1. 計算機防火牆的主要作用是什麼
防火牆具有很好的保護作用,入侵者必須首先穿越防火牆的安全防線,才能接觸目標計算機。
從實現原理上分,防火牆的技術包括四大類:網路級防火牆(也叫包過濾型防火牆)、應用級網關、電路級網關和規則檢查防火牆。
1、網路級防火牆
一般來說,它是根據源地址和目的地址、應用程序、協議和每個IP包的埠來決定是否通過。路由器是「傳統的」網路級防火牆。大多數路由器可以通過檢查這些信息來確定是否轉發接收到的數據包,但無法確定IP數據包從何而來,從何而去。
防火牆檢查每個規則,直到發現數據包中的信息與規則匹配為止。如果沒有可以滿足的規則,防火牆將使用默認規則。通常,默認規則是要求防火牆丟棄數據包。其次,通過定義基於TCP或UDP包的埠號,防火牆可以確定是否允許建立特定的連接,如telnet和FTP連接。
2、應用級網關
應用級網關可以檢查傳入和傳出的數據包,通過網關復制和傳輸數據,防止可信伺服器和客戶端與不可信主機直接建立聯系。應用層網關可以理解應用層的協議,進行更復雜的訪問控制,並進行精細的注冊和審計。
它針對特定的網路應用服務協議,即數據過濾協議,能夠對數據包進行分析並形成相關的報表。應用網關對一些易於登錄和控制所有輸出和輸入通信的環境進行嚴格控制,以防止有價值的程序和數據被盜。在實際應用中,應用網關通常由一個專用的工作站系統來完成。
然而,每一個協議都需要相應的代理軟體,由於其工作量大,效率不如網路防火牆。應用層網關具有較好的訪問控制能力,是目前最安全的防火牆技術,但實現起來比較困難,一些應用層網關缺乏「透明性」。
實際上,當用戶通過可信網路上的防火牆訪問Internet時,他們經常發現存在延遲,必須多次登錄才能訪問Internet或intranet。
3、電路級網關
電路級網關用於監控可信客戶端或伺服器與不可信主機之間的TCP握手信息,以確定會話是否合法。在OSI模型中,電路級網關過濾會話層上的包,這比包過濾防火牆高兩層。電路級網關還提供了一個重要的安全功能:代理伺服器。
代理伺服器是Internet防火牆網關中設置的一種特殊的應用程序級代碼。此代理服務允許管理員允許或拒絕特定應用程序或應用程序的特定功能。包過濾技術和應用網關通過特定的邏輯判斷來決定是否允許特定的數據包通過。
一旦滿足判斷條件,防火牆內網的結構和運行狀態就會「暴露」給國外用戶,這就引入了代理服務的概念,即防火牆內外計算機系統應用層的「鏈路」被兩個代理服務「鏈路」終止,從而實現成功實現了防火牆內外計算機系統的隔離。
同時,代理服務還可以實現強大的數據流監控、過濾、記錄和報告功能。代理服務技術主要由專用計算機硬體(如工作站)承擔。
4、規則檢查防火牆
防火牆結合了包過濾防火牆、電路級網關和應用級網關的特點。與包過濾防火牆一樣,規則檢查防火牆可以通過OSI網路層上的IP地址和埠號過濾傳入和傳出的包。與電路級網關一樣,它可以檢查syn和ACK標記以及序列號是否按邏輯順序排列。
當然,和應用層網關一樣,它可以檢查OSI應用層上的包內容,看看這些內容是否符合企業網路的安全規則。盡管規則檢查防火牆集成了前三種防火牆的特性,但它不同於應用層網關,因為它不會破壞客戶機/伺服器模式來分析應用層中的數據。
它允許受信任的客戶端和不受信任的主機建立直接連接。規則檢查防火牆不依賴於與應用層相關的代理,而是依賴於某種演算法來識別傳入和傳出的應用層數據。這些演算法通過了解合法數據包的模式來比較傳入和傳出的數據包,從而在理論上比應用程序級代理更有效地過濾數據包。
(1)網路設置高級防火牆有什麼用擴展閱讀;
防火牆技術的應用應考慮兩個方面:
