版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第一章防火墻定義:防火墻是位于兩個(gè)(或多個(gè))網(wǎng)絡(luò)之間,實(shí)施訪問控制策略的一個(gè)或一組組件的集合。(或者防火墻是設(shè)置在本地計(jì)算機(jī)或內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間,保護(hù)本地網(wǎng)絡(luò)或內(nèi)聯(lián)網(wǎng)絡(luò)免遭來自外部網(wǎng)絡(luò)的威脅和入侵的一道屏障。)防火墻位置:物理位置,安裝在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的交界點(diǎn)上;對(duì)于個(gè)人防火墻來說,是指安裝在單臺(tái)主機(jī)硬盤上的軟件系統(tǒng)。邏輯位置:防火墻與網(wǎng)絡(luò)協(xié)議相對(duì)應(yīng)的邏輯層次關(guān)系。防火墻理論特性:根據(jù)信息安全理論對(duì)其提出的要求而設(shè)置的安全功能,是各種防火墻的共性作用。防火墻從理論上講是分離器、限制器和分析器,即防火墻要實(shí)現(xiàn)四類控制功能:方向控制:防火墻能夠控制特定的服務(wù)請(qǐng)求通過它的方向;服務(wù)控制:防火墻可以控制用戶可以訪問的網(wǎng)絡(luò)服務(wù)類型;行為控制:防火墻能夠控制使用特定服務(wù)的方式;用戶控制:防火墻能夠控制能夠進(jìn)行網(wǎng)絡(luò)訪問的用戶。防火墻規(guī)則過濾規(guī)則設(shè)計(jì)原則:a.拒絕訪問一切未予特許的服務(wù):這個(gè)原則也被稱為限制性原則,在該規(guī)則下,防火墻阻斷所有的數(shù)據(jù)流,只允許符合開放規(guī)則的數(shù)據(jù)流進(jìn)出。b.允許訪問一切未被特許拒絕的服務(wù):該規(guī)則也被稱為連通性原則,在該規(guī)則下,防火墻只禁止符合屏蔽規(guī)則的數(shù)據(jù)流,而允許轉(zhuǎn)發(fā)其他所有數(shù)據(jù)流。防火墻分類按采用的主要技術(shù)劃分:包過濾型防火墻、代理型防火墻按具體實(shí)現(xiàn)劃分:(1)多重宿主主機(jī):安放在內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)接口上的一臺(tái)堡壘主機(jī),它提供最少兩個(gè)網(wǎng)絡(luò)接口,一個(gè)與內(nèi)聯(lián)網(wǎng)絡(luò)連接,另一個(gè)與外聯(lián)網(wǎng)絡(luò)連接。篩選路由器:用一臺(tái)放置在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間的路由器來實(shí)現(xiàn)。它對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的所有信息進(jìn)行分析,并按照一定的信息過濾規(guī)則對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制,允許授權(quán)信息通過,拒絕非授權(quán)信息通過。屏蔽主機(jī):由內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間的一臺(tái)過濾路由器和一臺(tái)堡壘主機(jī)構(gòu)成。它強(qiáng)迫所有外部主機(jī)與堡壘主機(jī)相連接,而不讓他們與內(nèi)部主機(jī)直接相連。屏蔽子網(wǎng):它對(duì)網(wǎng)絡(luò)的安全保護(hù)通過兩臺(tái)包過濾路由器和在這兩個(gè)路由器之間構(gòu)筑的子網(wǎng)來實(shí)現(xiàn)。