网络防火墙的作用是(防火墙包括什么防火墙)

在网络中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术。防火墙是在两个网络通讯时执行的一种访问控制尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络。换句话说,如果不通过防火墙,公司内部的人就无法访问Internet,Internet上的人也无法和公司内部的人进行通信。

防火墙的功能

防火墙是网络安全的屏障:

一个防火墙(作为阻塞点、控制点)能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的NFS协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。

防火墙可以强化网络安全策略:

通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集中安全管理更经济。例如在网络访问时,一次一密口令系统和其它的身份认证系统完全可以不必分散在各个主机上,而集中在防火墙一身上。

对网络存取和访问进行监控审计:

如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况也是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。

防止内部信息的外泄:

通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离,从而限制了局部重点或敏感网络安全问题对全局网络造成的影响。再者,隐私是内部网络非常关心的问题,一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而暴漏了内部网络的某些安全漏洞。使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。Finger显示了主机的所有用户的注册名、真名,最后登录时间和使用shell类型等。但是Finger显示的信息非常容易被攻击者所获悉。攻击者可以知道一个系统使用的频繁程度,这个系统是否有用户正在连线上网,这个系统是否在被攻击时引起注意等等。防火墙可以同样阻塞有关内部网络中的DNS信息,这样一台主机的域名和IP地址就不会被外界所了解。

除了安全作用,防火墙还支持具有Internet服务特性的企业内部网络技术体系VPN(虚拟专用网)。

防火墙的分类

根据防火墙的分类标准不同,防火墙可以分为N多种类型,这里我们遵循的,当然是根据网络体系结构来进行的分类了,按这样的标准,可以有以下几种类型的防火墙:

1.网络级防火墙

一般是基于源地址和目的地址、应用或协议以及每个IP包的端口来作出通过与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都能通过检查这些信息来决定是否将所收到的包转发,但它不能判断出一个IP包来自何方,去向何处。

先进的网络级防火墙可以判断这一点,它可以提供内部信息以说明所通过的连接状态和一些数据流的内容,把判断的信息同规则表进行比较,在规则表中定义了各种规则来表明是否同意或拒绝包的通过。包过滤防火墙检查每一条规则直至发现包中的信息与某规则相符。如果没有一条规则能符合,防火墙就会使用默认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于TCP或UDP数据包的端口号,防火墙能够判断是否允许建立特定的连接,如Telnet、FTP连接。

下面是某一网络级防火墙的访问控制规则:

(1)允许网络123.1.0使用FTP(21口)访问主机150.0.0.1;

(2) 允许IP地址为202.103.1.18和202.103.1.14的用户Telnet(23口)到主机150.0.0.2上;

(3)允许任何地址的E-mail(25口)进入主机150.0.0.3;

(4)允许任何WWW数据(80口)通过;

(5)不允许其他数据包进入。

网络级防火墙简洁、速度快、费用低,并且对用户透明,但是对网络的保护很有限,因为它只检查地址和端口,对网络更高协议层的信息无理解能力。

2.应用级网关

应用级网关就是我们常常说的“代理服务器”,它能够检查进出的数据包,通过网关复制传递数据,防止在受信任服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层上的协议,能够做复杂一些的访问控制,并做精细的注册和稽核。但每一种协议需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。

常用的应用级防火墙已有了相应的代理服务器, 例如: HTTP、 NNTP、 FTP、Telnet、rlogin、X-Windows等,但是,对于新开发的应用,尚没有相应的代理服务,它们将通过网络级防火墙和一般的代理服务。

应用级网关有较好的访问控制,是目前最安全的防火墙技术,但实现困难,而且有的应用级网关缺乏”透明度”。在实际使用中,用户在受信任的网络上通过防火墙访问Internet时, 经常会发现存在延迟并且必须进行多次登录(Login) 才能访问Internet或Intranet。

3.电路级网关

电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手信息,这样来决定该会话(Session) 是否合法,电路级网关是在OSI模型中会话层上来过滤数据包,这样比包过滤防火墙要高二层。

实际上电路级网关并非作为一个独立的产品存在,它与其他的应用级网关结合在一起, 如TrustInformationSystems公司的GauntletInternetFirewall;DEC公司的AltaVistaFirewall等产品。 另外,电路级网关还提供一个重要的安全功能:代理服务器(ProxyServer) ,代理服务器是个防火墙,在其上运行一个叫做”地址转移”的进程,来将所有你公司内部的IP地址映射到一个”安全”的IP地址,这个地址是由防火墙使用的。但是,作为电路级网关也存在着一些缺陷,因为该网关是在会话层工作的,它就无法检查应用层级的数据包。

4.规则检查防火墙

该防火墙结合了包过滤防火墙、电路级网关和应用级网关的特点。它同包过滤防火墙一样, 规则检查防火墙能够在OSI网络层上通过IP地址和端口号,过滤进出的数据包。它也象电路级网关一样,能够检查SYN和ACK标记和序列数字是否逻辑有序。当然它也象应用级网关一样, 可以在OSI应用层上检查数据包的内容,查看这些内容是否能符合公司网络的安全规则。

规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,它并不打破客户机/服务机模式来分析应用层的数据, 它允许受信任的客户机和不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而是依靠某种算法来识别进出的应用层数据,这些算法通过已知合法数据包的模式来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。

目前在市场上流行的防火墙大多属于规则检查防火墙,因为该防火墙对于用户透明,在OSI最高层上加密数据,不需要你去修改客户端的程序,也不需对每个需要在防火墙上运行的服务额外增加一个代理。如现在最流行的防火墙之一OnTechnology软件公司生产的OnGuard和CheckPoint软件公司生产的FireWall-1防火墙都是一种规则 检查防火墙。

