防火墙技术的应用研究(9)
陕西科技大学毕业论文(设计说明书)
22
4.6.4 与URL服务器的安全联动
当内网用户要访问Internet时,web信息到达防火墙后,防火墙会先发送此信息到URL服务器,URL服务器根据自身数据库中的权限信息识别web信息,判别此网站是否可以让用户访问,若数据库库中信息允许访问此网页,则通知防火墙放通,反之另防火墙阻断连接。见图4-7。 4.6.5 与日志服务器的安全联动
为了减小防火墙的工作压力,释放硬盘空间,我们采用日志服务器。将防火墙中的日志信息定期的传送到日志服务上,利用日志服务器中的MySql数据库来存储大量的日志信息。网络管理人员若处于外网中,也可以通过权限设定来访问日志服务器,远程进行日志分析、信息审计、事后跟踪等。[6]
图4-8 与日志服务器的安全联动工作原理
4.7 安全域功能设计
4.7.1 概述
安全域是由一组具有相同安全保护需求,并相互信任的系统组成的逻辑区域,它由
同一系统内根据信息的性质、使用主体、安全目标和策略等元素的不同划分而成。每一个逻辑区域有相同的安全保护需求,具有相同的安全访问控制和边界控制策略,区域内具有相互信任关系,且同一个的安全域共享相同的安全策略。安全域划分的目的是把一个大规模的复杂系统的安全问题,转化为更小区域的安全保护问题。 4.7.2 安全域划分
当前我们支持基于IP地址集合来划分安全域。
安全域划分大致过程如下:
(a)管理员根据特定应用的要求设定安全域——信息系统集合的对应关系;首先是安全域用安全域名称做为唯一标识;然后是信息系统用IP地址进行标识,信息系统集
防火墙技术的应用研究
23
合为IP地址的集合;在手工划分安全域后,其余的用户统一划入default安全域。default安全域特点:默认情况下default安全域内的用户不可访问其他安全域,其他安全域也不可访问default安全域(除非用户明确下发策略);default安全域内的用户间默认也是不可互访的。
(b)确定安全域间的默认互访策略;存在三种情况:默认允许互访、默认单向访问、默认禁止互访;
(c)确定各防火墙同安全域的对应关系。 4.7.3 相关概念 (1)安全域内策略
安全域内的策略同普通的ACL绑定没有差异;默认情况下安全域内的用户是不可互访的,除非下发策略允许互访; (2)安全域间策略
域间策略同样基于ACL,在安全域之间实现流识别功能的。域间策略在源安全域和目的安全域之间维护一个ACL,该ACL中可以配置一系列的匹配规则,以识别出特定的报文,然后根据预先设定的操作允许或禁止该报文通过。
安全域间策略用于控制跨安全域互访,用户可通过下发基于安全域的策略来实现安全域间的互访控制;其默认互访控制有两种配置方式:通过配置安全域的优先级绑定的方式控制安全域间的默认数据互访;同等级间可通过配置安全域间的默认互访权限控制数据互访。需要注意的是,安全域间的策略优先级高于默认互访控制规则。 (3)违例处理
当某个用户针对相关安全域的非法连接的尝试次数超过设定的某个特定水线时,防火墙便会对该非法用户进行违例处理,防止其入侵网络。
违例处理的目的在于对关键安全域的保护,在出现非法访问受保护安全域的事件时,在阻断该用户的访问的同时,可以提供违例信息供升级;
当前在防火墙上可以针对特定安全域可以设置访问违例次数水线,当某个用户针对相关安全域的非法连接尝试次数超过设定的水线后,进行告警或阻断该用户。
4.8 虚拟防火墙设计
4.8.1 概述
传统的防火墙是一个物理实体,此款防火墙可以在逻辑上划分成多个虚拟设备,每
个虚拟设备称为一个虚拟防火墙。每个虚拟防火墙都可以看成是一台完全独立的防火墙设备,各个虚拟防火墙可配置不同的安全策略。虚拟防火墙之间的报文是默认互相隔离的。
陕西科技大学毕业论文(设计说明书)
24
为了防止某个虚拟防火墙占用了过多的资源影响了其他虚拟防火墙的工作,可对虚拟防火墙的资源进行限制,从而有效保证网络中其它虚拟防火墙的正常运行。可限制的资源有:流表、主机表、MAC地址表、流建立速度、访问控制列表的ACE数量。
用户可以通过配置创建虚拟防火墙。根(Root)防火墙是默认存在的,不需要创建,它作为一个特殊的防火墙,除了可以创建虚拟防火墙外,本身也可以作为一个普通防火墙使用。虚拟防火墙包含的网络接口(interface VLAN)是由根防火墙指定的, 缺省情况下网络接口(interface VLAN)是属于根防火墙的。每个网络接口要么属于根防火墙要么属于虚拟防火墙。 4.8.2 主要特点
(a)每个虚拟防火墙维护安全域定义和安全域互访策略 (b)每个虚拟防火墙维护自身的Access-list(访问控制列表) (c)每个虚拟防火墙维护各自的防攻击策略 (d)每个虚拟防火墙维护桥组命令(透明模式下) (e)每个虚拟防火墙维护限速策略 (f)每个虚拟防火墙维护各自的流表 (g)每个虚拟防火墙可指定日志服务器
(h)每个虚拟防火墙指定安全级别、认证算法、认证口令、加密算法和加密口令 (i)虚拟防火墙的路由和接口的IP地址在根防火墙下配置
用户登录虚拟防火墙后,便可以在各个虚拟防火墙的相关配置模式下进行相应的配置,以下列举了虚拟防火墙与根防火墙使用一致的命令:
Access Control list(访问控制列表)、桥组(透明模式下)、MAC管理、限速策略、防攻击策略、WEB认证策略、安全域定义和安全域互访策略。
根据报文到达的网络接口属于根防火墙还是虚拟防火墙来确定报文所属的防火墙,缺省情况网络接口都是属于根防火墙,当网络接口被分配给某个虚拟防火墙后,到达该接口的报文就属于该虚拟防火墙。不同虚拟防火墙间不进行互相通信。
4.9 会话和流量限制
防火墙可以配置基于IP和网段的会话限制和流量限制,用来保护位于防火墙之后
的网络免受攻击。
会话限制主要用于通过对新建会话速率和当前并发会话总数进行限制来防止某个IP地址或IP网段产生的flow flood攻击;
流量限制的主要目的是防止某些用户或者应用占用过多的资源(比如带宽等)。另外,对于icmp flood和udp flood攻击,在其他防御手段都无效的情况下,流量限制是一个简单直接的方式。
防火墙技术的应用研究
25
4.10 端口映射
图4-9 端口映射工作原理
陕西科技大学毕业论文(设计说明书)
26
5 防火墙功能的软件配置
5.1 防火墙的Telnet登录配置
当为防火墙模块配置了IP地址,就可以通过telnet协议登录到防火墙模块上进行远
程操作了,telnet登陆前,可通过ping操作确保PC与防火墙模块的连通性。 在对防火墙进行登录前,可通过防火墙模块的Console口对防火墙按下述步骤进行配置。
表5-1 Telnet登录配置
命令 Step 1 Step 2 FW(config-line)#password [0 | 7] line FW(config)#line vty line number 作用 进入线路配置模式 指定line线路口令 0:以明文方式配置口令; 7:以密文方式配置口令; line:配置的口令字符串; Step 3 Step 4 FW(config-line)#exit FW(confi …… 此处隐藏:2062字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




