教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(6)

来源:网络收集 时间:2026-08-04
导读: 防火墙技术的应用研究 13 3.4.2 透明模式 假设除防火墙外其它设备都已配置完成,客户机PC欲通过路由器-防火墙-路由器 访问互联网,防火墙在整个网络环境的位置是不改变原先拓扑环境, 进而防火墙模式设置为透明模

防火墙技术的应用研究

13

3.4.2 透明模式

假设除防火墙外其它设备都已配置完成,客户机PC欲通过路由器-防火墙-路由器

访问互联网,防火墙在整个网络环境的位置是不改变原先拓扑环境, 进而防火墙模式设置为透明模式,且安全规则设置为包过滤规则。

图3-9 防火墙透明模式示意图

3.4.3 混合模式

假设除防火墙外其它设备都已配置完成,客户机PC欲通过路由器-防火墙-路由

器访问互联网及其它网络,防火墙需设置相应的包过滤/nat规则,且防火墙模式为混合模式。[1]

3.5 国内外防火墙厂商

国内主流防火墙厂商:天融信、网御神州、启明星辰、东软、H3C、锐捷等。 国外主流防火墙厂商:Cisco、Juniper、Fortinet等。

陕西科技大学毕业论文(设计说明书)

14

4 防火墙功能设计

4.1 防火墙的登陆管理设计

4.1.1 通过console口登录 按如下步骤进行操作:

(a)将配置口电缆的RJ45一端与防火墙模块的控制台口(Console)相连; (b)配置终端的参数,以Windows自带的超级终端为例:在串口的属性对话框中设置波特率为9600,数据位为8,奇偶校验为无,停止位为1,流量控制为无,终端类型为VT100或自动检测,防火墙控制台口默认出厂的波特率是9600(该值可以修改,这时终端也必须设置为对应的波特率)。

(c)终端配置好后,在CLI(控制连接接口)界面上敲回车就可以配置防火墙了。 4.2.2 通过Web登录 按如下步骤进行操作:

(a)设备连接,连接设备MGMT口。

(b)在浏览器地址栏中输入设备的内网口或外网口或是管理口的IP地址,的IP地址必须与设备的IP地址在同一网段。复位或初始情况下,在浏览器中输入默认地址http://192.168.1.1(为防火墙默认ip管理地址)。 4.2.3 通过Telnet登录

当为防火墙模块配置了ip地址,就可以通过telnet协议登录到防火墙模块上进行远程操作了,telnet登陆前,可通过ping操作确保PC与防火墙模块的连通性。

4.2 访问控制列表技术

(1)访问控制列表简介

ACLs的全称为接入控制列表(Access Control Lists),也称为访问列表(Access Lists),俗称为防火墙,在有的文档中还称之为包过滤。ACLs通过定义一些规则对网络设备接口上的数据报文进行控制:允许通过或丢弃。 (2)为什么要配置访问列表

(a)限制路由更新:控制路由更新信息发往什么地方,同时希望在什么地方收到路由更新信息。

(b)限制网络访问:为了确保网络安全,通过定义规则,可以限制用户访问一些服务(如只WWW和电子邮件服务,其他服务如TELNET则禁止),或者仅允许在给定的

防火墙技术的应用研究

15

时间段内访问,或只允许一些主机访问网络等等。 (3)什么时候配置访问列表

可以根据需要选择基本访问列表或动态访问列表。一般情况下,使用基本访问列表已经能够满足安全需要。但经验丰富的黑客可能会通过一些软件假冒源地址欺骗设备,得以访问网络。而动态访问列表在用户访问网络以前,要求通过身份认证,使黑客难以攻入网络,所以在一些敏感的区域可以使用动态访问列表保证网络安全。

访问列表一般配置在以下位置的网络设备上: (a)内部网和外部网(如 INTERNET)之间的设备 (b)网络两个部分交界的设备 (c)接入控制端口的设备

访问控制列表语句的执行必须严格按照表中语句的顺序,从第一条语句开始比较,一旦一个数据包的报头跟表中的某个条件判断语句相匹配,那么后面的语句就将被忽略,不再进行检查。 (4)输入/输出ACL规则

输入ACL在设备接口接收到报文时,检查报文是否与该接口输入ACL的某一条ACE相匹配;输出ACL在设备准备从某一个接口输出报文时,检查报文是否与该接口输出 ACL的某一条ACE相匹配。

在制定不同的过滤规则时,多条规则可能同时被应用,也可能只应用其中几条。只要是符合某条ACE,就按照该 ACE 定义的处理报文(Permit或Deny)。ACL的ACE根据以太网报文的某些字段来标识以太网报文的,这些字段包括:

二层字段(Layer 2 Fields):

(a)48位的源MAC地址(必须申明所有48位) (b)48位的目的MAC地址(必须申明所有48位) (c)16位的二层类型字段 三层字段(Layer 3 Fields):

(a)源IP地址字段(可以申明全部源IP地址值,或申明您所定义的子网来定义一类流)

(b)目的IP地址字段(可以申明全部目的IP地址值,或申明您所定义的子网来定义一类流)

(c)协议类型字段

(d)四层字段(Layer 4 Fields):

(e)可以申明一个TCP/UDP的源端口、目的端口或者都申明。其中常见端口号有TCP 21端口:FTP文件传输服务、TCP 23端口:TELNET终端仿真服务、TCP 25端口:SMTP简单邮件传输服务、UDP 53端口:DNS域名解析服务、TCP 80端口:HTTP超文本传输服务、TCP 110端口:POP3“邮局协议版本3”使用的端口、TCP 443端口:

陕西科技大学毕业论文(设计说明书)

16

HTTPS加密的超文本传输服务、TCP 1521端口:Oracle数据库服务、TCP 1863端口:MSN Messenger的文件传输功能所使用的端口、TCP 3389端口:Microsoft RDP 微软远程桌面使用的端口、TCP 5000端口:MS SQL Server使用的端口、UDP 8000端口:腾讯QQ。[2]

4.3 NAT技术

(1)NAT概述

NAT(Network Address Translation)称为网络地址转换,主要用于解决企业网使用私有地址上公网的问题,在边界由NAT设备转换数据包中的IP地址。 (2)NAT优缺点

优点:节省公有地址,对外隐藏地址,提供安全性。

缺点:转换延迟和设备压力,无法执行端到端跟踪,影响特定的应用。 (3)NAT术语

内部本地地址(Inside local):分配给内部设备的地址。这些地址不会对外公布。 内部全局地址(Inside global):通过这个地址,外部可以知道内部设备。

外部本地地址(Outside global):分配给外部设备的地址。这些地址不会向内公开。 外部全局地址(Outside local):通过这个地址,内部设备可以知道外部设备。[2] (4)NAT工作原理

图4-1 NAT工作原理

4.4 日志分析及记录

日志记录一般包括:通信日志,应用层命令日志、访问日志、内容日志、系统日志、流量日志、告警日志等等。

根据管理的需要,它可以对每一个进出网络的数据包作简单或详细的记录。包括数据的来源,目的,使用的协议,时间甚至数据的内容等等。

…… 此处隐藏:1238字,全部文档内容请下载后查看。喜欢就下载吧 ……
防火墙技术的应用研究(6).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)