防火墙技术的应用研究(6)
防火墙技术的应用研究
13
3.4.2 透明模式
假设除防火墙外其它设备都已配置完成,客户机PC欲通过路由器-防火墙-路由器
访问互联网,防火墙在整个网络环境的位置是不改变原先拓扑环境, 进而防火墙模式设置为透明模式,且安全规则设置为包过滤规则。
图3-9 防火墙透明模式示意图
3.4.3 混合模式
假设除防火墙外其它设备都已配置完成,客户机PC欲通过路由器-防火墙-路由
器访问互联网及其它网络,防火墙需设置相应的包过滤/nat规则,且防火墙模式为混合模式。[1]
3.5 国内外防火墙厂商
国内主流防火墙厂商:天融信、网御神州、启明星辰、东软、H3C、锐捷等。 国外主流防火墙厂商:Cisco、Juniper、Fortinet等。
陕西科技大学毕业论文(设计说明书)
14
4 防火墙功能设计
4.1 防火墙的登陆管理设计
4.1.1 通过console口登录 按如下步骤进行操作:
(a)将配置口电缆的RJ45一端与防火墙模块的控制台口(Console)相连; (b)配置终端的参数,以Windows自带的超级终端为例:在串口的属性对话框中设置波特率为9600,数据位为8,奇偶校验为无,停止位为1,流量控制为无,终端类型为VT100或自动检测,防火墙控制台口默认出厂的波特率是9600(该值可以修改,这时终端也必须设置为对应的波特率)。
(c)终端配置好后,在CLI(控制连接接口)界面上敲回车就可以配置防火墙了。 4.2.2 通过Web登录 按如下步骤进行操作:
(a)设备连接,连接设备MGMT口。
(b)在浏览器地址栏中输入设备的内网口或外网口或是管理口的IP地址,的IP地址必须与设备的IP地址在同一网段。复位或初始情况下,在浏览器中输入默认地址http://192.168.1.1(为防火墙默认ip管理地址)。 4.2.3 通过Telnet登录
当为防火墙模块配置了ip地址,就可以通过telnet协议登录到防火墙模块上进行远程操作了,telnet登陆前,可通过ping操作确保PC与防火墙模块的连通性。
4.2 访问控制列表技术
(1)访问控制列表简介
ACLs的全称为接入控制列表(Access Control Lists),也称为访问列表(Access Lists),俗称为防火墙,在有的文档中还称之为包过滤。ACLs通过定义一些规则对网络设备接口上的数据报文进行控制:允许通过或丢弃。 (2)为什么要配置访问列表
(a)限制路由更新:控制路由更新信息发往什么地方,同时希望在什么地方收到路由更新信息。
(b)限制网络访问:为了确保网络安全,通过定义规则,可以限制用户访问一些服务(如只WWW和电子邮件服务,其他服务如TELNET则禁止),或者仅允许在给定的
防火墙技术的应用研究
15
时间段内访问,或只允许一些主机访问网络等等。 (3)什么时候配置访问列表
可以根据需要选择基本访问列表或动态访问列表。一般情况下,使用基本访问列表已经能够满足安全需要。但经验丰富的黑客可能会通过一些软件假冒源地址欺骗设备,得以访问网络。而动态访问列表在用户访问网络以前,要求通过身份认证,使黑客难以攻入网络,所以在一些敏感的区域可以使用动态访问列表保证网络安全。
访问列表一般配置在以下位置的网络设备上: (a)内部网和外部网(如 INTERNET)之间的设备 (b)网络两个部分交界的设备 (c)接入控制端口的设备
访问控制列表语句的执行必须严格按照表中语句的顺序,从第一条语句开始比较,一旦一个数据包的报头跟表中的某个条件判断语句相匹配,那么后面的语句就将被忽略,不再进行检查。 (4)输入/输出ACL规则
输入ACL在设备接口接收到报文时,检查报文是否与该接口输入ACL的某一条ACE相匹配;输出ACL在设备准备从某一个接口输出报文时,检查报文是否与该接口输出 ACL的某一条ACE相匹配。
在制定不同的过滤规则时,多条规则可能同时被应用,也可能只应用其中几条。只要是符合某条ACE,就按照该 ACE 定义的处理报文(Permit或Deny)。ACL的ACE根据以太网报文的某些字段来标识以太网报文的,这些字段包括:
二层字段(Layer 2 Fields):
(a)48位的源MAC地址(必须申明所有48位) (b)48位的目的MAC地址(必须申明所有48位) (c)16位的二层类型字段 三层字段(Layer 3 Fields):
(a)源IP地址字段(可以申明全部源IP地址值,或申明您所定义的子网来定义一类流)
(b)目的IP地址字段(可以申明全部目的IP地址值,或申明您所定义的子网来定义一类流)
(c)协议类型字段
(d)四层字段(Layer 4 Fields):
(e)可以申明一个TCP/UDP的源端口、目的端口或者都申明。其中常见端口号有TCP 21端口:FTP文件传输服务、TCP 23端口:TELNET终端仿真服务、TCP 25端口:SMTP简单邮件传输服务、UDP 53端口:DNS域名解析服务、TCP 80端口:HTTP超文本传输服务、TCP 110端口:POP3“邮局协议版本3”使用的端口、TCP 443端口:
陕西科技大学毕业论文(设计说明书)
16
HTTPS加密的超文本传输服务、TCP 1521端口:Oracle数据库服务、TCP 1863端口:MSN Messenger的文件传输功能所使用的端口、TCP 3389端口:Microsoft RDP 微软远程桌面使用的端口、TCP 5000端口:MS SQL Server使用的端口、UDP 8000端口:腾讯QQ。[2]
4.3 NAT技术
(1)NAT概述
NAT(Network Address Translation)称为网络地址转换,主要用于解决企业网使用私有地址上公网的问题,在边界由NAT设备转换数据包中的IP地址。 (2)NAT优缺点
优点:节省公有地址,对外隐藏地址,提供安全性。
缺点:转换延迟和设备压力,无法执行端到端跟踪,影响特定的应用。 (3)NAT术语
内部本地地址(Inside local):分配给内部设备的地址。这些地址不会对外公布。 内部全局地址(Inside global):通过这个地址,外部可以知道内部设备。
外部本地地址(Outside global):分配给外部设备的地址。这些地址不会向内公开。 外部全局地址(Outside local):通过这个地址,内部设备可以知道外部设备。[2] (4)NAT工作原理
图4-1 NAT工作原理
4.4 日志分析及记录
日志记录一般包括:通信日志,应用层命令日志、访问日志、内容日志、系统日志、流量日志、告警日志等等。
根据管理的需要,它可以对每一个进出网络的数据包作简单或详细的记录。包括数据的来源,目的,使用的协议,时间甚至数据的内容等等。
…… 此处隐藏:1238字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




