教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(9)

来源:网络收集 时间:2026-08-04
导读: 陕西科技大学毕业论文(设计说明书) 22 4.6.4 与URL服务器的安全联动 当内网用户要访问Internet时,web信息到达防火墙后,防火墙会先发送此信息到URL服务器,URL服务器根据自身数据库中的权限信息识别web信息,判

陕西科技大学毕业论文(设计说明书)

22

4.6.4 与URL服务器的安全联动

当内网用户要访问Internet时,web信息到达防火墙后,防火墙会先发送此信息到URL服务器,URL服务器根据自身数据库中的权限信息识别web信息,判别此网站是否可以让用户访问,若数据库库中信息允许访问此网页,则通知防火墙放通,反之另防火墙阻断连接。见图4-7。 4.6.5 与日志服务器的安全联动

为了减小防火墙的工作压力,释放硬盘空间,我们采用日志服务器。将防火墙中的日志信息定期的传送到日志服务上,利用日志服务器中的MySql数据库来存储大量的日志信息。网络管理人员若处于外网中,也可以通过权限设定来访问日志服务器,远程进行日志分析、信息审计、事后跟踪等。[6]

图4-8 与日志服务器的安全联动工作原理

4.7 安全域功能设计

4.7.1 概述

安全域是由一组具有相同安全保护需求,并相互信任的系统组成的逻辑区域,它由

同一系统内根据信息的性质、使用主体、安全目标和策略等元素的不同划分而成。每一个逻辑区域有相同的安全保护需求,具有相同的安全访问控制和边界控制策略,区域内具有相互信任关系,且同一个的安全域共享相同的安全策略。安全域划分的目的是把一个大规模的复杂系统的安全问题,转化为更小区域的安全保护问题。 4.7.2 安全域划分

当前我们支持基于IP地址集合来划分安全域。

安全域划分大致过程如下:

(a)管理员根据特定应用的要求设定安全域——信息系统集合的对应关系;首先是安全域用安全域名称做为唯一标识;然后是信息系统用IP地址进行标识,信息系统集

防火墙技术的应用研究

23

合为IP地址的集合;在手工划分安全域后,其余的用户统一划入default安全域。default安全域特点:默认情况下default安全域内的用户不可访问其他安全域,其他安全域也不可访问default安全域(除非用户明确下发策略);default安全域内的用户间默认也是不可互访的。

(b)确定安全域间的默认互访策略;存在三种情况:默认允许互访、默认单向访问、默认禁止互访;

(c)确定各防火墙同安全域的对应关系。 4.7.3 相关概念 (1)安全域内策略

安全域内的策略同普通的ACL绑定没有差异;默认情况下安全域内的用户是不可互访的,除非下发策略允许互访; (2)安全域间策略

域间策略同样基于ACL,在安全域之间实现流识别功能的。域间策略在源安全域和目的安全域之间维护一个ACL,该ACL中可以配置一系列的匹配规则,以识别出特定的报文,然后根据预先设定的操作允许或禁止该报文通过。

安全域间策略用于控制跨安全域互访,用户可通过下发基于安全域的策略来实现安全域间的互访控制;其默认互访控制有两种配置方式:通过配置安全域的优先级绑定的方式控制安全域间的默认数据互访;同等级间可通过配置安全域间的默认互访权限控制数据互访。需要注意的是,安全域间的策略优先级高于默认互访控制规则。 (3)违例处理

当某个用户针对相关安全域的非法连接的尝试次数超过设定的某个特定水线时,防火墙便会对该非法用户进行违例处理,防止其入侵网络。

违例处理的目的在于对关键安全域的保护,在出现非法访问受保护安全域的事件时,在阻断该用户的访问的同时,可以提供违例信息供升级;

