- 1、本文档共84页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
[第6讲网络访问控制
第6章 网络访问控制 一、防火墙基本知识 1、防火墙的提出 2、什么是防火墙 3、防火墙发展回顾 4、防火墙功能 5、防火墙的局限性 6、争议及不足 7、防火墙的设计原则 8、防火墙的分类 1、防火墙的提出 2、什么是防火墙(1) 在一个受保护的企业内部网络与互联网间,用来强制执行企业安全策略的一个或一组系统. 2、什么是防火墙(2) 2、什么是防火墙(3) 2、什么是防火墙(4) 2、什么是防火墙(5) 防火墙可在链路层、网络层和应用层上实现; 其功能的本质特征是隔离内外网络和对进出信息流实施访问控制。隔离方法可以是基于物理的,也可以是基于逻辑的; 从网络防御体系上看,防火墙是一种被动防御的保护装置 。 4、防火墙功能(1) 5、防火墙的局限性(1) 网络的安全性通常是以网络服务的开放性和灵活性为代价的。 防火墙的使用也会削弱网络的功能: ① 由于防火墙的隔离作用,在保护内部网络的同时使它与外部网络的信息交流受到阻碍; ② 由于在防火墙上附加各种信息服务的代理软件,增大了网络管理开销,还减慢了信息传输速率。 5、防火墙的局限性(2) 防火墙只是整个网络安全防护体系的一部分,而且防火墙并非万无一失: 只能防范经过其本身的非法访问和攻击,对绕过防火墙的访问和攻击无能为力; 不能解决来自内部网络的攻击和安全问题; 不能防止受病毒感染的文件的传输; 不能防止策略配置不当或错误配置引起的安全威胁; 不能防止自然或人为的故意破坏;不能防止本身安全漏洞的威胁。 6、争议及不足 使用不便,认为防火墙给人虚假的安全感 对用户不完全透明,可能带来传输延迟、瓶颈及单点失效 不能替代墙内的安全措施 不能防范恶意的知情者 不能防范不通过它的连接 不能防范全新的威胁 不能有效地防范数据驱动式的攻击 当使用端-端加密时,其作用会受到很大的限制 6、争议及不足(2) 7、防火墙的设计原则(1) 所有从内到外和从外到内的通信量都必须经过防火墙。 只有被认可的通信量通过本地安全策略进行定义后才允许传递 防火墙对于渗透是免疫的 7、防火墙的设计原则(2) Internet防火墙可能会扮演两种截然相反的姿态 拒绝没有特别允许的任何事情 允许没有特别拒绝的任何事情 8、防火墙的分类(1) 根据防火墙组成组件的不同 软件防火墙 一般硬件防火墙 纯硬件防火墙 根据防火墙技术的实现平台 Windows防火墙 Linux防火墙 8、防火墙的分类(2) 根据防火墙被保护的对象的不同 主机防火墙(个人防火墙) 网络防火墙 根据防火墙自身网络性能和被保护网络系统的网络性能 百兆防火墙 千兆防火墙 8、防火墙的分类(3) 根据防火墙功能或技术特点的不同 主机防火墙 病毒防火墙 智能防火墙 根据防范方式和侧重点的不同 下一节重点讲述 二、防火墙技术 根据防范方式和侧重点的不同可分为几类: 包过滤防火墙 状态防火墙 应用网关 NAT技术 分布式防火墙 病毒防火墙 1、包过滤防火墙(1) 1、包过滤防火墙(2) 包过滤防火墙对所接收的每个数据包做允许拒绝的决定。 包的进入接口和出接口如果有匹配并且规则允许该数据包,那么该数据包就会按照路由表中的信息被转发。如果匹配并且规则拒绝该数据包,那么该数据包就会被丢弃。如果没有匹配规则,用户配置的缺省参数会决定是转发还是丢弃数据包。 包过滤防火墙使得防火墙能够根据特定的服务允许或拒绝流动的数据,因为多数的服务收听者都在已知的TCP/UDP端口号上。 1、包过滤防火墙(3) 数据包过滤一般要检查网络层的IP头和传输层的头: IP源地址 IP目标地址 协议类型(TCP包、UDP包和ICMP包) TCP或UDP包的目的端口 TCP或UDP包的源端口 TCP控制标记,如SYN,ACK,FIN,PSH,RST和其他标记 1、包过滤防火墙(4) 1、LAND攻击(1) 1、LAND攻击(2) 2、状态防火墙(1) 假设包过滤防火墙在Internet向内的接口上设置了一个规则,规定任何发送到主机A的外部流量均被拒绝。 有一台外部主机B试图访问主机A时 当主机A想要访问外部设备B 2、状态防火墙(2) 状态检测防火墙是在动态包过滤的基础上,增加了状态检测机制而形成的; 动态包过滤与普通包过滤相比,需要多做一项工作:对外出数据包的“身份”做一个标记,允许相同连接的数据包通过。 利用状态表跟踪每一个网络会话的状态,对每一个数据包的检查不仅根据规则表,更考虑了数据包是否符合会话所处的状态; 2、状态防火墙(3) 2、状态防火墙(4) 主要优点: ① 高安全性(工作在数据链路层和网络层之间;“状态感知”能力) ② 高效性(对连接的后续数据包直接进行状态检查) ③ 状态防火墙
您可能关注的文档
- [氯霉素的药物分析.ppt
- [第6章模板、命令、“资源”面板和外部插件.ppt
- [水、氧气、氢气的性质复习.ppt
- [第6章物料需求计划.ppt
- [第6章测试.ppt
- [第6章现代企业技术创新管理.ppt
- [水产养殖及发展前景.ppt
- [水产养殖地下水使用现状及使用中的现存问题.ppt
- [第6章电价问题与电价营销策略.ppt
- [水之问:电气石对水的作用.ppt
- 2025冶金工业技能鉴定高分题库附答案详解【培优】.docx
- 2025甘肃省公务员行测附参考答案详解【能力提升】.docx
- 2025年上海市公务员行测真题含答案详解(培优A卷).docx
- 2025年伊犁州公务员行测真题带答案详解(B卷).docx
- 安全生产法律法规考试(四十八)(带答案A3带密封线紧凑页面下载打印就用).doc
- 电梯安全管理员考试(四十八)(带答案A3带密封线紧凑页面下载打印就用).doc
- 2025阿拉善盟公务员行测附参考答案详解【突破训练】.docx
- 2025年锡林郭勒盟公务员行测及参考答案详解【突破训练】.docx
- 2025年辽宁省公务员行测含完整答案详解(有一套).docx
- 2025年银川市公务员行测含完整答案详解(有一套).docx
最近下载
- 《化学前沿与创新》课程教学大纲.docx VIP
- 北京城市学院教师招聘考试真题2022 .pdf VIP
- 提高领导干部决策水平的演讲稿.pptx VIP
- 五年级暑假个人学习计划.pptx
- 2024年黑龙江省大庆市中考地理试题卷(含答案解析).docx
- 《Power-BI-数据分析与可视化》第四章-DAX语言数据建模.pptx
- 2025年春季学期国家开放大学《毛泽东思想和中国特色社会主义理论体系概论》终考任务二:大作业试卷3参考作答.docx VIP
- 贵州省贵阳市2023-2024学年八年级下学期7月期末历史试卷(含答案).docx VIP
- 现行市政工程规范大全.pdf VIP
- 视觉定位PPT课件.pptx VIP
文档评论(0)