防火墙基础技术

news2025/7/8 3:21:09

目录

一、内容概述

二、防火墙概述

防火墙的应用

防火墙的本质

防火墙的发展历程

防火墙特征

防火墙分类

包过滤防火墙:

包过滤防火墙的缺点:

代理防火墙:

代理防火墙的缺点:

状态检测防火墙:

状态检测防火墙的优点:

安全区域:

安全区域的分类:

安全区域与接口

 安全区域的方向

三、防火墙的功能特性​编辑

访问控制

ACL访问控制列表

防火墙的功能

防火墙的性能指标

四、防火墙设备管理实验


一、内容概述

防火墙的定义和分类

防火墙的主要功能和技术

防火墙设备管理的方法

二、防火墙概述

防火墙可以实现逻辑隔离但不能物理隔离

防火墙的功能是通过安全策略实现的

防火墙可以防病毒、防入侵、防木马、防攻击,但就是不防火

防火墙的应用

企业内网管控隔离、互联网边界防护、企业分支互联、数据中心隔离等

防火墙的本质

路由器与交换机的本质是转发,防火墙的本质是控制

防火墙的发展历程

 防火墙的主要技术:包过滤、代理、状态检测,现在最常见的防火墙为状态检测防火墙,代理防火墙衍生出一个新设备——网闸。

防火墙特征

逻辑区域过滤器、隐藏内网网络结构、自身安全保障、主动防御攻击

防火墙分类

按照形态分为:硬件防火墙、软件防火墙

按照保护对象分为:单机防火墙、网络防火墙

按照访问控制分为:包过滤防火墙、代理防火墙、状态检测防火墙

包过滤防火墙:

包过滤是指在网络层每一个数据包进行检查,根据配置的安全策略转发或丢弃数据包

包过滤防火墙的基本原理是,通过配置访问控制列表(ACL)实施数据包的过滤,主要基于数据包中的五元组,即源目IP 源目端口 和协议

包过滤防火墙的缺点:

因为是逐包过滤,随着ACL复杂程度和长度的增加,过滤性能呈指数下降

静态ACL规则难以适应动态的安全需求

因为包过滤主要基于五元组,未对会话状态和数据进行检查和分析,容易被绕过

无法适应多通道协议,如FTP协议

代理防火墙:

代理服务作用于网络的应用层,代理防火墙其实就是将内部用户于外部服务彻底隔离开,通过自身进行数据转发

防火墙收到来自用户的请求,通过安全策略检查后,防火墙主动与内部服务器建立连接,转发外部用户的请求,并将真正服务器返回的数据响应送回外部用户

在这里防火墙相当于一个中间人,类似于校园的保安,外面的外卖送给保安,保安在送给学生这样的过程,在整个通信过程中,外部其实与内部没有真正意义上的建立连接,而是内外部都与防火墙建立连接,由防火墙转发数据

代理防火墙的缺点:

处理速度慢,容易收到DOS或者DDOS攻击

需要针对每一种协议开发应用层代理,开发周期长,升级困难

所以除了重要的如财务等部门需要部署代理技术的网闸以外,代理防火墙已经被彻底淘汰

状态检测防火墙:

目前主要使用的防火墙 

状态检测防火墙是包过滤技术的扩展,也是基于包过滤技术实现的,但与包过滤防火墙不同,状态检测防火墙考虑前后报文的历史相关性,当检测到第一个数据包符合安全策略后,该数据包的后续数据包都直接转发放行

状态检测防火墙在网络层截获数据包,然后从各应用层提取出安全策略所需要的状态信息,并保存到会话表中,通过分析这些会话表和与该数据包有关的后续连接请求来做出恰当决定。

状态检测防火墙的优点:

只对首包进行ACL检测,后续包无需再进行ACL检查,只根据会话表决定丢弃还是转发,如果转发则刷新会话表(老化时间),并且可以采用二叉树或哈希等算法进行快速搜索,提高了传输效率

安全性较高:连接状态清单是动态管理的。会话完成后防火墙上所创建的临时返回报文入口随即关闭,保障了内部网络的实时安全。同时,状态检测防火墙采用实时连接状态监控技术,通过在会话表中识别诸如应答响应等连接状态因素,增强了系统的安全性。

安全区域:

前面提到了安全区域的概念,防火墙的安全策略是基于安全区域起效的,没有安全区域就没有安全策略

安全区域是本地逻辑安全区域的概念,是一个或多个接口所连接的网络

安全区域的分类:

Trust信任区域、UnTrust不信任区域,DMZ非军事化区域又叫隔离区、Local本地区域指防火墙本身的接口

安全区域与接口

防火墙允许存在两个具有完全相同安全级别的安全区域,但不允许同一个物理接口分属于不同的安全区域

文字不是很好理解,如图 

防火墙每一个接口对应一个区域,不通接口对应的区域安全级别可以相同,比如图中0/0/0 和0/0/1都是trust区域

值得一提的是,下图圈起来的地方,也就是接口本身属于Local区域,也只有接口本身可以属于Local区域

 安全区域的方向

数据流的两个方向分别为Oytbound和Inbound

入方向(inbound)数据由低安全级别的安全区域向高安全级别的安全区域传输的方向

出方向(outbound)数据由高安全级别的安全区域向低安全级别的安全区域传输的方向

高优先级与低优先级是相对的

安全区域默认安全级别从高到低:Local trust dmz untrust

三、防火墙的功能特性

可以看到防火墙的功能十分多,也具备路由/wifi的功能,我们主要研究防火墙的安全功能

访问控制

防火墙的主要功能是策略和机制的集合

它通过对流经数据流的报文头标识进行识别,以允许合法数据流对特定资源的授权访问,从而防止那些无权访问资源的用户的恶意访问或偶然访问。 实现访问控制的主要工作过程如下:

1. 对于需要转发的报文,防火墙先获取报文头信息五元组,源/目IP 源/目端口 协议  

2. 将报文头信息和设定的访问控制规则进行比较。  

3. 根据比较结果,按照访问控制规则设定的动作,允许或拒绝对报文的转发。

ACL访问控制列表

防火墙中重要的表之一,ACL表中存放的是访问控制规则

防火墙的黑名单:可以实现IP的封禁

防火墙的功能

攻击防范(扫描、流量、畸形报文、特殊报文)

报文统计

基本上你上网干了点啥,防火墙都能看到,当然它只能知道你在发微信,但是不知道发的啥

深度检测技术:基于特征字的识别技术、基于应用层网关识别技术,基于行为模式识别技术

应用控制

SACG联动技术

双机热备

Link、QoS

防火墙的性能指标

时延:据包的第一个比特进入防火墙到最后一个比特输出防火墙的时间间隔指标,是用于测量防火墙处理数据的速度理想的情况

每秒新建连接数:指每秒钟可以通过防火墙建立起来的完整TCP连接

并发连接数:于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个TCP/UDP的访问。

四、防火墙设备管理实验

因为这个实验比较简单,所以跟下一章的实验一块做了,只要做到进入web管理页面即可

传送门

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/9340.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【Linux修炼手册:基本指令(下)】

目录 1 man指令(重要) 2 more指令 3 less指令(重要) 4 head指令和tail指令 5 时间相关的指令 6 Cal指令 7 find指令:(灰常重要) -name 8 grep指令 9 zip/unzip指令 10 其他常见命令 1…

SiPM使用总结

1、SiPM的电子模型 首先我们来看一下二极管的雪崩电子模型,电子模型和雪崩时的电流波形如下图所示, 电流上升的快慢是由电容的充放电速度决定的,充电的时常数TdRS*Cd,放电的时常数 TqRq*Cd,这里Rq>>Rs&#xf…

《Hidden Markov Map Matching Through Noise and Sparseness》读书笔记

摘要 Our test shows how the algorithm breaks down as the sampling rate of the GPS is reduced. We also test the effect of increasing amounts of additional measurement noise in order to assess how well our algorithm could deal with the inaccuracies of other…

甘露糖修饰阿奇霉素|mannose-Azithromycin|甘露糖-聚乙二醇-阿奇霉素

甘露糖修饰阿奇霉素|mannose-Azithromycin|甘露糖-聚乙二醇-阿奇霉素 甘露糖修饰阿奇霉素,溶于大部分有机溶剂,如:DCM、DMF、DMSO、THF等等。在水中有很好的溶解性,取用一定要干燥,避免频繁的溶解和冻,提供…

2022年11月华南师范大学自考本科计算机信息管理系统加考实践题目

《 管理信息系统 》课程试卷 答卷提交说明: 在access环境下填写SQL命令完成以下实践的题目,并返回执行结果的截图,答卷的答题格式如下,包括三部分:题目,SQL文本代码,代码运行截图&#xf…

负载均衡架构

整体架构 设计关键点 4级负载架构 3级负载架构 2级负载架构 技术剖析 DNS 应用 地理位置和机房级别的负载均衡 优点 标准协议 缺点 能力有限,不够灵活DNS劫持DNS缓存 HTTP-DNS 应用场景 App、客户端 优缺点 可以根据业务和团队技术灵活定制非标协议、不通…

企业微信汇报怎么定时提醒?如何导出?

