防火墙的五个主要功能

什么是防火墙防火墙的主要功能有哪些防火墙指隔离在本地网络与外界网络之间的一道防御系统 , 通过它可以隔离风险区域(即Internet或有一定风险的网络)与安全区域(局域网)的连接 , 同时不会妨碍人们对风险区域的访问 。所以它一般连接在核心交换机与外网之间 。

防火墙的五个主要功能

文章插图
【防火墙的五个主要功能】防火墙的作用是防止不希望的、未授权的通信进出被保护的网络 , 迫使单位强化自己的网络安全政策 。一般的防火墙都可以达到以下目的:可以限制他人进入内部网络 , 过滤掉不安全服务和非法用户;防止入侵者接近你的防御设施;限定用户访问特殊站点 , 为监视Internet安全提供方便 。
扩展资料:
防火墙的基本特性
防火墙最基本的功能是确保网络流量的合法性 , 并在此前提下将网络的流量快速的从一条链路转发到另外的链路上去 。从最早的防火墙模型开始谈起 , 原始的防火墙是一台“双穴主机” , 即具备两个网络接口 , 同时拥有两个网络层地址 。
防火墙将网络上的流量通过相应的网络接口接收上来 , 按照OSI协议栈的七层结构顺序上传 , 在适当的协议层进行访问规则和安全审查 , 然后将符合通过条件的报文从相应的网络接口送出 , 而对于那些不符合通过条件的报文则予以阻断 。
因此 , 从这个角度上来说 , 防火墙是一个类似于桥接或路由器的、多端口的(网络接口>=2)转发设备 , 它跨接于多个分离的物理网段之间 , 并在报文转发过程之中完成对报文的审查工作 。
—防火墙
什么是防火墙?有什么作用?分类:电脑/网络
解析:

1.什么是防火墙

防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合 。它可通过监测、限制、更改跨越防火墙的数据流 , 尽可能地对外部屏蔽网络内部的信息、结构和运行状况 ,  以此来实现网络的安全保护 。

在逻辑上 , 防火墙是一个分离器 , 一个限制器 , 也是一个分析器 , 有效地监控了内部网和Inter之间的任何活动 ,  保证了内部网络的安全 。

2.使用Firewall的益处

保护脆弱的服务

通过过滤不安全的服务 , Firewall可以极大地提高网络安全和减少子网中主机的风险 。例如 ,  Firewall可以禁止NIS、NFS服务通过 , Firewall同时可以拒绝源路由和ICMP重定向封包 。

控制对系统的访问

Firewall可以提供对系统的访问控制 。如允许从外部访问某些主机 , 同时禁止访问另外的主机 。例如 ,  Firewall允许外部访问特定的Mail Server和Web Server 。

集中的安全管理

Firewall对企业内部网实现集中的安全管理 , 在Firewall定义的安全规则可以运行于整个内部网络系统 ,  而无须在内部网每台机器上分别设立安全策略 。Firewall可以定义不同的认证方法 ,  而不需要在每台机器上分别安装特定的认证软件 。外部用户也只需要经过一次认证即可访问内部网 。

增强的保密性

使用Firewall可以阻止攻击者获取攻击网络系统的有用信息 , 如Figer和DNS 。

记录和统计网络利用数据以及非法使用数据

Firewall可以记录和统计通过Firewall的网络通讯 , 提供关于网络使用的统计数据 , 并且 , Firewall可以提供统计数据 ,  来判断可能的攻击和探测 。

策略执行

Firewall提供了制定和执行网络安全策略的手段 。未设置Firewall时 , 网络安全取决于每台主机的用户 。

3.防火墙的种类

防火墙总体上分为包过滤、应用级网关和代理服务器等几大类型 。

数 据 包 过 滤

数据包过滤(Packet Filtering)技术是在网络层对数据包进行选择 , 选择的依据是系统内设置的过滤逻辑 ,  被称为访问控制表(Access Control Table) 。通过检查数据流中每个数据包的源地址、目的地址、所用的端口号、 协议状态等因素 , 或它们的组合来确定是否允许该数据包通过 。数据包过滤防火墙逻辑简单 , 价格便宜 , 易于安装和使用 ,  网络性能和透明性好 , 它通常安装在路由器上 。路由器是内部网络与Inter连接必不可少的设备 ,  因此在原有网络上增加这样的防火墙几乎不需要任何额外的费用 。

数据包过滤防火墙的缺点有二:一是非法访问一旦突破防火墙 , 即可对主机上的软件和配置漏洞进行攻击; 二是数据包的源地址、目的地址以及IP的端口号都在数据包的头部 , 很有可能被窃听或假冒 。

应 用 级 网 关

应用级网关(Application Level Gateways)是在网络应用层上建立协议过滤和转发功能 。它针对特定的网络应用服务协议使用指定的数据过滤逻辑 , 并在过滤的同时 , 对数据包进行必要的分析、 登记和统计 , 形成报告 。实际中的应用网关通常安装在专用工作站系统上 。

数据包过滤和应用网关防火墙有一个共同的特点 , 就是它们仅仅依靠特定的逻辑判定是否允许数据包通过 。一旦满足逻辑 , 则防火墙内外的计算机系统建立直接联系 ,  防火墙外部的用户便有可能直接了解防火墙内部的网络结构和运行状态 , 这有利于实施非法访问和攻击 。

