• <output id="aynwq"><form id="aynwq"><code id="aynwq"></code></form></output>

    <mark id="aynwq"><option id="aynwq"></option></mark>
  • <mark id="aynwq"><option id="aynwq"></option></mark><label id="aynwq"><dl id="aynwq"></dl></label>
  • 學習啦>知識大全>知識百科>安全知識>

    計算機安全知識:常用的防御攻擊措施(2)

    時間: 樂平653 分享

    (二)防火墻的安全性分析

    防火墻對網絡的安全起到了一定的保護作用,但并非萬無一失。通過對防火墻的基本原理和實現方式進行分析和研究,作者對防火墻的安全性有如下幾點認識:

    1.只有正確選用、合理配置防火墻,才能有效發揮其安全防護作用

    防火墻作為網絡安全的一種防護手段,有多種實現方式。建立合理的防護系統,配置有效的防火墻應遵循這樣四個基本步驟:

    a.風險分析;

    b.需求分析;

    c.確立安全政策;

    d.選擇準確的防護手段,并使之與安全政策保持一致。

    然而,多數防火墻的設立沒有或很少進行充分的風險分析和需求分析,而只是根據不很完備的安全政策選擇了一種似乎能“滿足”需要的防火墻,這樣的防火墻能否“防火”還是個問題。

    2.應正確評估防火墻的失效狀態

    評價防火墻性能如何,及能否起到安全防護作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問的蛛絲馬跡,而且要看到一旦防火墻被攻破,它的狀態如何? 按級別來分,它應有這樣四種狀態:

    a.未受傷害能夠繼續正常工作;

    b.關閉并重新啟動,同時恢復到正常工作狀態;

    c.關閉并禁止所有的數據通行;

    d. 關閉并允許所有的數據通行。

    前兩種狀態比較理想,而第四種最不安全。但是許多防火墻由于沒有條件進行失效狀態測試和驗證,無法確定其失效狀態等級,因此網絡必然存在安全隱患。

    3.防火墻必須進行動態維護

    防火墻安裝和投入使用后,并非萬事大吉。要想充分發揮它的安全防護作用,必須對它進行跟蹤和維護,要與商家保持密切的聯系,時刻注視商家的動態。因為商家一旦發現其產品存在安全漏洞,就會盡快發布補救(Patch) 產品,此時應盡快確認真偽(防止特洛伊木馬等病毒),并對防火墻軟件進行更新。

    4.目前很難對防火墻進行測試驗證

    防火墻能否起到防護作用,最根本、最有效的證明方法是對其進行測試,甚至站在“黑客”的角度采用各種手段對防火墻進行攻擊。然而具體執行時難度較大,主要原因是:

    a.防火墻性能測試目前還是一種很新的技術,尚無正式出版刊物,可用的工具和軟件更是寥寥無幾。據了解目前只有美國ISS公司提供有防火墻性能測試的工具軟件。

    b.防火墻測試技術尚不先進,與防火墻設計并非完全吻合,使得測試工作難以達到既定的效果。

    c.選擇“誰”進行公正的測試也是一個問題。

    可見,防火墻的性能測試決不是一件簡單的事情,但這種測試又相當必要,進而提出這樣一個問題:不進行測試,何以證明防火墻安全?

    5.非法攻擊防火墻的基本“招數”

    a. IP地址欺騙攻擊。許多防火墻軟件無法識別數據包到底來自哪個網絡接口,因此攻擊者無需表明進攻數據包的真正來源,只需偽裝IP地址,取得目標的信任,使其認為來自網絡內部即可。IP地址欺騙攻擊正是基于這類防火墻對IP地址缺乏識別和驗證的機制而得成的。

    b.破壞防火墻的另一種方式是攻擊與干擾相結合。也就是在攻擊期間使防火墻始終處于繁忙的狀態。防火墻過分的繁忙有時會導致它忘記履行安全防護的職能,處于失效狀態。

    c.防火墻也可能被內部攻擊。因為安裝了防火墻后,隨意訪問被嚴格禁止了, 這樣內部人員無法在閑暇的時間通過Telnet瀏覽郵件或使用FTP向外發送信息,個別人會對防火墻不滿進而可能攻擊它、破壞它,期望回到從前的狀態。這里,攻擊的目標常常是防火墻或防火墻運行的操作系統,因此不僅涉及網絡安全,還涉及主機安全問題。

    (三)防火墻的基本類型

    實現防火墻的技術包括四大類:網絡級防火墻(也叫包過濾型防火墻)、應用級網關、電路級網關和規則檢查防火墻。

    1.網絡級防火墻

    一般是基于源地址和目的地址、應用或協議以及每個IP包的端口來作出通過與否的判斷。一個路由器便是一個“傳統”的網絡級防火墻,大多數的路由器都能通過檢查這些信息來決定是否將所收到的包轉發,但它不能判斷出一個IP包來自何方,去向何處。

