下载文档到电脑,查找使用更方便
还剩102页未读
继续阅读
关 键 词:信息系统,安全技术,防火墙,技术
文库吧所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。文档简介
【正文】
对网络的攻击目的。由于第四代防火墙知道网络内外的 IP地址,它会丢弃所有来自网络外部但却有内部地址的分组,再之防火墙已将网内的实际地址隐蔽起来,外部用户很难知道内部的 IP地址,因而难以攻击。 第四代防火墙的抗攻击能力 (cont.)抗特洛伊木马攻击 特洛伊木马能将病毒或破坏性程序传入计算机网络,且通常是将这些恶意程序隐蔽在正常的程序,尤其是热门程序或游戏之中,一些用户下载并执行这一程序,其中的病毒便会发作。第四代防火墙是建立在安全的操作系统之上的,其安全内核中不能执行下载的程序,故而可防止特洛伊木马的发生。必须指出的是,防火墙能抗特洛伊木马的攻击并不表明受其保护的某个主机也能防止这类攻击。事实上,内部用户可通过防火墙下载程序,并执行下载的程序。第四代防火墙的抗攻击能力 (cont.)抗口令字探寻攻击 在网络中探寻口令字的方法很多,最常见的是口令字嗅探和口令字解密。嗅探是通过监测网络通信,截获用户传给服务器的口令字,记录下来,以便使用;解密是指采用强力攻击、猜测或截获含有加密口令字的文件,并设法解密。此外,攻击者还常常利用一些常用口令字直接登录。 第四代防火墙采用了一次性口令字和禁止直接登录防火墙的措施,能有效防止对口令字的攻击。 第四代防火墙的抗攻击能力 (cont.)抗网络安全性分析 网络安全性分析工具本是供管理人员分析网络安全性之用的,一旦这类工具用作攻击网络的手段,则能较方便地探测到内部网络的安全缺陷和弱点所在,目前, SATAN软件可以从网上免费获得, Inter Scanner 可从市面上购买,这些分析工具给网络安全构成了直接威胁。第四代防火墙采用了地址转换技术,将内部网络隐蔽起来,使网络安全分析工具无法从外部对内部网作分析。第四代防火墙的抗攻击能力 (cont.)抗邮件诈骗攻击 邮件诈骗也是越来越突出的攻击方式,第四代防火墙不接收任何邮件,故难以采用这种方式对它攻击,同样值得一提的是,防火墙不接受邮件,并不表示它不让邮件通过,实际上用户仍可收发邮件,内部用户要防邮件诈骗,最终的解决办法是对邮件加密。第四代防火墙的抗攻击能力 (cont.)对防火墙技术的展望: 几点趋势l 防火墙将从目前对子网或内部网管理的方式向远程上网集中管理的方式发展;l 过滤深度不断加强 ,从目前的地址、服务过滤,发展到 URL(页面)过滤,关键字过滤和对 Active X、 Java等的过滤,并逐渐有病毒扫除功能。l 单向防火墙(又叫网络二极管)将作为一种产品门类而出现 ; l 利用防火墙建立专用网 (VPN)是较长一段时间的用户使用的主流, IP的加密需求越来越强,安全协议的开发是一大热点;l 对网络攻击的检测和告警将成为防火墙的重要功能;l 安全管理工具不断完善,特别是可疑活动的日志分析工具等将成为防火墙产品中的一部分 。对防火墙技术的展望: 几点趋势 (cont.) 对防火墙技术的展望: 需求的变化 根据上述趋势,人们选择防火墙的标准将集中在以下几个方面:4 易于管理性;4 应用透明性;4 鉴别与加密功能;4 操作环境和硬件要求;4VPN的功能与 CA的功能;4 接口的数量;4 成本。lLinux IP防火墙及其原理简介l 常见防火墙的配置模式l 常见防火墙的基本工作总结Inter/公网内部网路由器NEsec300 FW 2035968?告 警内网接口外网接口电 源控制台服务器 服务器 服务器 主机 主机内外网络隔离 截取 IP包,根据安全策略控制其进 /出 双向网络地址转换( NAT) 基于一次性口令对移动访问进行身份识别和控制 IPMAC捆绑,防止 IP地址的滥用安全记录 通信事件记录 操作事件记录 违规事件记录 异常情况告警移动用户拨号用户局域网用户防火墙(内部地址) (内部地址)路由器HTTP服务器DNS服务器Email服务器防火墙DMZ区( Demilitarized Zone)内部专用网络InterDDNPSTN ATMISDN 帧中继防火墙管理器外部网络安装方式之一防火墙防火墙管理工作站分支机构受保护局域网防火墙防火墙资源子网路由器路由器路由器分支机构受保护局域网公共网络总部路由器 路由器安装方式之二安装方式之三 隔离内外网络通信 控制外部用户进入内部专网 限制内部用户出访鉴别移动或异地办公用户的网络访问 支持内部网络主机和服务器采用私有地址,对外界隐藏内部网络拓扑 防止内部主机 IP地址的滥用和误用 对来自外部、内部的网络违规和入侵行为进行检测和集中监控 系统安全审计对违规通信、安全事件进行实时报警和处置 统计网络通信流量,并根据策略进行流量控制 采用基于策略的方式对防火墙设备进行配置产品应用功能产品应用功能安全公理 /定理 /推理公理: 所有的程序都有缺陷(摩菲定理)大程序定律:大程序的缺陷甚至比它包含的内容还多推理: 一个安全相关程序有安全性缺陷定理: 只要不运行这个程序,那么这个程序有缺陷,也无关紧要推理: 只要不运行这个程序,那么这个程序有安全性漏洞,也无关紧要定理: 对外暴露的计算机,应尽可能少地运行程序,且运行的程序也尽可能地小推论: 防火墙基本法则:防火墙必须配置得尽可能地小,才能降低风险。防火墙配置策略的基本准则一切未被允许的就是禁止的 。防火墙缺省封锁所有的信息流,然后对希望提供的服务逐项开放。优点 : 实用 ,安全,可靠性高。按规则链来进行匹配使用源地址、目的地址、源端口、目的端口、协议、时间段进行匹配从头到尾的匹配方式匹配成功马上停止立刻使用该规则的 ” 接受、禁止、拒绝……”防火墙网络地址转换内部网络地址外部网络 /Inter地址网络地址转换网络地址转换Inter内部网E_Mail ServerFTP Server SFH02 FW Alarm 2035968?E1E0Power 防火墙重定向(反向重定向(反向 NAT))00:88:CC:A0:2C:4D88:88:88:88:88:88uPASS uNOIP包IP包IP / MAC 地址对应地址对应安全日志记录用户访问的开始和终止时间记录用户的通信事件,例如主机地址、访问时间、协议等信息记录安全管理员的操作事件记录违规事件 成都市党政网 国家人事部 检察日报社 国家林业局 北京市公安局 四川省移动通信公司 中国工程院防火墙应用案例谢谢!谢谢!演讲完毕,谢谢观看!
链接地址:https://www.wenkub.com/excel/5570270.html