防火墙技术-核心技术介绍.ppt
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 技术 核心技术 介绍
- 资源描述:
-
,单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,第九讲:防火墙核心技术,1,网络地址转换技术(,NAT,),虚拟专用网技术(,VPN,:,Virtual Private Network,),DMZ,:,Demilitarized Zone,,非军事区或者隔离区,防火墙其它技术,改进,2,方向,类型,源地址,目的地址,源端口,目的端口,动作,Outside,tcp,*,*,any,80,permit,*,*,*,*,any,any,deny,方向,类型,源地址,目的地址,源端口,目的端口,动作,Inside,tcp,*,123.4.5.7,any,80,permit,*,*,*,*,any,any,deny,DMZ,(,Demilitarized Zone,,非军事区或者隔离区),3,DMZ,是为了解决安装防火墙后外部网络不能访问内部网络服务器或者能够访问内部网络但会带来安全隐患的问题,而设立的一个非安全网络与安全网络之间的缓冲区;,这个缓冲区位于内部网络和外部网络之间的网络区域内;,在这个区域内可以放置一些必须公开的服务器设施,如企业,Web,服务器、,FTP,服务器和论坛等;,通过,DMZ,区域,能更加有效地保护内部网络。,三种网络,4,可信网络:企业内部网络,不可信网络:因特网和其它公众网络,中立网络:同时属于企业和因特网,/,其它公众网络的网络,为什么需要,DMZ,?,在实际的运用中,某些主机需要对外提供服务,但会影响到内部网络的安全。将这些需要对外开放的主机与内部的众多网络设备分隔开来,根据不同的需要,有针对性地采取相应的隔离措施,这样便能在对外提供服务的同时最大限度地保护内部网络。,针对不同资源提供不同安全级别的保护,可以构建一个或多个,DMZ,区域。,DMZ,使包含重要数据的内部系统免于直接暴露给外部网络而受到攻击,即使,DMZ,中服务器受到破坏,也不会对内网中的重要信息造成影响。,5,DMZ,防火墙组成,6,DMZ,网络访问控制策略,1.,内网可以访问外网,2.,内网可以访问,DMZ,3.,外网不能访问内网,4.,外网可以访问,DMZ,5.DMZ,不能访问外网,6.DMZ,不能访问内网,(或者只能访问特定设备的特定应用),X,X,X,DMZ,配置,地址转换,DMZ,区服务器与内网区、外网区的通信是经过网络地址转换(,NAT,)实现的,以达到隐藏网络结构的目的。,DMZ,区服务器对内服务时映射成内网地址,对外服务时映射成外网地址。,DMZ,安全规则制定,DMZ,安全规则集是安全策略的技术实现,是实现一个成功、安全的防火墙的非常关键的一步。在建立规则集时必须注意规则次序,一般来说,通常的顺序是,较特殊的规则在前,较普通的规则在后,防止在找到一个特殊规则之前一个普通规则便被匹配,避免防火墙被配置错误。,8,DMZ,特点,解决非,DMZ,网络容易受到渗透攻击的问题,在内部网络和外部网络之间增加的一个或几个子网,为网络安全提供了更高级别的保护,需要更复杂的规则配置,在防火墙部署时需要重点考虑的因素,9,单防火墙的基础网络,10,基础网络、单防火墙和堡垒主机,11,带,DMZ,的防火墙,12,带有,DMZ,的双防火墙,13,多重,DMZ,基础结构,14,防火墙应用示例,15,防火墙其它功能,双机热备功能,双地址路由功能,端口映射功能,IP,与,MAC,绑定,16,防火墙的双机热备功能,17,防火墙应用示例:双机热备,18,防火墙的双地址路由功能,19,端口映射功能(,MAP,),20,192.168.0.5:80,192.168.0.4:21,192.168.0.6:25,192.168.0.3:53,MAP 192.168.0.9:80 TO 202.102.1.3:,8000,202.102.1.3,IP,地址与,MAC,地址绑定,21,192.168.0.2,192.168.0.4,D,D,防火墙术语(,1,),22,堡垒主机,双宿主机,数据包过滤,筛选,路由器,屏蔽主机,屏蔽子网,堡垒主机是一种被强化的可以防御攻击的计算机。,它被暴露于因特网,/,外网之上,作为进入内部网络的一个检查点,以达到把整个网络的安全问题集中在某个主机上解决,从而省时省力,不用考虑其它主机的安全的目的。,堡垒主机是网络中最容易受到侵害的主机,所以堡垒主机必须是自身保护最完善的主机。,防火墙术语(,2,),23,双宿主机至少具有两个网络接口,内外的网络均可与双宿主机实施通信,但内外网络之间不可直接通信,内外部网络之间的,IP,数据流被双宿主主机完全切断。,双宿主主机可以通过代理或让用户直接注册到其上来提供很高程度的网络控制。,堡垒主机,双宿主机,数据包过滤,筛选,路由器,屏蔽主机,屏蔽子网,防火墙术语(,3,),24,堡垒主机,双宿主机,数据包过滤,筛选路由器,屏蔽主机,屏蔽子网,数据包过滤技术是对数据包进行选择,选择的依据是系统内设置的过滤逻辑,被称为访问控制表。,通过检查数据流中每个数据包的源地址、目的地址、所用的端口号、协议状态等因素,或它们的组合来确定是否答应该数据包通过。,防火墙术语(,4,),25,堡垒主机,双宿主机,数据包过滤,筛选路由器,屏蔽主机,屏蔽子网,筛选路由器是防火墙最基本的构件。它作为内外连接的唯一通道,要求所有的报文都必须在此通过检查。,路由器上可以装基于,IP,层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。,防火墙术语(,5,),26,堡垒主机,双宿主机,数据包过滤,屏蔽路由器,屏蔽主机,屏蔽子网,当一个堡垒主机安装在内部网络上,通常在防火墙上设立过滤规则,并使这个堡垒主机成为从外部网络唯一可直接到达的主机,即屏蔽主机。这确保了内部网络不受未被授权的外部用户的攻击。,防火墙术语(,6,),27,堡垒主机,双宿主机,数据包过滤,屏蔽路由器,屏蔽主机,屏蔽子网,这种方法是在内部网络和外部网络之间建立一个被隔离的子网,用两台防火墙将这一子网分别与内部网络和外部网络分开。在很多实现中,两个防火墙放在子网的两端,在子网内构成一个“非军事区”,DMZ,。,防火墙体系结构(,1,),28,筛选路由器,双,/,多宿主机,被屏蔽主机,被屏蔽子网,防火墙体系结构(,2,),29,筛选路由器,双,/,多宿主机,被屏蔽主机,被屏蔽子网,防火墙体系结构(,3,),30,筛选路由器,双,/,多宿主主机,屏蔽主机,屏蔽子网,进行规则配置,只允许外,部主机与堡垒主机通信,不允许外部主机直接访问,除堡垒主机之外的其它主机,问题:存在什么缺点?,防火墙体系结构(,4,),31,筛选路由器,双,/,多宿主主机,屏蔽主机,屏蔽子网,展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




防火墙技术-核心技术介绍.ppt



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/13088481.html