网络通信 频道

网络安防之防火墙浅谈

    【IT168 专稿】随着计算机网络的不断发展,全球信息化已成为人类发展的大趋势。但由于计算机网络具有联结形式多样性、终端分布不均匀性和网络的开放性、互连性等特征,致使网络易受黑客、怪客、恶意软件和其他不轨的攻击,所以网上信息的安全和保密是一个至关重要的问题。对于军用的自动化指挥网络、C3I系统和银行等传输敏感数据的计算机网络系统而言,其网上信息的安全和保密尤为重要。因此,上述的网络必须有足够强的安全措施,否则该网络将是个无用、甚至会危及国家安全的网络。无论是在局域网还是在广域网中,都存在着自然和人为等诸多因素的脆弱性和潜在威胁。故此,网络的安全措施应是能全方位地针对各种不同的威胁和脆弱性,这样才能确保网络信息的保密性、完整性和可用性。防火墙——是一种保护计算机网络安全的技术性措施,他是一个用以阻止网络中的黑客访问某个机构网络的屏障,也可称之为控制进/出两个方向通信的门槛。

    #1. 防火墙的概念

     现在,如果一个网络接到了Internet上,他的用户就可以访问外部世界并与之通信。但同时,外部世界也同样可以访问该网络并与之交互。为安全起见,可以在该网络和Internet之间插入一个中介系统,竖起一道安全屏障。这道屏障的作用是阻断来自外部通过网络对本网络的威胁和入侵,提供扼守本网络的安全和审计的惟一关卡。这种中介系统也叫做“防火墙”,或“防火墙系统”。在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,有效地监控了内部网和Internet之间的任何活动,保证了内部网络的安全。

#$[*172153.jpg*#防火墙使用拓扑图*#0*#0*#center*]$#

     防火墙是一种控制技术,既可以是一种软件产品,又可以制作或嵌入到某种硬件产品中。防火墙也是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的潜在的破坏性的侵入。它可通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况,以实现网络的安全保护。防火墙系统是指防止从网络外部访问本网络的所有设备。一个防火墙系统通常由屏蔽路由器(Screening Router)和代理服务器(Proxy Server)组成。屏蔽路由器是一个多端口的IP路由器,他通过对每一个到来的IP包依据一组规则进行检查来判断是否对之进行转发。代理服务器是防火墙系统中的一个服务器进程,他能够代替网络用户完成特的TCP/IP功能。

    #2 .防火墙的类型

    目前的防火墙主要有以下三种类型;

    (1).包过滤防火墙:包过滤防火墙设置在网络层,可以在路由器上实现包过滤。首先应建立一定数量的信息过滤表,信息过滤表是以其收到的数据包头信息为基础而建成的。信息包头含有数据包源IP地址、目的IP地址、传输协议类型(TCP、UDP、ICMP等)、协议源端口号、协议目的端口号、连接请求方向、ICMP报文类型等。当一个数据包满足过滤表中的规则时,则允许数据包通过,否则禁止通过。这种防火墙可以用于禁止外部不合法用户对内部的访问,也可以用来禁止访问某些服务类型。但包过滤技术不能识别有危险的信息包,无法实施对应用级协议的处理,也无法处理UDP、RPC或动态的协议。

    (2).代理防火墙:代理防火墙又称应用层网关级防火墙,它由代理服务器和过滤路由器组成,是目前较流行的一种防火墙。它将过滤路由器和软件代理技术结合在一起。过滤路由器负责网络互连,并对数据进行严格选择,然后将筛选过的数据传送给代理服务器。代理服务器起到外部网络申请访问内部网络的中间转接作用,其功能类似于一个数据转发器,它主要控制哪些用户能访问哪些服务类型。当外部网络向内部网络申请某种网络服务时,代理服务器接受申请,然后它根据其服务类型、服务内容、被服务的对象、服务者申请的时间、申请者的域名范围等来决定是否接受此项服务,如果接受,它就向内部网络转发这项请求。代理防火墙无法快速支持一些新出现的业务(如多媒体)。现要较为流行的代理服务器软件是WinGate和Proxy Server。

    (3).双穴主机防火墙:该防火墙是用主机来执行安全控制功能。一台双穴主机配有多个网卡,分别连接不同的网络。双穴主机从一个网络收集数据,并且有选择地把它发送到另一个网络上。网络服务由双穴主机上的服务代理来提供。内部网和外部网的用户可通过双穴主机的共享数据区传递数据,从而保护了内部网络不被非法访问。

    #3. 防火墙的产品

    下面笔者介绍两款防火墙对其功能加以说明:

    CISCO PIX-525-FO-BUN

#$[*172174.jpg*#CISCO PIX-525-FO-BUN*#0*#0*#center*]$#

    设备类型:企业级防火墙

    评:

