防火墙基础技术

20 篇文章 2 订阅
订阅专栏
14 篇文章 1 订阅
订阅专栏

目录

一、内容概述

二、防火墙概述

防火墙的应用

防火墙的本质

防火墙的发展历程

防火墙特征

防火墙分类

包过滤防火墙:

包过滤防火墙的缺点:

代理防火墙:

代理防火墙的缺点:

状态检测防火墙:

状态检测防火墙的优点:

安全区域:

安全区域的分类:

安全区域与接口

 安全区域的方向

三、防火墙的功能特性​编辑

访问控制

ACL访问控制列表

防火墙的功能

防火墙的性能指标

四、防火墙设备管理实验


一、内容概述

防火墙的定义和分类

防火墙的主要功能和技术

防火墙设备管理的方法

二、防火墙概述

防火墙可以实现逻辑隔离但不能物理隔离

防火墙的功能是通过安全策略实现的

防火墙可以防病毒、防入侵、防木马、防攻击,但就是不防火

防火墙的应用

企业内网管控隔离、互联网边界防护、企业分支互联、数据中心隔离等

防火墙的本质

路由器与交换机的本质是转发,防火墙的本质是控制

防火墙的发展历程

 防火墙的主要技术:包过滤、代理、状态检测,现在最常见的防火墙为状态检测防火墙,代理防火墙衍生出一个新设备——网闸。

防火墙特征

逻辑区域过滤器、隐藏内网网络结构、自身安全保障、主动防御攻击

防火墙分类

按照形态分为:硬件防火墙、软件防火墙

按照保护对象分为:单机防火墙、网络防火墙

按照访问控制分为:包过滤防火墙、代理防火墙、状态检测防火墙

包过滤防火墙:

包过滤是指在网络层每一个数据包进行检查,根据配置的安全策略转发或丢弃数据包

包过滤防火墙的基本原理是,通过配置访问控制列表(ACL)实施数据包的过滤,主要基于数据包中的五元组,即源目IP 源目端口 和协议

包过滤防火墙的缺点:

因为是逐包过滤,随着ACL复杂程度和长度的增加,过滤性能呈指数下降

静态ACL规则难以适应动态的安全需求

因为包过滤主要基于五元组,未对会话状态和数据进行检查和分析,容易被绕过

无法适应多通道协议,如FTP协议

代理防火墙:

代理服务作用于网络的应用层,代理防火墙其实就是将内部用户于外部服务彻底隔离开,通过自身进行数据转发

防火墙收到来自用户的请求,通过安全策略检查后,防火墙主动与内部服务器建立连接,转发外部用户的请求,并将真正服务器返回的数据响应送回外部用户

在这里防火墙相当于一个中间人,类似于校园的保安,外面的外卖送给保安,保安在送给学生这样的过程,在整个通信过程中,外部其实与内部没有真正意义上的建立连接,而是内外部都与防火墙建立连接,由防火墙转发数据

代理防火墙的缺点:

处理速度慢,容易收到DOS或者DDOS攻击

需要针对每一种协议开发应用层代理,开发周期长,升级困难

所以除了重要的如财务等部门需要部署代理技术的网闸以外,代理防火墙已经被彻底淘汰

状态检测防火墙:

目前主要使用的防火墙 

状态检测防火墙是包过滤技术的扩展,也是基于包过滤技术实现的,但与包过滤防火墙不同,状态检测防火墙考虑前后报文的历史相关性,当检测到第一个数据包符合安全策略后,该数据包的后续数据包都直接转发放行

状态检测防火墙在网络层截获数据包,然后从各应用层提取出安全策略所需要的状态信息,并保存到会话表中,通过分析这些会话表和与该数据包有关的后续连接请求来做出恰当决定。

状态检测防火墙的优点:

只对首包进行ACL检测,后续包无需再进行ACL检查,只根据会话表决定丢弃还是转发,如果转发则刷新会话表(老化时间),并且可以采用二叉树或哈希等算法进行快速搜索,提高了传输效率

安全性较高:连接状态清单是动态管理的。会话完成后防火墙上所创建的临时返回报文入口随即关闭,保障了内部网络的实时安全。同时,状态检测防火墙采用实时连接状态监控技术,通过在会话表中识别诸如应答响应等连接状态因素,增强了系统的安全性。

安全区域:

前面提到了安全区域的概念,防火墙的安全策略是基于安全区域起效的,没有安全区域就没有安全策略

安全区域是本地逻辑安全区域的概念,是一个或多个接口所连接的网络

安全区域的分类:

