN)。
安裝防火墻的基本原則是:只要有惡意侵入的可能,無(wú)論是內部網(wǎng)絡(luò )還是與外部公網(wǎng)的連接處,都應該安裝防火墻。
| |
隨著(zhù)網(wǎng)絡(luò )安全技術(shù)的快速發(fā)展,網(wǎng)絡(luò )安全產(chǎn)品呈現出三大特點(diǎn):一,網(wǎng)絡(luò )安全來(lái)源于安全策略與技術(shù)的多樣化,如果采用一種統一的技術(shù)和策略就可能不安全了;二,網(wǎng)絡(luò )的安全機制與技術(shù)要不斷地變化;三,隨著(zhù)網(wǎng)絡(luò )在社會(huì )各個(gè)方面的延伸,進(jìn)入網(wǎng)絡(luò )的手段也越來(lái)越多,因此,網(wǎng)絡(luò )安全技術(shù)是一個(gè)十分復雜的系統工程。
一、防火墻技術(shù)分析
網(wǎng)絡(luò )防火墻技術(shù)是一種用來(lái)加強網(wǎng)絡(luò )之間訪(fǎng)問(wèn)控制,防止外部網(wǎng)絡(luò )用戶(hù)以非法手段通過(guò)外部網(wǎng)絡(luò )進(jìn)入內部網(wǎng)絡(luò ),訪(fǎng)問(wèn)內部網(wǎng)絡(luò )資源,保護內部網(wǎng)絡(luò )操作環(huán)境的特殊網(wǎng)絡(luò )互聯(lián)設備。它對兩個(gè)或多個(gè)網(wǎng)絡(luò )之間傳輸的數據包如鏈接方式按照一定的安全策略來(lái)實(shí)施檢查,以決定網(wǎng)絡(luò )之間的通信是否被允許,并監視網(wǎng)絡(luò )運行狀態(tài)。
目前的防火墻產(chǎn)品主要有堡壘主機、包過(guò)濾路由器、應用層網(wǎng)關(guān)(代理服務(wù)器)以及電路層網(wǎng)關(guān)、屏蔽主機防火墻、雙宿主機等類(lèi)型。
作為內部網(wǎng)絡(luò )與外部公共網(wǎng)絡(luò )之間的第一道屏障,防火墻是最先受到人們重視的網(wǎng)絡(luò )安全產(chǎn)品之一。雖然從理論上看,防火墻處于網(wǎng)絡(luò )安全的最底層,負責網(wǎng)絡(luò )間的安全認證與傳輸,但隨著(zhù)網(wǎng)絡(luò )安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò )應用的不斷變化,現代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò )層之外的其他安全層次,不僅要完成傳統防火墻的過(guò)濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò )應用提供相應的安全服務(wù)。另外還有多種防火墻產(chǎn)品正朝著(zhù)數據安全與用戶(hù)認證、防止病毒與黑客侵入等方向發(fā)展。
根據防火墻所采用的技術(shù)不同,我們可以將它分為四種基本類(lèi)型:包過(guò)濾型、網(wǎng)絡(luò )地址轉換—NAT、代理型和監測型。
1、包過(guò)濾技術(shù)的優(yōu)點(diǎn)是簡(jiǎn)單實(shí)用,實(shí)現成本較低,在應用環(huán)境比較簡(jiǎn)單的情況下,能夠以較小的代價(jià)在一定程度上保證系統的安全。但包過(guò)濾技術(shù)的缺陷也是明顯的,包過(guò)濾技術(shù)是一種完全基于網(wǎng)絡(luò )層的安全技術(shù),只能根據數據包的來(lái)源、目標和端口等網(wǎng)絡(luò )信息進(jìn)行判斷,無(wú)法識別基于應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經(jīng)驗的黑客很容易偽造IP地址,騙過(guò)包過(guò)濾型防火墻。
