




已閱讀5頁(yè),還剩73頁(yè)未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
防火墻技術(shù)和原理,北京天融信公司,地址:北京市海淀區(qū)上地東路1號(hào)華控大廈3層網(wǎng)址:,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,一種高級(jí)訪(fǎng)問(wèn)控制設(shè)備,置于不同網(wǎng)絡(luò)安全域之間的一系列部件的組合,它是不同網(wǎng)絡(luò)安全域間通信流的唯一通道,能根據(jù)企業(yè)有關(guān)的安全政策控制(允許、拒絕、監(jiān)視、記錄)進(jìn)出網(wǎng)絡(luò)的訪(fǎng)問(wèn)行為。,兩個(gè)安全域之間通信流的唯一通道,防火墻的概念,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,基于路由器的防火墻,軟件防火墻的初級(jí)形式,具有審計(jì)和告警功能對(duì)數(shù)據(jù)包的訪(fǎng)問(wèn)控制過(guò)濾通過(guò)專(zhuān)門(mén)的軟件實(shí)現(xiàn)與第一代防火墻相比,安全性提高了,價(jià)格降低了,在路由器中通過(guò)ACL規(guī)則來(lái)實(shí)現(xiàn)對(duì)數(shù)據(jù)包的控制;過(guò)濾判斷依據(jù):地址、端口號(hào)、協(xié)議號(hào)等特征,是批量上市的專(zhuān)用軟件防火墻產(chǎn)品安裝在通用操作系統(tǒng)之上安全性依靠軟件本身和操作系統(tǒng)本身的整體安全,防火墻廠商具有操作系統(tǒng)的源代碼,并可實(shí)現(xiàn)安全內(nèi)核功能強(qiáng)大,安全性很高易于使用和管理是目前廣泛應(yīng)用的防火墻產(chǎn)品,基于安全操作系統(tǒng)的防火墻,基于通用操作系統(tǒng)的防火墻,防火墻工具套,防火墻的發(fā)展歷程,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻體系結(jié)構(gòu)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,包過(guò)濾(Packetfiltering):工作在網(wǎng)絡(luò)層,僅根據(jù)數(shù)據(jù)包頭中的IP地址、端口號(hào)、協(xié)議類(lèi)型等標(biāo)志確定是否允許數(shù)據(jù)包通過(guò)。應(yīng)用代理(ApplicationProxy):工作在應(yīng)用層,通過(guò)編寫(xiě)不同的應(yīng)用代理程序,實(shí)現(xiàn)對(duì)應(yīng)用層數(shù)據(jù)的檢測(cè)和分析。狀態(tài)檢測(cè)(StatefulInspection):工作在24層,訪(fǎng)問(wèn)控制方式與1同,但處理的對(duì)象不是單個(gè)數(shù)據(jù)包,而是整個(gè)連接,通過(guò)規(guī)則表和連接狀態(tài)表,綜合判斷是否允許數(shù)據(jù)包通過(guò)。完全內(nèi)容檢測(cè)(CompeleteContentInspection):工作在27層,不僅分析數(shù)據(jù)包頭信息、狀態(tài)信息,而且對(duì)應(yīng)用層協(xié)議進(jìn)行還原和內(nèi)容分析,有效防范混合型安全威脅。,防火墻的檢測(cè)與過(guò)濾技術(shù),Data,Segment,Packet,Frame,BitFlow,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,防火墻的作用,集中的訪(fǎng)問(wèn)控制集中的加密保護(hù)集中的認(rèn)證授權(quán)集中的內(nèi)容檢查集中的病毒防護(hù)集中的郵件過(guò)濾集中的流量控制集中的安全審計(jì),基本功能地址轉(zhuǎn)換訪(fǎng)問(wèn)控制VLAN支持帶寬管理(QoS)入侵檢測(cè)和攻擊防御用戶(hù)認(rèn)證IP/MAC綁定動(dòng)態(tài)IP環(huán