Trust信任区域、UnTrust不信任区域,DMZ非军事化区域又叫隔离区、Local本地区域指防火墙本身的接口

安全区域与接口

防火墙允许存在两个具有完全相同安全级别的安全区域,但不允许同一个物理接口分属于不同的安全区域

文字不是很好理解,如图 

防火墙每一个接口对应一个区域,不通接口对应的区域安全级别可以相同,比如图中0/0/0 和0/0/1都是trust区域

值得一提的是,下图圈起来的地方,也就是接口本身属于Local区域,也只有接口本身可以属于Local区域

 安全区域的方向

数据流的两个方向分别为Oytbound和Inbound

入方向(inbound)数据由低安全级别的安全区域向高安全级别的安全区域传输的方向

出方向(outbound)数据由高安全级别的安全区域向低安全级别的安全区域传输的方向

高优先级与低优先级是相对的

安全区域默认安全级别从高到低:Local trust dmz untrust

三、防火墙的功能特性

可以看到防火墙的功能十分多,也具备路由/wifi的功能,我们主要研究防火墙的安全功能

访问控制

防火墙的主要功能是策略和机制的集合

它通过对流经数据流的报文头标识进行识别,以允许合法数据流对特定资源的授权访问,从而防止那些无权访问资源的用户的恶意访问或偶然访问。 实现访问控制的主要工作过程如下:

1. 对于需要转发的报文,防火墙先获取报文头信息五元组,源/目IP 源/目端口 协议  

2. 将报文头信息和设定的访问控制规则进行比较。  

3. 根据比较结果,按照访问控制规则设定的动作,允许或拒绝对报文的转发。

ACL访问控制列表

防火墙中重要的表之一,ACL表中存放的是访问控制规则

防火墙的黑名单:可以实现IP的封禁

防火墙的功能

攻击防范(扫描、流量、畸形报文、特殊报文)

报文统计

基本上你上网干了点啥,防火墙都能看到,当然它只能知道你在发微信,但是不知道发的啥

深度检测技术:基于特征字的识别技术、基于应用层网关识别技术,基于行为模式识别技术

应用控制

SACG联动技术

双机热备

Link、QoS

防火墙的性能指标

时延:据包的第一个比特进入防火墙到最后一个比特输出防火墙的时间间隔指标,是用于测量防火墙处理数据的速度理想的情况

每秒新建连接数:指每秒钟可以通过防火墙建立起来的完整TCP连接

并发连接数:于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个TCP/UDP的访问。

四、防火墙设备管理实验

因为这个实验比较简单,所以跟下一章的实验一块做了,只要做到进入web管理页面即可

传送门

 

