加盟网 |移动站| 招商名企 广告合作: 全国服务热线: 客服QQ:
加盟导航
餐饮加盟
奶茶加盟 汉堡加盟 麻辣烫加盟 火锅加盟 甜品店加盟 咖啡加盟 串串香加盟 炸鸡店加盟 面包加盟 酸菜鱼加盟 鸡排加盟 烧烤加盟 糖水加盟 特色餐饮加盟 特色小吃加盟 铁板烧加盟 土豆粉加盟 新奇特餐饮 湘菜加盟 小吃加盟 小吃车加盟 小笼包加盟 小龙虾加盟 西餐加盟 西式快餐加盟 休闲食品加盟 鸭脖加盟 羊蝎子加盟 鸭血粉丝加盟 饮品加盟 鱼火锅加盟 早餐店加盟 中式快餐加盟 自助火锅加盟 石锅拌饭加盟 刨冰加盟 煲仔饭加盟 包子加盟 便当加盟 冰淇淋加盟 冰糖葫芦加盟 披萨加盟 茶餐厅加盟 茶馆加盟 炒货加盟 茶叶加盟 重庆小面加盟 酸奶加盟 贡茶加盟 大米加盟 蛋糕店加盟 刀削面加盟 豆浆加盟 饭团加盟 夫妻肺片加盟 干锅加盟 糕点加盟 锅盔加盟 韩国料理加盟 日本料理加盟 果汁加盟 肉蟹煲加盟 黄焖鸡米饭加盟 馄饨加盟 煎饼加盟 鸡公煲加盟 进口食品加盟 筋头巴脑加盟 烤鸡加盟 烤肉加盟 烤鸭加盟 烤鱼加盟 烤猪蹄加盟 快餐加盟 拉面加盟 凉茶加盟 凉皮加盟 零食加盟 卤菜加盟 麻辣香锅加盟 冒菜加盟 焖锅加盟 面馆加盟 面食加盟 调味品加盟 米线加盟 牛排加盟 牛肉饼加盟 牛肉面加盟 牛肉汤加盟 巧克力加盟 热干面加盟 热狗加盟 肉夹馍加盟 砂锅加盟 烧鹅仔加盟 石锅鱼加盟 寿司加盟 水饺加盟 熟食加盟 酸辣粉加盟
母婴加盟
儿童乐园 婴儿游泳馆 奶粉加盟 童车加盟 玩具加盟 母婴用品加盟 儿童摄影加盟 月嫂加盟
珠宝加盟
黄金首饰加盟 水晶加盟 玉器加盟 钻石加盟 银饰加盟 彩宝加盟 珍珠加盟
女性加盟
彩妆加盟 化妆品加盟 护肤品加盟 美容美发加盟 美甲加盟 美容院加盟 女性项目 手工皂加盟 卫生巾加盟
教育加盟
早教加盟 少儿英语培训加盟 幼儿园加盟 电脑培训 教育培训加盟 作文培训 体育用品加盟 艺术培训 潜能培训 特长培训加盟 写作培训 学生用品加盟 机器人教育培训
饰品加盟
仿真花加盟 发饰加盟 工艺品加盟 家居饰品 精品饰品 民族饰品 女性饰品 情侣饰品 饰品店加盟 饰品加盟 十字绣加盟 手表加盟 眼镜加盟
家居加盟
床上用品 净水器加盟 家居装饰 窗帘加盟 整体厨房 衣柜加盟 橱柜加盟 卫浴加盟 电器加盟 家纺加盟 家具加盟 家居用品加盟 洁具加盟 节能灯加盟 空调加盟 楼梯加盟 墙纸加盟 热水器加盟 生活馆加盟 桶装水加盟 鞋柜加盟 led灯具加盟 装修加盟 布艺加盟 厨房电器 灯饰加盟 房产加盟 汗蒸房加盟
建材加盟
背景墙加盟 瓷砖加盟 吊顶加盟 地板加盟 门窗加盟 木门加盟 涂料加盟 砖厂加盟 集成墙板加盟
服装加盟
女装加盟 童装加盟 男装加盟 内衣加盟 运动服装 衬衣加盟 皮具加盟 箱包加盟 品牌服装 女包加盟 户外用品 家居服 裤业加盟 牛仔加盟 情侣装 亲子装 染衣加盟 少年装加盟 睡衣加盟 丝袜加盟 T桖加盟 休闲装 孕妇装 羽绒服加盟
汽车加盟
汽车美容 汽车维修 电动车加盟 洗车加盟 汽车4S店加盟 补胎液 节油器 汽车零部件 轮胎加盟 汽车导航 汽车用品加盟 汽车装饰 汽车项目 润滑油加盟 停车场系统 洗车器 汽车租赁连锁
当前位置: 首页 > 创业资讯 > 餐饮加盟资讯 > 防火墙的常用三种技术(一文秒懂防火墙原理)
温馨提示:投资有风险,988创业网提示多做项目考察!
防火墙的常用三种技术(一文秒懂防火墙原理)
更新时间: 2023-08-29 15:16 作者: 988创业网 点击次数: 
熙美诚品
熙美诚品 ¥20-50万

