防火墻在網絡安全中的功能表現
防火墻在網絡安全中的重要功能與作用是此文所要表達的內容,以及對防火墻的架構與工作方式,防火墻的體系結構,防火墻的架構與工作方式以及防火墻的體系結構的介紹,以下就是文章的主要內容講述。
防火墻在網絡安全中的重要功能和作用
防火墻的定義
隨著計算機網絡技術的突飛猛進,網絡安全的問題已經日益突出地擺在各類用戶的面前。僅從筆者掌握的資料表明,目前在互聯網上大約有將近20%以上的用戶曾經遭受過黑客的困擾。盡管黑客如此猖獗,但網絡安全問題至今仍沒有能夠引起足夠的重視,更多的用戶認為網絡安全問題離自己尚遠,這一點從大約有40%以上的用戶特別是企業級用戶沒有安裝防火墻(Firewall)便可以窺見一斑,而所有的問題都在向大家證明一個事實,大多數的黑客入侵事件都是由于未能正確安裝防火墻而引發的。
防火墻的架構與工作方式
防火墻可以使用戶的網絡劃規劃更加清晰明了,全面防止跨越權限的數據訪問(因為有些人登錄后的第一件事就是試圖超越權限限制)。如果沒有防火墻的話,你可能會接到許許多多類似的報告,比如單位內部的財政報告剛剛被數萬個Email郵件炸爛,或者用戶的個人主頁被人惡意連接向了Playboy,而報告鏈接上卻指定了另一家色情網站......一套完整的防火墻系統通常是由屏蔽路由器和代理服務器組成。屏蔽路由器是一個多端口的IP路由器,它通過對每一個到來的IP包依據組規則進行檢查來判斷是否對之進行轉發。屏蔽路由器從包頭取得信息,例如協議號、收發報文的IP地址和端口號、連接標志以至另外一些IP選項,對IP包進行過濾。代理服務器是防火墻中的一個服務器進程,它能夠代替網絡用戶完成特定的TCP/TP功能。一個代理服務器本質上是一個應用層的網關,一個為特定網絡應用而連接兩個網絡的網關。用戶就一項TCP/TP應用,比如Telnet或者FTP,同代理服務器打交道,代理服務器要求用戶提供其要訪問的遠程主機名。當用戶答復并提供了正確的用戶身份及認證信息后,代理服務器連通遠程主機,為兩個通信點充當中繼。整個過程可以對勝戶完全透明。用戶提供的用戶身份及認證信息可用于用戶級的認證。最簡單的情況是:它只由用戶標識和口令構成。但是,如果防火墻是通過Internet可訪問的,應推薦用戶使用更強的認證機制,例如一次性口令或回應式系統等。
屏蔽路由器的最大優點就是架構簡單且硬件成本較低,而缺點則是建立包過濾規則比較困難,加之屏蔽路由器的管理成本及用戶級身份認證的缺乏等。好在路由器生產商們已經認識到并開始著手解決這些問題,他們正在開發編輯包過濾規則的圖形用戶界面,制訂標準的用戶級身份認證協議,以提供遠程身份認證撥入用戶服務代理服務器的優點在于用戶級的身份認證、日志記錄和帳號管理。其缺點關系到這樣一個事實;要想提供全面的安全保證,就要對每一項服務都建立對應的應用層網關。這個事實嚴重地限制了新應用的采綱。
屏蔽路由器和代理服務器通常組合在一起構成混合系統,其中屏蔽路由器主要用來防止IP欺騙攻擊。目前采用最廣泛的配置是Dualhomed防火墻、被屏蔽主機型防火墻以及被屏蔽子網型防火墻。