防火墙技术
phoenix7670的博客
09-27 3792
防火墙是位于两个或多个网络之间,执行访问控制策略的一个或一组系统,是一类防范措施的总称。防火墙的目的是挡住来自外部网络的攻击和入侵,保障着内部网络的安全2.防火墙的作用(1)可以限制未授权用户进入内部网络,过滤掉不安全服务和非法用户;(2)防止入侵者接近内部网络的防御设施,对网络攻击进行检测和告警;(3)限制内部用户访问特殊站点;(4)记录通过防火墙的信息内容和活动,为监视Internet安全提供方便。3.防火墙的优点(1)防火墙可以强化网络安全策略。
防火墙技术指南
10-25
本书组织结构 第一部分“TCP/IP及其安全需求:防火墙”: 第1章“网络互联协议及标准概述”; 第2章“基础连接”; 第3章“加密:足够吗?” 第4章“防火墙面临的挑战:基础Web”;第5章“防火墙面临的挑战:高级Web”;第6章“API的安全漏洞及防火墙交互” ; 第二部分“防火墙的实现和局限性”; 第7章“究竟什么是因特网/内部网防火墙?”; 第8章“因特网服务的脆弱性”;第9章“建立防火墙安全策略”; 第10章“防火墙设计和实现”;第11章“代理服务器”; 第12章“防火墙维护”; 第13章“防火墙工具包与个案分析”.
防火墙(firewall)
热门推荐
商务合作|种草文章|产品测评
06-14 2万+
防火墙是网络安全的第一道门户, 可以实现内部网(信任网络)和外部不可信任网络之间,或者内部网不同网络安全区域之间的隔离与访问控制,保证网络系统及网络服务的可用性。狭义的防火墙是指安装了防火墙的软件或路由器系统,而广义的防火墙还包括整个网络的安全策略和安全行为。......
2024年网络安全最新第八章 防火墙技术原理(笔记)
最新发布
2401_84239625的博客
05-01 5
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。,朋友们如果有需要全套《网络安全入门+黑客进阶学习资源包》,可以扫描下方二维码领取(如遇扫码问题,可以在评论区留言领取哦)~**net表:**网络地址转换,修改数据包中的源目标IP或端口。**filter表:**负责过滤数据包,确定是否放行该数据包。**mangle表:**修改数据包内容,用于做流量标记的。**raw表:**确定是否对该数据包进行状态跟踪。
网络安全笔记7——防火墙技术
polarday的博客
08-11 5978
防火墙技术概述、静态/动态包过滤防火墙、电路级网关、应用级网关、状态检测防火墙、切换代理、空气隙防火墙、分布式防火墙
防火墙的原理、主要技术、部署及其优缺点
wzhua的博客
07-19 5313
防火墙的原理、主要技术、部署及其优缺点。十大防火墙
防火墙技术介绍
qq_42499737的博客
07-17 5774
一、什么是防火墙? 百度百科对防火墙做了一个定义: 防火墙技术是通过有机结合各类用于安全管理与筛选的软件和硬件设备,帮助计算机网络于其内、外网之间构建一道相对隔绝的保护屏障,以保护用户资料与信息安全性的一种技术 通俗的说它是一个连接两个或者多个网络区域,并且基于策略限制区域间流量的设备。 防火墙技术的主要功能功能在于及时发现并处理计算机网络运行时候可能存在的安全风险,数据输出等问题。 这里面也包括处理措施,比如隔离与保护,并对计算机网络安全当中的各项操作实施记录和检测,依次为用户提供更好,更好的计算机网络体
Internet防火墙基础技术综述
03-03
防火墙技术是建立在现代 通信网络技术和信息安全技术基础上的应用性安全技术,越来越多地应用于专用网络与公用网络的互连环境之中,尤以Internet网络为最甚。 Internet的迅猛发展,使得防火墙产品在短短的几年内...
防火墙的工作技术分类与基础原理
10-01
主要介绍了防火墙的工作技术分类与基础原理,需要的朋友可以参考下
HCSCA102 HCNA-Security-CBSN 第二章 防火墙基础技术V2.5.pdf
01-31
了解防火墙的定义和分类 理解防火墙的主要功能和技术 掌握防火墙设备管理的方法 掌握防火墙的基本配置
常见的防火墙技术分析
10-18
常见的防火墙技术包括以下几种: 1. 包过滤型防火墙:根据预设的规则,对数据包进行过滤,只允许符合规则的数据包通过,不符合规则的数据包则被阻止。这种防火墙通常只能检查数据包的头部信息,无法检查数据包的...

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • ensp——防火墙安全策略配置实验 15553
  • 文件上传漏洞进阶教程/白名单绕过/图片马制作/图片马执行 7122
  • 防火墙NAT配置实验 5079
  • 防火墙基础技术 4644
  • 文件上传漏洞基础/content-type绕过/黑名单绕过/ 4466

分类专栏

  • Vulnhub 7篇
  • 渗透测试 49篇
  • 网络基础 13篇
  • 开始搭建武器库 7篇
  • 文件上传漏洞 5篇
  • 内功修炼 14篇
  • 命令执行 10篇
  • CTF 16篇
  • 信息收集 4篇
  • XSS跨站脚本攻击 6篇
  • SQL注入 8篇
  • 信息安全管理 7篇
  • Kali  8篇
  • 入侵防御与internet协议 10篇
  • PWN 1篇
  • 知识扩充 20篇

最新评论

  • CFS三层靶机安装与配置

    一个学Python的小虫子: traget 2的宝塔用户名或密码错误这是为什么

  • CTFshow web48 49 50 51 52

    web_caicai: 就没人解释一下nl大法是什么吗,无语

  • python 实现对偶单纯形法

    2401_82496882: 大m法能用吗

  • vlan trunk stp攻防

    system32?: 当交换机收到该数据包拆TAG的时候,默认是接收最外层的

  • VLAN trunk扩展 MUXVLAN 原理与实验

    qq_41913186: 网关配置在哪里呢?

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • Metasploit渗透框架
  • redis未授权访问漏洞利用+redis日志分析
  • CVE-2018-2894WebLogic未授权任意文件上传
2023年15篇
2022年71篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

白帽Chen_D

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或 充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

点石阅读大壮卦女囚残酷私刑战国之刃下载郑氏取名起名大全鼠宝宝起啥名好怎样给孩子起名字测分汗颜无地五行属属水起名用月起微信名字建筑劳务公司起什么名字的好餐饮招商calibre职业教育培训公司起名孩子 起名给牛起名字白女孩起名黎明破晓前电视剧和铁路有关的公司怎样起名电力公司起名字大全免费破案小说医药股票龙头股适合商标起名大全伟人像姓方男起名天字公司起名救难小英雄城府深是什么意思响亮男孩起名大全华字起名字的含义起女儿名字歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

点石阅读 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化