成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

對包過濾防火墻技術的詳細介紹

安全
我們今天向大家講述的是包過濾防火墻的技術,以及對防火墻的知識的進一步的介紹,以下就是文章的主要內容講述。

 

以下的文章主要向大家講述的是包過濾防火墻的技術,隨著網絡的迅速發展,各種各樣的網絡軟件也隨之出現,人們的生與學習對網絡的依賴也越來越強,但是問題也接踵而來,網站被攻擊,病毒泛濫,個人信息被竊取,使人們面臨這樣一個問題:網絡是否安全?

 

包過濾防火墻技術

 

隨著網絡的迅速發展,各種各樣的網絡軟件也隨之出現,人們的生活和學習對網絡的依賴也越來越多,但問題也接踵而來,網站被攻擊,病毒泛濫,個人信息被竊取,使人們面臨這樣一個問題:網絡是否安全?

 

而防火墻正是網絡的保護傘,形形色色的防火墻很多,本文通過介紹包過濾技術實現個人防火墻,使大家對防火墻的知識有進一步的了解。

一、防火墻和包過濾技術簡介

防火墻是一種用于在兩個網絡間進行訪問控制的設備,防火墻系統防范的對象是來自被保護的網絡的外部的對網絡安全的威脅,它通過檢測、限制、更改跨越防火墻的數據流,盡可能的實現對外部網絡的安全保護。

而包過濾技術是防火墻最基本的實現技術,具有包過濾技術的裝置是用來控制內、外網絡數據流入和流出,包過濾技術的數據包大部分是基于TCP/IP協議平臺的,對數據流的每個包進行檢查,根據數據報的源地址、目的地址、TCP和IP的端口號,以及TCP的其他狀態來確定是否允許數據包通過。

二、截獲網絡封裝包

截獲數據包是實現一個防火墻的第一步,截獲數據包的方法有很多種,既可以在用戶態下攔截網絡數據包,又可以在核心狀態下進行數據包截獲。

在用戶態下進行網絡數據包攔截有以下幾種方法:

(1)Winsock Layered Service Provider (LSP)。

(2)Windows 2000 包過濾接口。

(3)替換系統自帶的WINSOCK動態連接庫。

很顯然,在用戶態下可以很簡單的進行數據包攔截,但其最致命的缺點就是只能在Winsock層次上進行,而對于網絡協議棧中底層協議的數據包無法進行處理。對于一些木馬和病毒來說很容易避開這個層次的防火墻。

因此大多數的個人防火墻選擇利用網絡驅動程序來實現的。例如用中間層驅動程序來截獲數據包。

中間層驅動介于協議層驅動和小端口驅動之間,它能夠截獲所有的網絡數據包(如果是以太網那就是以太幀)。NDIS中間層驅動的應用很廣泛,不僅僅是個人防火墻,還可以用來實現VPN,NAT,PPPOverEthernet以及VLan。中間層驅動的概念是在Window NT SP4之后才有的,因此對于Windows9x來說無法直接利用中間層驅動的功能Windows DDK提供了兩個著名的中間層驅動例子:Passthru以及Mux。

開發人員可以在Passthru的基礎上進行開發,Mux則實現了VLan功能。目前個人防火墻的產品還很少用到這種技術,主要的原因在于中間層驅動的安裝過于復雜,尤其是在Windows NT下。Windows 2000下可以通過程序實現自動安裝,但是如果驅動沒有經過數字簽名的話,系統會提示用戶是否繼續安裝。中層層驅動功能強大,應該是今后個人防火墻技術的趨勢所在,特別是一些附加功能的實現。

三、驅動程序和應用程序間的通訊

當驅動程序截獲網絡數據包后,驅動程序要和應用程序進行通訊,通知應用程序對數據包進行判斷,如果符合過濾規則,則接受數據包,否則,則放棄該數據包,其步驟大致如下:

(1)應用程序創建一事件Event;

(2)應用程序通過CreateFile創建驅動程序實例;

(3)把該事件的句柄傳給驅動程序;

(4)驅動程序通過DeviceControl函數接受Event的句柄;

(5)應用程序通過DeviceIOControl函數傳遞控制驅動程序的消息;

(6)驅動程序通過Dispatch歷程得到應用程序傳來的消息,然后根據消息類型進行不同的服務;

(7)把結果數據放入共享內存區,設置Event事件通知應用程序所請求的事情已經辦完;

(8)應用程序通過WaitForSingleObject來獲知事件發生;

(9)應用程序在共享內存區獲得數據,并重置該事件。

四、過濾規則設置

包過濾防火墻的過濾規則集由若干條規則組成,它應涵蓋對所有出入防火墻的數據包的處理方法,

對于沒有明確定義的數據包,應該有一個缺省處理方法;過濾規則應易于理解,易于編輯修改;

同時應具備一致性檢測機制,防止沖突。IP包過濾的依據主要是根據IP包頭部信息如源地址和目的地址進行過濾,

如果IP頭中的協議字段表明封裝協議為ICMP、TCP或UDP,那么再根據ICMP頭信息(類型和代碼值)、

TCP頭信息(源端口和目的端口)或UDP頭信息(源端口和目的端口)執行過濾,其他的還有MAC地址過濾。

應用層協議過濾要求主要包括FTP過濾、基于RPC的應用服務過濾、基于UDP的應用服務過濾要求以及動態包過濾技術等。

在一般情況下,我們可以從以下幾個方面來進行訪問規則的設置:

(1)禁止一切源路由尋徑的IP包通過;

(2)IP包的源地址和目的地址;

(3)IP包中TCP與UDP的源端口和目的端口;

(4)運行協議;

(5)IP包的選擇。

動作協議方向訪問時間遠端IP端口應用程序備注

放行IP流進工作時間202.114.165.2408080IE

詢問TCP流進工作時間202.114.165.1921080IE

拒絕IP流出工作時間202.114.204.15380IE

五、記錄和報警

防火墻處理完整日志的方法:防火墻規定了對于符合條件的報文做日志,應該提供日志信息管理和存儲方法。

提供自動日志掃描:指防火墻是否具有日志的自動分析和掃描功能,這可以獲得更詳細的統計結果,達到事后分析、亡羊補牢的目的。

提供自動報表、日志報告書寫器:防火墻實現的一種輸出方式,提供自動報表和日志報告功能。

動作開始時間

-結束時間協議進流量出流量本地IP:端口-

遠端IP:端口應用程序備注

放行21:54 -

22:00TCP200400202.114.165.240:80

202.114.165.225:80IE

放行22:01-

22:10IP250100202.114.165.240:80

202.114.165.193:80IE

警告通知機制:防火墻應提供告警機制,在檢測到入侵網絡以及設備運轉異常情況時,通過告警來通知管理員采取必要的措施,包括E-mail、呼機、手機等。

提供簡要報表(按照用戶ID或IP 地址):防火墻實現的一種輸出方式,按要求提供報表分類打印。

提供實時統計:防火墻實現的一種輸出方式,日志分析后所獲得的智能統計結果,一般是圖表顯示。

用包過濾技術實現防火墻較為容易,具有比較好的網絡安全保障功能,但也存在不足之處,由于過濾技術中無法包括用戶名,而僅僅是客戶機的IP地址,那么如果要過濾用戶名就不能使用包過濾技術了,另外,由于包過濾技術遵循”未禁止就允許通過”的規則,因此,一些未經禁止的包的進出,可能對網絡產生安全威脅。今后防火墻的發展會朝著簡單化、安全化方向邁進, 綜合包過濾和應用代理的功能,達到兩者的有效結合,實現新型加密算法的設計,使數據的傳輸更加安全, 會和IDS、病毒檢測等相關安全產品聯合起來,充分發揮各自的長處,協同配合,共同建立一個有效的安全防范體系。

以上的相關內容就是對包過濾防火墻技術的介紹,望你能有所收獲。 

【編輯推薦】

  1. 零距離接觸Windows 7操作系統自帶防火墻
  2. 新一代防火墻技術的三大要求
  3. ISA Server防火墻客戶端使用記要
  4. 應對復雜網絡攻擊我有WEB應用防火墻
  5. Web應用防火墻選購指南

 

責任編輯:佚名 來源: 互聯網
相關推薦

2010-09-29 17:25:25

2010-03-01 18:52:26

2010-09-14 17:20:30

2010-10-08 14:36:29

Linux 防火墻

2010-09-30 17:23:35

2011-03-15 16:35:27

2010-12-08 09:29:27

下一代防火墻

2010-03-08 09:09:48

2011-03-09 11:23:26

2010-01-07 14:12:11

Linux防火墻

2010-09-14 15:13:15

2019-07-04 22:54:15

防火墻CMP系統安全

2009-10-12 11:24:10

RHEL 5防火墻

2009-12-25 12:21:56

2009-11-11 10:07:09

2010-09-14 13:08:52

2010-03-24 14:23:11

CentOS防火墻

2011-03-16 11:06:55

Iptables防火墻

2010-09-14 14:18:45

2010-12-21 18:04:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品欧美激情在线观看 | 亚洲精品免费视频 | 四虎影视免费在线 | 亚洲黄色av | 日韩一区不卡 | av在线亚洲天堂 | 午夜久久久| 欧美日韩一区二区视频在线观看 | 亚洲精品一区二区三区蜜桃久 | 午夜在线小视频 | 欧美在线a | 毛片一区二区三区 | 久久精彩 | 中文字幕在线免费 | 嫩草视频在线看 | 色婷婷久久久亚洲一区二区三区 | 精品久久久久久亚洲综合网 | 国产成人综合亚洲欧美94在线 | 在线日韩视频 | 日韩一级精品视频在线观看 | 亚洲最大的黄色网址 | 欧美日韩一 | 农夫在线精品视频免费观看 | 亚洲欧美视频 | 精品国产三级 | 黄网站免费在线观看 | 91亚洲国产亚洲国产 | 日韩欧美国产一区二区三区 | 色婷婷av一区二区三区软件 | 午夜在线影院 | 亚洲精品乱码久久久久久按摩观 | 色呦呦在线 | 精品久久久久久久久久久久 | 国产精品福利在线观看 | 国产一在线观看 | 91久久精 | 日韩超碰在线 | www.三级| 国产乱码高清区二区三区在线 | 欧美黄色一区 | 国产高清一区二区 |