    CISCO PIX-515E-R-BUN提供的完全防火墙保护以及IP安全(IPsec)虚拟专网(VPN)能力使特别适合于保护企业总部的边界。他在端到端解决方案的组成部分 - 允许各公司将经济高效、无缝的网络基础设施扩展到分支机构。最低的拥有成本 - 安装、配置简单,网络中断时间更少。另外,允许透明地支持Internet多媒体应用,不再需要实际调整和重新配置每一台客户工作站或PC机。基于标准的虚拟专网 - 使管理员可以降低通过Internet或其它公共IP网络将移动用户和远程站点与企业网络相连的成本。自适应安全算法 - 为所有的TCP/IP对话提供静态安全性,以保护敏感的保密资源。静态故障切换/热备用 - 提供高可用性,使网络可靠性最大。多种网络接口卡 - 为Web和所有其它的公共访问服务器、与不同合作伙伴的多种外部网链路、得到保护的记录和URL过滤服务器提供强大的安全性。支持多达28万个同时连接 - 部署很少的防火墙就能极大地提高代理服务器的性能。网络地址转换(NAT)-- 节省宝贵的IP地址;扩展网络地址空间;隐藏IP地址,使之不被外部得到。截断通过代理 - 提供业界最高的认证性能;通过重新使用现有认证数据库降低拥有成本。

   CISCO PIX-515E-R-BUN

#$[*172176.jpg*#CISCO PIX-515E-R-BUN*#0*#0*#center*]$#

   设备类型:百兆级防火墙

   点评:

    CISCO PIX-515E-R-BUN是一个针对特定需求而设计的防火墙设备,可以提供前所未有的安全性。它可以与Cisco PIX操作系统(OS)紧密集成,该操作系统是一个专用的、强化的系统,可以消除在通用的操作环境中经常出现的安全漏洞和性能损耗。该系统的核心是一种基于自适应安全算法(ASA)的保护机制,可以提供针对状态的、面向连接的防火墙功能,同时阻截常见的拒绝服务(DoS)攻击。它还是一个全功能的VPN网关,可以在公共网络上安全地传输数据。它可以通过56位数据加密标准(DES)或者168位三重DES(3DES)支持站点间和远程接入VPN应用。根据所选择的Cisco PIX 515E型号的不同,VPN功能可以作为Cisco PIX OS的一项服务提供,也可以通过一个集成的、基于硬件的VPN加速卡(VAC)提供,这种加速卡最多可以提供63Mbps的吞吐量和2000个IPSec隧道。通过部署一个冗余的热备份单元可以实现对高可用性的支持。这种故障恢复方式可以通过自动的状态同步保持并发的连接。这确保了即使在系统发生故障的情况下,进程也会得以保持,而整个切换过程对于网络用户来说是完全透明的。

    CISCO PIX-501

#$[*172181.jpg*#CISCO PIX-501*#0*#0*#center*]$#

    设备类型:企业级防火墙

    点评:

    CISCO PIX 501是一款有企业级安全能力的防火墙。包括正式的检测防火墙、虚拟个人网络 (VPN) 和入侵保护,并支持URL过滤、内容过滤和来自Cisco AVVID(语音、影象和集成数据)合作伙伴的其他第三方解决方案。它还包括一个4端口和10/100 Mbps交换,可方便地在小型办公室或家庭网络环境中共享宽带连接。另外,CISCO PIX 501有一整套丰富的远程管理能力,包括使用PIX Device Manager (PDM--PIX设备管理器)的嵌入式、基于Web的单设备管理,以及来自Cisco Secure Policy Manager (CSPM--Cisco安全策略管理器)的高度可分级、基于GUI的多防火墙管理,它还支持syslog(系统日志), SNMP和telnet/SSH。 随着越来越多的公司向电子商务发展,随时在线的宽带互联网连接在为他们的业务提供便利的同时,也增加了公司被攻击的可能性。思科实现这一点的方法是SAFE,它是Cisco AVVID的安全蓝图。CISCO PIX 501是SAFE的不可分割的一部分,是确保小型办公室和远程办公环境安全的值得推荐的计划。

    #4. 结束语

    目前的防火墙已在计算机网络得到了广泛的应用。防火墙的确是一种重要的新型安全措施。但是,防火墙不能解决防火墙内部的数据带来的所有安全问题。如果一个程序在本地运行,那个程序很可能就包含一段恶意的代码,或泄露敏感信息,或对之进行破坏。防火墙的另一个缺点是很少有防火墙制造商推出简便易用的“监狱看守”型的防火墙,大多数的产品还停留在需要网络管理员手工建立的水平上。所谓的网络安全是一种相对的安全,并没有绝对的安全的网络,网络的安全系数越高,就需要付出越高的代价。增加网络安全的措施不可避免地要耗费网络资源或者限制资源的使用,这对网络服务的高效、灵活是一种抑制。因此对网络安全的追求必须与网络服务高效灵活和应用成本之间寻求一个非常好的平衡点。

    从趋势上看,未来的防火墙将位于网络级防火墙和应用级防火墙之间,也就是说,网络级防火墙将变得更加能够识别通过的信息,而应用级防火墙在目前的功能上则向“透明”、“低级”方面发展。最终防火墙将成为一个快速注册稽查系统,可保护数据以加密方式通过,使所有组织可以放心地在节点间传送数据。在网络安防备受关注的今天防火墙的技术会迅速发展,我们希望有了防火墙以后,将网络安全提到最高。

0
相关文章