计算机网络防火墙技术浅析

来源 :企业导报 | 被引量 : 0次 | 上传用户:n0131
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】随着计算机网络技术的迅速发展,网络资源的共享变得越来越频繁,然而带来的网络安全问题也随之日益突出。本文介绍了防火墙技术的概念和功能,并对防火墙技术分类及其优缺点进行了阐述。
  【关键词】计算机网络;防火墙技术
  一、计算机网络防火墙的概念
  防火墙的本义原是指古代人们房屋之间修建的那道墙,这道墙可以防止火灾发生的时候蔓延到别的房屋。而计算机网络防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合,是在被保护网络和外部网络之间的一道屏障。在逻辑上,计算机网络防火墙是一个分离器,一个限制器,也是一个分析器,它有效地监控了内部网络和互联网之间的任何活动,保证了内部网络的安全。它对网络之间传输的数据包依照一定的安全策略进行检查,以决定通信是否被允许,对外屏蔽内部网络的信息、结构和运行状况,并提供单一的安全和审计的安装控制点,从而达到保护内部网络的信息不被外部非授权用户访问和过滤不良信息的目的。
  二、防火墙的功能
  (1)入侵检测功能。主要包括反端口扫描、检测拒绝服务攻击、检测缓冲区溢出攻击、检测CGI/IIS服务器入侵、检测木马及其网络蠕虫攻击等多项功能。(2)强化网络安全策略。防火墙能够实现集中安全管理,可以将所有安全软件配置在防火墙上,而不是分布在内部网络的所有主机上。(3)网络地址转换。网络地址变换是将内部网络或外部网络的IP地址转换,可分为源地址转换Source NAT(SNAT)和目的地址转换Destination NAT(DNAT)。SNAT用于对内部网络地址进行转换,对外部网络隐藏起内部网络的结构,避免受到来自外部其他网络的非授权访问或恶意攻击。并将有限的IP地址动态或静态的与内部IP地址对应起来,用来缓解地址空间的短缺问题,节省资源,降低成本。DNAT主要用于外网主机访问内网主机。(4)网络操作的审计监控。要求对使用身份标识和认证的机制,文件的创建,修改,系统管理的所有操作以及其他有关安全事件进行记录,提供有关网络使用情况的统计数据,以便系统管理员进行安全跟踪。一般防火墙设备可以提供三种日志审计功能:系统管理日志、流量日志和入侵日志。当网络受到扫描或攻击等可疑活动时,防火墙能进行报警,并提供详细信息。
  三、防火墙技术的分类及其优缺点
  1.包过滤防火墙技术。它依据系统内事先设定的过滤逻辑,通过设备对进出网络的数据流进行有选择的控制与操作。数据包过滤技术作为防火墙的应用有三种;第一种是路由设备在完成路由选择和数据转发的同时进行包过滤;第二种是在工作站上使用软件进行包过滤;第三种是在一种称为屏蔽路由器的路由设备上启动包过滤功能。目前较常用的方式是第一种。包过滤作用在网络层和传输层,以IP包信息为基础,对通过防火墙的IP包的源,目的地址,TCP/UDP的端口标识符及ICMP等进行检查。包过滤防火墙技术具有以下优缺点。优点:包过滤技术不用改动客户机和主机上的应用程序;单独的,放置恰当的数据包过滤路由器有助于整个网络;数据包过滤技术对用户没有特别的要求;大多数路由器都具有数据包过滤功能。缺点:在过滤过程中判别的只有网络层和传输层的有限信息;在许多过滤器中,过滤规则的数目是有限制的,随着规则数目的增加,设备性能会受到很大影响,导致数据包过滤器使用户难以使用需要的规则;当前的过滤工具并不完善,或多或少的存在一些局限性;由于缺少上下文关联信息,数据包过滤路由器不能有效地过滤诸如UDP,RPC,FTP一类的协议;数据包过滤技术对安全管理人员素质要求较高。
  2.应用代理防火墙技术。应用级代理技术通过在OSI的最高层检查每一个IP包,从而实现安全策略。代理技术与包过滤技术完全不同,包过滤技术在网络层控制所有的信息流,而代理技术一直处理到应用层,在应用层实现防火墙功能。它的代理功能,就是在防火墙处终止客户连接并初始化一个新的连接到受保护的内部网络。应用级代理防火墙技术具有以下优缺点:优点主要体现在以下几点:代理能生成各项记录;代理易于配置;代理能灵活,完全地控制进出流量,内容。通过采取一定措施,按照一定的规则,用户可以借助代理实现一整套的安全策略;代理能过滤数据内容;代理可以方便地与其他安全手段集成。缺点主要体现在以下几点:代理对用户不透明,多代理要求客户端做相应改动或安装定制客户端软件,这给用户增加了不透明度;代理速度比路由器慢;对于每项服务代理可能要求不同的服务器;除了一些为代理而设的服务,代理服务器要求对客户或过程进行限制;代理服务器不能保证免受所有协议弱点的限制;代理不能改进底层协议的安全性。
  
  参考文献
  [1]魏利华.防火墙技术及其性能研究[J].能源研究与信息.2004
  [2]王卫平,陈文惠,朱卫未.防火墙技术分析[J].信息安全与通信保密.2006
  [3]许侃.计算机网络防火墙的应用[J].电脑知识与技术.2010
  [4]林国庆.浅析计算机网络安全与防火墙技术[J].恩施职业技术学院学报.2007
其他文献
期刊
坚持依据课程标准实施教学,才能确保课程目标的实现;结合教学实际恰当地选择和运用教学方式,才能实现中学地理教学方式的多样化;注意形成性评价和终结性评价的有机结合,才能全面评
期刊
“依法治国,建立社会主义法治国家”是我国的一项基本方略,十八届四中全会以来,全面依法治国作为中国共产党领导下治理国家的重要战略,正在全面落实。本文以全面依法治国的意
随着社会竞争的加剧,大学生就业也变得越来越困难,如何有效解决大学生就业问题以及缓解其就业压力,已成为了社会、学校、家庭普遍关注的一个问题.当前就人力资源市场来看,就
摘要:随着我国社会主义的发展,国民经济的水平也在不断上升,在新的形势下,我国的经济发展也进入一个关键的转型期,炼油企业又是我国经济区域最重要的一部分,但在转型期间,炼油企业基层的思想政治工作矛盾也日益突出,造成了不小的压力,为了缓解这一现状,炼油企业需要在思想上、内容上、行动上进行有效的工作改进与創新,才能适应新时期思想政治工作的要求。  关键词:炼油企业;基层思想政治工作;创新模式研究  一、了
中国食品安全问题在近些年越来越受到世界的关注,中国的食品出口遭遇的贸易壁垒也日益增多.中国与东盟的双边贸易步伐加快,双边的贸易额增加,2010年中国东盟部分产品的进出口
发表在最近出版 《英国医学期刊——开放》上的一项研究称,胚胎时期暴露在中度以及高度的咖啡因水平的环境中,伴随着儿童时期的体重上升.这一发现表明孕妇应当限制咖啡因的摄
期刊