首先,雖然許多防火牆產品聲稱它們具有此功能,但防火牆並不是反病毒的。其次,防火牆技術的另一個弱點是防火牆之間的數據更新是一個問題。
如果延遲太大,它將不支持實時服務請求。此外,防火牆採用過濾技術,通常會使網路性能降低50%以上。如果為了提高網路性能而購買高速路由器,將大大增加經濟預算。
防火牆對流經它的網路通信進行掃描,以便過濾掉一些攻擊,並避免它們在目標計算機上執行。防火牆還可以關閉未使用的埠。
同時還可以禁止特定埠的外流通信,阻止木馬。最後,它可以禁止特殊站點的訪問,從而防止來自未知入侵者的所有通信。
參考資料來源;網路——防火牆技術
2. 什麼是防火牆,它有什麼作用
防火牆的概念
當然,既然打算由淺入深的來了解,就要先看看防火牆的概念了。防火牆是汽車中一個部件的名稱。在汽車中,利用防火牆把乘客和引擎隔開,以便汽車引擎一旦著火,防火牆不但能保護乘客安全,而同時還能讓司機繼續控制引擎。再電腦術語中,當然就不是這個意思了,我們可以類比來理解,在網路中,所謂「防火牆」,是指一種將內部網和公眾訪問網(如Internet)分開的方法,它實際上是一種隔離技術。防火牆是在兩個網路通訊時執行的一種訪問控制尺度,它能允許你「同意」的人和數據進入你的網路,同時將你「不同意」的人和數據拒之門外,最大限度地阻止網路中的黑客來訪問你的網路。換句話說,如果不通過防火牆,公司內部的人就無法訪問Internet,Internet上的人也無法和公司內部的人進行通信。
防火牆的功能
防火牆是網路安全的屏障:
一個防火牆(作為阻塞點、控制點)能極大地提高一個內部網路的安全性,並通過過濾不安全的服務而降低風險。由於只有經過精心選擇的應用協議才能通過防火牆,所以網路環境變得更安全。如防火牆可以禁止諸如眾所周知的不安全的NFS協議進出受保護網路,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網路。防火牆同時可以保護網路免受基於路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火牆應該可以拒絕所有以上類型攻擊的報文並通知防火牆管理員。
防火牆可以強化網路安全策略:
通過以防火牆為中心的安全方案配置,能將所有安全軟體(如口令、加密、身份認證、審計等)配置在防火牆上。與將網路安全問題分散到各個主機上相比,防火牆的集中安全管理更經濟。例如在網路訪問時,一次一密口令系統和其它的身份認證系統完全可以不必分散在各個主機上,而集中在防火牆一身上。
對網路存取和訪問進行監控審計:
如果所有的訪問都經過防火牆,那麼,防火牆就能記錄下這些訪問並作出日誌記錄,同時也能提供網路使用情況的統計數據。當發生可疑動作時,防火牆能進行適當的報警,並提供網路是否受到監測和攻擊的詳細信息。另外,收集一個網路的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火牆是否能夠抵擋攻擊者的探測和攻擊,並且清楚防火牆的控制是否充足。而網路使用統計對網路需求分析和威脅分析等而言也是非常重要的。
防止內部信息的外泄:
通過利用防火牆對內部網路的劃分,可實現內部網重點網段的隔離,從而限制了局部重點或敏感網路安全問題對全局網路造成的影響。再者,隱私是內部網路非常關心的問題,一個內部網路中不引人注意的細節可能包含了有關安全的線索而引起外部攻擊者的興趣,甚至因此而暴漏了內部網路的某些安全漏洞。使用防火牆就可以隱蔽那些透漏內部細節如Finger,DNS等服務。Finger顯示了主機的所有用戶的注冊名、真名,最後登錄時間和使用shell類型等。但是Finger顯示的信息非常容易被攻擊者所獲悉。攻擊者可以知道一個系統使用的頻繁程度,這個系統是否有用戶正在連線上網,這個系統是否在被攻擊時引起注意等等。防火牆可以同樣阻塞有關內部網路中的DNS信息,這樣一台主機的域名和IP地址就不會被外界所了解。
