分享
分销 收藏 举报 申诉 / 31
播放页_导航下方通栏广告

类型代理伺服器.ppt

  • 上传人:胜****
  • 文档编号:82033
  • 上传时间:2022-06-14
  • 格式:PPT
  • 页数:31
  • 大小:995.50KB
  • 下载积分:15 金币
  • 播放页_非在线预览资源立即下载上方广告
    配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    代理 伺服器
    资源描述:
    9-1 防火牆概述,裝設防火牆就如在住家外築起一道圍牆,只開放必要的Port,讓資料出入,其餘通道一律封閉,以減少被攻擊的機會。 防火牆可以由一台電腦或硬體防火牆組成。它位於私有網路和Internet之間。,非軍事化區概念,9-2 防火牆的任務,1. 執行安全策略的主要工具 2. 建立一個節流點3. 記錄 Internet 行為4. 減少網路主機的暴露,9-3 防火牆術語,了解防火牆的概念和術語不僅會幫助你成為安全專家,而且還確保你能夠支援今後所建立的任意一台防火牆。,1.封包過濾器,封包過濾(packet filtering) 是一種簡單的防火牆機制。封包過濾常與路由器結合,且大部分的主要廠商都把封包過濾作為內定的組態。這種防火牆會檢查封包的目的地和來源的IP位址、TCP/UDP埠,並根據管理者設定的簡單規則來決定是否接受或拒絕封包。,2.代理伺服器,由於代理伺服器等同於一個中間人角色,例如去某個網頁下載某一個檔案,無代理伺服器就直接與該網頁連接,如有代理伺服器則先連線至代理伺服器,再由代理伺服器進行存取。 一般情況下,代理伺服器都會可以將有人存取過的檔案暫時儲在代理伺服器內,其他人又存取同一檔案的話就可以直接由代理伺服器存取,而不用再連線至網站存取,理論上可以加快速度。,(1)應用層代理,位於應用層的代理程式是在防火牆上執行的一種軟體,能夠模擬網路連線的來源和目的地兩端。每台電腦跟其他電腦的網路傳輸都必須通過此代理伺服器,進行資料檢查並檢查連線的是否合法性,如此一來在檢查資料的過程中,能夠有效地將受信任的區域網路和網際網路隔離開來。代理伺服器的程式會檢查用戶端電腦送過來的資料,並判斷是否為合法的資料要作轉送出去或是為非法的資料直接丟棄。,(2)鏈路層代理,鏈路層代理(circuit-level proxy)工作在OSI參考模型的傳輸層。鏈路層代理的另一個名字是鏈路層閘道或線路閘道器。鏈路層代理(Circuit Level Gateway)有效阻隔端對端的TCP連接,使用者對外部主機的連線均需經過線路閘道器(Circuit Level Gateway)的轉置,線路閘道器(Circuit Level Gateway)不檢視封包之應用層資料。,3.防禦主機,防禦(bastion)是一個被直接安置於受信任的網路和不可信任的網路(如Internet)之間的安全電腦系統。你可以有一個單一的防禦主機,然而,最經常見到的,一台防禦主機使用兩塊網路介面卡(NIC)。每一塊卡作為連接一個單獨的網路的介面。在其中一塊卡上,是用來管理、控制和保護企業網路,而在連接另一個網路的網路卡上,通常是公共網路,如 Internet。,4.網路位址轉換,網路位址轉換(NAT,Network Address Translation)定義於 RFC 1631, 基本上它是在 router 中進行一個偷換 IP header 的動作,以便讓多台電腦能共用一個 IP 連上 Internet 的技術。 NAT會自動將內部用戶端電腦的 IP 位址隱藏起來,不讓Interne網際網路的人知曉內部網路的架構。,5.偽裝,偽裝是對IP封包標頭進行修改的過程。特別是,一個使用偽裝的封包過濾器可以修改IP封包標頭,這樣這個IP封包看起來像是從防火牆產生的,而不是由源主機產生的。偽裝與NAT一起使用是很有用的,因為偽裝允許主機使用私有網路的IP位址來與Internet上的主機進行通信。,6.NAT和網路卡,防火牆最簡單的概念,就是在Internet與組織的LAN之間設一節流點,以管制進出組織資料及組織內機器的安全。一般防火牆的做法都是在主機上插兩片或兩片以上的網路卡,其中一片連接可公開網路,另一片則是連接到被保護網路,而防火牆則是管理流經這兩片卡的資料封包。,7.NAT和產品術語,每個防火牆產品都使用它自己的術語。舉例來說,微軟的Proxy Server 2使用術語信任和可信任,來描述一個代理伺服器在多點(multicast)情況下的防禦方式:信任:代理伺服器允許流量從內部網路卡進入代理伺服器系統。可信任:這個術語被用來描述那些被允許存取這個網路的網路和/或主機。,8.作業系統硬體化,過去防火牆或入侵偵測多為軟體形式,主要原因是升級容易。然而,硬體產品,即裝置型產品,但挾著效能高、整合容易以及更安全的優勢,已逐漸取代軟體成為業界主流。一台防火牆只需要有限的一些服務。在作業系統硬化中,防火牆的安裝程式廢止或刪除了所有不必要的服務。,9.屏蔽和節流路由器,屏蔽式路由器至少有一個介面與公共網路(如Internet)相連。屏蔽式路由器經由設定過濾規則來檢測向內和向外的資料封包。由於屏蔽式路由器將它的介面呈現於網際網路,而不是內部網路,因此它也被稱為外部路由器。在一個防火牆配置中使用兩台路由器時,內部路由器(如這台路由器將一個界面連接到內部網路)常常被稱做是節流路由器。,10.非軍事化區(DMZ),DMZ是一個位於外部網路和公司內部網路之間的迷你型網路。一個DMZ被用做一個附加的緩衝區來更進一步將外部網路與內部網路分開。許多系統管理員將Web和DNS伺服器放置在DMZ中,這是因為這樣做更方便。這樣做的好處在於屏蔽式路由器提供了一些保護。,伺服器存在DMZ區,與LAN、WAN皆分開,9-4 防火牆的設定,1.