3-防火墻

防火墻

一 防火墻概述

  • 防火墻概述

    • 防火墻是一個位于內部網絡與外部網絡之間的安全系統(網絡中不同區域之間),是按照一定的安全策略建立起來的硬件或軟件系統,用于流量控制的系統(隔離),保護內部網絡資源免受威脅(保護)。

    • 防火墻主要用于防止黑客對安全區域網絡的攻擊,保護內部網絡的安全運行。

      在這里插入圖片描述

二 防火墻基本術語

  • 安全區域和接口

    • 一臺防火墻具有多個接口,每個接口屬于一個安全區域,每個區域具有唯一的名稱,所以防火墻至少具有兩個接口。

    • 一個接口一個區域,一個區域可以有多個接口。

      在這里插入圖片描述

  • 多安全區域

    • 多接口防火墻的每個接口指定不同的安全區域

      在這里插入圖片描述

  • 默認安全規則(ACL與安全級別)

    • 根據訪問控制規則決定網絡進出行為

    • 訪問控制規劃存在的形式:訪問控制列表ACL和安全級別(0-100)

      在這里插入圖片描述

三 防火墻工作層次

  • OSI參考模型與防火墻

    在這里插入圖片描述

  • 防火墻的服務層面

    防火墻系統能工作在OSI 7層模型的5個層次上,能從越多的層處理信息,它在過濾處理的粒度就更細。

    在這里插入圖片描述

四 防火墻發展歷程

  • 防護墻發展(下一代防火墻)

    ASIC專用集成電路(貴)

在這里插入圖片描述

五 防護墻分類

  • 根據防火墻的服務層不同分類(防火墻:集線器+交換機+路由器的結合體)
    • 包過濾防火墻:3、4層
    • 狀態防火墻:3、4、5層
    • NAT防火墻:3、4層
    • 應用網關防火墻:3、4、5、7層
    • 基于主機(服務器和個人)的防火墻:3、4、7層
    • 混合/硬件專用平臺防火墻:2、3、4、5、7層 如:PIX、ASA等

六 防火墻發展歷程詳細

1. 簡單包過濾防火墻技術

  • 概述

    • 類似交換機、路由器的ACL
    • 工作層面:3、4層
  • 實現原理

    • 檢查IP、TCP、UDP信息

      在這里插入圖片描述

  • 優點

    • 速度快、性能高,可以用硬件實現實現原理
    • 檢查IP、TCP、UDP信息
  • 缺點

    • 不能根據狀態信息進行控制
    • 前后報文無關
    • 不能處理傳輸層以上的信息
    • ACL過多配置復雜,不能處理應用層的攻擊,不支持連接認證,只對某些類型的攻擊比較敏感。(比如:ICMP重定向攻擊)

2. 狀態檢測防火墻

  • 流與會話

    • 流,是一個單方向的概念,根據報文所攜帶的三元組或者五元組唯一標識。根據IP層協議的不同,流分為四大類

      • TCP流:通過五元組唯一標識
      • UDP流:通過五元組唯一標識
      • ICMP流:通過三元組(源IP地址、目的IP地址、協議號)+ ICMP type + ICMP code唯一標識
      • RAW IP流:不屬于上述協議的,通過三元組標識
    • 會話,以一個雙向的概念,一個會話通常關聯兩個方向的流,一個為會話發起方,另一個為會話響應方。通過會話所屬的任一方向的流特征都可以唯一確定該會話,以及方向。

      在這里插入圖片描述

  • 概述

    • 根據通信和應用程序狀態確定是否允許包的通行
    • 用于識別或者控制數據流是返回的數據流還是首發的數據流
    • 在數據包進入防火墻時就根據狀態表進行識別和判斷,無需重復查找規則
    • 與過濾防火墻不同,狀態防火墻保持連接狀態的跟蹤;連接是否處于初始化、數據傳輸、終止狀態;它們通過查看TCP頭中的SYN、RST、ACK、FIN和其他控制代碼來確定連接的狀態;維持一張連接狀態表;數據通過時查找這張表。
    • 工作層面:3、4、5層。
  • 會話的創建

    在這里插入圖片描述

    • 對于TCP報文,三次握手 + ALG后創建會話(NAT ALG:為了多TCP,多通道應用層協議正常進行NAT轉換)