防火墻的優(yōu)點(diǎn)防火墻是網(wǎng)絡(luò)安全的屏障防火墻實(shí)現(xiàn)了對(duì)內(nèi)網(wǎng)系統(tǒng)的訪問控制部署NAT機(jī)制提供整體安全解決平臺(tái)防止內(nèi)部信息外泄監(jiān)控和審計(jì)網(wǎng)絡(luò)行為防火墻系統(tǒng)具有集中安全性在防火墻上可以很方便的監(jiān)視網(wǎng)絡(luò)的信息流,并產(chǎn)生警告信息。防火墻的缺點(diǎn)限制網(wǎng)絡(luò)服務(wù)對(duì)內(nèi)部用戶防范不足不能防范旁路連接不適合進(jìn)行病毒檢測(cè)無法防范數(shù)據(jù)驅(qū)動(dòng)型攻擊無法防范所有威脅配置問題。防火墻管理人員在配置過濾規(guī)則時(shí)經(jīng)常出錯(cuò)。無法防范內(nèi)部人員泄露機(jī)密信息速度問題單失效點(diǎn)問題第二章TCP/IP包頭包過濾技術(shù)概念:又稱為報(bào)文過濾技術(shù),執(zhí)行邊界訪問控制功能,即對(duì)網(wǎng)絡(luò)通信數(shù)據(jù)進(jìn)行過濾。技術(shù)原理:過濾對(duì)象:a.針對(duì)IP的過濾,查看每個(gè)IP數(shù)據(jù)包的包頭,將包頭數(shù)據(jù)與規(guī)則集相比較,轉(zhuǎn)發(fā)規(guī)則集允許的數(shù)據(jù)包,拒絕規(guī)則集不允許的數(shù)據(jù)包。b.針對(duì)ICMP的過濾。阻止存在泄漏用戶網(wǎng)絡(luò)敏感信息的危險(xiǎn)的ICMP數(shù)據(jù)包進(jìn)出網(wǎng)絡(luò);拒絕所有可能會(huì)被攻擊者利用、對(duì)用戶網(wǎng)絡(luò)進(jìn)行破壞的ICMP數(shù)據(jù)包。c.針對(duì)TCP的過濾,常見的為端口過濾和對(duì)標(biāo)志位的過濾。d.針對(duì)UDP的過濾,要么阻塞某個(gè)端口,要么聽之任之。優(yōu)點(diǎn):包過濾技術(shù)實(shí)現(xiàn)簡(jiǎn)單、快速;包過濾技術(shù)的實(shí)現(xiàn)對(duì)用戶是透明的;包過濾技術(shù)的檢查規(guī)則相對(duì)簡(jiǎn)單,因此操作耗時(shí)極短,執(zhí)行效率非常高缺點(diǎn):包過濾技術(shù)過濾思想簡(jiǎn)單,對(duì)信息的處理能力有限;當(dāng)過濾規(guī)則增多時(shí),對(duì)過濾規(guī)則的維護(hù)是一個(gè)非常困難得問題;包過濾技術(shù)控制層次較低,不能實(shí)現(xiàn)用戶級(jí)控制。狀態(tài)檢測(cè)技術(shù)技術(shù)原理:狀態(tài)檢測(cè)技術(shù)根據(jù)連接的“狀態(tài)”進(jìn)行檢查,當(dāng)一個(gè)連接的初始數(shù)據(jù)報(bào)文到達(dá)執(zhí)行狀態(tài)檢測(cè)的防火墻時(shí),首先要檢查該報(bào)文是否符合安全過濾規(guī)則的規(guī)定。如果該報(bào)文與規(guī)定相符合,則將該連接的信息記錄下來并自動(dòng)添加一條允許該連接通過的過濾規(guī)則,然后向目的地轉(zhuǎn)發(fā)該報(bào)文。以后凡是屬于該連接的數(shù)據(jù)防火墻一律予以放行,包括從內(nèi)向外和從外向內(nèi)的雙向數(shù)據(jù)流。在通信結(jié)束、釋放該連接以后,防火墻將自動(dòng)刪除該連接的過濾規(guī)則。動(dòng)態(tài)過濾規(guī)則存儲(chǔ)在連接狀態(tài)表中,并由防火墻維護(hù)。狀態(tài):狀態(tài)根據(jù)使用的協(xié)議的不同而有不同的形式,可以根據(jù)相應(yīng)協(xié)議的有限狀態(tài)機(jī)來定義,一般包括NEW,ESTABLISHED,RELATED,CLOSED。狀態(tài)檢測(cè)技術(shù)的優(yōu)點(diǎn)安全性比靜態(tài)包過濾技術(shù)高;與靜態(tài)包過濾技術(shù)相比,提高了防火墻的性能。