教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(3)

来源:网络收集 时间:2026-08-04
导读: 陕西科技大学毕业论文(设计说明书) 2 2 网络安全 2.1 网络安全概述 网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者 恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,

陕西科技大学毕业论文(设计说明书)

2

2 网络安全

2.1 网络安全概述

网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者

恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。 网络安全从其本质上来讲就是网络上的信息安全。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都是网络安全的研究领域。

2.2 认识安全威胁

网络中常见的攻击:

(a)应用层攻击这些攻击通常瞄准运行在服务器上的软件漏洞而这些漏洞众所周知。各种目标包括FTP、发送邮件、HTTP。因为这些账户的许可层都获得了一定的特权,如果这台计算机正在运行以上提到的应用程序中的一种,恶意者就可以访问并掠取计算机资源。

(b)后门程序通往一个计算机或网络的简洁的路径。经过简单人侵或是经过更精心设计的特洛伊木马代码,恶意者可使用植入攻击进人一台指定的主机或是一个网络,无论何时它们都可进入——除非你发觉并阻止它们,就是这样!

(c)拒绝服务(Dos)和分布式拒绝服务(DDos)攻击这些攻击很恶劣——摆脱它们同样也很费力。即使黑客们都鄙视使用这种攻击的黑客,因为它们如此令人厌恶,但是它们真的很容易就能实现(这意味着10岁的人都可以让你屈服,这非常不公平)。从根本上说,当一个服务超范围索取系统正常提供它的资源时,它将变得不正常。而且存在不同的攻击风格。

(d)IP欺骗这有点像它的名字一样——恶意者从你的网络内部或外部,通过做下列两件事之一:以你的内部网络可信地址范围中的IP地址呈现或者使用一个核准的、可信的外部IP地址,来伪装成一台可信的主机。囚为黑客的真实身份被隐藏在欺骗地址之下,所以这经常仅是你的难题的开始。

(e)中间人攻击拦截住!但是这并不是足球,它是串网络信息数据包你珍贵的数据!一个常见的犯罪团队可能是为ISP工作的某些人,使用叫做包嗅探的工具,并在此基础上增加路由和传输协议。

(f)网络侦察在侵入一个网络之前,黑客经常会收集所有关于这个网络的信息,因为他们对这个网络知道得越多,越容易对它造成危害。他们通过类似端口扫描、DNS查询、ping扫描等方法实现他们的目标。

(g)包嗅探这就是刚提到的那个工具,但是我没有告诉你它是什么,可能得知它竟是

防火墙技术的应用研究

3

一个软件时你会觉得有些惊奇。这就是它的工作原理——网络适配卡开始工作于混杂模式,它发送的所有包都可以被一个特殊的应用程序从网络物理层偷取,并进行查看及分类。包嗅探常偷取一些价值高、敏感的数据,其中包括口令和用户名,在实施身份盗取时能获得超值的信息。

(h)口令攻击这种攻击有许多方式,可经由多种较成熟类型的攻击实现,这些攻击包括IP欺骗、包嗅探以及特洛伊木马,它们唯一的目的就是——惊喜——发现用户的口令,这样,小偷就可以伪装成一个合法的用户,访问用户的特许操作及资源。

(i)强暴攻击另一种面向软件的攻击,使用运行在目标网络的程序尝试连接到某些类型的共享网络资源。如果访问账户拥有很多特权,对于黑客来说这是非常完美的,因为这些恶意者可以开启后门,再次访问就可以完全绕过口令。

(j)端口重定向攻击这种方法要求黑客已经侵人主机,并经由防火墙得到被改变的流量(这些流量通常是不被允许通过的)。

(k)特洛伊木马攻击和病毒 这两种攻击实际上比较相似——特洛伊木马和病毒都使用恶意代码感染用户机器,使得用户机器遭受不同程度的瘫痪、破坏甚至崩溃。但是它们之间还是有区别的——病毒是真正的恶意程序,附着在command.com文件之上,而command.com又是Windows系统的主要解释文件。病毒接着会疯狂地运行,删除文件并且感染机器上任何command.com格式的文件。病毒和特洛伊木马的区别在于,特洛伊木马是一个封装了秘密代码的真正完整的应用程序,这些秘密代码使得它们呈现为完全不同的实体——表面上像是一个简单、天真的游戏,但具有丑陋的破坏工具的本质。