)境支持?jǐn)?shù)據(jù)庫(kù)長(zhǎng)連接應(yīng)用支持路由支持ADSL撥號(hào)功能SNMP網(wǎng)管支持日志審計(jì)高可用性,防火墻的功能,擴(kuò)展功能防病毒VPNIPSECVPNPPTP/L2TP,源地址:1目地址:4,源地址:目地址:4,,隱藏了內(nèi)部網(wǎng)絡(luò)的結(jié)構(gòu)內(nèi)部網(wǎng)絡(luò)可以使用私有IP地址公開(kāi)地址不足的網(wǎng)絡(luò)可以使用這種方式提供IP復(fù)用功能,地址轉(zhuǎn)換(NAT),Internet,公開(kāi)服務(wù)器可以使用私有地址隱藏內(nèi)部網(wǎng)絡(luò)的結(jié)構(gòu),,,,MAP:80TO:80,MAP:21TO:21,MAP:53TO:53,MAP:25TO:25,,,MAP(地址/端口映射),HostC,HostD,防火墻的基本訪(fǎng)問(wèn)控制功能,AccesslisttoAccessnattoanypassAccesstoblockAccessdefaultpass,規(guī)則匹配成功,基于源IP地址基于目的IP地址基于源端口基于目的端口基于時(shí)間基于用戶(hù)基于流量基于文件基于網(wǎng)址基于MAC地址,時(shí)間控制策略,HostC,HostD,在防火墻上制定基于時(shí)間的訪(fǎng)問(wèn)控制策略,上班時(shí)間不允許訪(fǎng)問(wèn)Internet,上班時(shí)間可以訪(fǎng)問(wèn)公司的網(wǎng)絡(luò),Internet,QoS帶寬管理,Internet,WWW,Mail,DNS,財(cái)務(wù)部子網(wǎng),采購(gòu)部子網(wǎng),出口帶寬512K,DMZ區(qū)保留256K,分配70K帶寬,分配90K帶寬,分配96K帶寬,DMZ區(qū)域,內(nèi)部網(wǎng)絡(luò),總帶寬512K,內(nèi)網(wǎng)256K,DMZ256K,70K,90K,96K,+,+,+,財(cái)務(wù)子網(wǎng),采購(gòu)子網(wǎng),生產(chǎn)子網(wǎng),生產(chǎn)部子網(wǎng),防火墻具有內(nèi)置的IDS模塊,可以有效檢測(cè)并抵御常見(jiàn)的攻擊行為,用戶(hù)通過(guò)簡(jiǎn)單設(shè)置即可保護(hù)指定的網(wǎng)絡(luò)對(duì)象免于受到以下類(lèi)型的攻擊:1.統(tǒng)計(jì)型攻擊,包括:SynFlood、UDPFLOOD、ICMPFLOOD、IPSWEEP、PORTSCAN。2.異常包攻擊,包括:Land、Smurf、PingofDeath、Winnuke、TcpScan、IpOption等,內(nèi)置入侵檢測(cè)功能,抗DOS攻擊功能,防火墻的SYN代理實(shí)現(xiàn)原理:在服務(wù)器和外部網(wǎng)絡(luò)之間部署防火墻系統(tǒng);防火墻在收到客戶(hù)端的Syn包后,防火墻代替服務(wù)器向客戶(hù)端發(fā)送Syn/Ack包;如果防火墻收到客戶(hù)端的Ack信息,表明訪(fǎng)問(wèn)正常,由防火墻向服務(wù)器發(fā)送Syn包并完成后續(xù)的TCP握手,建立客戶(hù)端到服務(wù)器的連接。通過(guò)這種Syn代理技術(shù),保證每個(gè)Syn包源的真實(shí)有效性,確保虛假請(qǐng)求不被發(fā)往服務(wù)器,從而徹底防范對(duì)服務(wù)器的Syn-Flood攻擊。,SYN,SYN/ACK,ACK,SYN,SYN/ACK,ACK,SYN,SYN/ACK,ACK,Client,Server,SYN,SYN,HostC,HostD,HostB,HostA,受保護(hù)網(wǎng)絡(luò),Internet,IDS,黑客,發(fā)起攻擊,發(fā)送通知報(bào)文,驗(yàn)證報(bào)文并采取措施,發(fā)送響應(yīng)報(bào)文,識(shí)別出攻擊行為,阻斷連接或者報(bào)警等,與IDS的安全聯(lián)動(dòng),豐富的認(rèn)證方式和第三方認(rèn)證支持,Internet,RADIUS服務(wù)器,OTP認(rèn)證服務(wù)器,liming,*