代 理 服 务

代理服务(Proxy Service)也称链路级网关或TCP通道(Circuit Level Gateways or TCP Tunnels) ,  也有人将它归于应用级网关一类 。它是针对数据包过滤和应用网关技术存在的缺点而引入的防火墙技术 ,  其特点是将所有跨越防火墙的网络通信链路分为两段 。防火墙内外计算机系统间应用层的" 链接" ,  由两个终止代理服务器上的" 链接"来实现 , 外部计算机的网络链路只能到达代理服务器 ,  从而起到了隔离防火墙内外计算机系统的作用 。此外 , 代理服务也对过往的数据包进行分析、注册登记 ,  形成报告 , 同时当发现被攻击迹象时会向网络管理员发出警报 , 并保留攻击痕迹 。

4.设置防火墙的要素

网络策略

影响Firewall系统设计、安装和使用的网络策略可分为两级 , 高级的网络策略定义允许和禁止的服务以及如何使用服务 ,  低级的网络策略描述Firewall如何限制和过滤在高级策略中定义的服务 。

服务访问策略

服务访问策略集中在Inter访问服务以及外部网络访问(如拨入策略、SLIP/PPP连接等) 。服务访问策略必须是可行的和合理的 。可行的策略必须在阻止已知的网络风险和提供用户服务之间获得平衡 。典型的服务访问策略是:允许通过增强认证的用户在必要的情况下从Inter访问某些内部主机和服务; 允许内部用户访问指定的Inter主机和服务 。

防火墙设计策略

防火墙设计策略基于特定的Firewall , 定义完成服务访问策略的规则 。通常有两种基本的设计策略: 允许任何服务除非被明确禁止;禁止任何服务除非被明确允许 。第一种的特点是安全但不好用 ,  第二种是好用但不安全 , 通常采用第二种类型的设计策略 。而多数防火墙都在两种之间采取折衷 。

增强的认证

许多在Inter上发生的入侵事件源于脆弱的传统用户/口令机制 。多年来 , 用户被告知使用难于猜测和破译口令 ,  虽然如此 , 攻击者仍然在Inter上监视传输的口令明文 , 使传统的口令机制形同虚设 。增强的认证机制包含智能卡 ,  认证令牌 , 生理特征(指纹)以及基于软件(RSA)等技术 , 来克服传统口令的弱点 。虽然存在多种认证技术 ,  它们均使用增强的认证机制产生难被攻击者重用的口令和密钥 。目前许多流行的增强机制使用一次有效的口令和密钥(如SmartCard和认证令牌) 。

5.防火墙在大型网络系统中的部署

根据网络系统的安全需要 , 可以在如下位置部署防火墙:

局域网内的VLAN之间控制信息流向时 。

Intra与Inter之间连接时(企业单位与外网连接时的应用网关) 。

在广域网系统中 , 由于安全的需要 , 总部的局域网可以将各分支机构的局域网看成不安全的系统 ,  (通过公网ChinaPac , ChinaDDN , Frame Relay等连接)在总部的局域网和各分支机构连接时采用防火墙隔离 ,  并利用VPN构成虚拟专网 。

总部的局域网和分支机构的局域网是通过Inter连接 , 需要各自安装防火墙 , 并利用NetScreen的VPN组成虚拟专网 。

在远程用户拨号访问时 , 加入虚拟专网 。

ISP可利用NetScreen的负载平衡功能在公共访问服务器和客户端间加入防火墙进行负载分担、 存取控制、用户认证、流量控制、日志纪录等功能 。

两网对接时 , 可利用NetScreen硬件防火墙作为网关设备实现地址转换(NAT) , 地址映射(MAP) ,  网络隔离(DMZ), 存取安全控制 , 消除传统软件防火墙的瓶颈问题 。

6.防火墙在网络系统中的作用

防火墙能有效地防止外来的入侵 , 它在网络系统中的作用是:

控制进出网络的信息流向和信息包;

提供使用和流量的日志和审计;

隐藏内部IP地址及网络结构的细节;

提供VPN功能;
防火墙的工作原理和主要功能防火墙的原理是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合 。它是不同网络或网络安全域之间信息的唯一出入口 , 通过监测、限制、更改跨越防火墙的数据流 , 尽可能地对外部屏蔽网络内部的信息、结构和运行状况 , 有选择地接受外部访问 , 对内部强化设备监管、控制对服务器与外部网络的访问 , 在被保护网络和外部网络之间架起一道屏障 , 以防止发生不可预测的、潜在的破坏性侵入 。防火墙有两种 , 硬件防火墙和软件防火墙 , 他们都能起到保护作用并筛选出网络上的攻击者 , 防火墙通常使用的安全控制手段主要有包过滤、状态检测、代理服务 , 包过滤技术是一种简单、有效的安全控制技术 , 它通过在网络间相互连接的设备上加载允许、禁止来自某些特定的源地址、目的地址、TCP端口号等规则 , 对通过设备的数据包进行检查 , 限制数据包进出内部网络 。包过滤的最大优点是对用户透明 , 传输性能高 。但由于安全控制层次在网络层、传输层 , 安全控制的力度也只限于源地址、目的地址和端口号 , 因而只能进行较为初步的安全控制 , 对于恶意的拥塞攻击、内存覆盖攻击或病毒等高层次的攻击手段 , 则无能为力 。
防火墙的五大功能
一般来说 , 防火墙具有以下几种功能:
1.允许网络管理员定义一个中心点来防止非法用户进入内部网络 。
2.可以很方便地监视网络的安全性 , 并报警 。
3.可以作为部署NAT(Network Address Translation , 网络地址变换)的地点 , 利用NAT技术 , 将有限的IP地址动态或静态地与内部的IP地址对应起来 , 用来缓解地址空间短缺的问题 。
4.是审计和记录Internet使用费用的一个最佳地点 。网络管理员可以在此向管理部门提供Internet连接的费用情况 , 查出潜在的带宽瓶颈位置 , 并能够依据本机构的核算模式提供部门级的计费 。