    • 對于UDP/ICMP/Raw IP報文,首包創建會話

      在這里插入圖片描述

  • 會話

    • 是狀態防火墻,采用會話表維持通信狀態。會話表包括五個元素:源IP地址、源端口、目的IP地址、目的端口和協議號(如果支持虛擬防火墻的話還有一個VPN-ID)。當防火墻收到報文后,根據上述五個元素查詢會話表,并根據具體情況進行如下操作:

      在這里插入圖片描述

  • 原理流程圖

    在這里插入圖片描述

  • 優點

    • 知曉連接狀態,更加安全
  • 缺點

    • 不能檢測應用層協議內容,如URL過濾
    • 不能阻止應用層攻擊,不能連接認證
    • 不是所有的協議都有狀態:UDP ICMP
    • 不能支持多連接或多通道連接如FTP 等
  • 基本轉發流程

    在這里插入圖片描述

3. 應用層網關防火墻技術

  • 概述

    • 通常稱為代理防火墻,一般使用軟件來完成;首先截取用戶初始化連接請求并發送給用戶一個認證信息的請求;認證通過后允許流量通過;存儲合法用戶信息xauth表;可以對應用協議以及數據進行分析檢測。
    • 工作層面:3、4、5、7層
  • 原理流程圖

    在這里插入圖片描述

  • 優點

    • 可以支持連接身份認證,能檢測應用層數據;如,上網認證,URL過濾,關鍵字等行為管理(認證是上網安全的基礎)
  • 缺點

    • 用軟件來處理,消耗系統資源;僅支持TCP應用(如http、telnet、https、ftp);可能需要額外的客戶端軟件
  • ALG的作用

    在這里插入圖片描述

    在這里插入圖片描述

七 下一代防火墻

1. 傳統防火墻防御模式

在這里插入圖片描述

  • 傳統安全產品的形態

    在這里插入圖片描述

    • FW(防火墻)

    • IPS(Intrusion Prevention System,入侵防御系統)

      • 功能原理:是一種主動的、積極的入侵防范阻止系統。它工作在網絡層或應用層,通過深入分析網絡流量,實時監測和分析網絡中傳輸的數據,依據預設的規則,對可能存在的入侵行為(如端口掃描、惡意軟件傳播、SQL 注入等)進行檢測,并在發現攻擊時及時采取措施,如丟棄惡意數據包、阻斷連接等,以防止攻擊行為對網絡或系統造成損害。
      • 應用場景:常用于企業網絡、數據中心等對網絡安全要求較高的環境,保護內部網絡免受外部攻擊和內部非法訪問。
    • AV(Antivirus,防病毒軟件)

      • 功能原理:主要用于檢測、預防和清除計算機系統中的病毒、蠕蟲、木馬、惡意軟件等威脅。它通過病毒特征庫比對、行為監測等技術手段,掃描計算機中的文件、內存、網絡流量等,發現病毒或惡意軟件后進行清除或隔離,保障計算機系統的正常運行和數據安全。
      • 應用場景:廣泛應用于個人計算機、服務器等設備,保護設備中的數據不被病毒破壞,防止病毒在網絡中傳播擴散。
    • WAF(Web Application Firewall,Web 應用防火墻)

      • 功能原理:專門針對 Web 應用進行安全防護。它位于 Web 服務器和外部網絡之間,通過對 HTTP/HTTPS 流量進行分析,檢測并阻止針對 Web 應用的各種攻擊,如 SQL 注入攻擊、跨站腳本攻擊(XSS)、命令注入攻擊、惡意掃描等。WAF 可以根據預設的安全策略,對請求和響應進行過濾、阻斷、修改等操作,保護 Web 應用免受惡意攻擊,確保 Web 服務的可用性、完整性和機密性。
      • 應用場景:適用于各類 Web 應用系統,如企業官網、電子商務網站、在線支付平臺、社交網絡平臺等,保障 Web 應用的安全運行。

      在這里插入圖片描述

  • 傳統的安全防護UTM

    在這里插入圖片描述

  • UTM存在的問題

    在這里插入圖片描述

2. 下一代防火墻應對之法

在這里插入圖片描述

  • 安全可視

    在這里插入圖片描述

  • 深度內容檢測DPI

    在這里插入圖片描述

3. 下一代防火墻

  • 下一代防火墻(FW)功能
    • 傳統防火墻
      • 包過濾、狀態檢測防火墻、ALG
    • 增強的應用控制(DPI)
    • 入侵防護(IPS)
    • 惡意代碼防護
    • Web防護(WAF)
    • 信息泄露防護
  • 下一代防火墻應用場景