3. 路由器的防火牆有什麼用
路由器防火牆是區域網和外網之間的第一道安全屏障。路由器中內置的防火牆能夠起到基本的防火牆功能,路由器防火牆是區域網和外網之間的第一道友咐安全屏障。它能夠好知純通過設置,屏蔽內部網路的IP地址,自由設定IP地址、通信埠過濾等。還可以防止黑客通過INTERNET攻擊猛判和病毒入侵內部區域網。
4. 電腦上的防火牆是啥意思有什麼用
NIPS
英文名:NetworkIntrusion Prevention System NIPS外觀
中文名:網路入侵防禦系統
俗稱:網路防火牆
NIPS具備以下特徵:
1.提供針對各類攻擊的檢測和防禦功能,同時提供豐富的訪問控制梁或能力;
2.准確識別各種網路流量,降低漏報和誤報率,避免影響正常的業務通訊;
3.滿足高性能的要求,提供強大的分析和處理能力,保證正常網路通信的質量;
4.具備良好的可靠性,提供硬體BYPASS或HA等可靠性保障措施;
5.提供靈活的部署方式,支持在線模式部署,第一時間把攻擊阻斷在企業網路之外,同時也支持旁路模式部署,用於攻擊檢測,適合不同用戶需要;
6.支持分級部署、集中管理,滿足不同規模網路的使用和管理需求。
我們熟知的PC TOOL防火牆、金山網鏢、瑞星防火牆、天網防火牆等都屬於NIPS網路防火牆,傳統的NIPS網路防火牆說白了就是只有在你使用網路的時候能夠用上,通過特定的 tcp/ip協議來限定用戶訪問某一ip地址,或者也可以限制互聯網用戶 訪問個人用戶和伺服器終端,在不聯網的情況下是沒有什麼用處的,而且瀏覽惡意網站、運行捆綁木馬的文件,或者下載的文件中包含病毒等,這種防火牆可是干涉不到的,你的電腦就這樣暴露出來了。
現在的網路防火牆可分為病毒庫型防火牆(淘汰類型)和行為跟蹤型防火牆,例如瑞星的防火牆採用的技術就是早已被國外拋棄的病毒庫型防火牆,這類防火牆必須依靠定時升級防火牆內部的病毒庫來阻擋攻擊,如果遇到了新型攻擊,病毒庫中沒有相應的特徵代碼,那麼防火牆就成了擺設,不過升級病毒庫是要收費的,這就是瑞星賺錢的門路之一,金山也一樣。
國外普遍採用的是行高隱為跟蹤型防火牆,這類防火牆沒有病毒庫,因而體積小且內存佔用少,有些防火牆甚至連更新功能都沒有,即使是有更新功能的,橡念伍也只是修復防火牆的漏洞或發布新版本時進行版本升級。
行為跟蹤型防火牆所採用的是根據連接到計算機上面的數據行為進行放行或攔截,因為雖然現在發動攻擊的黑客、木馬種類等千變萬化,但是他們的行為是固定的,防火牆就是依照這些行為進行阻擋。
5. 防火牆是干什麼的
編輯本段防火牆的定義 所謂防火牆指的是一個由軟體和硬體設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障.是一種獲取安全性方法的形象說法,它是一種計算機硬體和軟體的結合,使Internet與Intranet之間建立起一個安全網關(Security Gateway),從而保護內部網免受非法用戶的侵入,防火牆主要由服務訪問規則、驗證工具、包過濾和應用網關4個部分組成, 防火牆就是一個位於計算機和它所連接的網路之間的軟體或硬體(其中硬體防火牆用的較少,例如國防部以及大型機房等地才用,因為它價格昂貴)。該計算機流入流出的所有網路通信均要經過此防火牆。編輯本段防火牆的功能 防火牆對流經它的網路通信進行掃描,這樣能夠過濾掉一些攻擊,以免其在目標計算機上被執行。