    先進的網絡級防火墻可以判斷這一點,它可以提供內部信息以說明所通過的連接狀態和一些數據流的內容,把判斷的信息同規則表進行比較,在規則表中定義了各種規則來表明是否同意或拒絕包的通過。包過濾防火墻檢查每一條規則直至發現包中的信息與某規則相符。如果沒有一條規則能符合,防火墻就會使用默認規則,一般情況下,默認規則就是要求防火墻丟棄該包。其次,通過定義基于TCP或UDP數據包的端口號,防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。

    下面是某一網絡級防火墻的訪問控制規則:

    (1)允許網絡123.1.0使用FTP(21口)訪問主機150.0.0.1;

    (2)允許IP地址為202.103.1.18和202.103.1.14的用戶Telnet (23口)到主機150.0.0.2上;

    (3)允許任何地址的E-mail(25口)進入主機150.0.0.3;

    (4)允許任何WWW (5)不允許其他數據包進入。

    網絡級防火墻簡潔、速度快、費用低,并且對用戶透明,但是對網絡的保護很有限,因為它只檢查地址和端口,對網絡更高協議層的信息無理解能力。

    2.規則檢查防火墻

    該防火墻結合了包過濾防火墻、電路級網關和應用級網關的特點。它同包過濾防火墻一樣, 規則檢查防火墻能夠在OSI網絡層上通過IP地址和端口號,過濾進出的數據包。它也象電路級網關一樣,能夠檢查SYN和ACK標記和序列數字是否邏輯有序。當然它也象應用級網關一樣, 可以在OSI應用層上檢查數據包的內容,查看這些內容是否能符合公司網絡的安全規則。規則檢查防火墻雖然集成前三者的特點,但是不同于一個應用級網關的是,它并不打破客戶機/服務機模式來分析應用層的數據, 它允許受信任的客戶機和不受信任的主機建立直接連接。規則檢查防火墻不依靠與應用層有關的代理,而是依靠某種算法來識別進出的應用層數據,這些算法通過已知合法數據包的模式來比較進出數據包,這樣從理論上就能比應用級代理在過濾數據包上更有效。

    目前在市場上流行的防火墻大多屬于規則檢查防火墻,因為該防火墻對于用戶透明,在OSI最高層上加密數據,不需要你去修改客戶端的程序,也不需對每個需要在防火墻上運行的服務額外增加一個代理。如現在最流行的防火墻之一OnTechnology軟件公司生產的OnGuard和CheckPoint軟件公司生產的FireWall-1防火墻都是一種規則檢查防火墻。

    從趨勢上看,未來的防火墻將位于網絡級防火墻和應用級防火墻之間,也就是說,網絡級防火墻將變得更加能夠識別通過的信息,而應用級防火墻在目前的功能上則向“透明”、“低級”方面發展。最終防火墻將成為一個快速注冊稽查系統,可保護數據以加密方式通過,使所有組織可以放心地在節點間傳送數據。

    (五)防火墻的安全措施

    各種防火墻的安全性能不盡相同。這里僅介紹一些一般防火墻的常用安全措施:

    1.防電子欺騙術

    防電子欺騙術功能是保證數據包的IP地址與網關接口相符,防止通過修改IP地址的方法進行非授權訪問。還應對可疑信息進行鑒別,并向網絡管理員報警。

    2.網絡地址轉移

    地址轉移是對Internet隱藏內部地址,防止內部地址公開。這一功能可以克服IP尋址方式的諸多限制,完善內部尋址模式。把未注冊IP地址映射成合法地址,就可以對Internet進行訪問。

    3.開放式結構設計

    開放式結構設計使得防火墻與相關應用程序和外部用戶數據庫的連接相當容易,典型的應用程序連接如財務軟件包、病毒掃描、登錄分析等。

    4.路由器安全管理程序

    它為Bay和Cisco的路由器提供集中管理和訪問列表控制。

    209252 主站蜘蛛池模板: 欧美日韩国产在线人成| 佐藤遥希在线播放一二区| 另类视频在线观看| 亚洲福利在线观看| 久久图库99图库| av无码精品一区二区三区| 日本在线观看a| 男人女人做a视频| 日本在线观看www| 在线观看亚洲成人| 国产乱子伦在线观看| 亚洲综合小视频| 中文字幕精品久久久久人妻 | 久久久久亚洲Av片无码下载蜜桃| 一个人看的免费高清视频www| 性xxxxbbbb| 欧美欧洲性色老头老妇| 成人午夜视频免费| 国产精品亚洲二区在线| 免费观看男人免费桶女人视频| 久久综合桃花网| 91手机视频在线| 精品人妻无码一区二区色欲产成人| 最新孕妇孕交视频| 国产色婷婷精品综合在线| 啊轻点灬大巴太粗太长视频| 亚洲av色无码乱码在线观看| 亚洲av永久无码嘿嘿嘿| www.中文字幕在线观看| 麻豆精品在线观看| 欧美性猛交xxxx乱大交丰满| 成人午夜在线视频| 国产大学生系列| 亚洲国产成人va在线观看网址| yellow中文字幕在线高清| 菠萝蜜视频入口| 日韩高清不卡在线| 国产精品区免费视频| 免费精品99久久国产综合精品| 久久电影网午夜鲁丝片免费| 337p欧洲亚洲大胆艺术|