通常架設防火墻需要數千甚至上萬美元的投入,而且防火墻需要運行于一臺獨立的計算機上,因此只用一臺計算機連入互聯網的用戶是不必要架設防火墻的,況且這樣做即使從成本方面講也太不劃算。目前觀之,防火墻的重點還是用來保護由許多臺計算機組成的大型網絡,這也是黑客高手們真正感興趣的地方。防火墻可以是非常簡單的過濾器,也可能是精心配置的網關,但它們的原理是一樣,都是監測并過濾所有通向外部網和從外部網傳來的信息,防火墻保護著內部敏感的數據不被偷竊和破壞,并記下來通訊發生的時間和操作等等,新一代的防火墻甚至可以阻止內部人員故意將敏感數據傳輸到外界。當用戶將單位內部的局部網連入互聯網時,大家肯定不愿意讓全世界的人隨意翻閱你單位內部人員的工資單、各種文件資料或者是數據庫,但即使在單位內部也存在數據攻擊的可能性。例如一些心懷叵測的電腦高手可能會修改工資表和財務報告。而通過設置防火墻后,管理員就可以限定單位內部員工使用Email、瀏覽WWW以及文件傳輸,但不允許外界任意訪問單位內部的計算機,同時管理員也可以禁止單位中不同部門之間互相訪問。將局部網絡放置防火墻之后可以阻止來自外界的攻擊。而防火墻通常是運行在一臺單獨的計算機之上的一個特別的軟件,它可以識別并屏蔽非法的請求。例如一臺WWW代理服務器,所有的請求都間接地由代理服務器處理,這臺服務器不同于普通的代理服務器,它不會直接地處理請求,它會驗證請求發出者的身份、請求的目的地和請求內容。如果一切符合要求的話,這個請求會被批準送到真正的WWW服務器上。當真正的WWW服務器處理完這個請求后并不會直接把結果發送給請求者,它會把結果送到代理服務器,代理服務器會按照事先的規定檢查這個結果是否違反了安全規定,當這一切都通過后,返回結果才會真正地送到請求者的手里。
防火墻的體系結構
1、屏蔽路由器(ScreeningRouter)
屏蔽路由器可以由廠家專門生產的路由器實現,也可以用主機來實現。屏蔽路由器作為內外連接的惟一通道,要求所有的報文都必須在此通過檢查。路由器上可以安裝基于IP層的報文過濾軟件,實現報文過濾功能。許多路由器本身帶有報文過濾配置選項,但一般比較簡單。單純由屏蔽路由器構成的防火墻的危險包括路由器本身及路由器允許訪問的主機。屏蔽路由器的缺點是一旦被攻隱后很難發現,而且不能識別不同的用戶。
2、雙穴主機網關(DualHomedGateway)
雙穴主機網關是用一臺裝有兩塊網卡的堡壘主機的做防火墻。兩塊網卡各自與受保護網和外部網相連。堡壘主機上運行著防火墻軟件,可以轉發應用程序,提供服務等。與屏蔽路由器相比,雙穴主機網關堡壘主機的系統軟件可用于維護護系統日志、硬件拷貝日志或遠程日志。但弱點也比較突出,一旦黑客侵入堡壘主機并使其只具有路由功能,任何網上用戶均可以隨便訪問內部網。
防火墻在網絡安全中的重要功能和作用2010-08-12 08:55出處:ZDnet作者:佚名【我要評論】 [導讀]隨著計算機網絡技術的突飛猛進,網絡安全的問題已經日益突出地擺在各類用戶的面前。
第 1 頁 防火墻在網絡安全中的重要功能和作用
防火墻的定義
隨著計算機網絡技術的突飛猛進,網絡安全的問題已經日益突出地擺在各類用戶的面前。僅從筆者掌握的資料表明,目前在互聯網上大約有將近20%以上的用戶曾經遭受過黑客的困擾。盡管黑客如此猖獗,但網絡安全問題至今仍沒有能夠引起足夠的重視,更多的用戶認為網絡安全問題離自己尚遠,這一點從大約有40%以上的用戶特別是企業級用戶沒有安裝防火墻(Firewall)便可以窺見一斑,而所有的問題都在向大家證明一個事實,大多數的黑客入侵事件都是由于未能正確安裝防火墻而引發的。
防火墻的架構與工作方式
