防火墙技术的应用研究(7)
防火墙技术的应用研究
17
4.4.1 做通信日志
通信日志即传统日志,包含通信源地址、目的地址、源端口、目的端口、通信时间、字节数、是否允许通过。
图4-2 通信日志图解
4.4.2 做应用层命令日志
在通信日志的基础上,记录下各个应用层命令及参数。例如HTTP请求及网页名。
图4-3 应用层命令日志图解
4.4.3 做访问日志
即在通信日志的基础上,记录下用户对网络资源的访问。它和应用层命令日志的区
别是:应用层命令日志可以记录下大量的数据,有些用户可能不需要,如协商通信参数过程等。例如针对FTP协议,访问日志只记录下读、写文件的动作。
陕西科技大学毕业论文(设计说明书)
18
图4-4 访问日志图解
4.4.4 做内容日志
即在应用层命令日志的基础上,还记录下用户传输的内容。如用户发送的邮件,用户的网页等。但因为这个功能涉及到隐私问题,所以在普通防火墙中没有包含。
图4-5 内容日志图解
4.5 防火墙的安全性
4.5.1 防攻击概述
防火墙攻击防范功能能够检测出多种类型的网络攻击,并能采取相应的措施保护内部网络免受恶意攻击,保证内部网络及系统的正常运行。 防火墙抗攻击的优势主要体现在以下几个方面:
(a)能够防范的攻击类型多。
(b)传统地在交换机上配置ACL的方式在过滤不想要的流量和检测攻击方面存在局限性,它们不能过滤所有类型的流量,对于有状态连接的过滤不是一个好的解决方法,防火墙结合ACL应用可以有效地解决上述问题;
防火墙技术的应用研究
19
(c)状态防火墙是通过跟踪会话的发起和状态来工作的。状态检测防火墙通过检查数据包头,分析和监视网络层(L3)和协议层(L4),基于一套用户自定义的防火墙策略来允许、拒绝或转发网络流量。传统防火墙的问题在于黑客已经研究出大量的方法来绕过防火墙策略。 4.5.2 攻击类型
网络攻击可分为拒绝服务型攻击、扫描窥探攻击和畸形报文攻击三大类:
(a)拒绝服务型(DoS,Denial of Service)攻击是使用大量的数据包攻击系统,使系统无法接受正常用户的请求,或者主机挂起不能提供正常的工作。主要的DoS攻击有SYN Flood、Fraggle等。拒绝服务攻击和其他类型的攻击不同之处在于:攻击者并不是去寻找进入内部网络的入口,而是阻止合法用户访问网络资源。
(b)扫描窥探攻击是利用ping扫描(包括ICMP和TCP)来标识网络上存活着的系统,从而准确的指出潜在的目标。利用TCP和UDP端口扫描,就能检测出操作系统和监听着的潜在服务。攻击者通过扫描窥探就能大致了解目标系统提供的服务种类和潜在的安全漏洞,为进一步侵入系统做好准备。
(c)畸形报文攻击是通过向目标系统发送有缺陷的IP报文,使目标系统在处理这类报文时崩溃,主要的畸形报文攻击有Ping of Death、Teardrop等。 4.5.3 典型的网络攻击 Land攻击
所谓Land攻击,就是把TCP SYN包的源地址和目标地址都配置成受害者的IP地址。这将导致受害者向它自己的地址发送SYN-ACK消息,结果这个地址又返回ACK消息并创建一个空连接,每一个这样的连接都将保留直到超时掉。各种受害者对Land攻击反应不同,许多UNIX主机将崩溃,Windows NT主机会变的极其缓慢。 Smurf攻击
简单的Smurf攻击,用来攻击一个网络。方法是发ICMP应答请求,该请求包的目标地址配置为受害网络的广播地址,这样该网络的所有主机都对此ICMP应答请求作出答复,导致网络阻塞。高级的Smurf攻击主要用来攻击目标主机。方法是将上述 ICMP应答请求包的源地址改为受害主机的地址,最终导致受害主机崩溃。攻击报文的发送需要一定的流量和持续时间,才能真正构成攻击。理论上讲,网络的主机越多,攻击的效果越明显。Smurf攻击的另一个变体为Fraggle攻击。 SYN Flood攻击
由于资源的限制,TCP/IP栈只能允许有限个 TCP 连接。而SYN Flood攻击正是利用这一点,它伪造一个SYN报文,其源地址是伪造的或者是一个不存在的地址,向
陕西科技大学毕业论文(设计说明书)
20
服务器发起连接,服务器在收到报文后用 SYN-ACK应答,而此应答发出去后,不会收到ACK报文,造成一个半连接。如果攻击者发送大量这样的报文,会在被攻击主机上出现大量的半连接,消耗尽其资源,使正常的用户无法访问。直到半连接超时。在一些创建连接不受限制的实现里,SYN Flood具有类似的影响,它会消耗掉系统的内存等资源。 UDP Flood攻击
这种攻击短时间内用大量的UDP报文向特定目标不断请求回应,致使目标系统负担过重而不能处理合法的传输任务。 ICMP Flood攻击
这种攻击短时间内用大量的ICMP消息(如ping)向特定目标不断请求回应,致使目标系统负担过重而不能处理合法的传输任务。 IP分片Flood攻击
IP分片攻击可以分为两大类:一类是发送异常的分片包,如teardrop(基于UDP的病态分片数据包的攻击方法)、jolt2(基于因特网协议(IP)分组破坏的拒绝服务(DoS)攻击)等;另一类是发送海量的分片,即所谓的flood攻击,让系统不停的进行分片重组,让CPU“忙不过来”。 带路由记录选项IP报文控制功能
记录路由选项也是一个IP选项,携带了该选项的IP报文,每经过一台设备,该设备便把自己的接口地址填在选项字段里面。这样这些报文在到达目的地的时候,选项数据里面便记录了该报文经过的整个路径。通过这样的报文可以很容易的判断该报文经过的路径,从而使攻击者可以很容易的寻找其中的攻击弱点。 ICMP不可达攻击
不同的系统对ICMP不可达报文的处理不同,有的系统在收到网络(代码为0)或主机(代码为1)不可达的ICMP报文后,对于后续发往此目的地的报文直接认为不可达,好像切断了目的地与主机的连接,造成攻击。通过下述配置,可以有效地进行该类攻击的防御。[7]
…… 此处隐藏:750字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