狀態(tài)檢測(cè)技術(shù)的缺點(diǎn)主要工作在網(wǎng)絡(luò)層和傳輸層,對(duì)報(bào)文的數(shù)據(jù)部分檢查很少,安全性還不夠高;檢查內(nèi)容多,對(duì)防火墻的性能提出了更高的要求。代理技術(shù)代理的執(zhí)行分為以下兩種情況:一種情況是代理服務(wù)器監(jiān)聽來自內(nèi)聯(lián)網(wǎng)絡(luò)的服務(wù)請(qǐng)求;另一種情況是內(nèi)部主機(jī)只接收代理服務(wù)器轉(zhuǎn)發(fā)的信息而不接收任何外部地址主機(jī)發(fā)送的信息。代理代碼:代理服務(wù)器的實(shí)現(xiàn):雙宿主網(wǎng)關(guān)的IP路由功能被嚴(yán)格禁止,網(wǎng)卡間所有需要轉(zhuǎn)發(fā)的數(shù)據(jù)必須通過安裝在雙宿主網(wǎng)關(guān)上的代理服務(wù)器程序控制。由此實(shí)現(xiàn)內(nèi)聯(lián)網(wǎng)絡(luò)的單接入點(diǎn)和網(wǎng)絡(luò)隔離。代理技術(shù)優(yōu)點(diǎn):代理服務(wù)提供了高速緩存;代理服務(wù)器屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò),所以阻止了一切對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的探測(cè)活動(dòng);代理服務(wù)在應(yīng)用層上建立,可以更有效的對(duì)內(nèi)容進(jìn)行過濾;代理服務(wù)器禁止內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的直接連接,減少了內(nèi)部主機(jī)直接受到攻擊的危險(xiǎn);代理服務(wù)可以提供各種身份認(rèn)證手段,從而加強(qiáng)服務(wù)的安全性;代理防火墻不易受IP地址欺騙的攻擊;代理服務(wù)位于應(yīng)用層,提供了詳細(xì)的日志記錄,有助于進(jìn)行細(xì)致的日志分析和審計(jì);代理防火墻的過濾規(guī)則比包過濾防火墻的過濾規(guī)則更簡(jiǎn)單。代理技術(shù)的缺點(diǎn)代理服務(wù)程序很多都是專用的,不能夠很好的適應(yīng)網(wǎng)絡(luò)服務(wù)和協(xié)議的發(fā)展;在訪問數(shù)據(jù)流量較大的情況下,代理技術(shù)會(huì)增加訪問的延時(shí),影響系統(tǒng)的性能;應(yīng)用層網(wǎng)關(guān)需要用戶改變自己的行為模式,不能夠?qū)崿F(xiàn)用戶的透明訪問;應(yīng)用層代理還不能夠支持所有的協(xié)議;代理系統(tǒng)對(duì)操作系統(tǒng)有明顯的依賴性,必須基于某個(gè)特定的系統(tǒng)及其協(xié)議;相對(duì)于包過濾技術(shù)來說,代理技術(shù)執(zhí)行的速度較慢。第三章過濾路由器的實(shí)現(xiàn):過濾路由器對(duì)經(jīng)過它的所有數(shù)據(jù)流進(jìn)行分析,按照預(yù)定義的過濾規(guī)則,也就是網(wǎng)絡(luò)安全策略的具體實(shí)現(xiàn),對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制。允許經(jīng)過授權(quán)的信息通過,拒絕非授權(quán)的信息通過。過濾路由器優(yōu)缺點(diǎn)過濾路由器優(yōu)點(diǎn):快速、性能高、透明、容易實(shí)現(xiàn)過濾路由器是從普通路由器發(fā)展而來,繼承了普通路由器轉(zhuǎn)發(fā)速率快的優(yōu)點(diǎn);購買過濾路由器比單獨(dú)購買獨(dú)立的防火墻產(chǎn)品具有更大的成本優(yōu)勢(shì);過濾路由器對(duì)用戶來說是完全透明的;過濾路由器的實(shí)現(xiàn)極其簡(jiǎn)單。