2、網(wǎng)絡(luò )地址轉換是一種用于把IP地址轉換成臨時(shí)的、外部的、注冊的IP地址標準。它允許具有私有IP地址的內部網(wǎng)絡(luò )訪(fǎng)問(wèn)互聯(lián)網(wǎng)。它還意味著(zhù)用戶(hù)不需要為其網(wǎng)絡(luò )中每一臺機器取得注冊的IP地址。 在內部網(wǎng)絡(luò )通過(guò)安全網(wǎng)卡訪(fǎng)問(wèn)外部網(wǎng)絡(luò )時(shí),將產(chǎn)生一個(gè)映射記錄。系統將外出的源地址和源端口映射為一個(gè)偽裝的地址和端口,讓這個(gè)偽裝的地址和端口通過(guò)非安全網(wǎng)卡與外部網(wǎng)絡(luò )連接,這樣對外就隱藏了真實(shí)的內部網(wǎng)絡(luò )地址。在外部網(wǎng)絡(luò )通過(guò)非安全網(wǎng)卡訪(fǎng)問(wèn)內部網(wǎng)絡(luò )時(shí),它并不知道內部網(wǎng)絡(luò )的連接情況,而只是通過(guò)一個(gè)開(kāi)放的IP地址和端口來(lái)請求訪(fǎng)問(wèn)。OLM防火墻根據預先定義好的映射規則來(lái)判斷這個(gè)訪(fǎng)問(wèn)是否安全。當符合規則時(shí),防火墻認為訪(fǎng)問(wèn)是安全的,可以接受訪(fǎng)問(wèn)請求,也可以將連接請求映射到不同的內部計算機中。當不符合規則時(shí),防火墻認為該訪(fǎng)問(wèn)是不安全的,不能被接受,防火墻將屏蔽外部的連接請求。網(wǎng)絡(luò )地址轉換的過(guò)程對于用戶(hù)來(lái)說(shuō)是透明的,不需要用戶(hù)進(jìn)行設置,用戶(hù)只要進(jìn)行常規操作即可。
3、代理型防火墻也可以被稱(chēng)為代理服務(wù)器,它的安全性要高于包過(guò)濾型產(chǎn)品,并已經(jīng)開(kāi)始向應用層發(fā)展。代理服務(wù)器位于客戶(hù)機與服務(wù)器之間,完全阻擋了二者間的數據交流。從客戶(hù)機來(lái)看,代理服務(wù)器相當于一臺真正的服務(wù)器;而從服務(wù)器來(lái)看,代理服務(wù)器又是一臺真正的客戶(hù)機。當客戶(hù)機需要使用服務(wù)器上的數據時(shí),首先將數據請求發(fā)給代理服務(wù)器,代理服務(wù)器再根據這一請求向服務(wù)器索取數據,然后再由代理服務(wù)器將數據傳輸給客戶(hù)機。由于外部系統與內部服務(wù)器之間沒(méi)有直接的數據通道,外部的惡意侵害也就很難傷害到單位內部網(wǎng)絡(luò )系統。代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對應用層進(jìn)行偵測和掃描,對付基于應用層的侵入和病毒都十分有效。其缺點(diǎn)是對系統的整體性能有較大的影響,而且代理服務(wù)器必須針對客戶(hù)機可能產(chǎn)生的所有應用類(lèi)型逐一進(jìn)行設置,大大增加了系統管理的復雜性。
