网络安全架构设计和网络安全设备的部署课件.ppt

上传人(卖家):三亚风情 文档编号:2924489 上传时间:2022-06-11 格式:PPT 页数:234 大小:6.75MB
下载 相关 举报
网络安全架构设计和网络安全设备的部署课件.ppt_第1页
第1页 / 共234页
网络安全架构设计和网络安全设备的部署课件.ppt_第2页
第2页 / 共234页
网络安全架构设计和网络安全设备的部署课件.ppt_第3页
第3页 / 共234页
网络安全架构设计和网络安全设备的部署课件.ppt_第4页
第4页 / 共234页
网络安全架构设计和网络安全设备的部署课件.ppt_第5页
第5页 / 共234页
点击查看更多>>
资源描述

1、编辑课件1网络安全架构设计和网络安全设备的部署编辑课件2主要内容主要内容n内网安全架构的设计与安全产品的部署内网安全架构的设计与安全产品的部署n安全扫描技术安全扫描技术n防火墙技术防火墙技术n入侵检测技术入侵检测技术nIPSec VPN和和SSL VPN技术技术编辑课件3网络信息安全的基本问题网络信息安全的基本问题n网络信息安全的基本问题网络信息安全的基本问题q保密性保密性q完整性完整性q可用性可用性q可控性可控性q可审查性可审查性n最终要解决是使用者对基础设施的信心和最终要解决是使用者对基础设施的信心和责任感的问题。责任感的问题。编辑课件4网络与信息安全体系网络与信息安全体系n要实施一个完整

2、的网络与信息安全体系,要实施一个完整的网络与信息安全体系,至少应包括三类措施,并且三者缺一不可。至少应包括三类措施,并且三者缺一不可。q社会的法律政策、规章制度措施社会的法律政策、规章制度措施q技术措施技术措施q审计和管理措施审计和管理措施编辑课件5网络安全设计的基本原则网络安全设计的基本原则n要使信息系统免受攻击,关键要建立起安全防御要使信息系统免受攻击,关键要建立起安全防御体系,从信息的保密性,拓展到信息的完整性、体系,从信息的保密性,拓展到信息的完整性、信息的可用性、信息的可控性、信息的不可否认信息的可用性、信息的可控性、信息的不可否认性等。性等。n在进行计算机网络安全设计、规划时,应遵

3、循以在进行计算机网络安全设计、规划时,应遵循以下原则:下原则:q需求、风险、代价平衡分析的原则需求、风险、代价平衡分析的原则 q综合性、整体性原则综合性、整体性原则q一致性原则一致性原则q易操作性原则易操作性原则q适应性、灵活性原则适应性、灵活性原则q多重保护原则多重保护原则编辑课件6网络安全解决方案网络安全解决方案n网络安全解决方案的基本概念网络安全解决方案的基本概念q网络安全解决方案可以看作是一张有关网络系网络安全解决方案可以看作是一张有关网络系统安全工程的图纸,图纸设计的好坏直接关系统安全工程的图纸,图纸设计的好坏直接关系到工程质量的优劣。到工程质量的优劣。q总体来说,网络安全解决方案涉

4、及安全操作系总体来说,网络安全解决方案涉及安全操作系统技术、防火墙技术、病毒防护技术、入侵检统技术、防火墙技术、病毒防护技术、入侵检测技术、安全扫描技术、认证和数字签名技术、测技术、安全扫描技术、认证和数字签名技术、VPN技术等多方面的安全技术。技术等多方面的安全技术。 编辑课件7n一份好的网络安全解决方案,不仅仅要考一份好的网络安全解决方案,不仅仅要考虑到技术,还要考虑到策略和管理。虑到技术,还要考虑到策略和管理。q技术是关键技术是关键q策略是核心策略是核心q管理是保证管理是保证n在整个网络安全解决方案中,始终要体现在整个网络安全解决方案中,始终要体现出这三个方面的关系。出这三个方面的关系。