,防火墻將認(rèn)證信息傳給真正的RADIUS服務(wù)器,進(jìn)行認(rèn)證,將認(rèn)證結(jié)果傳給防火墻,本地認(rèn)證、內(nèi)置OTP服務(wù)器認(rèn)證支持第三方RADIUS服務(wù)器認(rèn)證支持TACAS/TACAS+服務(wù)器認(rèn)證支持S/KEY、SECUID、VIECA、LDAP、域認(rèn)證等認(rèn)證,根據(jù)認(rèn)證結(jié)果決定用戶(hù)對(duì)資源的訪(fǎng)問(wèn)權(quán)限,Internet,HostB,,HostC,,HostD,,00-50-04-BB-71-A6,00-50-04-BB-71-BC,BINDTo00-50-04-BB-71-A6,BINDTo00-50-04-BB-71-BC,IP與MAC地址綁定后,不允許HostB假冒HostA的IP地址上網(wǎng),防火墻允許HostA上網(wǎng),IP與MAC(用戶(hù))的綁定,,對(duì)DHCP應(yīng)用環(huán)境的支持,Internet,DHCP服務(wù)器,HostA,HostB,HostC,HostD,HostE,HostF,沒(méi)有固定IP地址,只允許HostB上網(wǎng),設(shè)定HostB的MAC地址,設(shè)定HostB的IP地址為空,根據(jù)HostB的MAC地址進(jìn)行訪(fǎng)問(wèn)控制,建立連接并維持連接狀態(tài)直到查詢(xún)結(jié)束,對(duì)數(shù)據(jù)庫(kù)長(zhǎng)連接的支持,數(shù)據(jù)庫(kù)查詢(xún)一般需要比較長(zhǎng)的時(shí)間,這些通訊連接建立成功后可能暫時(shí)沒(méi)有數(shù)據(jù)通過(guò)(空連接),普通防火墻在連接建立一段時(shí)間后如果沒(méi)有數(shù)據(jù)通訊會(huì)自動(dòng)切斷連接,導(dǎo)致業(yè)務(wù)不能正常運(yùn)行,需要較長(zhǎng)的查詢(xún)時(shí)間,需要在防火墻里面維護(hù)這個(gè)連接狀態(tài),直到查詢(xún)結(jié)束。該功能是可選的。,動(dòng)態(tài)路由功能-RIP,動(dòng)態(tài)路由功能-OSPF,ADSL撥號(hào)功能PPPOE,HostC,HostD,HostB,HostA,受保護(hù)網(wǎng)絡(luò),SNMP報(bào)文,獲取硬件配置信息資源使用狀況信息防火墻的流量信息防火墻的連接信息防火墻的版本信息防火墻的用戶(hù)信息防火墻的規(guī)則信息防火墻的路由信息,SNMP服務(wù)器端,SNMP客戶(hù)端(HPopenview),支持SNMP網(wǎng)絡(luò)管理,日志分析功能,會(huì)話(huà)日志:即普通連接日志通信源地址、目的地址、源目端口、通信時(shí)間、通信協(xié)議、字節(jié)數(shù)、是否允許通過(guò)命令日志和內(nèi)容日志:即深度分析日志在通信日志的基礎(chǔ)之上,記錄下各個(gè)應(yīng)用層命令參數(shù)和內(nèi)容。例如HTTP請(qǐng)求及其要取的網(wǎng)頁(yè)名。提供日志分析工具自動(dòng)產(chǎn)生各種報(bào)表,智能化的指出網(wǎng)絡(luò)可能的安全漏洞,Clint,響應(yīng)請(qǐng)求,發(fā)送請(qǐng)求,通信日志,通信日志,通信信息,69,70,普通連接日志會(huì)話(huà)日志,Clint,響應(yīng)請(qǐng)求,發(fā)送請(qǐng)求,命令日志,命令日志,69,70,深度分析日志(1)命令日志,命令信息,Clint,響應(yīng)請(qǐng)求,發(fā)送請(qǐng)求,訪(fǎng)問(wèn)日志,訪(fǎng)問(wèn)日志,69,70,深度分析日志(2)內(nèi)容日志,訪(fǎng)問(wèn)信息,高可用性-雙機(jī)熱備功能,內(nèi)部網(wǎng),外網(wǎng)或者不信任域,Eth0,Eth0,Eth1,Eth1,Eth2,Eth2,心跳線(xiàn),ActiveFirewall,StandbyFirewall,檢測(cè)ActiveFirewall的狀態(tài),發(fā)現(xiàn)出故障,立