缺點(diǎn):過濾路由器配置復(fù)雜,維護(hù)困難;過濾路由器只針對(duì)數(shù)據(jù)包本身進(jìn)行檢測(cè),只能檢測(cè)出部分攻擊行為;過濾路由器無法防范數(shù)據(jù)驅(qū)動(dòng)式攻擊;過濾路由器只針對(duì)到達(dá)它的數(shù)據(jù)包的各個(gè)字段進(jìn)行檢測(cè),無法確定數(shù)據(jù)包發(fā)出者的真實(shí)性;隨著過濾規(guī)則的增加,路由器的吞吐量會(huì)下降;過濾路由器無法對(duì)數(shù)據(jù)流進(jìn)行全面的控制,不能理解特定服務(wù)的上下文和數(shù)據(jù)。過濾規(guī)則表3—1給圖填數(shù)據(jù)由規(guī)則生成策略(協(xié)議具有雙向性,一寫就寫倆)逐條匹配深入原則(填空)屏蔽沖突:當(dāng)排在過濾規(guī)則表后面的一條規(guī)則能匹配的所有數(shù)據(jù)包也能被排在過濾規(guī)則表前面的一條過濾規(guī)則匹配的時(shí)候,后面的這條過濾規(guī)則將永遠(yuǎn)無法得以執(zhí)行,這種沖突稱為屏蔽沖突。堡壘主機(jī)定義:堡壘主機(jī)是一種網(wǎng)絡(luò)完全機(jī)制,也是安全訪問控制實(shí)施的一種基礎(chǔ)組件。通常情況下堡壘主機(jī)由一臺(tái)計(jì)算機(jī)擔(dān)當(dāng),并擁有兩塊或者多塊網(wǎng)卡分別連接各內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)。作用:隔離內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò),為內(nèi)聯(lián)網(wǎng)絡(luò)設(shè)立一個(gè)檢查點(diǎn),對(duì)所有進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的數(shù)據(jù)包進(jìn)行過濾,集中解決內(nèi)聯(lián)網(wǎng)絡(luò)的安全問題。設(shè)計(jì)原則:最小服務(wù)原則:盡可能減少堡壘主機(jī)提供的服務(wù),對(duì)于必須設(shè)置的服務(wù),只能授予盡可能低的權(quán)限;預(yù)防原則:用戶必須加強(qiáng)與堡壘主機(jī)的聯(lián)系,對(duì)堡壘主機(jī)的安全情況進(jìn)行持續(xù)不斷的監(jiān)測(cè),仔細(xì)分析堡壘主機(jī)的日志,及時(shí)對(duì)攻擊行為作出響應(yīng)。類型內(nèi)部堡壘主機(jī)外部堡壘主機(jī)犧牲主機(jī)多重宿主主機(jī)防火墻實(shí)現(xiàn)方法采用一臺(tái)堡壘主機(jī)作為連接內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)的通道,在這臺(tái)堡壘主機(jī)中安裝多塊網(wǎng)卡,每一塊網(wǎng)卡都連接不同的內(nèi)聯(lián)子網(wǎng)和外聯(lián)網(wǎng)絡(luò),信息的交換通過應(yīng)用層數(shù)據(jù)共享或者應(yīng)用層代理服務(wù)實(shí)現(xiàn),而網(wǎng)絡(luò)層直接的信息交換是被絕對(duì)禁止的。與此同時(shí),在堡壘主機(jī)上還要安裝訪問控制軟件,用以實(shí)現(xiàn)對(duì)交換信息的過濾和控制功能。多重宿主主機(jī)有兩種經(jīng)典的實(shí)現(xiàn):第一種是采用應(yīng)用層數(shù)據(jù)共享技術(shù)的雙宿主主機(jī)防火墻,另一種是采用應(yīng)用層代理服務(wù)器技術(shù)的雙宿主網(wǎng)關(guān)防火墻。雙宿主主機(jī)防火墻優(yōu)點(diǎn):作為內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的唯一接口,易于實(shí)現(xiàn)網(wǎng)絡(luò)安全策略;使用堡壘主機(jī)實(shí)現(xiàn),成本較低。