Internet防火墙技术综述
近年来的发展,可以将其划分为如下四个阶段(即四代)。?
3.1基于路由器的防火墙?
由于多数路由器本身就包含有分组过滤功能,故网络访问控制可能通过路控制来实现,从而使具有分组过滤功能的路由器成为第一代防火墙产品。第一代防火墙产品的特点是:?
1)利用路由器本身对分组的解析,以访问控制表(AccessList)方式实现对分组的过滤;?
2)过滤判断的依据可以是:地址、端口号、IP旗标及其他网络特征;?
3)只有分组过滤的功能,且防火墙与路由器是一体的。这样,对安全要求低的网络可以采用路由器附带防火墙功能的方法,而对安全性要求高的网络则需要单独利用一台路由器作为防火墙。?
第一代防火墙产品的不足之处十分明显,具体表现为:?
●路由协议十分灵活,本身具有安全漏洞,外部网络要探寻内部网络十分容易。例如,在使用FTP协议时,外部服务器容易从20号端口上与内部网相连,即使在路由器上设置了过滤规则,内部网络的20号端口仍可以由外部探寻。?
●路由器上分组过滤规则的设置和配置存在安全隐患。对路由器中过滤规则的设置和配置十分复杂,它涉及到规则的逻辑一致性。作用端口的有效性和规则集的正确性,一般的网络系统管理员难于胜任,加之一旦出现新的协议,管理员就得加上更多的规则去限制,这往往会带来很多错误。?
●路由器防火墙的最大隐患是:攻击者可以“假冒”地址。由于信息在网络上是以明文方式传送的,黑客(Hacker)可以在网络上伪造假的路由信息欺骗防火墙。?
●路由器防火墙的本质缺陷是:由于路由器的主要功能是为网络访问提供动态的、灵活的路由,而防火墙则要对访问行为实施静态的、固定的控制,这是一对难以调和的矛盾,防火墙的规则设置会大大降低路由器的性能。?
可以说基于路由器的防火墙技术只是网络安全的一种应急措施,用这种权宜之计去对付黑客的攻击是十分危险的。?
3.2用户化的防火墙工具套?
为了弥补路由器防火墙的不足,很多大型用户纷纷要求以专门开发的防火墙系统来保护自己的网络,从而推动了用户防火墙工具套的出现。?
作为第二代防火墙产品,用户化的防火墙工具套具有以下特征:?
1)将过滤功能从路由器中独立出来,并加上审计和告警功能;?
2)针对用户需求,提供模块化的软件包;?
3)软件可以通过网络发送,用户可以自己动手构造防火墙;?
4)与第一代防火墙相比,安全性提高了,价格也降低了。?
由于是纯软件产品,第二代防火墙产品无论在实现上还是在维护上都对系统管理员提出了相当复杂的要求,并带来以下问题:?
配置和维护过程复杂、费时;?
对用户的技术要求高;?
全软件实现,使用中出现差错的情况很多。?
3.3建立在通用操作系统上的防火墙?
基于软件的防火墙在销售、使用和维护上的问题迫使防火墙开发商很快推出了建立在通用操
作系统上的商用防火墙产品。近年来市场上广泛使用的就是这一代产品,它们具有如下一些
特点:?
1 《Internet防火墙技术综述(第2页)》
本文链接地址:http://www.oyaya.net/fanwen/view/143550.html
3.1基于路由器的防火墙?
由于多数路由器本身就包含有分组过滤功能,故网络访问控制可能通过路控制来实现,从而使具有分组过滤功能的路由器成为第一代防火墙产品。第一代防火墙产品的特点是:?
1)利用路由器本身对分组的解析,以访问控制表(AccessList)方式实现对分组的过滤;?
2)过滤判断的依据可以是:地址、端口号、IP旗标及其他网络特征;?
3)只有分组过滤的功能,且防火墙与路由器是一体的。这样,对安全要求低的网络可以采用路由器附带防火墙功能的方法,而对安全性要求高的网络则需要单独利用一台路由器作为防火墙。?
第一代防火墙产品的不足之处十分明显,具体表现为:?
●路由协议十分灵活,本身具有安全漏洞,外部网络要探寻内部网络十分容易。例如,在使用FTP协议时,外部服务器容易从20号端口上与内部网相连,即使在路由器上设置了过滤规则,内部网络的20号端口仍可以由外部探寻。?
●路由器上分组过滤规则的设置和配置存在安全隐患。对路由器中过滤规则的设置和配置十分复杂,它涉及到规则的逻辑一致性。作用端口的有效性和规则集的正确性,一般的网络系统管理员难于胜任,加之一旦出现新的协议,管理员就得加上更多的规则去限制,这往往会带来很多错误。?
●路由器防火墙的最大隐患是:攻击者可以“假冒”地址。由于信息在网络上是以明文方式传送的,黑客(Hacker)可以在网络上伪造假的路由信息欺骗防火墙。?
●路由器防火墙的本质缺陷是:由于路由器的主要功能是为网络访问提供动态的、灵活的路由,而防火墙则要对访问行为实施静态的、固定的控制,这是一对难以调和的矛盾,防火墙的规则设置会大大降低路由器的性能。?
可以说基于路由器的防火墙技术只是网络安全的一种应急措施,用这种权宜之计去对付黑客的攻击是十分危险的。?
3.2用户化的防火墙工具套?
为了弥补路由器防火墙的不足,很多大型用户纷纷要求以专门开发的防火墙系统来保护自己的网络,从而推动了用户防火墙工具套的出现。?
作为第二代防火墙产品,用户化的防火墙工具套具有以下特征:?
1)将过滤功能从路由器中独立出来,并加上审计和告警功能;?
2)针对用户需求,提供模块化的软件包;?
3)软件可以通过网络发送,用户可以自己动手构造防火墙;?
4)与第一代防火墙相比,安全性提高了,价格也降低了。?
由于是纯软件产品,第二代防火墙产品无论在实现上还是在维护上都对系统管理员提出了相当复杂的要求,并带来以下问题:?
配置和维护过程复杂、费时;?
对用户的技术要求高;?
全软件实现,使用中出现差错的情况很多。?
3.3建立在通用操作系统上的防火墙?
基于软件的防火墙在销售、使用和维护上的问题迫使防火墙开发商很快推出了建立在通用操
作系统上的商用防火墙产品。近年来市场上广泛使用的就是这一代产品,它们具有如下一些
特点:?
1 《Internet防火墙技术综述(第2页)》