5、编辑课件8网络安全解决方案设计网络安全解决方案设计编辑课件9安全需求分析安全需求分析n网络系统的总体安全需求是建立在对网络网络系统的总体安全需求是建立在对网络安全层次分析基础上的。对于基于安全层次分析基础上的。对于基于TCP / IP协议的网络系统来说,安全层次是与协议的网络系统来说,安全层次是与TCP/IP协议层次相对应的。协议层次相对应的。n针对该企业网络的实际情况,可以将安全针对该企业网络的实际情况,可以将安全需求层次归纳为需求层次归纳为网络层安全网络层安全和和应用层安全应用层安全两个技术层次,同时将在各层都涉及的两个技术层次,同时将在各层都涉及的安安全管理全管理部分单独作为一部分进行分

6、析。部分单独作为一部分进行分析。编辑课件10网络层需求分析网络层需求分析n网络层安全需求是保护网络不受攻击,确保网络层安全需求是保护网络不受攻击,确保网络服务的可用性。网络服务的可用性。q保证同保证同Internet互联的边界安全互联的边界安全q能够防范来自能够防范来自Internet的对提供服务的非法利用的对提供服务的非法利用q防范来自防范来自Internet的网络入侵和攻击行为的发生的网络入侵和攻击行为的发生q对于内部网络提供高于网络边界更高的安全保护对于内部网络提供高于网络边界更高的安全保护编辑课件11应用层需求分析应用层需求分析n应用层的安全需求是针对用户和网络应用应用层的安全需求是针

7、对用户和网络应用资源的,主要包括:资源的,主要包括:q合法用户可以以指定的方式访问指定的信息;合法用户可以以指定的方式访问指定的信息;q合法用户不能以任何方式访问不允许其访问的合法用户不能以任何方式访问不允许其访问的信息;信息;q非法用户不能访问任何信息;非法用户不能访问任何信息;q用户对任何信息的访问都有记录。用户对任何信息的访问都有记录。编辑课件12应用层要解决的安全问题包括应用层要解决的安全问题包括n非法用户利用应用系统的后门或漏洞,强非法用户利用应用系统的后门或漏洞,强行进入系统行进入系统n用户身份假冒用户身份假冒n非授权访问非授权访问n数据窃取数据窃取n数据篡改数据篡改n数据重放攻击

8、数据重放攻击n抵赖抵赖编辑课件13网络安全解决方案网络安全解决方案编辑课件14电子政务网络拓扑概述电子政务网络拓扑概述内部核心子网INTERNET分支机构1分支机构2编辑课件15电子政务网络拓扑详细分析电子政务网络拓扑详细分析领导层子网分支机构2业务处室子网公共处室子网服务处室子网直属人事机构处室子网共享数据库子网INTERNET分支机构1编辑课件16电子政务网络风险及需求分析电子政务网络风险及需求分析领导层子网分支机构2业务处室子网公共处室子网服务处室子网直属人事机构处室子网共享数据库子网INTERNET分支机构1此人正试图进入网络监听并窃取敏感信息分支机构工作分支机构工作人员正试图在人员正

9、试图在领导层子网安领导层子网安装木马装木马分支机构工作分支机构工作人员正试图越人员正试图越权访问业务子权访问业务子网安装木马网安装木马非内部人员正试图篡改公共网络服务器的数据编辑课件17电子政务网络内网基础网络平台安全电子政务网络内网基础网络平台安全领导层子网业务处室子网公共处室子网服务处室子网直属人事机构处室子网共享数据库子网分支机构2分支机构1NEsec300 FW2035968?告 警内网接口外网接口电源NEsec300 FW2035968?告 警内网接口外网接口电源INTERNETNEsec300 FW2035968?告警内网接口外网接口电源防火墙防火墙FW1防火墙防火墙FW2防火墙防

10、火墙FW3安全认证服务器安全认证服务器安全管理器安全管理器安全网关安全网关SG1安全网关安全网关SG2安全网关安全网关SG3路由器路由器路由器路由器路由器路由器交换机交换机NEsec300 FW2035968?告警内网接口外网接口电源编辑课件18内网核心网络与各级子网间的安全设计内网核心网络与各级子网间的安全设计分支机构2INTERNET分支机构1NEsec300 FW2035968?告警内网接口外网接口电源 内部核心子网内部核心子网NEsec300 FW2035968?告 警内网接口外网接口电 源NEsec300 FW2035968?告警内网接口外网接口电源NEsec300 FW203596