    在這里插入圖片描述

  • 下一代防火墻應用場景全景架構圖

    在這里插入圖片描述

  • 互聯網出口終端安全場景

    在這里插入圖片描述

  • Web安全場景

    在這里插入圖片描述

  • 數據中心安全場景

    在這里插入圖片描述

  • 廣域網接入安全場景

    在這里插入圖片描述

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/94729.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/94729.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/94729.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

python opencv 調用 海康威視工業相機(又全又細又簡潔)

1.準備工作 準備一個海康相機 下載MVS 和SDK 海康機器人-機器視覺-下載中心 2.python MVS示例 (說明:MVS里有很多python示例,可以直接運行,但沒有用opencv) 下載完MVS后,我們打開路徑安裝路徑 我的&#…

計算機基礎·linux系統

Finalshell 用于遠程操控vmware中的linux系統 獲取虛擬機的IP地址 ifconfig命令,重啟系統后IP地址可能會變化!問題:vmware子系統沒有網絡連接 winRservices.msc啟動這些服務問題:配置正確但是finalshell連接失敗 更新子系統中的ss…

8.結構健康監測選自動化:實時數據 + 智能分析,遠超人工

第一次接觸結構健康自動化監測系統,感覺成本很高,比人工好在哪里? 人工檢測是依靠目測檢查或借助于便攜式儀器測量得到的信息,但是隨著整個行業的發展,傳統的人工檢測方法已經不能滿足檢測需求,從人工檢測到…

【慕伏白】Android Studio 配置國內鏡像源

文章目錄配置HTTP代理修改 gradle 鏡像地址修改 maven 鏡像源重新同步配置HTTP代理 進入File --> Settings --> Appearance & Behavior --> System Settings --> HTTP Proxy 勾選 Auto-detect proxy settings --> Automatic proxy configuration URL &…

Spring Cloud系列—LoadBalance負載均衡

上篇文章: Spring Cloud系列—Eureka服務注冊/發現https://blog.csdn.net/sniper_fandc/article/details/149937589?fromshareblogdetail&sharetypeblogdetail&sharerId149937589&sharereferPC&sharesourcesniper_fandc&sharefromfrom_link …

如何使用 pnpm創建Vue 3 項目

? 一、什么是 pnpm? pnpm 是一種更快、更高效的 Node 包管理工具,替代 npm 或 yarn,具有: 更快的安裝速度更節省磁盤空間(包復用)嚴格的依賴管理二、使用 pnpm 創建 Vue 項目的完整流程 ? 第一步&#xf…

Vite vs. vue-cli 創建 Vue 3 項目的區別與使用場景

Vite vs. vue-cli 創建 Vue 3 項目的區別與使用場景 Vite 和 vue-cli 都是 Vue 官方推薦的腳手架工具,但它們的架構、構建方式和適用場景有所不同。以下是它們的對比:1. 核心區別對比項Vite (推薦🔥)vue-cli (傳統)構建工具基于 ESM Rollup基…

VC6800智能相機:賦能智能制造,開啟AI視覺新紀元

在工業自動化與智能化浪潮奔涌的今天,精準、高效、智能的視覺檢測已成為提升生產力和品質的關鍵核心。VC6800智能相機應運而生,它不僅僅是一部相機,更是一個集強大視覺硬件與前沿AI算法于一身的 “工業智眼”,正深刻改變著各個領域…

(Python)Python爬蟲入門教程:從零開始學習網頁抓取(爬蟲教學)(Python教學)

一、爬蟲基礎概念 什么是爬蟲? 網絡爬蟲(Web Crawler)是一種自動獲取網頁內容的程序,它像蜘蛛一樣在互聯網上"爬行",收集和提取數據。 爬蟲應用場景: 搜索引擎(Google、百度&#…

dify前端源碼部署詳細教程

這兩天突發奇想,能不能dify源碼部署我只部署個前端,后端、數據庫什么的還是原來docker部署dify的本地部署和遇到的問題。按邏輯來說應該是行得通的,我就親自操作了下試下。 我這邊就以我以前使用docker部署好的1.3.1版本為例。docker安裝參考…