防火牆還可以關閉不使用的埠。而且它還能禁止特定埠的流出通信,封鎖特洛伊木馬。最後,它可以禁止來自特殊站點的訪問,從而防止來自不明入侵者的所有通信。編輯本段為什麼使用防火牆? 防火牆具有很好的保護作用。入侵者必須首先穿越防火牆的安全防線,才能接觸目標計算機。你可以將防火牆配置成許多不同保護級別。高級別的保護可能會禁止一些服務,如視頻流等,但至少這是你自己的保護選擇。編輯本段防火牆的類型 防火牆有不同類型。一個防火牆可以是硬體自身的一部分,你可以將網際網路連接和計算機都插入其中。防火牆也可以在一個獨立的機器上運行,該機器作為它背後網路中所有計算機的代理和防火牆。最後,直接連在網際網路的機器可以使用個人防火牆。編輯本段防火牆的概念 當然,既然打算由淺入深的來了解,就要先看看防火牆的概念了。防火牆是汽車中一個部件的名稱。在汽車中,利用防火牆把乘客和引擎隔開,以便汽車引擎一旦著火,防火牆不但能保護乘客安全,而同時還能讓司機繼續控制引擎。再電腦術語中,當然就不是這個意思了,我們可以類比來理解,在網路中,所謂「防火牆」,是指一種將內部網和公眾訪問網(如Internet)分開的方法,它實際上是一種隔離技術。防火牆是在兩個網路通訊時執行的一種訪問控制尺度,它能允許你「同意」的人和數據進入你的網路,同時將你「不同意」的人和數據拒之門外,最大限度地阻止網路中的黑客來訪問你的網路。換句話說,如果不通過防火牆,公司內部的人就無法訪問Internet,Internet上的人也無法和公司內部的人進行通信。編輯本段防火牆的功能 防火牆是網路安全的屏障: 一個防火牆(作為阻塞點、控制點)能極大地提高一個內部網路的安全性,並通過過濾不安全的服務而降低風險。由於只有經過精心選擇的應用協議才能通過防火牆,所以網路環境變得更安全。如防火牆可以禁止諸如眾所周知的不安全的NFS協議進出受保護網路,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網路。防火牆同時可以保護網路免受基於路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火牆應該可以拒絕所有以上類型攻擊的報文並通知防火牆管理員。 防火牆可以強化網路安全策略: 通過以防火牆為中心的安全方案配置,能將所有安全軟體(如口令、加密、身份認證、審計等)配置在防火牆上。與將網路安全問題分散到各個主機上相比,防火牆的集中安全管理更經濟。例如在網路訪問時,一次一密口令系統和其它的身份認證系統完全可以不必分散在各個主機上,而集中在防火牆一身上。 對網路存取和訪問進行監控審計: 如果所有的訪問都經過防火牆,那麼,防火牆就能記錄下這些訪問並作出日誌記錄,同時也能提供網路使用情況的統計數據。當發生可疑動作時,防火牆能進行適當的報警,並提供網路是否受到監測和攻擊的詳細信息。另外,收集一個網路的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火牆是否能夠抵擋攻擊者的探測和攻擊,並且清楚防火牆的控制是否充足。而網路使用統計對網路需求分析和威脅分析等而言也是非常重要的。 防止內部信息的外泄: 通過利用防火牆對內部網路的劃分,可實現內部網重點網段的隔離,從而限制了局部重點或敏感網路安全問題對全局網路造成的影響。再者,隱私是內部網路非常關心的問題,一個內部網路中不引人注意的細節可能包含了有關安全的線索而引起外部攻擊者的興趣,甚至因此而暴漏了內部網路的某些安全漏洞。使用防火牆就可以隱蔽那些透漏內部細節如Finger,DNS等服務。