2022年网络安全与防火墙技术 .pdf

上传人:H****o 文档编号:33399424 上传时间:2022-08-10 格式:PDF 页数:3 大小:79.63KB
返回 下载 相关 举报
2022年网络安全与防火墙技术 .pdf_第1页
第1页 / 共3页
2022年网络安全与防火墙技术 .pdf_第2页
第2页 / 共3页
点击查看更多>>
资源描述

《2022年网络安全与防火墙技术 .pdf》由会员分享,可在线阅读,更多相关《2022年网络安全与防火墙技术 .pdf(3页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、【】 第 卷第 期制造业自动化网络安全与防火墙技术杜淑光,陈永浩(北京机械工业自动化研究所,北京)摘要:网络安全技术是一门涉及计算机科学、网络技术、通信技术、密码技术、信息安全技术、应用数学、 数论、信息论等多学科的综合性学科。随着的迅速发展, 网络安全问题日益严重,网络安全技术也被人们重视起来。解决网络安全问题的重要手段就是防火墙技术。文中首先对计算机网络安全中的防火墙技术进行了概述,然后论述了网络防火墙安全技术的分类及其主要技术特征,最后对防火墙的未来发展趋势进行了简单的介绍。关键词:网络;安全;防火墙中图分类号:文献标识码:文章编号:()收稿日期 :作者简介:杜淑光,女,北京机械工业自动

2、化研究所。概述的迅速发展在提高了工作效率的同时,也带来了一个日益严峻的问题网络安全。很多企业为了保障自身服务器或数据安全都采用了防火墙。防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它是不同网络或网络安全域之间信息的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务,实现网络和信息安全的基础设施。在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,有效地监控了内部网和之间的任何活动,保证了内部网络的安全。传统的防火墙通常是基于访问控制列表()进行包过滤的,位于内部

3、专用网的入口处,所以也俗称颖呓绶阑鹎接。随着计算机技术的发展,新的防火墙技术不断涌现,如电路级网关技术、应用网关技术和动态包过滤技术,在实际运用中,这些技术差别非常大,有的工作在参考模式的网络层, ;有的工作在传输层,还有的工作在应用层。除了访问控制功能外,现在大多数的防火墙制造商在自己的设备上还集成了其它的安全技术,如 和 、病毒防护等。几种主要的防火墙技术根据防火墙所采用的技术和对数据的处理方式不同,我们可以将它分为三种基本类型:包过滤型,代理型和监测型。包过滤型包过滤型产品是防火墙的初级产品,其技术依据是网络中的分包传输技术。包过滤根据包的源 地址、目的 地址、源端口、目的端口及包传递方

4、向等报头信息来判断是否允许包通过。过滤用户定义的内容,如 地址。其工作原理是用户在网络中传输的信息被分割成具有一定大小和长度的“包(,或称为分组) ”进行传输,每一个数据包的包头中都会包含数据包的 源地址、目标地址、传输协议( 、等) 、目标端口、 消息类型等信息。这些分组采用存储转发技术逐一发送到目标主机。根据定义好的过滤规则检查每个通过它的数据包,以确定其是否与某一条或多条过滤规则相匹配,并决定是否允许该数据包通过。即它对每一个数据包的包头按照包过滤规则进行判定,与规则相匹配的包则根据路由表信息继续转发,否则,则丢弃之。过滤规则是一个在系统内部设置的访问控制表(),它是根据数据包的包头信息

5、来制定的。系统管理员也可以根据实际情况灵活制订判断规则。包过滤技术的优点是简单实用,实现成本较低,它不针对各个具体的网络服务采取特殊的处理方式,具有较强的通用性,可以满足大部分网络用户的安全需求在应用环境比较简单的情况下,能够以较小的代价在一定程度上保证系统的安全。包过滤技术也存在非常明显的缺陷。包过滤技术是一种完全基于网络层的安全技术,只能根据数据包的来源、 目标和端口等网络信息进行判断,无法识名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 3 页 - - - - -