防火墻可以使用戶的網絡劃規劃更加清晰明了,全面防止跨越權限的數據訪問(因為有些人登錄后的第一件事就是試圖超越權限限制)。如果沒有防火墻的話,你可能會接到許許多多類似的報告,比如單位內部的財政報告剛剛被數萬個Email郵件炸爛,或者用戶的個人主頁被人惡意連接向了Playboy,而報告鏈接上卻指定了另一家色情網站......一套完整的防火墻系統通常是由屏蔽路由器和代理服務器組成。屏蔽路由器是一個多端口的IP路由器,它通過對每一個到來的IP包依據組規則進行檢查來判斷是否對之進行轉發。屏蔽路由器從包頭取得信息,例如協議號、收發報文的IP地址和端口號、連接標志以至另外一些IP選項,對IP包進行過濾。代理服務器是防火墻中的一個服務器進程,它能夠代替網絡用戶完成特定的TCP/TP功能。一個代理服務器本質上是一個應用層的網關,一個為特定網絡應用而連接兩個網絡的網關。用戶就一項TCP/TP應用,比如Telnet或者FTP,同代理服務器打交道,代理服務器要求用戶提供其要訪問的遠程主機名。當用戶答復并提供了正確的用戶身份及認證信息后,代理服務器連通遠程主機,為兩個通信點充當中繼。整個過程可以對勝戶完全透明。用戶提供的用戶身份及認證信息可用于用戶級的認證。最簡單的情況是:它只由用戶標識和口令構成。但是,如果防火墻是通過Internet可訪問的,應推薦用戶使用更強的認證機制,例如一次性口令或回應式系統等。
屏蔽路由器的最大優點就是架構簡單且硬件成本較低,而缺點則是建立包過濾規則比較困難,加之屏蔽路由器的管理成本及用戶級身份認證的缺乏等。好在路由器生產商們已經認識到并開始著手解決這些問題,他們正在開發編輯包過濾規則的圖形用戶界面,制訂標準的用戶級身份認證協議,以提供遠程身份認證撥入用戶服務代理服務器的優點在于用戶級的身份認證、日志記錄和帳號管理。其缺點關系到這樣一個事實;要想提供全面的安全保證,就要對每一項服務都建立對應的應用層網關。這個事實嚴重地限制了新應用的采綱。
屏蔽路由器和代理服務器通常組合在一起構成混合系統,其中屏蔽路由器主要用來防止IP欺騙攻擊。目前采用最廣泛的配置是Dualhomed防火墻、被屏蔽主機型防火墻以及被屏蔽子網型防火墻。
通常架設防火墻需要數千甚至上萬美元的投入,而且防火墻需要運行于一臺獨立的計算機上,因此只用一臺計算機連入互聯網的用戶是不必要架設防火墻的,況且這樣做即使從成本方面講也太不劃算。目前觀之,防火墻的重點還是用來保護由許多臺計算機組成的大型網絡,這也是黑客高手們真正感興趣的地方。防火墻可以是非常簡單的過濾器,也可能是精心配置的網關,但它們的原理是一樣,都是監測并過濾所有通向外部網和從外部網傳來的信息,防火墻保護著內部敏感的數據不被偷竊和破壞,并記下來通訊發生的時間和操作等等,新一代的防火墻甚至可以阻止內部人員故意將敏感數據傳輸到外界。當用戶將單位內部的局部網連入互聯網時,大家肯定不愿意讓全世界的人隨意翻閱你單位內部人員的工資單、各種文件資料或者是數據庫,但即使在單位內部也存在數據攻擊的可能性。例如一些心懷叵測的電腦高手可能會修改工資表和財務報告。而通過設置防火墻后,管理員就可以限定單位內部員工使用Email、瀏覽WWW以及文件傳輸,但不允許外界任意訪問單位內部的計算機,同時管理員也可以禁止單位中不同部門之間互相訪問。將局部網絡放置防火墻之后可以阻止來自外界的攻擊。而防火墻通常是運行在一臺單獨的計算機之上的一個特別的軟件,它可以識別并屏蔽非法的請求。例如一臺WWW代理服務器,所有的請求都間接地由代理服務器處理,這臺服務器不同于普通的代理服務器,它不會直接地處理請求,它會驗證請求發出者的身份、請求的目的地和請求內容。如果一切符合要求的話,這個請求會被批準送到真正的WWW服務器上。當真正的WWW服務器處理完這個請求后并不會直接把結果發送給請求者,它會把結果送到代理服務器,代理服務器會按照事先的規定檢查這個結果是否違反了安全規定,當這一切都通過后,返回結果才會真正地送到請求者的手里。#p#