Finger顯示了主機的所有用戶的注冊名、真名,最後登錄時間和使用shell類型等。但是Finger顯示的信息非常容易被攻擊者所獲悉。攻擊者可以知道一個系統使用的頻繁程度,這個系統是否有用戶正在連線上網,這個系統是否在被攻擊時引起注意等等。防火牆可以同樣阻塞有關內部網路中的DNS信息,這樣一台主機的域名和IP地址就不會被外界所了解。 除了安全作用,防火牆還支持具有Internet服務特性的企業內部網路技術體系VPN(虛擬專用網)。 防火牆的英文名為「FireWall」,它是目前一種最重要的網路防護設備。從專業角度講,防火牆是位於兩個(或多個)網路間,實施網路之間訪問控制的一組組件集合。 防火牆在網路中經常是以下圖所示的兩種圖標出現的。左邊那個圖標非常形象,真正像一堵牆一樣。而右邊那個圖標則是從防火牆的過濾機制來形象化的,在圖標中有一個二極體圖標。而二極體我們知道,它具有單向導電性,這樣也就形象地說明了防火牆具有單向導通性。這看起來與現在防火牆過濾機制有些矛盾,不過它卻完全體現了防火牆初期的設計思想,同時也在相當大程度上體現了當前防火牆的過濾機制。因為防火最初的設計思想是對內部網路總是信任的,而對外部網路卻總是不信任的,所以最初的防火牆是只對外部進來的通信進行過濾,而對內部網路用戶發出的通信不作限制。當然目前的防火牆在過濾機制上有所改變,不僅對外部網路發出的通信連接要進行過濾,對內部網路用戶發出的部分連接請求和數據包同樣需要過濾,但防火牆仍只對符合安全策略的通信通過,也可以說具有「單向導通」性。 防火牆的本義是指古代構築和使用木製結構房屋的時候,為防止火災的發生和蔓延,人們將堅固的石塊堆砌在房屋周圍作為屏障,這種防護構築物就被稱之為「防火牆」。其實與防火牆一起起作用的就是「門」。如果沒有門,各房間的人如何溝通呢,這些房間的人又如何進去呢?當火災發生時,這些人又如何逃離現場呢?這個門就相當於我們這里所講的防火牆的「安全策略」,所以在此我們所說的防火牆實際並不是一堵實心牆,而是帶有一些小孔的牆。這些小孔就是用來留給那些允許進行的通信,在這些小孔中安裝了過濾機制,也就是上面所介紹的「單向導通性」。 我們通常所說的網路防火牆是借鑒了古代真正用於防火的防火牆的喻義,它指的是隔離在本地網路與外界網路之間的一道防禦系統。防火可以使企業內部區域網(LAN)網路與Internet之間或者與其他外部網路互相隔離、限制網路互訪用來保護內部網路。典型的防火牆具有以下三個方面的基本特性: (一)內部網路和外部網路之間的所有網路數據流都必須經過防火牆 這是防火牆所處網路位置特性,同時也是一個前提。因為只有當防火牆是內、外部網路之間通信的唯一通道,才可以全面、有效地保護企業網部網路不受侵害。 根據美國國家安全局制定的《信息保障技術框架》,防火牆適用於用戶網路系統的邊界,屬於用戶網路邊界的安全保護設備。所謂網路邊界即是採用不同安全策略的兩個網路連接處,比如用戶網路和互聯網之間連接、和其它業務往來單位的網路連接、用戶內部網路不同部門之間的連接等。防火牆的目的就是在網路連接之間建立一個安全控制點,通過允許、拒絕或重新定向經過防火牆的數據流,實現對進、出內部網路的服務和訪問的審計和控制。 典型的防火牆體系網路結構如下圖所示。從圖中可以看出,防火牆的一端連接企事業單位內部的區域網,而另一端則連接著互聯網。所有的內、外部網路之間的通信都要經過防火牆。 (二)只有符合安全策略的數據流才能通過防火牆 防火牆最基本的功能是確保網路流量的合法性,並在此前提下將網路的流量快速的從一條鏈路轉發到另外的鏈路上去。從最早的防火牆模型開始談起,原始的防火牆是一台「雙穴主機」,即具備兩個網路介面,同時擁有兩個網路層地址。