6、- - - - 第 卷第 期【】制造业自动化别基于应用层的恶意侵入,如恶意的小程序以及电子邮件中附带的病毒。有经验的黑客很容易伪造 地址,骗过包过滤型防火墙。同时, 由于访问控制表中的过滤规则数目有限,因而各种安全要求不可能充分满足,而且随着过滤规则数目的增加,设备及网络性能均会受到很大地影响?。代理型第一代代理型防火墙也可以被称为代理服务器,它的安全性要高于包过滤型产品,并已经开始向应用层发展。在计算机和代理服务器之间会建立起一个连接,这是作为一个媒介,并且是新的系统节点,用来进行询问和监测。这样一来就避免了两个系统之间的直接连接,使得袭击者更加难以发现网络的真实端口,因为他们永远都不能够获

7、得直接由目标系统传送的数据包。代理服务器也对它们支持的协议提供深入的和熟悉协议的安全分析。这使它们能够比那些纯粹以数据包头信息为重点的产品做出更好的安全决策。例如,一个专门为支持协议而编写的代理防火墙能够监视在命令通道上发出的实际的 命令,并且阻止任何禁止的行为。代理防火墙允许实施熟悉协议的记录。因为服务器是由代理保护的,这种记录能够让人们很容易发现攻击方法并且为现有的记录创建一个备份。代理服务器的优点是安全性较高,可以针对应用层进行侦测和扫描,对付基于应用层的侵入和病毒都十分有效。其缺点是对系统的整体性能有较大的影响,而且代理服务器必须针对客户机可能产生的所有应用类型逐一进行设置,大大增加了

8、系统管理的复杂性。第二代代理防火墙称为自适应代理防火墙,它采用自适应代理 ()技术,集动态包过滤防火墙的高速度和代理服务器防火墙的安全性两大优势为一体,这样既保证防火墙具有很高的安全性,又将防火墙的性能大大提高。自适应代理防火墙主要由自适应代理服务器()与动态包过滤器 ()组成。在自适应代理防火墙中,对数据包的初始安全检查仍然在应用层进行,一旦建立安全通道,其后的数据包就可重新定向到网络层快速转发;另外,自适应代理技术可根据用户定义的安全规则 (如服务类型、 安全级别等) ,动态“适应”传送中的数据流量。当安全要求较高时,安全检查仍在应用层中进行,保证防火墙的最大安全性;而一旦可信任身份得到认

9、证,其后的数据便可直接通过速度快得多的网络层。监测型监测型防火墙是新一代的产品,这一技术实际已经超越了最初的防火墙定义。监测型防火墙能够对各层的数据进行主动的、实时的监测,在对这些数据加以分析的基础上,监测型防火墙能够有效地判断出各层中的非法侵入。同时,这种监测型防火墙产品一般还带有分布式探测器,这些探测器安置在各种应用服务器和其他网络的节点之中,不仅能够监测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。 据权威机构统计,在针对网络系统的攻击中,有相当比例的攻击来自网络内部。因此,监测型防火墙不仅超越了传统防火墙的定义,而且在安全性上也超越了前两代产品。虽然监测型防火墙安全性

10、上已超越了包过滤型和代理服务器型防火墙,但由于监测型防火墙技术的实现成本较高,也不易管理,所以目前在实用中的防火墙产品仍然以第二代代理型产品为主,但在某些方面也已经开始使用监测型防火墙。基于对系统成本与安全技术成本的综合考虑,用户可以选择性地使用某些监测型技术。这样既能够保证网络系统的安全性需求,同时也能有效地控制安全系统的总拥有成本。实际上,作为当前防火墙产品的主流趋势,大多数代理服务器(也称应用网关)也集成了包过滤技术,这两种技术的混合应用显然比单独使用具有更大的优势。 由于这种产品是基于应用的,应用网关能提供对协议的过滤。例如,它可以过滤掉 连接中的 命令,而且通过代理应用,应用网关能够

11、有效地避免内部网络的信息外泄。正是由于应用网关的这些特点,使得应用过程中的矛盾主要集中在对多种网络应用协议的有效支持和对网络整体性能的影响上。防火墙的发展趋势未来防火墙的发展趋势是朝高速、多功能化、更安全的方向发展。从国内外历次测试的结果都可以看出,目前防火墙一个很大的局限性是速度不够。新一代防火墙系统不仅应该能更好地保护防火墙后面内部网络的安全,而且应该具有更为优良的整体性能。传统的代理型防火墙虽然可以提供较高级别的安全保护,名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,

