新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
[教程] 安全专家浅谈防火墙分类及应用
作者:  来源: 51CTO   日期:2008-06-19 

    防火墙通常位于一个网络的网关服务器的位置,它可以保护一个企业的私有网络资源免受外部网络的影响。防火墙在IT安全中扮演着一个中心的角色,它面向外部世界对企业网络起着重要的保护作用。

    虽然现在有几种防火墙,但这个词基本上可被定义为存储在网关服务器上的相关安全程序的组合,这些程序共同地保护网络资源免受其它网络用户的访问或破坏。

    从其形式上来看,有两大种类,一是硬件防火墙,二是软件防火墙。硬件防火墙是一个拥有多个端口的金属盒子,它是一套预装有安全软件的专用安全设备,一般采用专用的操作系统。而软件防火墙通常可以安装在通用的网络操作系统(如Windows和Linux)上。

    根据数据通信发生的位置,可将防火墙分为几种类型,一是网络层防火墙,它也被称为数据包过滤器,它运行在TCP/IP堆栈结构的第三层,在数据包与所建立的规则相匹配时才准许其通过。这意味着防火墙根据预先定义的规则接受或拒绝IP数据包。如下图1所示:

    通过数据过滤,这种防火墙仔细检查每个数据包的协议和地址信息,却不考虑其内容和上下文数据。数据包过滤防火墙的主要优点是其相对而言的简单性、低成本、易于部署等特性。Windows某些版本中的防火墙就属于此类型。

    应用层防火墙:它运行在TCP/IP堆栈结构的最高层,它可以截获一个应用程序的所有数据包。大体上,应用层防火墙可以阻止所有外部的恶意通信达到受保护的机器。通过这种方法,防火墙实际上代表了一个应用程序代理,它支持与远程系统的所有数据交换。其主要观念是要使防火墙后的服务对远程系统不可见。

    应用层防火墙根据特定的规则集接受或拒绝数据通信。例如,防火墙准许某些命令进入服务器而禁用其它命令。这种技术还可以被用于限制特定文件类型的访问,并可以对获得授权和未获得授权的用户提供不同的访问级别。那些要求详细的数据监视和登录信息的用户喜欢应用层防火墙,因为它不会影响性能。IT管理员可以设置应用层防火墙,在预先定义的条件发生后,它可以激发警告。应用层网关一般部署在一个独立的与网络连接的计算机上,通常它称为一个代理服务器。代理服务器属于一种特殊的应用层防火墙,它使得从外部网络破坏内部资源更加困难,使得对一个内部系统的滥用或误用不会被防火墙外部的攻击者造成安全损害。

    电路级防火墙:这种防火墙并不是简单地接受或拒绝数据包,它还可以根据一套可配置的规则来决定一个连接是否合法。如果通过检查,防火墙就打开一个会话,并准许与经过认证的源进行数据通信。防火墙也可以限制这种通信的时间长短。此外,防火墙还可以执行源IP地址和端口、目标IP地址和端口、使用的协议、用户ID、口令等的验证。它也可以执行数据包过滤。

    电路防火墙的缺点是其运行在传输层上,因此它可能需要对传输功能设计的重大修改,这就会影响网络性能。此外,这种防火墙要求一些专业性强的安装和维护技术。

    状态检查多级防火墙:有人称之为最好的防火墙,这种防火墙的目的是为了将多种防火墙的最好特性结合起来。状态检查多级防火墙可以执行网络层的数据包过滤,同时又可以识别和处理应用层的数据。这种防火墙可以提供更高级的网络保护,不过其价格也相对较高。

    企业一般根据其需要和喜好来选择防火墙。通常情况下,购买防火墙会考虑:防火墙的体系结构、所需要的并发防火墙会话的数量、所需要的外部访问的范围和类型、所需要的VPN协议的类型和数量、需要保护的并发VPN的数量、管理用户接口的种类(属于命令行接口、图形用户接口还是Web界面),以及对高可用性特性的需要。

    还要注意,多数防火墙厂商都提供了附加功能,这些附加功能可以扩展防火墙的功能。这种特性有许多,如反病毒功能、入侵防御、防火墙的使有和活动报告。有些防火墙已经具备了统一威胁管理(UTM)的特点。考虑到现在的网络威胁层出不穷,企业最好购买一种可以升级从而增强性能又能适应新情况、具备新性能的防火墙。

编辑:钢蹦
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号