防火墻的體系結構
1、屏蔽路由器(ScreeningRouter)
屏蔽路由器可以由廠家專門生產的路由器實現,也可以用主機來實現。屏蔽路由器作為內外連接的惟一通道,要求所有的報文都必須在此通過檢查。路由器上可以安裝基于IP層的報文過濾軟件,實現報文過濾功能。許多路由器本身帶有報文過濾配置選項,但一般比較簡單。單純由屏蔽路由器構成的防火墻的危險包括路由器本身及路由器允許訪問的主機。屏蔽路由器的缺點是一旦被攻隱后很難發現,而且不能識別不同的用戶。
2、雙穴主機網關(DualHomedGateway)
雙穴主機網關是用一臺裝有兩塊網卡的堡壘主機的做防火墻。兩塊網卡各自與受保護網和外部網相連。堡壘主機上運行著防火墻軟件,可以轉發應用程序,提供服務等。與屏蔽路由器相比,雙穴主機網關堡壘主機的系統軟件可用于維護護系統日志、硬件拷貝日志或遠程日志。但弱點也比較突出,一旦黑客侵入堡壘主機并使其只具有路由功能,任何網上用戶均可以隨便訪問內部網。
下面筆者向網友們簡單介紹幾種代理服務器的設計實現方式:
1、應用代理服務器(ApplicationGatewayProxy)
應用代理服務器可以在網絡應用層提供授權檢查及代理服務。當外部某臺主機試圖訪問(如Telnet)受保護網時,它必須先在防火墻上經過身份認證。通過身份認證后,防火墻運行一個專門為Telnet設計的程序,把外部主機與內部主機連接。在這個過程中,防火墻可以限制用戶訪問的主機、訪問的時間及訪問的方式。同樣,受保護網絡內部用戶訪問外部網時也需先登錄到防火墻上,通過驗證后才可使用Telnet或FTP等有效命令。應用網關代理的優點是既可以隱藏內部IP地址,也可以給單個用戶授權,即使攻擊者盜用了一個合法的IP地址。他也通不過嚴格的身份認證。因特網關比報文過濾具有更高的安全性。但是這種認證使得應用網關不透明,用戶每次連接都要受到"盤問",這給用戶帶來許多不便。而且這種代理技術需要為每個應用網關寫專門的程序。
2、回路級代理服務器
回路級代理服務器也稱一般代理服務器,它適用于多個協議,但無法解釋應用協議,需要通過其他方式來獲得信息。所以,回路級代理服務器通常要求修改過的用戶程序。其中,套接字服務器(SocketsServer)就是回路級代理服務器。套接字(Sockets)是一種網絡應用層的國際標準。當受保護網絡客戶機需要與外部網交互信息時,在防火墻上的套接字服務器檢查客戶的UserID、IP源地址和IP目的地址,經過確認后,套服務器才與外部的段服務器建立連接。對用戶來說,受保護網與外部網的信息交換是透明的,感覺不到防火墻的存在,那是因為因特網絡用戶不需要登錄到防火墻上。但是客戶端的應用軟件必須支持"SocketsifideAPI"受保護網絡用戶訪問公共網所使用的IP地址也都是防火墻的IP地址。
3、代管服務器
代管服務器技術換言之就是把不安全的服務,諸如FTP、Telnet等放到防火墻上,使它同時充當服務器,對外部的請求作出回答。與應用層代理實現相比,代管服務器技術不必為每種服務專門寫程序。而且,受保護網內部用戶想對外部網訪問時,也需先登錄到防火墻上,再向外提出請求,這樣從外部網向內就只能看到防火墻,從而隱藏了內部地址,提高了安全性。
4、IP通道(IPTunnels)
如果某公司下屬的兩個子公司相隔較遠,通過Internet進行通信時,可以采用IPTunnels來防止Internet上的黑客截取信息,從而在Internet上形成一個虛構的企業網。
