激情欧美日韩一区二区,浪货撅高贱屁股求主人调教视频,精品无码成人片一区二区98,国产高清av在线播放,色翁荡息又大又硬又粗视频

電腦防火墻的基礎常識

時(shí)間:2020-12-20 15:07:16 常識 我要投稿

電腦防火墻的基礎常識

  防火墻能增強機構內部網(wǎng)絡(luò )的安全性。防火墻系統決定了哪些內部服務(wù)可以被外界訪(fǎng)問(wèn);外界的哪些人可以訪(fǎng)問(wèn)內部的服務(wù)以及哪些外部服務(wù)可以被內部人員訪(fǎng)問(wèn)。防火墻必須只允許授權的數據通過(guò),而且防火墻本身也必須能夠免于滲透。

  防火墻的五大功能

電腦防火墻的基礎常識

  一般來(lái)說(shuō),電腦防火墻具有以下幾種功能:

  1.允許網(wǎng)絡(luò )管理員定義一個(gè)中心點(diǎn)來(lái)防止非法用戶(hù)進(jìn)入內部網(wǎng)絡(luò )。

  2.可以很方便地監視網(wǎng)絡(luò )的安全性,并報警。

  3.可以作為部署NAT(Network Address Translation,網(wǎng)絡(luò )地址變換)的地點(diǎn),利用NAT技術(shù),將有限的IP地址動(dòng)態(tài)或靜態(tài)地與內部的IP地址對應起來(lái),用來(lái)緩解地址空間短缺的問(wèn)題。

  4.是審計和記錄Internet使用費用的一個(gè)最佳地點(diǎn)。網(wǎng)絡(luò )管理員可以在此向管理部門(mén)提供Internet連接的費用情況,查出潛在的帶寬瓶頸位置,并能夠依據本機構的核算模式提供部門(mén)級的計費。

  兩種防火墻技術(shù)的對比

  包過(guò)濾防火墻

  優(yōu)點(diǎn)

  價(jià)格較低

  性能開(kāi)銷(xiāo)小,處理速度較快

  缺點(diǎn)

  定義復雜,容易出現因配置不當帶來(lái)問(wèn)題

  允許數據包直接通過(guò),容易造成數據驅動(dòng)式攻擊的潛在危險

  代理防火墻

  內置了專(zhuān)門(mén)為了提高安全性而編制的Proxy應用程序,能夠透徹地理解相關(guān)服務(wù)的命令,對來(lái)往的數據包進(jìn)行安全化處理

  速度較慢,不太適用于高速網(wǎng)(ATM或千兆位以太網(wǎng)等)之間的應用

  5.可以連接到一個(gè)單獨的網(wǎng)段上,從物理上和內部網(wǎng)段隔開(kāi),并在此部署WWW服務(wù)器和FTP服務(wù)器,將其作為向外部發(fā)布內部信息的地點(diǎn)。從技術(shù)角度來(lái)講,就是所謂的;饏^(DMZ)。

  防火墻的兩大分類(lèi)

  盡管防火墻的發(fā)展經(jīng)過(guò)了上述的幾代,但是按照防火墻對內外來(lái)往數據的處理方法,大致可以將防火墻分為兩大體系:包過(guò)濾防火墻和代理防火墻(應用層網(wǎng)關(guān)防 火墻)。前者以以色列的Checkpoint防火墻和Cisco公司的`PIX防火墻為代表,后者以美國NAI公司的Gauntlet防火墻為代表。

  1.包過(guò)濾防?

  第一代:靜態(tài)包過(guò)濾

  這種類(lèi)型的防火墻根據定義好的過(guò)濾規則審查每個(gè)數據包,以便確定其是否與某一條包過(guò)濾規則匹配。過(guò)濾規則基于數據包的報頭信息進(jìn)行制訂。報頭信息中包括 IP源地址、IP目標地址、傳輸協(xié)議(TCP、UDP、ICMP等等)、TCP/UDP目標端口、ICMP消息類(lèi)型等。包過(guò)濾類(lèi)型的防火墻要遵循的一條基 本原則是“最小特權原則”,即明確允許那些管理員希望通過(guò)的數據包,禁止其他的數據包! 2. 代理防火墻

  第一代:代理防火墻

  代理防火墻也叫應用層網(wǎng)關(guān)(Application Gateway)防火墻。這種防火墻通過(guò)一種代理(Proxy)技術(shù)參與到一個(gè)TCP連接的全過(guò)程。從內部發(fā)出的數據包經(jīng)過(guò)這樣的防火墻處理后,就好像是 源于防火墻外部網(wǎng)卡一樣,從而可以達到隱藏內部網(wǎng)結構的作用。這種類(lèi)型的防火墻被網(wǎng)絡(luò )安全專(zhuān)家和媒體公認為是最安全的防火墻。它的核心技術(shù)就是代理服務(wù)器 技術(shù)。