即接管其工作,正常情況下由主防火墻工作,主防火墻出故障以后,接管它的工作,HuborSwitch,HuborSwitch,通過(guò)ISTP協(xié)議可以交換兩臺(tái)防火墻的狀態(tài)信息,當(dāng)一臺(tái)防火墻故障時(shí),這臺(tái)防火墻的連接不需要重新建立就可以透明的遷移到另一臺(tái)防火墻上,用戶(hù)不會(huì)察覺(jué)到,豐富的鏈路備份功能,單combo口雙鏈路備份,雙端口環(huán)形光纖鏈路備份,HA,HA雙機(jī)備份,全冗余備份,防火墻,路由器,交換機(jī),WWW1,WWW2,WWW3,負(fù)載均衡算法:輪流輪流+權(quán)值最少連接最少連接+權(quán)值,根據(jù)負(fù)載均衡算法將數(shù)據(jù)重定位到一臺(tái)WWW服務(wù)器,服務(wù)器陣列,響應(yīng)請(qǐng)求,高可用性-服務(wù)器負(fù)載均衡,防火墻提供了“鏈路備份”功能來(lái)實(shí)時(shí)監(jiān)視整個(gè)鏈路的工作情況,一旦發(fā)現(xiàn)異常,就立即啟動(dòng)“鏈路備份”功能自動(dòng)切換到另一條備用鏈路,以確保網(wǎng)絡(luò)的正常通信。,高可用性-網(wǎng)絡(luò)鏈路備份功能,高可用性-雙系統(tǒng)冗余,防火墻作為網(wǎng)絡(luò)中的關(guān)鍵設(shè)備,對(duì)于維護(hù)網(wǎng)絡(luò)的正常通信以及安全保障起著舉足輕重的作用。所以,對(duì)防火墻本身的有效性和可用性就有了很高的要求。防火墻內(nèi)置備份系統(tǒng),這樣,在主系統(tǒng)出現(xiàn)異?;蛴捎谏?jí)失敗而不能正常引導(dǎo)系統(tǒng)的情況下,用戶(hù)可以手工選擇使用備份系統(tǒng)。,擴(kuò)展功能-病毒過(guò)濾功能(1),擴(kuò)展功能-病毒過(guò)濾功能(2),擴(kuò)展功能-IPSECVPN功能,支持L2TP/PPTPVPN功能,支持DDNS功能,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻體系結(jié)構(gòu)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,受保護(hù)網(wǎng)絡(luò),Internet,如果防火墻支持透明模式,則內(nèi)部網(wǎng)絡(luò)主機(jī)的配置不用調(diào)整,,同一網(wǎng)段,透明模式下,這里不用配置IP地址,透明模式下,這里不用配置IP地址,DefaultGateway=,防火墻相當(dāng)于網(wǎng)橋,原網(wǎng)絡(luò)結(jié)構(gòu)沒(méi)有改變,透明接入,受保護(hù)網(wǎng)絡(luò),Internet,,DefaultGateway=,防火墻相當(dāng)于一個(gè)簡(jiǎn)單的路由器,6,7,提供簡(jiǎn)單的路由功能,,路由接入,ETH0:02,ETH2:,/24網(wǎng)段,/24網(wǎng)段,此時(shí)整個(gè)防火墻工作于透明+路由模式,我們稱(chēng)之為綜合模式或者混合模式,/24網(wǎng)段,ETH1:,兩接口在不同網(wǎng)段,防火墻處于路由模式,兩接口在不同網(wǎng)段,防火墻處于路由模式,兩接口在同一網(wǎng)段,防火墻處于透明模式,靈活的接入方式綜合接入,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻體系結(jié)構(gòu)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,DDN/幀中繼,總行,省中支A,省中支B,DDN/PSTN,地市行A,地市行B,防火墻的典型應(yīng)用(梯形結(jié)構(gòu)),總部,分部,分部,訪(fǎng)問(wèn)控制訪(fǎng)問(wèn)授權(quán)信息審計(jì),訪(fǎng)問(wèn)控制訪(fǎng)問(wèn)授權(quán)信息審計(jì),訪(fǎng)問(wèn)控制訪(fǎng)問(wèn)授權(quán)信息審計(jì),防火墻的典型應(yīng)用(星型結(jié)構(gòu)),幀中繼專(zhuān)網(wǎng