12、共 3 页 - - - - - - - - - 【】 第 卷第 期制造业自动化但是同时它也成为限制网络带宽的瓶颈,这极大地制约了在网络中的实际应用。数据通过率是表示防火墙性能的参数,由于不同防火墙的不同功能具有不同的工作量和系统资源要求,因此数据在通过防火墙时会产生延时。自然,数据通过率越高,防火墙性能越好。现在大多数的防火墙产品都支持功能,它可以让受防火墙保护的一边的 地址不至于暴露在没有保护的另一边,但启用后,势必会对防火墙系统性能有所影响,目前如何尽量减少这种影响也成为防火墙产品的卖点之一。另外防火墙系统中集成的解决方案必须是真正的线速运行,否则将成为网络通信的瓶颈。应用、和网络处理器是

13、实现高速防火墙的主要方法,其中以采用网络处理器最优,因为网络处理器采用微码编程,可以根据需要随时升级,甚至可以支持,而采用其它方法就不那么灵活。实现高速防火墙,算法也是一个关键,因为网络处理器中集成了很多硬件协处理单元,因此比较容易实现高速。对于采用纯 的防火墙,就必须有算法支撑,例如算法。目前有的应用环境,动辄应用数百乃至数万条规则,没有算法支撑,对于状态防火墙,建立会话的速度会十分缓慢。受现有技术的限制,目前还没有有效的对应用层进行高速检测的方法,也没有哪款芯片能做到这一点。因此,防火墙不适宜于集成内容过滤、防病毒和 功能(传输层以下的除外,这些检测对消耗小)。对于 ,目前最常用的方式还是

14、把网络上的流量镜像到设备中处理,这样可以避免流量较大时造成网络堵塞。此外,应用层漏洞很多,攻击特征库需要频繁升级,对于处在网络出口关键位置的防火墙,如此频繁地升级也是不现实的。这里还要提到日志问题,根据国家有关标准和要求,防火墙日志要求记录的内容相当多。随着网络流量越来越大,庞大的日志对日志服务器提出了很高的要求。目前,业界应用较多的日志,采用的是文本方式,每一个字符都需要一个字节,对防火墙的带宽也是一个很大的消耗。二进制日志可以大大减小数据传送量,也方便数据库的存储、加密和事后分析。所以,支持二进制格式和日志数据库,是未来防火墙日志和日志服务器软件的一个基本要求。多功能也是防火墙的发展方向之

15、一,鉴于目前路由器和防火墙价格都比较高,组网环境也越来越复杂,一般用户总希望防火墙可以支持更多的功能,满足组网和节省投资的需要。例如,防火墙支持广域网口,并不影响安全性,但在某些情况下却可以为用户节省一台路由器;支持部分路由器协议,如路由、拨号等,可以更好地满足组网需要;支持,可以利用因特网组建安全的专用通道,既安全又节省了专线投资。未来防火墙的操作系统会更安全。随着算法和芯片技术的发展, 防火墙会更多地参与应用层分析,为应用提供更安全的保障。参考文献:, ()普诺夫方法中的比较原理,来分析在燃烧控制系统中燃料和空气输入量的配比,在过渡过程中使系统在受到小的外界扰动后, 找到被调量和设定量之间

16、的偏差值的平衡点,即为设定配比容许值内的燃烧效率最高且热值最为稳定。且利用能描述系统性能不仅是应用先进优化程序而且人工的智能监督,根据模式特性和输入关系实施调整修改,为此,在焦炉煤气和空气流量配比变化最小时燃烧控制最佳,此时系统具有良好的实效性和稳定性。参考文献:阿阿玛尔德纽克(乌克兰)实用稳定性及应用北京:科学出版社阿阿玛尔德纽克(乌克兰)带小参数的非线性系统的稳定性分析北京:科学出版社,王广雄,何联,赵文斌描述系统及其控制问题电机与控制学报,():,:, ,:【上接第 页】名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 3 页 - - - - - - - - -

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 技术资料 > 技术总结

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