  所謂代理服務(wù)器,是指代表客戶(hù)處理在服務(wù)器連接請求的程序。當代理服務(wù)器得到一個(gè)客戶(hù)的連接意圖 時(shí),它們將核實(shí)客戶(hù)請求,并經(jīng)過(guò)特定的安全化的Proxy應用程序處理連接請求,將處理后的請求傳遞到真實(shí)的服務(wù)器上,然后接受服務(wù)器應答,并做進(jìn)一步處 理后,將答復交給發(fā)出請求的最終客戶(hù)。代理服務(wù)器在外部網(wǎng)絡(luò )向內部網(wǎng)絡(luò )申請服務(wù)時(shí)發(fā)揮了中間轉接的作用。

  代理類(lèi)型防火墻的最突出的優(yōu)點(diǎn)就是安全。由于每一個(gè)內外網(wǎng)絡(luò )之間的連接都要通過(guò)Proxy的介入和轉換,通過(guò)專(zhuān)門(mén)為特定的服務(wù)如Http編寫(xiě)的安全化的應 用程序進(jìn)行處理,然后由防火墻本身提交請求和應答,沒(méi)有給內外網(wǎng)絡(luò )的計算機以任何直接會(huì )話(huà)的機會(huì ),從而避免了入侵者使用數據驅動(dòng)類(lèi)型的攻擊方式入侵內部 網(wǎng)。包過(guò)濾類(lèi)型的防火墻是很難徹底避免這一漏洞的。就像你要向一個(gè)陌生的重要人物遞交一份聲明一樣,如果你先將這份聲明交給你的律師,然后律師就會(huì )審查你 的聲明,確認沒(méi)有什么負面的影響后才由他交給那個(gè)陌生人。在此期間,陌生人對你的存在一無(wú)所知,如果要對你進(jìn)行侵犯,他面對的將是你的律師,而你的律師當 然比你更加清楚該如何對付這種人。

  代理防火墻的最大缺點(diǎn)就是速度相對比較慢,當用戶(hù)對內外網(wǎng)絡(luò )網(wǎng)關(guān)的吞吐量要求 比較高時(shí),(比如要求達到75-100Mbps時(shí))代理防火墻就會(huì )成為內外網(wǎng)絡(luò )之間的瓶頸。所幸的是,目前用戶(hù)接入Internet的速度一般都遠低于這 個(gè)數字。在現實(shí)環(huán)境中,要考慮使用包過(guò)濾類(lèi)型防火墻來(lái)滿(mǎn)足速度要求的情況,大部分是高速網(wǎng)(ATM或千兆位以太網(wǎng)等)之間的防火墻。

  第二代:自適應代理防火墻

  自適應代理技術(shù)(Adaptive proxy)是最近在商業(yè)應用防火墻中實(shí)現的一種革命性的技術(shù)。它可以結合代理類(lèi)型防火墻的安全性和包過(guò)濾防火墻的高速度等優(yōu)點(diǎn),在毫不損失安全性的基礎 之上將代理型防火墻的性能提高10倍以上。組成這種類(lèi)型防火墻的基本要素有兩個(gè):自適應代理服務(wù)器(Adaptive Proxy Server)與動(dòng)態(tài)包過(guò)濾器(Dynamic Packet filter)。

  在自適應代理與動(dòng)態(tài)包過(guò)濾器之間存在一個(gè)控制通道。在對防火墻進(jìn)行配置時(shí),用戶(hù)僅僅將所需要的服務(wù)類(lèi)型、安全級別等信息通過(guò)相應Proxy的管理界面進(jìn)行 設置就可以了。然后,自適應代理就可以根據用戶(hù)的配置信息,決定是使用代理服務(wù)從應用層代理請求還是從網(wǎng)絡(luò )層轉發(fā)包。如果是后者,它將動(dòng)態(tài)地通知包過(guò)濾器 增減過(guò)濾規則,滿(mǎn)足用戶(hù)對速度和安全性的雙重要求。

【電腦防火墻的基礎常識】相關(guān)文章:

音響基礎常識08-19

基礎色彩常識09-24

話(huà)劇基礎常識09-07

電腦CPU的常識介紹10-10

有關(guān)電腦硬盤(pán)的常識07-04

職場(chǎng)基礎的禮儀常識01-04

播音發(fā)聲的基礎常識09-09

小學(xué)數學(xué)基礎常識08-27

咖啡入門(mén)基礎常識10-07

房子裝修基礎常識10-13

激情欧美日韩一区二区,浪货撅高贱屁股求主人调教视频,精品无码成人片一区二区98,国产高清av在线播放,色翁荡息又大又硬又粗视频