),DDN/PSTN,內(nèi)部專(zhuān)網(wǎng),黑客攻擊病毒非授權(quán)訪(fǎng)問(wèn)惡意代碼,阻斷,防火墻的典型應(yīng)用三(簡(jiǎn)單結(jié)構(gòu)),分支網(wǎng)絡(luò),防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,衡量防火墻性能的五大指標(biāo),吞吐量:該指標(biāo)直接影響網(wǎng)絡(luò)的性能,吞吐量時(shí)延:入口處輸入幀最后1個(gè)比特到達(dá)至出口處輸出幀的第1個(gè)比特輸出所用的時(shí)間間隔丟包率:在穩(wěn)態(tài)負(fù)載下,應(yīng)由網(wǎng)絡(luò)設(shè)備傳輸,但由于資源缺乏而被丟棄的幀的百分比背靠背:從空閑狀態(tài)開(kāi)始,以達(dá)到傳輸介質(zhì)最小合法間隔極限的傳輸速率發(fā)送相當(dāng)數(shù)量的固定長(zhǎng)度的幀,當(dāng)出現(xiàn)第一個(gè)幀丟失時(shí),發(fā)送的幀數(shù)并發(fā)連結(jié)數(shù):并發(fā)連接數(shù)是指穿越防火墻的主機(jī)之間或主機(jī)與防火墻之間能同時(shí)建立的最大連接數(shù),吞吐量,定義:在不丟包的情況下能夠達(dá)到的最大速率衡量標(biāo)準(zhǔn):吞吐量越大,防火墻的性能越高,;%#*$&**(&,Smartbits6000B測(cè)試儀,101100101000011111001010010001001000,以最大速率發(fā)包,直到出現(xiàn)丟包時(shí)的最大值,防火墻吞吐量小就會(huì)成為網(wǎng)絡(luò)的瓶頸,100M,60M,數(shù)據(jù)包首先排隊(duì)待防火墻檢查后轉(zhuǎn)發(fā),時(shí)延,定義:入口處輸入幀最后1個(gè)比特到達(dá)至出口處輸出幀的第一個(gè)比特輸出所用的時(shí)間間隔衡量標(biāo)準(zhǔn):延時(shí)越小,表示防火墻的性能越高,10101001001001001010,Smartbits6000B測(cè)試儀,101100101000011111001010010001001000,最后1個(gè)比特到達(dá),第一個(gè)比特輸出,時(shí)間間隔,1010100111001110,1010100111001110,1010010010100100010100010,101010100100100100100100010,造成數(shù)據(jù)包延遲到達(dá)目標(biāo)地,丟包率,定義:在連續(xù)負(fù)載的情況下,防火墻設(shè)備由于資源不足應(yīng)轉(zhuǎn)發(fā)但卻未轉(zhuǎn)發(fā)的幀百分比衡量標(biāo)準(zhǔn):丟包率越小,防火墻的性能越高,發(fā)送了1000個(gè)包,防火墻由于資源不足只轉(zhuǎn)發(fā)了800個(gè)包,丟包率=(1000-800)/1000=20%,10010101001010010001001001,10010101001010010001001001,背靠背,定義:從空閑狀態(tài)開(kāi)始,以達(dá)到傳輸介質(zhì)最小合法間隔極限的傳輸速率發(fā)送相當(dāng)數(shù)量的固定長(zhǎng)度的幀,當(dāng)出現(xiàn)第一個(gè)幀丟失時(shí),發(fā)送的幀數(shù)。衡量標(biāo)準(zhǔn):背對(duì)背包主要是指防火墻緩沖容量的大小,網(wǎng)絡(luò)上經(jīng)常有一些應(yīng)用會(huì)產(chǎn)生大量的突發(fā)數(shù)據(jù)包(例如:NFS,備份,路由更新等),而且這樣的數(shù)據(jù)包的丟失可能會(huì)產(chǎn)生更多的數(shù)據(jù)包的丟失,強(qiáng)大緩沖能力可以減小這種突發(fā)對(duì)網(wǎng)絡(luò)造成的影響。,時(shí)間(t),包數(shù)量(n),少量包,包增多,峰值,包減少,沒(méi)有數(shù)據(jù),背靠背是體現(xiàn)防火墻對(duì)突發(fā)數(shù)據(jù)的處理能力,并發(fā)連接數(shù),定義:指數(shù)據(jù)包穿越防火墻時(shí)同時(shí)建立的最大連接數(shù)。