5、網地址轉換器(NetworkAddressTranslate)
當受保護網連到Internet上時,受保護網用戶若要訪問Internet,必須使用一個合法的IP地址。但由于合法InternetIP地址有限,而且受保護網絡往往有自己的一套IP地址規劃。網絡地址轉換器就是在防火墻上裝一個合法IP地址集。當內部某一用戶要訪問Internet時,防火墻態地從地址集中選一個未分配的地址分配給該用戶,該用戶即可使用這個合法地址進行通信。同時,對于內部的某些服務器如Web服務器,網絡地址轉換器允許為其分配一個固定的合法地址。外部網絡的用戶就可通過防火墻來訪問內部的服務器。這種技術既緩解了少量的IP地址和大量的主機之間的矛盾,又對外隱藏了內部主機的IP地址,提高了安全性
6、隔離域名服務器(SplitDomainNameSever)
這種技術是通過防火墻將受保護網絡的域名服務器與外部網的域名服務器隔離,使外部網的域名服務器只能看到防火墻的IP地址,無法了解受保護網絡的具體情況,這樣可以保證受保護網絡的IP地址不被外部網絡知悉。
7、郵件轉發技術(Mailforwarding)
當防火墻采用上面所提到的幾種技術使得外部網絡只知道防火墻的IP地址和域名時,從外部網絡發來的郵件,就只能送到防火墻上。這時防火墻對郵件進行檢查,只有當發送郵件的源主機是被允許通過的,防火墻才對郵件的目的地址進行轉換,送到內部的郵件服務器,由其進行轉發。
代理服務器像真的墻一樣擋在內部用戶和外界之間,特別是從外面來的訪問者只能看到代理服務器而看不見到任何的內部資源,諸如用戶的IP等。而內部客戶根本感覺不到它的存在,可以自由訪問外部站點。代理可以提供極好的訪問控制、登錄能力以及地址轉換功能,對進出防火墻的信息進行記錄,便于管理員監視和管理系統。但代理服務器同時也存在一些不足,特別是它會使網絡的訪問速度變慢,因為它不允許用戶直接訪問網絡,而代理又要處理入和出的通信量,因此每增加一種新的媒體應用,則必須對代理進行設置。筆者在一套辦公應用軟件的設計方面,就因為代理服務器的原因折騰了很長時間,結果還是由于設置與容錯方面的問題暫時擱淺了。
狀態監視器(StatefulInspection):
狀態監視器作為防火墻技術其安全特性最佳,它采用了一個在網關上執行網絡安全策略的軟件引擎,稱之為檢測模塊。檢測模塊在不影響網絡正常工作的前提下,采用抽取相關數據的方法對網絡通信的各層實施監測,抽取部分數據,即狀態信息,并動態地保存起來作為以后制定安全決策的參考。檢測模塊支持多種協議和應用程序,并可以很容易地實現應用和服務的擴充。與其它安全方案不同,當用戶訪問到達網關的操作系統前,狀態監視器要抽取有關數據進行分析,結合網絡配置和安全規定作出接納、拒絕、鑒定或給該通信加密等決定。一旦某個訪問違反安全規定,安全報警器就會拒絕該訪問,并作下記錄向系統管理器報告網絡狀態。狀態監視器的另一個優點就是可以監測RemoteProcedureCall和User DatagrqamProtocol類的端口信息。問題當然也有,即狀態監視器的配置非常復雜,而且會降低網絡的速度。
目前防火墻已經在Internet上得到了廣泛的應用,而且由于防火墻不限于TCP/IP協議的特點,也使其逐步在Internet之外更具生命力。客觀的講,防火墻并不是解決網絡安全問題的萬能藥方,而只是網絡安全政策和策略中的一個組成部分,但了解防火墻技術并學會在實際操作中應用防火墻技術,相信會在新世紀的網絡生活中讓每一位網友都受益菲淺。
【編輯推薦】