防火牆將網路上的流量通過相應的網路介面接收上來,按照OSI協議棧的七層結構順序上傳,在適當的協議層進行訪問規則和安全審查,然後將符合通過條件的報文從相應的網路介面送出,而對於那些不符合通過條件的報文則予以阻斷。因此,從這個角度上來說,防火牆是一個類似於橋接或路由器的、多埠的(網路介面>=2)轉發設備,它跨接於多個分離的物理網段之間,並在報文轉發過程之中完成對報文的審查工作。如下圖: (三)防火牆自身應具有非常強的抗攻擊免疫力 這是防火牆之所以能擔當企業內部網路安全防護重任的先決條件。防火牆處於網路邊緣,它就像一個邊界衛士一樣,每時每刻都要面對黑客的入侵,這樣就要求防火牆自身要具有非常強的抗擊入侵本領。它之所以具有這么強的本領防火牆操作系統本身是關鍵,只有自身具有完整信任關系的操作系統才可以談論系統的安全性。其次就是防火牆自身具有非常低的服務功能,除了專門的防火牆嵌入系統外,再沒有其它應用程序在防火牆上運行。當然這些安全性也只能說是相對的。 目前國內的防火牆幾乎被國外的品牌占據了一半的市場,國外品牌的優勢主要是在技術和知名度上比國內產品高。而國內防火牆廠商對國內用戶了解更加透徹,價格上也更具有優勢。防火牆產品中,國外主流廠商為思科(Cisco)、CheckPoint、NetScreen等,國內主流廠商為東軟、天融信、聯想、方正等,它們都提供不同級別的防火牆產品。 防火牆的硬體體系結構曾經歷過通用CPU架構、ASIC架構和網路處理器架構,他們各自的特點分別如下: 通用CPU架構 通用CPU架構最常見的是基於Intel X86架構的防火牆,在百兆防火牆中Intel X86架構的硬體以其高靈活性和擴展性一直受到防火牆廠商的青睞;由於採用了PCI匯流排介面,Intel X86架構的硬體雖然理論上能達到2Gbps的吞吐量甚至更高,但是在實際應用中,尤其是在小包情況下,遠遠達不到標稱性能,通用CPU的處理能力也很有限。 國內安全設備主要採用的就是基於X86的通用CPU架構。 ASIC架構 ASIC(Application Specific Integrated Circuit,專用集成電路)技術是國外高端網路設備幾年前廣泛採用的技術。由於採用了硬體轉發模式、多匯流排技術、數據層面與控制層面分離等技術, ASIC架構防火牆解決了帶寬容量和性能不足的問題,穩定性也得到了很好的保證。 ASIC技術的性能優勢主要體現在網路層轉發上,而對於需要強大計算能力的應用層數據的處理則不佔優勢,而且面對頻繁變異的應用安全問題,其靈活性和擴展性也難以滿足要求。 由於該技術有較高的技術和資金門檻,主要是國內外知名廠商在採用,國外主要代表廠商是Netscreen,國內主要代表廠商為天融信。 網路處理器架構 由於網路處理器所使用的微碼編寫有一定技術難度,難以實現產品的最優性能,因此網路處理器架構的防火牆產品難以佔有大量的市場份額。編輯本段防火牆的三種配置 防火牆配置有三種:Dual-homed方式、Screened- host方式和Screened-subnet方式。 Dual-homed方式最簡單。 Dual-homedGateway放置在兩個網路之間,這個Dual-omedGateway又稱為bastionhost。這種結構成本低,但是它有單點失敗的問題。這種結構沒有增加網路安全的自我防衛能力,而它往往是受「黑客」攻擊的首選目標,它自己一旦被攻破,整個網路也就暴露了。 Screened-host方式中的Screeningrouter為保護Bastionhost的安全建立了一道屏障。它將所有進入的信息先送往Bastionhost,並且只接受來自Bastionhost的數據作為出去的數據。