fds
首 页 清华万博 理工百事特 中心简介 课程介绍 师资力量 就业安置 咨询报名 教学中心 校园动态

  ewq
   
  io 最佳师资奖
  ffds 网站设计师必看
  ghfd 雷斯林的网络随想
  fgdsgdsfgdsf 防火墙技术与安全
  fgdsgdsfgdsf iis与apache共用....
   
   
   
   
   
   
   
       
    清华网络工程师北京理工大学培训中心  
   
防火墙技术与安全


   网络已经成为了人类所构建的最丰富多彩的虚拟世界,网络的迅速发展,

给我们的工作和学习生活带来了巨大的改变。我们通过网络获得信息,共享资

源。如今, Internet遍布世界任何一个角落,并且欢迎任何一个人加入其中

,相互沟通,相互交流。随着网络的延伸,安全问题受到人们越来越多的关注

。在网络日益复杂化,多样化的今天,如何保护各类网络和应用的安全,如何

保护信息安全,成为了本文探讨的重点。

  几乎所有接触网络的人都知道网络中有一些费尽心机闯入他人计算机系统

的人,他们利用各种网络和系统的漏洞,非法获得未授权的访问信息。不幸的

是如今攻击网络系统和窃取信息已经不需要什么高深的技巧。网络中有大量的

攻击工具和攻击文章等资源,可以任意使用和共享。不需要去了解那些攻击程

序是如何运行的,只需要简单的执行就可以给网络造成巨大的威胁。甚至部分

程序不需要人为的参与,非常智能化的扫描和破坏整个网络。这种情况使得近

几年的攻击频率和密度显著增长,给网络安全带来越来越多的安全隐患。

// 请保留本文完整.REISTLIN.Blog.Cnunder.com.

  我们可以通过很多网络工具,设备和策略来保护不可信任的网络。其中防

火墙是运用非常广泛和效果最好的选择。它可以防御网络中的各种威胁,并且

做出及时的响应,将那些危险的连接和攻击行为隔绝在外。从而降低网络的整

体风险。防火墙的基本功能是对网络通信进行筛选屏蔽以防止未授权的访问进

出计算机网络,简单的概括就是,对网络进行访问控制。绝大部分的防火墙都

是放置在可信任网络(Internal)和不可信任网络(Internet)之间。

防火墙一般有三个特性:

A.所有的通信都经过防火墙


B.防火墙只放行经过授权的网络流量


C.防火墙能经受的住对其本身的攻击

 我们可以看成防火墙是在可信任网络和不可信任网络之间的一个缓冲,防火

墙可以是一台有访问控制策略的路由器(Route+ACL),一台多个网络接口的

计算机,服务器等,被配置成保护指定网络,使其免受来自于非信任网络区域

某些协议与服务的影响。所以一般情况下防火墙都位于网络的边界,例如保护

企业网络的防火墙,将部署在内部网络到外部网络的核心区域上。

 为什么要使用防火墙?很多人都会有这个问题,也有人提出,如果把每个单

独的系统配置好,其实也能经受住攻击。遗憾的是很多系统在缺省情况下都是

脆弱的。最显著的例子就是Windows系统,我们不得不承认在Windows 2003以

前的时代, Windows默认开放了太多不必要的服务和端口,共享信息没有合理

配置与审核。如果管理员通过安全部署,包括删除多余的服务和组件,严格执

行NTFS权限分配,控制系统映射和共享资源的访问,以及帐户的加固和审核,

补丁的修补等。做好了这些,我们也可以非常自信的说,Windows足够安全。

也可以抵挡住网络上肆无忌惮的攻击。但是致命的一点是,该服务器系统无法

在安全性,可用性和功能上进行权衡和妥协。对于此问题我们的回答是:“防

火墙只专注做一件事,在已授权和未授权通信之间做出决断。”如果没有防火

墙,粗略的下个结论,就是:整个网络的安全将倚仗该网络中所有系统的安全

性的平均值。遗憾的是这并不是一个正确的结论,真实的情况比这更糟:整个

网络的安全性将被网络中最脆弱的部分所严格制约。即非常有名的木桶理论也

可以应用到网络安全中来。没有人可以保证网络中每个节点每个服务都永远运

行在最佳状态。网络越庞大,把网络中所有主机维护至同样高的安全

水平就越复杂,将会耗费大量的人力和时间。整体的安全响应速度将不可忍受

,最终导致网络安全框架的崩溃。

防火墙成为了与不可信任网络进行联络的唯一纽带,我们通过部署防火墙,就

可以通过关注防火墙的安全来保护其内部的网络安全。并且所有的通信流量都

通过防火墙进行审记和保存,对于网络安全犯罪的调查取证提供了依据。总之

,防火墙减轻了网络和系统被用于非法和恶意目的的风险。

// 请保留本文完整.REISTLIN.Blog.Cnunder.com.

对于企业来说,防火墙将保护以下三个主要方面的风险:

A.机密性的风险

B.数据完整性的风险

C.用性的风险

 我们讨论的防火墙主要是部署在网络的边界(Network Perimeter),这个

概念主要是指一个本地网络的整个边界,表面看起来,似乎边界的定义很简单

,但是随着虚拟专用网络(VPN)的出现,边界这个概念在通过VPN拓展的网络

中变的非常模糊了。在这种情况下,我们需要考虑的不仅仅是来自外部网络和

内部网络的威胁,也包含了远程VPN客户端的安全。因为远程VPN客户端的安全

将直接影响到整个防御体系的安全。

防火墙的主要优点如下:

 A.防火墙可以通过执行访问控制策略而保护整个网络的安全,并且可以将通

信约束在一个可管理和可靠性高的范围之内。

  B.防火墙可以用于限制对某些特殊服务的访问。

  C.防火墙功能单一,不需要在安全性,可用性和功能上做取舍。

  D.防火墙有审记和报警功能,有足够的日志空间和记录功能,可以延长安

全响应的周期。

  同样的,防火墙也有许多弱点:

  A.不能防御已经授权的访问,以及存在于网络内部系统间的攻击.

   B.不能防御合法用户恶意的攻击.以及社交攻击等非预期的威胁.

  C.不能修复脆弱的管理措施和存在问题的安全策略
 
  D.不能防御不经过防火墙的攻击和威胁

 
 
 
电话:010-68949123 地址:北京海淀区中关村南大街北京理工科技大厦8层    邮编:100081
网络实名:“理工百事特”、“清华网络工程师北京理工大学培训中心”
版权所有 翻权必究