综上所述,从趋势上看,未来的防火墙将位于网络级防火墙和应用级防火墙之间,也就是说,网络级防火墙将变得更加能够识别通过的信息,而应用级防火墙在目前的功能上则向“透明”、“低级”方面发展。最终防火墙将成为一个快速注册稽查系统,可保护数据以加密方式通过,使所有组织可以放心地在节点间传送数据。

防火墙按照位置分,分两大类,网络防火墙和主机防火墙。

主机防火墙主要就是我们常见的可以安装到操作系统的软件,比如Linux的iptables,比如Windows自带的防火墙,都可以基于五元组进行简单的包过滤,特点是成本低,性能也低。

网络防火墙的作用是(防火墙包括什么防火墙)图1

网络防火墙一般指硬件防火墙,,性能高,成本高,一般部署在网络入口,服务于防火墙背后的本地局域网。

网络防火墙的作用是(防火墙包括什么防火墙)图2

目前硬件防火墙国内市场份额排名前三的厂商是天融信,华为,新华三,去人家官网看看就知道网络防火墙的作用和分类了。

网络防火墙的作用是(防火墙包括什么防火墙)图3

没想到吧,虽然现在普通老百姓只知道华为手机,华为鸿蒙系统,华为HMS,可人家最牛的地方根本就不在这里,主营业务是向运营商卖网络设备。网络设备当然包括硬件防火墙,我们直接拿华为防火墙举例来描述硬件防火墙的作用和种类吧,我们上官网看一下华为卖的防火墙吧,看上去还是蛮多的,就进入最新的USG6600看一下它有哪些功能。

网络防火墙的作用是(防火墙包括什么防火墙)图4

具体参数我就不说了,专业安全运维可能才能理解,我们直接看一体化防护一栏:集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-DDoS、URL过滤、反垃圾邮件等多种功能于一身,全局配置视图和一体化策略管理

网络防火墙的作用是(防火墙包括什么防火墙)图5

我说这么多的目的是什么,主要是想说现在很多厂商力推下一代防火墙已经综合了很多传统防火墙功能,题主所问的传统防火墙的分类(包过滤防火墙,应用网关防火墙,状态检测防火墙)在现在没有任何意义,全部集成了,统称为NGFW(Next Generation Firewall)

本文来自投稿,不代表天一生活立场,如若转载,请注明出处:http://tiyigo.com/it/23954.html

(0)
上一篇 2023-04-13 15:04
下一篇 2023-04-13 15:28

相关推荐

  • 如何查看硬盘中的隐藏文件(苹果电脑怎么查看硬盘的隐藏文件)

    这个实现起来很简单,步骤不难,这里简单介绍一下如何查看win10系统下隐藏的文件(windows系列类似),主要内容如下: 1.随便进入一个盘,c盘、d盘都行,我这里双击进入d盘,…

    2023-05-11
  • 如何让色彩画面中的颜色更丰富一些

    色彩在绘画中具有很强的表现力,也更容易强调画面中的情感。色彩是绘画的灵魂!我们在绘画创作时,正确运用色彩关系,才能营造出丰富的画面色彩。 下面,我用梵高的三幅作品,来阐述。 一,学…

    2023-08-09
  • 有什么好听的qq付费歌曲,qq音乐免费付费歌曲

    陶喆(David Zee Tao),1969年7月11日出生于香港,台湾创作型男歌手、音乐制作人,毕业于加利福尼亚大学洛杉矶分校。 1993年以音乐制作人身份出道,并参与制作专辑《…

    2023-01-17
  • win10 快捷方式固定到开始菜单

    win10,正常我们直接在桌面的快捷图标或者软件所在安装目录下找到启动程序,鼠标右键“固定到开始屏幕”,就会在开始菜单生成磁贴。 又或者可以直接在开始菜单左侧的软件目录下找到相应的…

    2023-02-14
  • windows子系统安装linux

    这个非常简单,需要先开启适用于Linux的Windows子系统功能,然后到微软商店Microsoft Store中下载一下Linux系统并安装,最后就可以直接使用了,下面我简单介绍…

    2023-05-06
  • ps软件中的智能参考线和参考线有区别吗

    参考线是浮在整个图像上但不能被打印的直线,可以移动、删除或锁定参考线,参考线主要用来协助对齐和定位对象。 创建与删除参考线的方法 1. 在菜单中执行“视图/新建参考线”命令,可以弹…

    2023-02-21
  • 无线网络优化工程师怎么样(5g网络优化工程师培训班)

    应邀解答本行业问题。 我从3G时代进入网络优化这个行业,之前是做固网的,现在算算也做了10年网络优化了,也算是老优化了,在这块简单的说一下自己的看法。 无线网络优化工程师的待遇其实…

    2023-02-20
  • 学双拼多长时间熟练掌握,如何精通premiere

    首先要了解影视后期的几个步骤 带着疑问和好奇心去学习。 不要浮躁急于求成,没有一个标准是可以验证成功的。学习的能力源自于好奇心。 是你的本能。 将学习的目标列出来 如: 如何剪? …

    电脑教程 2023-05-12
  • 巫妖王怎么样(第四代巫妖王)

    嗨,这里是爱玩游戏并且执着为自己带盐的老王 作为后期卡组很爱带的卡牌之一,巫妖王经常拿来与伊瑟拉进行对比,因为这两张牌都是后期卡组钟情的卡牌,同样可以在回合结束时拿到一张衍生卡。 …

    2023-03-29
  • 怎样看收藏

    每个人都有一个收藏癖。 小时候我们收藏卡片画片不干胶,还有港台明星海报。到长大了物质资源富足了,我们开始收藏各种曾经想买买不起想摸摸不着的东西,喜欢就买,喜欢这个系列就买齐一个种类…

    电脑教程 2022-12-22