网络防火墙技术分析

给大家带来帮助的信息

网络通讯与安全

本栏目责任编辑:冯蕾

网络防火墙技术分析

(浙江工业大学浙西分校现代教育技术中心,浙江衢州324000)

摘要:随着计算机网络的迅速发展,网络的安全问题日益严重。目前解决网络安全的最有效方法是采用防火墙。文章重点分析了防火墙的几种关键技术,介绍了网络防火墙的功能及不足之处,在最后对未来的防火墙提出了展望。

关键词:防火墙;包过滤;代理服务器;状态检测中图分类号:TP393

文献标识码:A

文章编号:1009-3044(2007)04-10942-01

TechniqueAnalysisofNetworkFirewall

FANGFang

(ZhejiangUniversityofTechnology,Quzhou324000,China)

Abstract:Withtherapiddevelopmentofcomputernetwork,theproblemaboutthesafetyofnetworkisbecomingmoreandmoreseverity.Atpresent,asthemosteffectivemethodfirewallisusedwidelytosolvetheproblem.Inthepapersomekeytechniquesofthefirewallwereana-lyzedindetail,besidesthefunctionandshortagesalsowereintroduced.Moreover,theresearchforegroundofthefirewallwasdiscussed.

Keywords:Firewall;PacketFilter;ProxyServer;StatefulInspection

1引言

近年来,计算机网络在全球得到了迅速的发展,其应用涉及到社会的各个领域,人们的诸多活动也越来越依赖于网络。然而,网络并非是安全的,由于网络本身存在的安全缺陷,再加上黑客攻击、病毒传播以及各种各样的威胁日益增多,使得网络的安全防线十分脆弱。为了确保网络系统的安全,目前人们研究并使用了多种安全防护措施,防火墙技术就是其中非常重要的一种防御手段。

地址的流量和连接数。包过滤技术的原理是在网络层中依据过滤规则和包头信息选择性地转发或阻断数据包。用户可以根据自身的安全需求制定相关的规则,这些规则存储在包过滤设备的端口中,当数据包到达端口时,防火墙会依据这些过滤规则,独立地审查每个数据包的包头,根据数据包的源地址、目的地址、所使用的包头中的各种标志位及用来传送数据包的协议TCP或UDP端口、

等因素来确定是允许该数据包通过还是删除该数据包。

包过滤技术的优点是简单实用,处理速度快,而且它对于用户来说是透明的,合法用户在进出网络时,根本感觉不到它的存在。同时,包过滤技术的缺陷也很明显的:一是安全性低,一般的包过滤防火墙对数据包数据内容不做任何检查,只检查数据包头信息,无法彻底防止地址欺骗;二是过滤规则很难配置,规则之间会存在冲突或漏洞,检查起来相对困难;三是缺少日志功能,当系统被渗入或被攻击时,很难得到大量的有用信息。

2防火墙的概念

防火墙是建立在内部网络和外部网络边界上的一种网络安全检测系统,它可以记录进出网络的数据传输,并且能根据已经制定好的安全策略,决定是否允许数据流通过。其目的是要防止未经授权的通信进出被保护的内部网络,通过边界控制来强化内部网络的安全政策。在这里内部网络被认为是安全和可信赖的,外部网络通常指的是Internet,被认为是不安全的和不可信赖的。

一般来说,防火墙都具有以下这些功能:一是限制来自网络外部的访问,过滤掉不安全的服务和非法用户,保护内部网络资源不受外部的入侵;二是提供集中管理方式,即将所有的安全软件配置在防火墙上来保护内部网络;三是尽可能对外隐藏内部网络的数据、结构和运行状况;四是能完整地记录网络访问情况,一旦网络发生了入侵或者遭到破坏,就可以通过对日志进行审计和查询以获得相关信息。

防火墙作为内部和外部网络之间的一道屏障,两种网络之间的接口,必须满足以下几点才可以起作用:所有进出被保护网络的通信都应该通过防火墙;所有通过防火墙的通信必须经过安全策略的过滤或者防火墙的授权;理论上讲,防火墙本身是不可进入的。

3.2代理服务器技术

代理服务器(ProxyServer)在网络应用层提供授权检查,并且

在内部用户与外部主机进行信息交换时起到中间转发作用。当内部客户机要使用外部服务器的数据时会向其发出访问请求,代理服务器接收到该请求后会检查其是否符合规定,如果规则允许,代理服务器会修改数据包中的IP地址,然后发送给外部服务器,此时会认为是代理服务器发送访问请求;同样外部服务器返回的数据包会经过代理服务器的检测,得到允许后转发给发送请求的客户机。代理服务器运行在两个网络之间,对于客户机来说像是一台真的服务器,对于外界的服务器来说它又是一台客户机。由于每个内外网络之间的连接都要经过代理服务器的介入和转换,因此没有给内外网络的计算机以任何直接会话的机会,从而确保内部网络安全。

代理服务器的优点是有安全性好,能有效隔离内外网的直接通信,实施较强的数据流监控、过滤和日志功能。但是它也存在一些缺陷,首先它会使访问速度变慢,因为进出网络的每次通信都必须经过代理,而代理服务都要消耗一定的时间;其次,对于每一种应用服务都必须为其设计一个专门的代理软件模块来进行安

3防火墙的关键技术

3.1包过滤技术

包过滤(PacketFilter)技术又称为静态数据包过滤,是最早出

现的防火墙技术,虽然防火墙技术发展到现在提出了很多新的理念,但是包过滤仍然是防火墙为系统提供安全保障的主要技术,它可以阻挡攻击,禁止外部/内部访问某些站点以及限制单个IP

收稿日期:2006-11-21

作者简介:方芳(1982-),女,安徽桐城人,助教,主要研究方向:网络安全。

(下转第949页)

942

电脑知识与技术

你可能喜欢

  • 防火墙应用
  • 计算机防火墙技术
  • 防火墙技术与应用
  • 防火墙技术原理
  • 防火墙技术论文
  • 网络安全作业

网络防火墙技术分析相关文档

最新文档

返回顶部