[硬件数码] 防火墙基本概念介绍

 
4774 1
2919381313 2021-10-28 22:11:01 | 显示全部楼层 |阅读模式
防火墙基本概念介绍
“防火墙”来自建筑行业的名称,用其来命名网络的安全防护系统,两者之间有许多相似之处。在网络中防火墙是指在本地网络与外界网络之间的一道防御系统,是这一类防范措施的总称,防火墙是在两个网络通信时执行的一种访问控制尺度,它能允许同意通过的用户和数据进入网络。同时拒绝不被同意通过的用户和数据进入,最大限度地阻止网络中的客来访问。将需要保护的网络与不可信任网络进行隔离,隐藏信息并进行安全防护。
防火墙的基本功能为: 访问控制,攻击防护,冗余设计,路由、交换,日志记录,虚拟专网VPN,NAT

(图片来自网络)

防火墙分为软件防火墙和硬件防火墙两种。硬件防火墙由于是软硬一体,不再需要额外硬件资源,这也就意味着硬件防火墙的性能是稳定的。而软件防火墙就不同了,它很大程度上依赖于服务器的硬件。如果出于节约成本的考虑将防火墙软件安装在规格较低的服务器上,当数据流量较大时,既会有影响软件防火墙的性能,也会影响服务器本身的性能。
软件防火墙也称为个人防火墙,软件防火墙是安装在PC平台的软件产品,它通过在操作系统底层工作来实现网络管理和防御功能的优化。它是最常用的防火墙,通常作为计算机系统上的程序运行。软件是可定制的,允许用户控制其功能,可以单独使用软件系统来完成防火墙功能,将软件部署在系统主机上,其安全性较硬件防火墙差,同时占用系统资源,在一定程度上影响系统性能。与基于硬件的防火墙不同,软件防火墙只能保护安装它的系统。
(图片来自网络)

从实现原理上分,防火墙技术主要分为包过滤防火墙、应用网关/应用代理防火墙、状态检测防火墙、复合型防火墙、DPI防火墙
包过滤防火墙也叫分组过滤防火墙(PacketFiltering)。最早的防火墙技术之一,功能简单,配置复杂 根据分组包的源、目的地址,端口号及协议类型、标志位确定是否允许分组包通过。所根据的信息来源于IP、ICMP、TCP或UDP等协议的数据包头(PacketHeader)。包过滤防火墙的工作原理是:系统在网络层检查数据包,与应用层无关。这样系统就具有很好的传输性能,可扩展能力强。但是,包过滤防火墙的安全性有一定的缺陷,因为系统对应用层信息无感知,也就是说,防火墙不理解通信的内容,所以可能被黑客所攻破。
应用网关/应用代理防火墙也叫应用代理防火墙。最早的防火墙技术之一,连接效率低,速度慢每个代理需要一个不同的应用进程,或一个后台运行的服务程序,对每个新的应用必须添加针对此应用的服务程序,否则不能使用该服务。 应用网关防火墙检查所有应用层的信息包,并将检查的内容信息放入决策过程,从而提高网络的安全性。然而,应用网关防火墙是通过打破客户机/服务器模式实现的。每个客户机/服务器通信需要两个连接:一个是从客户端到防火墙,另一个是从防火墙到服务器。另外,每个代理需要一个不同的应用进程,或一个后台运行的服务程序,对每个新的应用必须添加针对此应用的服务程序,否则不能使用该服务。所以,应用网关防火墙具有可伸缩性差的缺点。
状态检测防火墙,现代主流防火墙,速度快,配置方便,功能较多
从传统包过滤发展而来,除了包过滤检测的特性外,对网络连接设置状态特性加以检测。状态检测防火墙基本保持了简单包过滤防火墙的优点,性能比较好,同时对应用是透明的,在此基础上,对于安全性有了大幅提升。这种防火墙摒弃了简单包过滤防火墙仅仅考察进出网络的数据包,不关心数据包状态的缺点,在防火墙的核心部分建立状态连接表,维护了连接,将进出网络的数据当成一个个的事件来处理。可以这样说,状态检测包过滤防火墙规范了网络层和传输层行为,而应用代理型防火墙则是规范了特定的应用协议上的行为。
复合型防火墙是指综合了状态检测与透明代理的新一代的防火墙,进一步基于ASIC架构,把防病毒、内容过滤整合到防火墙里,其中还包括VPN、IDS功能,多单元融为一体,是一种新突破。常规的防火墙并不能防止隐蔽在网络流量里的攻击,在网络界面对应用层扫描,把防病毒、内容过滤与防火墙结合起来,这体现了网络与信息安全的新思路。它在网络边界实施OSI第七层的内容扫描,实现了实时在网络边缘布署病毒防护、内容过滤等应用层服务措施。
DPI防火墙(Deep PacketInspection)未来防火墙的发展方向,由状态检测防火墙发展而来,能够高速的对OSI第七层数据进行检测。如病毒检测,垃圾邮件检测,网页过滤等。具备一定的入侵检测和防毒功能。 DPI对处理器要求太高,目前技术条件下速度太慢,无法广泛应用
防火墙是不能防病毒的通常还需要在客户端主机安装杀毒软件;防火墙技术的另外一个弱点在于数据在防火墙之间的更新是一个难题,如果延迟太大将无法支持实时服务请求防火墙采用滤波技术,滤波通常使网络的性能降低50%以上,如果为了改善网络性能而购置高速路由器,又会大大提高经济预算;防火墙是企业网安全问题的常用方案,即把公共数据和服务置于防火墙外,使其对防火墙内部资源的访问受到限制;作为一种网络安全技术,防火墙具有简单实用的特点,并且透明度高,可以在不修改原有网络应用系统的情况下达到一定的安全要求。


防火墙的建设模式
透明模式                                    

(图片来自网络)



混合模式
双机热备



(图片来自网络)

最安全的防火墙架构:
(图片来自网络)


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
H.U.C-英短实名认证 2022-3-31 08:56:01 | 显示全部楼层
所以说,怎么高级的绕过去呢(手动狗头)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

2919381313

初级红客

关注
  • 主题
  • 粉丝
  • 关注
这家伙很懒,什么都没留下!

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行