所属行业: 女性项目

品牌源地: 浙江省

公司名称: 义乌市楚睿电子商务有限公司

防火墙的常用三种技术(一文秒懂防火墙原理)(1)

阅读本文约需要10分钟,您可以先关注我们,避免下次无法找到。

防火墙是企业网络环境的边界设备,承载着企业网络安全的重要任务,今天就由成哥带大家一起学习下什么是防火墙。

01 防火墙基础知识

防火墙的名字来源于古代的一个种建筑,为了避免一个区域的火灾蔓延到另外一个区域,搭建的墙来阻断火势的蔓延,这种墙叫做防火墙。

信息领域的防火墙概念也是类似的:

防火墙主要用于保护一个网络区域免受来自另一个网络区域的网络攻击和网络入侵行为。因其隔离、防守的属性,灵活应用于网络边界子网隔离等位置,具体如企业网络出口、大型网络内部子网隔离、数据中心边界等等。

路由器与交换机的本质是转发,防火墙的本质是控制

02 防火墙的昨天、今天和明天

防火墙从发展史来看主要经历了5个阶段:

(1)包过滤防火墙:当时人们认为数据包是相互独立的,防火墙在进行数据识别时,会把每个数据包都进行过滤检查,整体效率会比较低。单独分析每个报文也会带来无法识别整个数据流的行为,因此无法实现高级的安全控制。

(2)应用代理防火墙:这种防火墙是客户端和服务端的代理,这种防火墙需要针对不同的应用做单独的开发,显然这没有普适性,存在的时间比较短。

(3)状态检测防火墙:这代防火墙是才是比较成熟的防火墙,是基于状态检测来进行防御工作的,即防火墙认为数据包前后是有关联的,因此一个数据流我们只有一开始会做比较复杂的安全检查,检查通过后续的数据报文就只有简单的检查。现在的防火墙都是基于状态检测防火墙的升级改革。

(4)UTM防火墙:统一威胁管理防火墙,是基于状态检测防火墙新增了统一威胁检查的功能,主要包括AV反病毒、内容检测、文件检测、URL检测等功能。

(5)下一代防火墙(NGFW):NGFW是UTM防火墙的升级,UTM防火墙有个最大的问题,虽然支持各种统一威胁检测的功能,但是当这些功能全部打开时,硬件性能消耗非常严重,几乎无法使用。NGFW的要求就是在开启所有统一威胁检测的同时,硬件性能消耗不能过高。同时还需要功能通过用户等维度识别流量。

03 防火墙的安全策略

防火墙的基本作用是保护特定网络免受"不信任"的网络的攻击,但是同时还必须允许两个网络之间可以进行合法的通信。

安全策略的作用就是对通过防火墙的数据流进行检验,符合安全策略的合法数据流才能通过防火墙。

防火墙的常用三种技术(一文秒懂防火墙原理)(2)

上图就是防火墙上配置的安全策略,表示允许源区域为untrust的所有IP地址访问目标区域为dmz、目标地址为172.30.x.x,目标端口为TCP 8443、http、https的流量通过防火墙。

在通过防火墙安全策略的流量会在防火墙上形成会话表:

防火墙的常用三种技术(一文秒懂防火墙原理)(3)

上图中的会话表就是匹配了安全策略后形成的,会话表里包括安全区域、接口、流量大小、源目IP、源目端口、链接状态、会话超时时间等关键信息。

会话表是防火墙重要的组件之一,当一个合法的tcp流建立链接之前,该tcp流的所有报文都需要经过严格、复杂的安全策略检查,当合法的tcp流完全建立成功后,后续的流量只需经过简化的安全检查过程,这样可以大大提高防火墙的转发效率。