(l)信任利用攻击这种攻击发生在内网之中,由某些人利用内网中的可信关系来实施。例如,一个公司的非军事网络连接中通常运行着类似SMTP、DNS以及HTTP服务器等重要的东西,一旦和它们处在同一网段时,这些服务器很容易遭受攻击。

2.3 降低安全威胁

近年来,围绕网络安全问题,降低安全威胁提出了许多解决办法,例如数据加密技术和防火墙技术等。数据加密是对网络中传输的数据进行加密,到达目的地后再解密还原为原始数据,目的是防止非法用户截获后盗用信息。防火墙技术是通过对网络的隔离和限制访问等方法来控制网络的访问权限。这里我们主要研究讨论防火墙技术。

而目前在防火墙业界对防火墙的技术发展普遍存在着两种观点,即所谓的胖瘦防火墙之争。一种观点认为,要采取分工协作,防火墙应该做得精瘦,只做防火墙的专职工作,可采取多家安全厂商联盟的方式来解决;另一种观点认为,把防火墙做得尽量的胖,把所有安全功能尽可能多地附加在防火墙上,成为一个集成化的网络安全平台。

从概念上讲,所谓“胖”防火墙是指功能大而全的防火墙,它力图将安全功能尽可能多地包含在内,从而成为用户网络的一个安全平台;而所谓“瘦”防火墙是指功能少而精的防火墙,它只作访问控制的专职工作,对于综合安全解决方案,则采用多家安全

陕西科技大学毕业论文(设计说明书)

4

厂商联盟的方式来实现。

“胖”防火墙追求的是一站式服务,目前它只适应中小型企业,尤其是低端用户。他们出于经济上的考虑以及管理上的成本,更主要的是出于安全的实际需求,希望一个设备可以为这种小型网络实现整体安全防护,所以对这种大而全的“胖”东西非常感兴趣。它的缺点也是很明显的,最突出的就是性能问题。

“瘦”防火墙通常会考虑以安全管理为核心,以多种安全产品的联动为基础。通过管理平台,能够配置IDS与防火墙、防病毒等系统之间联动策略。但如果配合不当,出现红鞋与绿裤的组合,那呈现给用户的恐怕就不仅是俗气了。

没有绝对的“胖”和绝对的“瘦”,应该收敛目前市场上“胖防火墙”和“瘦防火墙”这两个极端观点。无论是“胖”防火墙的集成,还是“瘦”防火墙的联动,安全产品正在朝着体系化的结构发展,所谓“胖瘦”不过是这种体系结构的两种表现方式,“胖”将这种体系表现在一个产品中,而“瘦”将这种体系表现在一组产品或是说一个方案中。同时,这种体系化的结构需要非常完善的安全管理,也就是说,通过安全管理中心产品,整合系列安全产品,构架成联动和一体的产品体系,实现对用户、资源和策略的统一管理,确保整体解决方案的安全一致性,是构建网络安全系统的大趋势。

防火墙技术的应用研究

5

3 防火墙的概述

3.1 防火墙的基本知识

3.1.1 防火墙的提出

(a)企业、校园上网面临的安全问题之一:内部网与互联网的有效隔离。 (b)网络遭受到了外网发起的攻击,包括DOS攻击、蠕虫病毒攻击、木马和端口扫描攻击等,对网络造成了不小的影响,严重干扰网络秩序,影响用户工作学习。

(c)一次DOS/DDOS攻击足以造成巨大财产损失。 3.1.2 防火墙的示意图

图3-1 防火墙应用图(校园)

…… 此处隐藏:2710字,全部文档内容请下载后查看。喜欢就下载吧 ……

防火墙技术的应用研究(3).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)