衡量標(biāo)準(zhǔn):并發(fā)連接數(shù)主要用來(lái)測(cè)試防火墻建立和維持TCP連接的性能,并發(fā)連接數(shù)越大,防火墻的處理性能越高。,并發(fā)連接數(shù)指標(biāo)可以用來(lái)衡量穿越防火墻時(shí)同時(shí)建立的最大連接數(shù),防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,防火墻的局限性,防火墻雖然是保護(hù)網(wǎng)絡(luò)安全的基礎(chǔ)性設(shè)施,但是它還存在著一些不易防范的安全威脅:首先防火墻不能防范未經(jīng)過(guò)防火墻或繞過(guò)防火墻的攻擊。例如,如果允許從受保護(hù)的網(wǎng)絡(luò)內(nèi)部向外撥號(hào),一些用戶(hù)就可能形成與Internet的直接連接。防火墻基于數(shù)據(jù)包包頭信息的檢測(cè)阻斷方式,主要對(duì)主機(jī)提供或請(qǐng)求的服務(wù)進(jìn)行訪(fǎng)問(wèn)控制,無(wú)法阻斷通過(guò)開(kāi)放端口流入的有害流量,并不是對(duì)蠕蟲(chóng)或者黑客攻擊的解決方案。另外,防火墻很難防范來(lái)自于網(wǎng)絡(luò)內(nèi)部的攻擊或?yàn)E用。,防火墻基本概念防火墻發(fā)展歷程防火墻核心技術(shù)防火墻體系結(jié)構(gòu)防火墻功能與原理防火墻的接入方式防火墻的典型應(yīng)用防火墻性能防火墻局限性防火墻的兩個(gè)爭(zhēng)議,目錄,防火墻的胖瘦之爭(zhēng)防火墻的硬件架構(gòu)之爭(zhēng),爭(zhēng)議,防火墻的“胖”與“瘦”,由于防火墻在網(wǎng)絡(luò)中所處的重要位置,因此,人們對(duì)防火墻可以說(shuō)是寄予厚望?,F(xiàn)在防火墻正在不斷增加各種各樣的新功能,因此防火墻正在急劇“長(zhǎng)胖”。,“胖”防火墻是指功能大而全的防火墻,它力圖將安全功能盡可能多地包含在內(nèi),從而成為用戶(hù)網(wǎng)絡(luò)的一個(gè)安全平臺(tái);,胖防火墻的定義,訪(fǎng)問(wèn)控制,病毒防護(hù),入侵檢測(cè),交換路由,內(nèi)容過(guò)濾,信息審計(jì),傳輸加密,其他,胖防火墻,胖防火墻的優(yōu)勢(shì)與不足,優(yōu)勢(shì):首先是功能全其次是控制力度細(xì)第三是協(xié)作能力強(qiáng)降低采購(gòu)和管理成本不足:主要表現(xiàn)在性能降低其次是自身安全性相對(duì)較弱還有專(zhuān)業(yè)性不強(qiáng),表現(xiàn)為功能模塊的拼湊第四是穩(wěn)定性不強(qiáng),系統(tǒng)越大,BUG越多最后是配置復(fù)雜,不合理的配置會(huì)帶來(lái)更大的安全隱患,訪(fǎng)問(wèn)控制,病毒防護(hù),入侵檢測(cè),交換路由,內(nèi)容過(guò)濾,信息審計(jì),傳輸加密,其他,瘦防火墻,安全聯(lián)動(dòng),“瘦”防火墻是指功能少而精的防火墻,它只作訪(fǎng)問(wèn)控制的專(zhuān)職工作,對(duì)于綜合安全解決方案,則采用多家安全廠商聯(lián)盟的方式來(lái)實(shí)現(xiàn)。,瘦防火墻的定義,瘦防火墻的優(yōu)勢(shì)與不足,優(yōu)勢(shì):性能高注重核心功能,專(zhuān)業(yè)性強(qiáng)整體安全性高配置簡(jiǎn)單,簡(jiǎn)化對(duì)管理員的專(zhuān)業(yè)要求不足:功能單一整體防護(hù)能力不能滿(mǎn)足需求整體采購(gòu)成本較高,構(gòu)建聯(lián)動(dòng)、統(tǒng)一的動(dòng)態(tài)安全防護(hù)體系,無(wú)論是“胖”防火墻的集成,還是“瘦”防火墻的聯(lián)動(dòng),安全產(chǎn)品正在朝著體系化的結(jié)構(gòu)發(fā)展,所謂“胖瘦”不過(guò)是這種體系結(jié)構(gòu)的具體表現(xiàn)方式,“胖”將這種體系表現(xiàn)在一個(gè)產(chǎn)品中,而“瘦”將這種體系表現(xiàn)在一系列產(chǎn)品或是說(shuō)一個(gè)整體方案中。