汇报工作的重要性在哪里? 作为职场人,能够准确及时的和自己的领导汇报自己的工作,不仅仅是我们工作的一部分,也是我们和领导工作沟通的一种十分重要的形式。汇报工作的重要性主要体现在: ● 可以让你的领导知道你日常…

算法刷题日志——贪心

文章目录分发糖果根据身高重建队列分发糖果 相邻的学生中,评分高的学生必须获得更多的糖果 ,所以需要分别从左往右和从右往左遍历,然后取两次遍历结果的最大值就是最少糖果的数目了。 class Solution {public int candy(int[] ratings) {int[…

xgplayer西瓜视频插件引用后因视频格式引起问题?

起因是我的医疗公众号项目为了应对新需求引入了西瓜视频插件,但后台配置视频文件后有的可以正常展示,有的却是黑屏。我这边的安卓和ios端app都嵌套了我写的h5页面。 初步调查: 个别课程在手机上看着确实不能播放,在电脑上播放是…

大麦 Android 选座场景性能优化全解析

作者:于世雷(蓝彻) 通常情况下移动端APP由于受到设备性能所限一般较少有场景会处理超量数据,更多的是将复杂数据处理交付给服务端。本质上降低终端强数据处理是很有必要的,降低CPU使用率、减少内存抖动可以大幅提升APP使用体验。但是有时移动…

Node.js学习记录

一、Node.js简介 浏览器中JavaScript在浏览器中的运行环境(代码正常运行需要的环境), Node.js后端的运行环境,通过Node.js可以实现用JavaScript后端开发 Node.js是一个基于Chrome V8引擎的JavaScript运行环境 二、fs文件系统模块 …

腾讯云短信告警

腾讯云短信告警 密钥获取地址:https://console.cloud.tencent.com/cam/capi #!/bin/python #-*- coding: utf-8 -*-import json, sys from tencentcloud.common import credential from tencentcloud.common.profile.client_profile import ClientProfile from tenc…

来!简单了解一下计算机发展史!

一、古代的运算工具 1.双手 当我们还是远古人的时候,我们用双手来进行计算 2.结绳、垒石 渐渐的,又出现了结绳记事和垒石记事 3.春秋战国时期 — 算筹 春秋战国的时候,广泛使用的算筹,根据不同的排列来表示不同的数字并进行计…

JavaScript基础(11)_方法、枚举对象中的属性、作用域

函数可以成为对象的属性。如果一个函数作为一个对象的属性保存,那么我们称这个函数是这个对象的方法,调用这个函数就是调用对象的方法(method) 比如:console.log()调用console对象的log方法。document.write() 调用document对象的write方法。…

RabbitMQ详解

RabbitMQ详解 文章目录RabbitMQ详解一、AMQP 和 JMS1.1 JMS1.2 AMQP1.3 两者对比二、RabbitMQ消息模型2.1 基本消息模型2.2 工作消息模型2.3 订阅模型2.3.1 Fanout 订阅模型2.3.2 Direct 订阅模型2.3.3 Topic 订阅模型三、消息持久化3.1 交换机持久化3.2 队列持久化3.3 签收机制…

玩推特营销必知的基础常识上篇

现如今,Twitter已从一个让人们分享其想法的地方变成了一个强大的营销,该可让品牌实时与受众交流。每月活跃用户超过3.21亿,很容易看出为什么公司在所有这些时间之后仍继续使用Twitter。但是,仅仅偶尔发出有关趋势的话题&#xff0…

S标签肽,H2N-KETAAAKFERQHMDS-OH

S Tag Peptide 是一种合成的多肽,由15个氨基酸残基构成。S Tag Peptide is a 15 amino acid peptide derived from RNase A. 编号: 188345中文名称: 多肽标签S-tag 、S标签肽英文名: S-tag peptide单字母: H2N-KETAAAKFERQHMDS-OH三字母: H2N-Lys-Glu-Thr-Ala-Ala-A…

mysql 从入门到放弃— 数据库设计

之前我们已经了解了 mysql 的基本增删改查 mysql 从入门到放弃——基本约束以及语法 现在我们系统的进行一遍数据库的设计,建议收藏 ~~ 直接进入主题 来个例子:下面我们将围绕这个例子来进行数据库的设计 我们就来简单的模拟 大学教务处的选课 系统 …

vue-生成二维码【生成、点击输入框内叉号移除生成的二维码、输入框聚焦】

博主介绍 📢点击下列内容可跳转对应的界面,查看更多精彩内容! 🍎主页:水香木鱼 🍍专栏:后台管理系统 文章目录 简介:这是一篇有关【vue-生成二维码【生成、点击输入框内叉号移除生成…

Cortex-M架构MCU位带操作最详细解析(主要以STM32为例,包括判断哪些MCU可用)

Cortex-M架构MCU位带操作最详细解析(主要以STM32为例,包括判断哪些MCU可用) 代码实践部分直接跳转: https://blog.csdn.net/weixin_53403301/article/details/125543844 一、位带操作理论及实践 位带操作的概念其实30年前就有了…