防火墙技术的应用研究(3)
陕西科技大学毕业论文(设计说明书)
2
2 网络安全
2.1 网络安全概述
网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者
恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。 网络安全从其本质上来讲就是网络上的信息安全。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都是网络安全的研究领域。
2.2 认识安全威胁
网络中常见的攻击:
(a)应用层攻击这些攻击通常瞄准运行在服务器上的软件漏洞而这些漏洞众所周知。各种目标包括FTP、发送邮件、HTTP。因为这些账户的许可层都获得了一定的特权,如果这台计算机正在运行以上提到的应用程序中的一种,恶意者就可以访问并掠取计算机资源。
(b)后门程序通往一个计算机或网络的简洁的路径。经过简单人侵或是经过更精心设计的特洛伊木马代码,恶意者可使用植入攻击进人一台指定的主机或是一个网络,无论何时它们都可进入——除非你发觉并阻止它们,就是这样!
(c)拒绝服务(Dos)和分布式拒绝服务(DDos)攻击这些攻击很恶劣——摆脱它们同样也很费力。即使黑客们都鄙视使用这种攻击的黑客,因为它们如此令人厌恶,但是它们真的很容易就能实现(这意味着10岁的人都可以让你屈服,这非常不公平)。从根本上说,当一个服务超范围索取系统正常提供它的资源时,它将变得不正常。而且存在不同的攻击风格。
(d)IP欺骗这有点像它的名字一样——恶意者从你的网络内部或外部,通过做下列两件事之一:以你的内部网络可信地址范围中的IP地址呈现或者使用一个核准的、可信的外部IP地址,来伪装成一台可信的主机。囚为黑客的真实身份被隐藏在欺骗地址之下,所以这经常仅是你的难题的开始。
(e)中间人攻击拦截住!但是这并不是足球,它是串网络信息数据包你珍贵的数据!一个常见的犯罪团队可能是为ISP工作的某些人,使用叫做包嗅探的工具,并在此基础上增加路由和传输协议。
(f)网络侦察在侵入一个网络之前,黑客经常会收集所有关于这个网络的信息,因为他们对这个网络知道得越多,越容易对它造成危害。他们通过类似端口扫描、DNS查询、ping扫描等方法实现他们的目标。
(g)包嗅探这就是刚提到的那个工具,但是我没有告诉你它是什么,可能得知它竟是
防火墙技术的应用研究
3
一个软件时你会觉得有些惊奇。这就是它的工作原理——网络适配卡开始工作于混杂模式,它发送的所有包都可以被一个特殊的应用程序从网络物理层偷取,并进行查看及分类。包嗅探常偷取一些价值高、敏感的数据,其中包括口令和用户名,在实施身份盗取时能获得超值的信息。
(h)口令攻击这种攻击有许多方式,可经由多种较成熟类型的攻击实现,这些攻击包括IP欺骗、包嗅探以及特洛伊木马,它们唯一的目的就是——惊喜——发现用户的口令,这样,小偷就可以伪装成一个合法的用户,访问用户的特许操作及资源。
(i)强暴攻击另一种面向软件的攻击,使用运行在目标网络的程序尝试连接到某些类型的共享网络资源。如果访问账户拥有很多特权,对于黑客来说这是非常完美的,因为这些恶意者可以开启后门,再次访问就可以完全绕过口令。
(j)端口重定向攻击这种方法要求黑客已经侵人主机,并经由防火墙得到被改变的流量(这些流量通常是不被允许通过的)。
(k)特洛伊木马攻击和病毒 这两种攻击实际上比较相似——特洛伊木马和病毒都使用恶意代码感染用户机器,使得用户机器遭受不同程度的瘫痪、破坏甚至崩溃。但是它们之间还是有区别的——病毒是真正的恶意程序,附着在command.com文件之上,而command.com又是Windows系统的主要解释文件。病毒接着会疯狂地运行,删除文件并且感染机器上任何command.com格式的文件。病毒和特洛伊木马的区别在于,特洛伊木马是一个封装了秘密代码的真正完整的应用程序,这些秘密代码使得它们呈现为完全不同的实体——表面上像是一个简单、天真的游戏,但具有丑陋的破坏工具的本质。
(l)信任利用攻击这种攻击发生在内网之中,由某些人利用内网中的可信关系来实施。例如,一个公司的非军事网络连接中通常运行着类似SMTP、DNS以及HTTP服务器等重要的东西,一旦和它们处在同一网段时,这些服务器很容易遭受攻击。
2.3 降低安全威胁
近年来,围绕网络安全问题,降低安全威胁提出了许多解决办法,例如数据加密技术和防火墙技术等。数据加密是对网络中传输的数据进行加密,到达目的地后再解密还原为原始数据,目的是防止非法用户截获后盗用信息。防火墙技术是通过对网络的隔离和限制访问等方法来控制网络的访问权限。这里我们主要研究讨论防火墙技术。
而目前在防火墙业界对防火墙的技术发展普遍存在着两种观点,即所谓的胖瘦防火墙之争。一种观点认为,要采取分工协作,防火墙应该做得精瘦,只做防火墙的专职工作,可采取多家安全厂商联盟的方式来解决;另一种观点认为,把防火墙做得尽量的胖,把所有安全功能尽可能多地附加在防火墙上,成为一个集成化的网络安全平台。
从概念上讲,所谓“胖”防火墙是指功能大而全的防火墙,它力图将安全功能尽可能多地包含在内,从而成为用户网络的一个安全平台;而所谓“瘦”防火墙是指功能少而精的防火墙,它只作访问控制的专职工作,对于综合安全解决方案,则采用多家安全
陕西科技大学毕业论文(设计说明书)
4
厂商联盟的方式来实现。
“胖”防火墙追求的是一站式服务,目前它只适应中小型企业,尤其是低端用户。他们出于经济上的考虑以及管理上的成本,更主要的是出于安全的实际需求,希望一个设备可以为这种小型网络实现整体安全防护,所以对这种大而全的“胖”东西非常感兴趣。它的缺点也是很明显的,最突出的就是性能问题。
“瘦”防火墙通常会考虑以安全管理为核心,以多种安全产品的联动为基础。通过管理平台,能够配置IDS与防火墙、防病毒等系统之间联动策略。但如果配合不当,出现红鞋与绿裤的组合,那呈现给用户的恐怕就不仅是俗气了。
没有绝对的“胖”和绝对的“瘦”,应该收敛目前市场上“胖防火墙”和“瘦防火墙”这两个极端观点。无论是“胖”防火墙的集成,还是“瘦”防火墙的联动,安全产品正在朝着体系化的结构发展,所谓“胖瘦”不过是这种体系结构的两种表现方式,“胖”将这种体系表现在一个产品中,而“瘦”将这种体系表现在一组产品或是说一个方案中。同时,这种体系化的结构需要非常完善的安全管理,也就是说,通过安全管理中心产品,整合系列安全产品,构架成联动和一体的产品体系,实现对用户、资源和策略的统一管理,确保整体解决方案的安全一致性,是构建网络安全系统的大趋势。
防火墙技术的应用研究
5
3 防火墙的概述
3.1 防火墙的基本知识
3.1.1 防火墙的提出
(a)企业、校园上网面临的安全问题之一:内部网与互联网的有效隔离。 (b)网络遭受到了外网发起的攻击,包括DOS攻击、蠕虫病毒攻击、木马和端口扫描攻击等,对网络造成了不小的影响,严重干扰网络秩序,影响用户工作学习。
(c)一次DOS/DDOS攻击足以造成巨大财产损失。 3.1.2 防火墙的示意图
图3-1 防火墙应用图(校园)
相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