同時(shí),不管哪種體系結(jié)構(gòu),都必須通過(guò)安全管理中心來(lái)監(jiān)控、協(xié)調(diào)、管理網(wǎng)絡(luò)中的其他安全產(chǎn)品和網(wǎng)絡(luò)產(chǎn)品,構(gòu)建聯(lián)動(dòng)、統(tǒng)一的動(dòng)態(tài)安全防護(hù)體系。,爭(zhēng)議,防火墻的胖瘦之爭(zhēng)防火墻的硬件架構(gòu)之爭(zhēng),防火墻硬件架構(gòu),基于X86體系的通用CPU架構(gòu)基于網(wǎng)絡(luò)處理器的NPU架構(gòu)基于專(zhuān)用處理芯片的ASIC架構(gòu),基于X86架構(gòu)的防火墻,X86架構(gòu)防火墻中,其CPU具有高靈活性、高擴(kuò)展性的特性;通用CPU具有體系化的指令集和系統(tǒng)結(jié)構(gòu),容易支持復(fù)雜的運(yùn)算和開(kāi)發(fā)新的功能;基于X86架構(gòu)防火墻的處理速度和能力能夠很好的適應(yīng)各種百兆網(wǎng)絡(luò)環(huán)境和一般千兆網(wǎng)絡(luò)環(huán)境的需求;基于X86防火墻由于受CPU處理能力和PCI總線(xiàn)的制約,在更高的千兆環(huán)境下其性能和功能則日益不能滿(mǎn)足于需求;,硬件平臺(tái)技術(shù)分析-x86,基于X86的平臺(tái)主要提供商Intel,AMD,X86,特點(diǎn):軟件開(kāi)發(fā)比較靈活便于快速推出產(chǎn)品投資少發(fā)熱比較大受總線(xiàn)帶寬的限制難以滿(mǎn)足高速環(huán)境,硬件平臺(tái)技術(shù)分析-其他嵌入式,基于其他嵌入的平臺(tái)包括PowerPC、ARM、MIPS,嵌入式,特點(diǎn):產(chǎn)品穩(wěn)定低功耗,低成
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025至2030年中國(guó)收割機(jī)切割器總成數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)微型反應(yīng)裝置數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)平開(kāi)梃數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)單杠桿固結(jié)儀數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)包裝材料數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)辦公裝飾用品數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)冗余電源模塊數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025至2030年中國(guó)全封閉給煤機(jī)數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 從合規(guī)性角度分析如何利用區(qū)塊鏈提升在線(xiàn)交易的信任度
- 人工智能醫(yī)療系統(tǒng)安全性評(píng)估與監(jiān)管研究
- 2023托福聽(tīng)力高分筆記
- 2025年杭州市蕭山區(qū)國(guó)企招聘筆試參考題庫(kù)含答案解析
- 2025年中國(guó)華電招聘筆試參考題庫(kù)含答案解析
- 專(zhuān)題12:賓語(yǔ)從句 -2023年中考英語(yǔ)考試研究(解析版)(上海專(zhuān)用)
- 舞臺(tái)燈光系統(tǒng)施工方案兩篇
- 消防施工方案范本完整版
- 汽車(chē)制造業(yè)配件供貨應(yīng)急預(yù)案
- 食品安全學(xué)化學(xué)物質(zhì)危害
- 【MOOC】老子的人生智慧-東北大學(xué) 中國(guó)大學(xué)慕課MOOC答案
- 2024-2025學(xué)年北京西城區(qū)北京四中高二(上)期中物理試卷(含答案)
- 北京市矢量地圖-可改顏色
評(píng)論
0/150
提交評(píng)論