当前在防火墙上可以针对特定安全域可以设置访问违例次数水线,当某个用户针对相关安全域的非法连接尝试次数超过设定的水线后,进行告警或阻断该用户。

4.8 虚拟防火墙设计

4.8.1 概述

传统的防火墙是一个物理实体,此款防火墙可以在逻辑上划分成多个虚拟设备,每

个虚拟设备称为一个虚拟防火墙。每个虚拟防火墙都可以看成是一台完全独立的防火墙设备,各个虚拟防火墙可配置不同的安全策略。虚拟防火墙之间的报文是默认互相隔离的。

陕西科技大学毕业论文(设计说明书)

24

为了防止某个虚拟防火墙占用了过多的资源影响了其他虚拟防火墙的工作,可对虚拟防火墙的资源进行限制,从而有效保证网络中其它虚拟防火墙的正常运行。可限制的资源有:流表、主机表、MAC地址表、流建立速度、访问控制列表的ACE数量。

用户可以通过配置创建虚拟防火墙。根(Root)防火墙是默认存在的,不需要创建,它作为一个特殊的防火墙,除了可以创建虚拟防火墙外,本身也可以作为一个普通防火墙使用。虚拟防火墙包含的网络接口(interface VLAN)是由根防火墙指定的, 缺省情况下网络接口(interface VLAN)是属于根防火墙的。每个网络接口要么属于根防火墙要么属于虚拟防火墙。 4.8.2 主要特点

(a)每个虚拟防火墙维护安全域定义和安全域互访策略 (b)每个虚拟防火墙维护自身的Access-list(访问控制列表) (c)每个虚拟防火墙维护各自的防攻击策略 (d)每个虚拟防火墙维护桥组命令(透明模式下) (e)每个虚拟防火墙维护限速策略 (f)每个虚拟防火墙维护各自的流表 (g)每个虚拟防火墙可指定日志服务器

(h)每个虚拟防火墙指定安全级别、认证算法、认证口令、加密算法和加密口令 (i)虚拟防火墙的路由和接口的IP地址在根防火墙下配置

用户登录虚拟防火墙后,便可以在各个虚拟防火墙的相关配置模式下进行相应的配置,以下列举了虚拟防火墙与根防火墙使用一致的命令:

Access Control list(访问控制列表)、桥组(透明模式下)、MAC管理、限速策略、防攻击策略、WEB认证策略、安全域定义和安全域互访策略。

根据报文到达的网络接口属于根防火墙还是虚拟防火墙来确定报文所属的防火墙,缺省情况网络接口都是属于根防火墙,当网络接口被分配给某个虚拟防火墙后,到达该接口的报文就属于该虚拟防火墙。不同虚拟防火墙间不进行互相通信。

4.9 会话和流量限制

防火墙可以配置基于IP和网段的会话限制和流量限制,用来保护位于防火墙之后

的网络免受攻击。

会话限制主要用于通过对新建会话速率和当前并发会话总数进行限制来防止某个IP地址或IP网段产生的flow flood攻击;

流量限制的主要目的是防止某些用户或者应用占用过多的资源(比如带宽等)。另外,对于icmp flood和udp flood攻击,在其他防御手段都无效的情况下,流量限制是一个简单直接的方式。

防火墙技术的应用研究

25

4.10 端口映射

图4-9 端口映射工作原理

陕西科技大学毕业论文(设计说明书)

26

5 防火墙功能的软件配置

5.1 防火墙的Telnet登录配置

当为防火墙模块配置了IP地址,就可以通过telnet协议登录到防火墙模块上进行远

程操作了,telnet登陆前,可通过ping操作确保PC与防火墙模块的连通性。 在对防火墙进行登录前,可通过防火墙模块的Console口对防火墙按下述步骤进行配置。

表5-1 Telnet登录配置

命令 Step 1 Step 2 FW(config-line)#password [0 | 7] line FW(config)#line vty line number 作用 进入线路配置模式 指定line线路口令 0:以明文方式配置口令; 7:以密文方式配置口令; line:配置的口令字符串; Step 3 Step 4 FW(config-line)#exit FW(confi …… 此处隐藏:2062字,全部文档内容请下载后查看。喜欢就下载吧 ……

防火墙技术的应用研究(9).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)