缺點(diǎn):a.用戶賬戶的存在給入侵者提供了一種入侵途徑,入侵者可以通過諸如竊聽、破譯等多種手段獲取用戶的賬號(hào)和密碼進(jìn)而登錄防火墻;b.雙宿主主機(jī)防火墻上存在用戶賬戶數(shù)據(jù)庫,當(dāng)數(shù)據(jù)庫的記錄數(shù)量逐漸增多時(shí),管理員需要花費(fèi)大量的精力和時(shí)間對(duì)其進(jìn)行管理和維護(hù),這項(xiàng)工作是非常復(fù)雜的,容易出錯(cuò);c.用戶賬戶數(shù)據(jù)庫的頻繁存取將耗費(fèi)大量系統(tǒng)資源,會(huì)降低堡壘主機(jī)本身的穩(wěn)定性和可靠性,容易出現(xiàn)系統(tǒng)運(yùn)行速度低下甚至崩潰等現(xiàn)象;d.允許用戶登錄到防火墻主機(jī)上,對(duì)主機(jī)的安全性是一個(gè)很大的威脅。用戶的行為是不可預(yù)知的,各種有意或者無意的破壞都將給主機(jī)帶來麻煩,而且這些行為也很難進(jìn)行有效的監(jiān)控和記錄。雙宿主主機(jī)構(gòu)成(填空):雙宿主主機(jī)防火墻是一臺(tái)具有安全控制功能的雙網(wǎng)卡堡壘主機(jī),兩塊網(wǎng)卡中的一塊負(fù)責(zé)連接內(nèi)聯(lián)網(wǎng)絡(luò),另一塊負(fù)責(zé)連接外聯(lián)網(wǎng)絡(luò)。雙宿主網(wǎng)關(guān)工作原理:在防火墻主機(jī)上安裝各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器程序。當(dāng)內(nèi)聯(lián)網(wǎng)絡(luò)中的主機(jī)意圖訪問外聯(lián)網(wǎng)絡(luò)時(shí),只需要將請(qǐng)求發(fā)送至雙宿主網(wǎng)關(guān)防火墻相應(yīng)的代理服務(wù)器上,通過過濾規(guī)則的檢測(cè)并獲得允許后,再由代理服務(wù)器程序代為轉(zhuǎn)發(fā)至外聯(lián)網(wǎng)絡(luò)指定主機(jī)上。而外聯(lián)網(wǎng)絡(luò)中的主機(jī)所有對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都由優(yōu)點(diǎn)無需管理和維護(hù)用戶賬戶數(shù)據(jù)庫由于采用代理服務(wù)器技術(shù),防火墻提供的服務(wù)具有良好的可擴(kuò)展性信息通過代理服務(wù)器轉(zhuǎn)發(fā),屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),阻止了信息泄露現(xiàn)象的發(fā)生缺點(diǎn)a.入侵者只要攻破堡壘主機(jī)就可以直接面對(duì)內(nèi)聯(lián)網(wǎng)絡(luò),因此防火墻主機(jī)的安全配置非常復(fù)雜且重要b.防火墻本身的性能是影響系統(tǒng)整體性能的瓶頸c.單點(diǎn)失效,一旦防火墻主機(jī)停止運(yùn)行,則內(nèi)聯(lián)網(wǎng)絡(luò)的鏈接將全部中斷d.靈活性較差8屏蔽主機(jī)(1)工作原理過濾路由器的路由表是定制的,將所有外聯(lián)網(wǎng)絡(luò)對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都定向到堡壘主機(jī)處,而堡壘主機(jī)上運(yùn)行著各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器組件,外聯(lián)網(wǎng)絡(luò)的主機(jī)不能直接訪問內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的所有請(qǐng)求必須要由堡壘主機(jī)上的代理服務(wù)器進(jìn)行轉(zhuǎn)發(fā),對(duì)于內(nèi)聯(lián)網(wǎng)絡(luò)到發(fā)起的連接或由過濾路由器重新定向到堡壘主機(jī),對(duì)于特定的主機(jī)和特定的服務(wù),則直接訪問(2)優(yōu)點(diǎn):a.