拒絕所有的資訊傳輸 在這種情況下,將指定准許進出網路的某些類型資訊傳輸,其它則拒絕進出。2.准許所有的資訊傳輸 在這種情況下,將指定你要拒絕的某些類型的資訊傳輸,其它則准許進出。,9-5 建立封包過濾規則,由於封包過濾器是一台按照預先設定的內容對每一個封包進行檢查的設備,因此,必須告訴封包過濾器阻塞什麼,准許什麼。當資料封包在路由器上被過濾時,這個路由器通常被稱做是屏蔽式路由器(screening router),這也是封包過濾防火牆的另外一種名稱。,9-5-1 封包過濾過程,1.規則和欄位 封包過濾器使用規則來決定什麼樣的封包可以通過防火牆。2.標準的FTP用戶端和封包過濾規則 伺服器上的埠20代表的是資料通道。伺服器上的埠21代表的是控制通道,伺服器利用這個通道監聽連接和發送命令。3.被動FTP用戶端和封包過濾規則,9-5-2 封包過濾的優點和缺點,封包過濾器或屏蔽式路由器的最大問題是,它們不能區別好與壞的封包。如果一個封包通過了所有的規則,它將被轉送到目的地。封包過濾器不能夠告訴你所轉送的封包是否包含有益的或惡意的資料。封包過濾所建立的規則可能要花費很多時間。,9-5-3 狀態多層檢測,狀態檢測技術最早是 Check Point 提出的,就是從 TCP 連接的建立到終止都追蹤檢測的技術。 由於防火牆可以維護一個連接的資料庫,因此,執行狀態多層檢測的封包過濾器能夠檢查封包的內容。,9-5-4 使用ipchains和iptables,iptables 是 Linux Kernel 2.4.xx 版本以上的主要 IP 過濾機制!他最大的功能就是可以過濾掉不要的 TCP 封包。他還可以用來進行 IP 偽裝,以達成 NAT 的主機功能。 iptables 跟 ipchains 是無法同時使用,如果您已經使用 ipchains ,要改用 iptables 時,要先將 ipchains 的 modules 移除,在載入 iptables 的 module ,才可以使用 iptables 。,9-5-5 使用ipchains命令,建立一個個人防火牆,在本節的練習中,你將使用命令ipchains來為系統建立封包過濾規則。,9-5-6 使用iptables命令,建立一個個人防火牆,在這個練習中,將使用命令iptables來為系統建立封包過濾規則。儘管沒有兩塊網路卡,但是仍可以為系統建立一個個人防火牆。,9-6 設定代理伺服器,1.代理伺服器的優點和特性,(1)驗證(2)日誌記錄和報警(3)快取(4)較少的規則,2.反向代理和代理陣列,通常的代理伺服器,只用代理內部網路對Internet的連接請求,用戶機必須指定代理伺服器,並將本來要直接發送到Web伺服器上的http請求發送到代理伺服器中。 當一個代理伺服器能夠代理外部網路上的主機,存取內部網路時,這種代理服務的方式稱為反向代理服務。,3.代理伺服器的缺點,使用代理伺服器與遠端TCP/IP連接的用戶端,必須設定一個代理伺服器並且正確設定所有的指定參數。如果設定錯誤,Internet應用常常不會(或根本不會)與一個代理伺服器正確地連接。結果是,公司可能會在存取一個重要的Internet服務上發生困難。,4.加速和硬體考慮,為了讓代理伺服器提供更多的功能,它們通常需要額外的系統資源。這樣,在網路上執行一個代理伺服器可能需要更昂貴的硬體。在那些流量很大的節點上,一個代理的防火牆可能會成為一個不利因素,因為它可以引起無法接受的延遲。,谢谢各位的聆听,
    展开阅读全文
    提示  咨信网温馨提示:
    1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
    2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
    3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
    4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
    5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
    6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

    开通VIP折扣优惠下载文档

    自信AI创作助手
    关于本文
    本文标题:代理伺服器.ppt
    链接地址:https://www.zixin.com.cn/doc/82033.html
    页脚通栏广告

    Copyright ©2010-2026   All Rights Reserved  宁波自信网络信息技术有限公司 版权所有   |  客服电话:0574-28810668    微信客服:咨信网客服    投诉电话:18658249818   

    违法和不良信息举报邮箱:help@zixin.com.cn    文档合作和网站合作邮箱:fuwu@zixin.com.cn    意见反馈和侵权处理邮箱:1219186828@qq.com   | 证照中心

    12321jubao.png12321网络举报中心 电话:010-12321  jubao.png中国互联网举报中心 电话:12377   gongan.png浙公网安备33021202000488号  icp.png浙ICP备2021020529号-1 浙B2-20240490   


    关注我们 :微信公众号  抖音  微博  LOFTER               

    自信网络  |  ZixinNetwork