04 防火墙攻击防范

九十年代,攻击随着互联网的蓬勃发展从实验室走向了Internet。全球的攻击爱好者由于共同的信仰"Open Free Share(开源、免费、共享)"建立了同盟,很多年以后这帮人被叫做"黑客"。

最初的黑客一般都是一些高级的技术人员,他们热衷于挑战、崇尚自由并主张信息的共享。随着Internet在全球的迅猛发展,经济、军事、科技、教育、文化、生活等各个方面都逐渐网络化,信息已经成为物质和能量以外维持人类社会的第三资源,黑客也逐渐变成了一种有特殊目的的产业。

(1)单包攻击

单包攻击是指通过少量报文的交互达到目标系统崩溃或窃取有效信息的攻击。

单包攻击分为畸形报文攻击、扫描类攻击、特殊控制类报文

畸形报文攻击:通常指攻击者发送大量有缺陷的报文,从而造成主机或服务器在处理这类报文时系统崩溃。

扫描类攻击:是一种潜在的攻击行为,并不具备直接的破坏行为,通常是攻击者发动真正攻击前的网络探测行为。

特殊控制报文攻击:也是一种潜在的攻击行为,不具备直接的破坏行为,攻击者通过发送特殊控制报文探测网络结构,为后续发动真正的攻击做准备。

下面我们举一个单包攻击及防御的例子:

Ping of Death攻击及防御

操作系统处理数据包的大小是有限制的,IP报文的长度字段为16位,即IP报文的最大长度为65535。如果遇到大小超过65535的报文,会出现内存分配错误,从而使接收方的计算机系统崩溃。Ping of Death攻击就是攻击者不断的通过Ping命令向攻击目标发送超过65535的报文,就可以使目标计算机的TCP/IP堆栈崩溃,致使接收方系统崩溃。

防火墙在处理Ping of Death攻击报文时,是通过判定数据包的大小是否大于65535字节,如果数据包大于65535字节,则判定为攻击报文,直接丢弃。

Land攻击及防御

Land攻击是指攻击者向受害者发送伪造的TCP报文,此TCP报文的源地址和目的地址同为受害者的IP地址。这将导致受害者向它自己的地址发送回应报文,从而造成资源的消耗。

防火墙在处理Land攻击报文时,通过检查TCP报文的源地址和目的地址是否相同,或者TCP报文的源地址是否为环回地址,如果是则丢弃。

IP地址扫描攻击

IP地址扫描攻击是攻击者运用ICMP报文(如Ping和Tracert命令)探测目标地址,或者使用TCP/UDP报文对一定地址发起连接,通过判断是否有应答报文,以确定哪些目标系统确实存活着并且连接在目标网络上。

防火墙对收到的TCP、UDP、ICMP报文进行检测,当某源IP地址连续发送报文的目的IP地址与前一个报文的目的IP地址不同时,则记为一次异常,当异常次数超过预定义的阈值时,则认为该源IP的行为为IP地址扫描行为,防火墙会将该源IP地址加入黑名单。

可以看出,IP地址扫描攻击并没有直接造成什么恶劣后果,它只是一种探测行为,通常是为了后续发动破坏性攻击做准备,尽管如此,这种行为我们防火墙也不会放过的。

(2)DDOS攻击

DDOS攻击是利用大量的数据报文致使目标系统无法提供正常服务的一种攻击行为。

2014年春节期间,某IDC的OSS系统分别于大年初二、初六、初七连续遭受三轮攻击,最长的一次攻击时间持续将近三个小时,攻击流量峰值接近160Gbit/s!事后,通过对目标和攻击类型分析,基本可以判断是有一个黑客/黑客组织发起针对同一目标的攻击时间。经过对捕获的攻击数据包分析,发现黑客攻击手段主要采用SYN Flood。2013年,某安全运营报告显示,DDoS攻击呈现逐年上升趋势,其中SYN Flood攻击的发生频率在2013全年攻击统计中占31%。

我们都知道TCP流的建立是需要经过"三次握手"阶段的:

防火墙的常用三种技术(一文秒懂防火墙原理)(4)

当Server端收到Client发过来的SYN报文时,Server端就将为该链接分配内存空间,黑客正式利用了这一点,发送大量的SYN报文给Server端,Server端的资源就有可能被占满,从而无法为正常的客户提供服务:

防火墙的常用三种技术(一文秒懂防火墙原理)(5)

