教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(7)

来源:网络收集 时间:2026-08-04
导读: 防火墙技术的应用研究 17 4.4.1 做通信日志 通信日志即传统日志,包含通信源地址、目的地址、源端口、目的端口、通信时间、字节数、是否允许通过。 图4-2 通信日志图解 4.4.2 做应用层命令日志 在通信日志的基础上

防火墙技术的应用研究

17

4.4.1 做通信日志

通信日志即传统日志,包含通信源地址、目的地址、源端口、目的端口、通信时间、字节数、是否允许通过。

图4-2 通信日志图解

4.4.2 做应用层命令日志

在通信日志的基础上,记录下各个应用层命令及参数。例如HTTP请求及网页名。

图4-3 应用层命令日志图解

4.4.3 做访问日志

即在通信日志的基础上,记录下用户对网络资源的访问。它和应用层命令日志的区

别是:应用层命令日志可以记录下大量的数据,有些用户可能不需要,如协商通信参数过程等。例如针对FTP协议,访问日志只记录下读、写文件的动作。

陕西科技大学毕业论文(设计说明书)

18

图4-4 访问日志图解

4.4.4 做内容日志

即在应用层命令日志的基础上,还记录下用户传输的内容。如用户发送的邮件,用户的网页等。但因为这个功能涉及到隐私问题,所以在普通防火墙中没有包含。

图4-5 内容日志图解

4.5 防火墙的安全性

4.5.1 防攻击概述

防火墙攻击防范功能能够检测出多种类型的网络攻击,并能采取相应的措施保护内部网络免受恶意攻击,保证内部网络及系统的正常运行。 防火墙抗攻击的优势主要体现在以下几个方面:

(a)能够防范的攻击类型多。

(b)传统地在交换机上配置ACL的方式在过滤不想要的流量和检测攻击方面存在局限性,它们不能过滤所有类型的流量,对于有状态连接的过滤不是一个好的解决方法,防火墙结合ACL应用可以有效地解决上述问题;

防火墙技术的应用研究

19

(c)状态防火墙是通过跟踪会话的发起和状态来工作的。状态检测防火墙通过检查数据包头,分析和监视网络层(L3)和协议层(L4),基于一套用户自定义的防火墙策略来允许、拒绝或转发网络流量。传统防火墙的问题在于黑客已经研究出大量的方法来绕过防火墙策略。 4.5.2 攻击类型

网络攻击可分为拒绝服务型攻击、扫描窥探攻击和畸形报文攻击三大类:

(a)拒绝服务型(DoS,Denial of Service)攻击是使用大量的数据包攻击系统,使系统无法接受正常用户的请求,或者主机挂起不能提供正常的工作。主要的DoS攻击有SYN Flood、Fraggle等。拒绝服务攻击和其他类型的攻击不同之处在于:攻击者并不是去寻找进入内部网络的入口,而是阻止合法用户访问网络资源。

(b)扫描窥探攻击是利用ping扫描(包括ICMP和TCP)来标识网络上存活着的系统,从而准确的指出潜在的目标。利用TCP和UDP端口扫描,就能检测出操作系统和监听着的潜在服务。攻击者通过扫描窥探就能大致了解目标系统提供的服务种类和潜在的安全漏洞,为进一步侵入系统做好准备。

(c)畸形报文攻击是通过向目标系统发送有缺陷的IP报文,使目标系统在处理这类报文时崩溃,主要的畸形报文攻击有Ping of Death、Teardrop等。 4.5.3 典型的网络攻击 Land攻击

所谓Land攻击,就是把TCP SYN包的源地址和目标地址都配置成受害者的IP地址。这将导致受害者向它自己的地址发送SYN-ACK消息,结果这个地址又返回ACK消息并创建一个空连接,每一个这样的连接都将保留直到超时掉。各种受害者对Land攻击反应不同,许多UNIX主机将崩溃,Windows NT主机会变的极其缓慢。 Smurf攻击

简单的Smurf攻击,用来攻击一个网络。方法是发ICMP应答请求,该请求包的目标地址配置为受害网络的广播地址,这样该网络的所有主机都对此ICMP应答请求作出答复,导致网络阻塞。高级的Smurf攻击主要用来攻击目标主机。方法是将上述 ICMP应答请求包的源地址改为受害主机的地址,最终导致受害主机崩溃。攻击报文的发送需要一定的流量和持续时间,才能真正构成攻击。理论上讲,网络的主机越多,攻击的效果越明显。Smurf攻击的另一个变体为Fraggle攻击。 SYN Flood攻击

由于资源的限制,TCP/IP栈只能允许有限个 TCP 连接。而SYN Flood攻击正是利用这一点,它伪造一个SYN报文,其源地址是伪造的或者是一个不存在的地址,向

陕西科技大学毕业论文(设计说明书)

20

服务器发起连接,服务器在收到报文后用 SYN-ACK应答,而此应答发出去后,不会收到ACK报文,造成一个半连接。如果攻击者发送大量这样的报文,会在被攻击主机上出现大量的半连接,消耗尽其资源,使正常的用户无法访问。直到半连接超时。在一些创建连接不受限制的实现里,SYN Flood具有类似的影响,它会消耗掉系统的内存等资源。 UDP Flood攻击

这种攻击短时间内用大量的UDP报文向特定目标不断请求回应,致使目标系统负担过重而不能处理合法的传输任务。 ICMP Flood攻击

这种攻击短时间内用大量的ICMP消息(如ping)向特定目标不断请求回应,致使目标系统负担过重而不能处理合法的传输任务。 IP分片Flood攻击

IP分片攻击可以分为两大类:一类是发送异常的分片包,如teardrop(基于UDP的病态分片数据包的攻击方法)、jolt2(基于因特网协议(IP)分组破坏的拒绝服务(DoS)攻击)等;另一类是发送海量的分片,即所谓的flood攻击,让系统不停的进行分片重组,让CPU“忙不过来”。 带路由记录选项IP报文控制功能

记录路由选项也是一个IP选项,携带了该选项的IP报文,每经过一台设备,该设备便把自己的接口地址填在选项字段里面。这样这些报文在到达目的地的时候,选项数据里面便记录了该报文经过的整个路径。通过这样的报文可以很容易的判断该报文经过的路径,从而使攻击者可以很容易的寻找其中的攻击弱点。 ICMP不可达攻击

不同的系统对ICMP不可达报文的处理不同,有的系统在收到网络(代码为0)或主机(代码为1)不可达的ICMP报文后,对于后续发往此目的地的报文直接认为不可达,好像切断了目的地与主机的连接,造成攻击。通过下述配置,可以有效地进行该类攻击的防御。[7]

…… 此处隐藏:750字,全部文档内容请下载后查看。喜欢就下载吧 ……
防火墙技术的应用研究(7).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)