4、監測型防火墻是新一代的產(chǎn)品,這一技術(shù)實(shí)際已經(jīng)超越了最初的防火墻定義。監測型防火墻能夠對各層的數據進(jìn)行主動(dòng)的、實(shí)時(shí)的監測,在對這些數據加以分析的基礎上,監測型防火墻能夠有效地判斷出各層中的非法侵入。同時(shí),這種檢測型防火墻產(chǎn)品一般還帶有分布式探測器,這些探測器安置在各種應用服務(wù)器和其他網(wǎng)絡(luò )的節點(diǎn)之中,不僅能夠檢測來(lái)自網(wǎng)絡(luò )外部的攻擊,同時(shí)對來(lái)自?xún)炔康膼阂馄茐囊灿袠O強的防范作用。據權威機構統計,在針對網(wǎng)絡(luò )系統的攻擊中,有相當比例的攻擊來(lái)自網(wǎng)絡(luò )內部。因此,監測型防火墻不僅超越了傳統防火墻的定義,而且在安全性上也超越了前兩代產(chǎn)品。雖然監測型防火墻安全性上已超越了包過(guò)濾型和代理服務(wù)器型防火墻,但由于監測型防火墻技術(shù)的實(shí)現成本較高,也不易管理,所以目前在實(shí)用中的防火墻產(chǎn)品仍然以第二代代理型產(chǎn)品為主,但在某些方面也已經(jīng)開(kāi)始使用監測型防火墻?;趯ο到y成本與安全技術(shù)成本的綜合考慮,用戶(hù)可以選擇性地使用某些監測型技術(shù)。這樣既能夠保證網(wǎng)絡(luò )系統的安全性需求,同時(shí)也能有效地控制安全系統的總擁有成本。
實(shí)際上,作為當前防火墻產(chǎn)品的主流趨勢,大多數代理服務(wù)器(也稱(chēng)應用網(wǎng)關(guān))也集成了包過(guò)濾技術(shù),這兩種技術(shù)的混合應用顯然比單獨使用具有更大的優(yōu)勢。由于這種產(chǎn)品是基于應用的,應用網(wǎng)關(guān)能提供對協(xié)議的過(guò)濾。例如,它可以過(guò)濾掉FTP連接中的PUT命令,而且通過(guò)代理應用,應用網(wǎng)關(guān)能夠有效地避免內部網(wǎng)絡(luò )的信息外泄。正是由于應用網(wǎng)關(guān)的這些特點(diǎn),使得應用過(guò)程中的矛盾主要集中在對多種網(wǎng)絡(luò )應用協(xié)議的有效支持和對網(wǎng)絡(luò )整體性能的影響上。
網(wǎng)絡(luò )防火墻技術(shù)作為內部網(wǎng)絡(luò )與外部網(wǎng)絡(luò )之間的第一道安全屏障,是最先受到人們重視的網(wǎng)絡(luò )安全技術(shù)。那么我們究竟應該在哪些地方部署防火墻呢?首先,應該安裝防火墻的位置是單位內部網(wǎng)絡(luò )與外部Internet的接口處,以阻擋來(lái)自外部網(wǎng)絡(luò )的入侵;其次,如果單位內部網(wǎng)絡(luò )規模較大,并且設置有虛擬局域網(wǎng)(VLAN),則應該在各個(gè)VLAN之間設置防火墻;第三,通過(guò)公網(wǎng)連接的總部與各分支機構之間也應該設置防火墻,如果有條件,還應該同時(shí)將總部與各分支機構組成虛擬專(zhuān)用網(wǎng)(VPN)。
安裝防火墻的基本原則是:只要有惡意侵入的可能,無(wú)論是內部網(wǎng)絡(luò )還是與外部公網(wǎng)的連接處,都應該安裝防火墻。
防火墻的安全性問(wèn)題來(lái)自?xún)蓚€(gè)方面:其一是防火墻本身的設計是否合理,這類(lèi)問(wèn)題一般用戶(hù)根本無(wú)從入手,只有通過(guò)權威認證機構的全面測試才能確定。所以對用戶(hù)來(lái)說(shuō),保守的方法是選擇一個(gè)通過(guò)多家權威認證機構測試的產(chǎn)品。其二是使用不當。一般來(lái)說(shuō),防火墻的許多配置需要系統管理員手工修改,如果系統管理員對防火墻不十分熟悉,就有可能在配置過(guò)程中遺留大量的安全漏洞。
聯(lián)系客服