当然也有同学会问,那黑客在收到Server回复的SYN,ACK报文时不也需要消耗资源吗,黑客的机器就一定比Server好吗?针对这个问题,黑客可以模拟不存在的源地址,这样Server在收到SYN报文后,回复的SYN,ACK报文就无法被黑客接受到。

针对这种SYN FLOOD攻击,防火墙是这样防御的:

防火墙的常用三种技术(一文秒懂防火墙原理)(6)

当然DDOS的攻击方式还有很多,包括UDP Flood攻击、应用层攻击等等。由于篇幅问题这里就不一一介绍了。

05 总结

本篇文章主要带着大家学习了防火墙的概念、发展史、安全策略、攻击防范等基础知识,如果有疑问可以在下方留言讨论。

--END--

一文读懂交换机和路由器的区别

  • 计算机专业不得不提的校招面试问题
  • 防火墙的常用三种技术(一文秒懂防火墙原理)(7)

    ,

    十大品牌排行榜

    更多+
    • 蓝话筒少儿口才
      咨询数:4898 门店数:133

      蓝话筒少儿口才加盟详情:教育行业是一个非常有钱途的行业,选对了品牌就是选对了商机,就可以获得非常高的利润,那么在餐饮行业都有哪些...

    • 天线宝宝早教
      咨询数:4698 门店数:118

      天线宝宝早教加盟详情:2013年,天线宝宝早教品牌授权青岛喜乐宝教育咨询有限公司在青岛设立华北区加盟总部,专注发展拥有巨大潜力的中...

    • 优贝乐早教
      咨询数:4667 门店数:109

      优贝乐早教加盟详情:优贝乐国际儿童教育集团于2006年成立于香港,全面移植全美创造性思维课程早期教育体系,专注于全球儿童创造性潜能...

    • 顿斯坦少儿口才
      咨询数:4642 门店数:189

      顿斯坦少儿口才加盟详情:少儿口才加盟中心-顿斯坦简介: 北京顿斯坦教育中心是一所致力于少年儿童素质教育培训的研究机构,经过十年的...

    • 白雪驴肉火烧
      咨询数:4631 门店数:140

      白雪驴肉火烧加盟详情:小吃一直以来就备受消费者喜爱,并且因为投资小回本快收到了众多投资者的青睐,开一家小吃店真是不错的创业想法...

    • 抱抱熊早教
      咨询数:4281 门店数:130

      抱抱熊早教加盟详情:抱抱熊隶属于北京市东方爱婴咨询有限公司,东方爱婴作为中国最早、规模最大的0~3岁婴幼儿早期教育机构,一直以专...

    • UCC国际洗衣
      咨询数:4200 门店数:132

      UCC国际洗衣加盟详情:UCC国际洗衣集团---倡导绿色洗涤、无磷化 洗涤,以人为本更注重对衣物的保护和护理, 追求洗衣行业与环境和谐共...

    • 两个黄鹂少儿口才
      咨询数:4180 门店数:100

      两个黄鹂少儿口才加盟详情:两个黄鹂少儿口才由中国播音主持专业的最高学府中国传媒大学的教师肖弦弈博士创办,教学和教材的研发全部...

    • 香港艾乐国际连锁幼儿园
      咨询数:4081 门店数:136

      香港艾乐国际连锁幼儿园加盟详情:香港艾乐国际教育集团-广州艾乐教育品牌管理有限公司成立于2003年,是一间坐落于广州,面向国际的教...

    • 小博士少儿口才
      咨询数:4005 门店数:125

      小博士少儿口才加盟详情:北京小博士(全国联盟)口才与作文培训学校隶属于北京卡耐基与小博士教育集团,前身以口才培训起家,分别开设有成...

    创业故事

    更多+

    我对加盟感兴趣,马上免费通话留言!

    (24小时内获得企业的快速回复)

    温馨提示:
    1.此次通话将不会产生任何费用, 请放心使用

    *姓名:
    *电话:
    QQ/Email:
    投资金额:
    加盟地区:
    留言:

    *为必填

    7x24小时电话咨询

    您可以根据下列意向,快捷留言

    • 想要加盟煲饭堂,请尽快联系
    • 煲饭堂加盟流程怎样的?
    • 煲饭堂加盟费是多少钱?
    • 煲饭堂有哪些扶持政策?
    • 煲饭堂能实地考察吗?
    在线
    咨询
    在线
    留言
    关注
    微信
    APP下载
    返回
    顶部