安全性更高b.可擴(kuò)展性高c.屏蔽主機(jī)本身是可靠穩(wěn)定的(3)缺點(diǎn):在堡壘主機(jī)和其他內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī)放置在一起,他們之間沒有一道安全隔離屏障,如果堡壘主機(jī)被攻破,那么內(nèi)聯(lián)網(wǎng)絡(luò)將全部曝光于攻擊者的面前9屏蔽子網(wǎng)(1)非軍事區(qū)DMZ:又稱屏蔽子網(wǎng),在用戶內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間構(gòu)建的一個(gè)緩沖區(qū)域,目的是最大限度地減少外部入侵者對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的侵害,內(nèi)部部署了安全代理網(wǎng)關(guān)(執(zhí)行安全代理功能)和各種公用的信息服務(wù)器(執(zhí)行網(wǎng)絡(luò)層包過濾)在邊界上,通過內(nèi)部過濾器與內(nèi)聯(lián)網(wǎng)絡(luò)相聯(lián),通過外部過濾路由器與外部網(wǎng)絡(luò)相聯(lián)。(2)優(yōu)點(diǎn):a.內(nèi)聯(lián)網(wǎng)絡(luò)實(shí)現(xiàn)了與外聯(lián)網(wǎng)絡(luò)的隔離,內(nèi)部結(jié)構(gòu)無法探測(cè),外聯(lián)網(wǎng)絡(luò)只能知道外部路由器和非軍事區(qū)的存在,而不知道內(nèi)部路由器的存在,也就無法探測(cè)到內(nèi)部路由器后面的內(nèi)聯(lián)網(wǎng)絡(luò)了b.內(nèi)聯(lián)網(wǎng)絡(luò)安全防護(hù)嚴(yán)密c.降低了堡壘主機(jī)處理的負(fù)載量,減輕了堡壘主機(jī)的壓力,增強(qiáng)了堡壘主機(jī)的可靠性和安全性d.將用戶網(wǎng)絡(luò)的信息流量明確地劃分成不同的等級(jí),通過內(nèi)部路由器的隔離作用,機(jī)密信息流受到嚴(yán)密的保護(hù),減少了信息泄露的發(fā)生(3)缺點(diǎn)第四章1防火墻性能指標(biāo)(1)可靠性(2)可用性(3)可擴(kuò)展性(4)可審計(jì)性(5)可管理性(6)成本耗費(fèi)2防火墻的評(píng)估參數(shù)(1)吞吐量(2)時(shí)延(3)丟包率(4)并發(fā)連接數(shù)(5)工作模式:路由模式,NAT模式,透明模式(6)配置管理(7)接口的數(shù)量和類型(8)日志和審計(jì)參數(shù)3防火墻技術(shù)的發(fā)展趨勢(shì)(1)分布式執(zhí)行和集中式管理:分布式或分層的安全策略執(zhí)行,集中式管理(2)深度過濾:正?;?,雙向負(fù)載檢測(cè),應(yīng)用層加密和解密,協(xié)議一致性(3)建立以防火墻為核心的綜合安全體系(4)防火墻本身的多功能化,變被動(dòng)防御為主動(dòng)防御(5)強(qiáng)大的審計(jì)與自動(dòng)日志分析功能(6)硬件化(7)專用化第六章入侵檢測(cè)1入侵檢測(cè):對(duì)企圖入侵,正在進(jìn)行的入侵或者已經(jīng)發(fā)生的入侵進(jìn)行識(shí)別的過程2入侵檢測(cè)的作用:(1)識(shí)別并阻斷系統(tǒng)活動(dòng)中存在的已知攻擊行為,防止入侵行為對(duì)受保護(hù)系統(tǒng)造成損害(2)識(shí)別并阻斷系統(tǒng)用戶的違法操作行為或者越權(quán)操作行為,防止用戶對(duì)受保護(hù)系統(tǒng)有意或者無意的破壞(3)檢查受保護(hù)系統(tǒng)的重要組成部分及各種數(shù)據(jù)文件的完整性(4)審計(jì)并彌補(bǔ)系統(tǒng)中存在的弱點(diǎn)和漏洞,其中最重要的一點