這種結構依賴Screeningrouter和Bastionhost,只要有一個失敗,整個網路就暴露了。 Screened-subnet包含兩個Screeningrouter和兩個Bastionhost。在公共網路和私有網路之間構成了一個隔離網,稱之為」停火區」(DMZ,即DemilitarizedZone),Bastionhost放置在」停火區」內。這種結構安全性好,只有當兩個安全單元被破壞後,網路才被暴露,但是成本也很昂貴。 參考資料: http://ke..com/view/3067.htm
6. 防火牆有什麼用
防火牆具有很好的保護作用。入侵者必須首先穿越防火牆的安全防線,才能接觸目標計算機。你可以將防火牆配置成許多不同保護級別。高級別的保護可能會禁止一些服務,具體功能如下:
1、控制在計算機網路中,不同信任程度區域間傳送的數據流。它有控制信息基本的任務在不同信任的區域。典型信任的橋耐區域包括互聯網和一個內部網路。最終目標是提供受控連通性在不同水平的信任區域通過安全政策的運行和連通性模型之間根據最少特權原則。
2、網路安全:通過過濾不安全的服務而降低風險。防火牆同時可以保護網路免受基於路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火牆應該可以拒絕所有以上類型攻擊的報文並通知防火牆管理員。
3、強化網路安全策略:通過以防火牆為中心的安全方案配置,能將所有安全軟體(如口令、加密、身份認證、審計等)配置在防火牆上。
4、監控網路存取和訪問:如果所有的訪問都經過防火牆,那麼,防火牆就能記錄下這些訪問並作出日誌記錄,同時也能提供網路使用情況的統計數據。當發生可疑動作時,防火牆能進行適當的報警,並提供網路是否受到監測和攻擊的詳細信息。
5、防止內部信息的外泄:通過利用防火牆對內部網敏脊春絡的劃分,可實現內部網重點網段的隔離,從而限制了局部重點或敏感網路安全問題對全局網路造成的影響。
6、實現資料庫安全的實時防護:資料庫防火牆通過SQL協議分析,根據預定義的禁止和許可策略讓合法的SQL操作通過,阻斷非法違規操作,形成資料庫的外圍防禦圈,實現SQL危險操作的主動預防、實時審計。
擴野森展資料:
主要優點:
1、防火牆能強化安全策略。
2、防火牆能有效地記錄Internet上的活動。
3、防火牆限制暴露用戶點。防火牆能夠用來隔開網路中一個網段與另一個網段。這樣,能防止影響一個網段的問題通過整個網路傳播。
4、防火牆是一個安全策略的檢查站。所有進出的信息都必須通過防火牆,防火牆便成為安全問題的檢查點,使可疑的訪問被拒絕於門外。
參考資料來源:網路-防火牆
7. 防火牆的作用是什麼實施防火牆主要採用什麼技術
防火牆是位於內部網和外部網之間的屏障,它按照系統管理員預先定義好的規則來控制數據包的進出。
防火牆是系統的第一道防線,其作用是防止非法用戶的進入。功能:
1、防火牆有訪問控制的功能,防火牆能夠通過包過濾機制對網路和敏宏喚冊間的訪問進行控制,它按照網路管理員制定的訪問規則,通過對比數據包中的標識信息,攔截不符合規則的數據包並將其丟棄。
2、防火牆具有防禦常見攻擊的能力,它還能夠掃描通過FTP上傳與下載的文件或者電子郵件的附件,以發現其中包含的危險信息,也可以通過控制、檢測與報警的機制,在一定程度上防止或者減輕DDos的攻擊。
3、防火牆是審計和記錄Internet使用費用的一個最佳地點,網路管理員可以在此向管理部門提供Internet連接的費用情況,查出潛在的帶寬瓶頸位置,並能夠依據本機構的核算模式提供拿伏部門級的計費。