Web地圖服務規范,WMS服務是什么

Web地圖服務規范,WMS服務是什么? WMS,全稱 Web Map Service (網絡地圖服務),是有OGC(開放地理空間信息聯盟)制定的一項標準化協議。他的核心功能是允許客戶端(比如網頁瀏覽器或者GIS桌面軟件)通過互聯網或者…

北京手機基站數據分享:9.3萬點位+雙格式,解鎖城市通信「基礎設施地圖」

今天分享的是——??2023年7月北京市手機基站數據(shpcsv雙格式)??。92,785個基站點位(覆蓋全市16區),WGS84坐標系直接能用,shp格式適配GIS軟件,csv格式方便Excel/Pandas分析!文末…

Druid學習筆記 01、快速了解Druid中SqlParser實現

文章目錄前言介紹Druid代碼目錄介紹模塊一:Parser模塊二:Druid_SQL_AST在Druid SQL Parser中有哪些AST節點類型?熟悉常用的AST節點組成常用的SQLExpr有哪些?常用的SQLStatemment?SQLTableSourceSQLSelect & SQLSelectQuerySQ…

Rust中生命周期的理解與應用

在學習Rust編程語言時,理解生命周期(Lifetime)是非常關鍵的,因為它直接影響到代碼的安全性和性能。今天我們來深入探討Rust中的一個常見問題——生命周期的誤解和正確應用,結合實際代碼實例來說明。 生命周期的基本概念 Rust中的生命周期是用來確保引用(Reference)在其…

智慧感知新體驗:英飛凌雷達在智能家居的創新應用

隨著智慧家居快速發展,感知技術成為實現高效、便捷生活的關鍵。雷達作為非接觸、高精度的感測方案,正在家居應用中展現出巨大潛力。 本次研討會將由英飛凌大中華區雷達應用產品經理 Tommy Wan主講,分享他在智能門鈴、門鎖與安防攝像頭等應用…

AI:新書預告—從機器學習避坑指南(分類/回歸/聚類/可解釋性)到大語言模型落地手記(RAG/Agent/MCP),一場耗時5+3年的技術沉淀—“代碼可跑,經驗可抄”—【一個處女座的程序猿】攜兩本AI

AI:新書預告—從機器學習避坑指南(分類/回歸/聚類/可解釋性)到大語言模型落地手記(RAG/Agent/MCP),一場耗時53年的技術沉淀—“代碼可跑,經驗可抄”—【一個處女座的程序猿】攜兩本AI實戰書終于正式來了! 導讀:大家好&…

數據結構:棧、隊列

一、棧和隊列與鏈表的區別1.鏈表可以在任意位置插入和刪除元素2.棧和隊列只允許在指定位置插入和刪除元素3.棧只允許在棧頂位置入棧和出棧元素3.相同點:表、棧、隊列都是一種線性結構(一對一)4.棧和隊列是一種特殊的表狀結構二、棧&#xff0…

cuda編程筆記(13)--使用CUB庫實現基本功能

CUB 是 NVIDIA 提供的 高性能 CUDA 基礎庫&#xff0c;包含常用的并行原語&#xff08;Reduction、Scan、Histogram 等&#xff09;&#xff0c;可以極大簡化代碼&#xff0c;并且比手寫版本更優化。CUB無需鏈接&#xff0c;只用包含<cub/cub.cuh>頭文件即可需要先臨時獲…

LabVIEW濾波器測控系統

?基于LabVIEW 平臺的高頻濾波器測控系統&#xff0c;通過整合控制與測試功能&#xff0c;替代傳統分離式測控模式。系統以 LabVIEW 為核心&#xff0c;借助標準化接口實現對濾波器的自動化參數調節與性能測試&#xff0c;顯著提升測試效率與數據處理能力&#xff0c;適用于高頻…

美團運維面試題及參考答案(上)

輸入一個字符串,將其轉換成數字時,需要考慮哪些情況(如字符串是否合法、是否為空、int 的范圍、是否為 16 進制等)? 將字符串轉換成數字時,需全面考慮多種邊界情況和合法性問題,具體如下: 字符串基礎狀態:首先需判斷字符串是否為空(長度為0)或僅包含空白字符(如空…