(diǎn)是審計(jì)并糾正錯(cuò)誤的系統(tǒng)配置信息(5)記錄并分析用戶和系統(tǒng)的行為,描述這些行為變化的正常區(qū)域,進(jìn)而識(shí)別異常的活動(dòng)(6)通過蜜罐等技術(shù)手段記錄入侵者的信息,分析入侵者的目的和行為特征,優(yōu)化系統(tǒng)安全策略(7)加強(qiáng)組織或機(jī)構(gòu)對(duì)系統(tǒng)和用戶的監(jiān)督與控制能力,提高管理水平和管理質(zhì)量3入侵檢測(cè)按數(shù)據(jù)來源劃分:(1)基于主機(jī)的入侵檢測(cè):通過分析特定主機(jī)上的行為來發(fā)現(xiàn)入侵,判斷的依據(jù)是系統(tǒng)內(nèi)的各種數(shù)據(jù)及其相關(guān)記錄優(yōu)點(diǎn):能夠確定攻擊是否成功不需要額外的硬件來主持能夠適合加密的環(huán)境可監(jiān)視特定的系統(tǒng)文件缺點(diǎn):額外產(chǎn)生的安全問題不具有平臺(tái)無關(guān)性,可移植性差實(shí)時(shí)性差依賴性強(qiáng),檢測(cè)效果取決于日志系統(tǒng)占用主機(jī)資源,影響主機(jī)性能如果主機(jī)數(shù)目多,維護(hù)和管理代價(jià)大隱蔽性差,對(duì)入侵者不透明(2)基于網(wǎng)絡(luò)的入侵檢測(cè)優(yōu)點(diǎn):具有平臺(tái)無關(guān)性不影響受保護(hù)主機(jī)的性能對(duì)主機(jī)來說是透明的檢測(cè)范圍廣,監(jiān)測(cè)主機(jī)數(shù)量大時(shí)相對(duì)成本低實(shí)時(shí)檢測(cè)和響應(yīng)可檢測(cè)基于底層協(xié)議的攻擊行為缺點(diǎn):很難發(fā)現(xiàn)應(yīng)用層的攻擊行為很難處理加密傳輸對(duì)于交換網(wǎng)絡(luò)的不足不能及時(shí)有效的分析處理大規(guī)模的數(shù)據(jù)容易受到拒絕服務(wù)攻擊很難進(jìn)行復(fù)雜攻擊的檢測(cè)(3)混合式的入侵檢測(cè)4入侵檢測(cè)按檢測(cè)方法劃分:異常檢測(cè)和濫用檢測(cè)(1)異常檢測(cè)根據(jù)系統(tǒng)或者用戶的非正常行為或者對(duì)于計(jì)算機(jī)資源的非正常使用檢測(cè)出入侵行為的檢測(cè)技術(shù),基礎(chǔ)是建立系統(tǒng)正?;顒?dòng)狀態(tài)或用戶正
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 關(guān)注老年人讓他們的晚年充滿陽光
- 化學(xué)品技術(shù)說明書
- 中醫(yī)盆腔炎護(hù)理的飲食調(diào)理
- 化學(xué)品安全教學(xué)課件
- 化學(xué)品倉儲(chǔ)裝卸培訓(xùn)課件
- 2026年急診急性肺朊病毒課程實(shí)訓(xùn)
- 2026年安全生產(chǎn)管理培訓(xùn)
- 《GAT 2040-2023法庭科學(xué) 疑似毒品中異丙嗪檢驗(yàn) 液相色譜和液相色譜-質(zhì)譜法》專題研究報(bào)告
- 化妝禮儀實(shí)操培訓(xùn)課件
- 2026億緯鋰能招聘題庫及答案
- 河南豫能控股股份有限公司及所管企業(yè)2026屆校園招聘127人筆試模擬試題及答案解析
- 2025年浙江省嘉興市嘉善縣保安員考試真題附答案解析
- 要謙虛不要驕傲課件
- 2026國(guó)家保安員資格考試題庫及參考答案【完整版】
- 微生物檢驗(yàn)質(zhì)控措施分析
- 2026年黑龍江農(nóng)業(yè)工程職業(yè)學(xué)院?jiǎn)握新殬I(yè)技能考試題庫及參考答案詳解1套
- 婦科腫瘤保留生育功能治療策略
- 宮頸癌病理課件
- 2025東航股份綜合管理部招聘筆試歷年參考題庫附帶答案詳解
- YY/T 1973-2025醫(yī)用下肢外骨骼機(jī)器人
- 腫瘤晚期呼吸困難治療
評(píng)論
0/150
提交評(píng)論