11、8?告警内网接口外网接口电源交换机交换机安全网关安全网关SG1安全网关安全网关SG2安全网关安全网关SG3路由器路由器路由器路由器路由器路由器安全管理器安全管理器安全认证服务器安全认证服务器编辑课件19内网网络漏洞扫描系统设计内网网络漏洞扫描系统设计分支机构2INTERNET分支机构1NEsec300 FW2035968?告 警内网接口外网接口电源 内部核心子网内部核心子网NEsec300 FW2035968?告警内网接口外网接口电源NEsec300 FW2035968?告警内网接口外网接口电源NEsec300 FW2035968?告警内网接口外网接口电源交换机交换机安全网关安全网关SG1安全

12、网关安全网关SG2安全网关安全网关SG3路由器路由器路由器路由器路由器路由器安全管理器安全管理器安全认证服务器安全认证服务器网络漏洞扫描器网络漏洞扫描器编辑课件20内网网络入侵检测系统设计内网网络入侵检测系统设计分支机构2INTERNET分支机构1NEsec300 FW2035968?告警内网接口外网接口电源 内部核心子网内部核心子网NEsec300 FW2035968?告 警内网接口外网接口电 源NEsec300 FW2035968?告警内网接口外网接口电源NEsec300 FW2035968?告警内网接口外网接口电源交换机交换机安全网关安全网关SG1安全网关安全网关SG2安全网关安全网关S

13、G3路由器路由器路由器路由器路由器路由器安全管理器安全管理器安全认证服务器安全认证服务器网络入侵检测探头网络入侵检测探头网络入侵策略管理器网络入侵策略管理器编辑课件21电子政务外网基础平台安全设计电子政务外网基础平台安全设计INTERNET办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)路由器路由器交换机交换机安全管理器安全管理器防火墙防火墙FW物理隔离器(物理隔离器(K1)E-MAIL服务器WWW服务器应用服务器数据库服务器编辑课件22外网网络漏洞扫描系统设计外网网络漏洞扫描系统设计INTERNET办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)路由器路由器交换机交换

14、机安全管理器安全管理器防火墙防火墙FW物理隔离器(物理隔离器(K1)E-MAIL服务器WWW服务器应用服务器数据库服务器网络漏洞扫描器网络漏洞扫描器编辑课件23外网网络入侵检测系统设计外网网络入侵检测系统设计INTERNET办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)路由器路由器交换机交换机安全管理器安全管理器物理隔离器(K1)E-MAIL服务器WWW服务器应用服务器数据库服务器网络漏洞扫描器网络漏洞扫描器网络入侵检测探头网络入侵检测探头网络入侵策略管理器网络入侵策略管理器防火墙防火墙FW编辑课件24外网外网WEB服务器安全设计服务器安全设计INTERNET办公厅办公业务网办公

15、厅办公业务网 (简称(简称“内网内网”)路由器路由器交换机交换机安全管理器安全管理器物理隔离器(K2)E-MAIL服务器WWW服务器应用服务器数据库服务器防火墙防火墙FW物理隔离器(K1)办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)政府系统办公政府系统办公业务资源网业务资源网(简称(简称“专专网网”)Web网站监测网站监测&自动修复系统自动修复系统 编辑课件25内网、外网和专网的隔离系统设计内网、外网和专网的隔离系统设计INTERNET办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)路由器路由器交换机交换机安全管理器安全管理器物理隔离器(物理隔离器(K2)E-MAI

16、L服务器WWW服务器应用服务器数据库服务器防火墙防火墙FW物理隔离器(物理隔离器(K1)办公厅办公业务网办公厅办公业务网 (简称(简称“内网内网”)政府系统办公业政府系统办公业务资源网(简称务资源网(简称“专网专网”)编辑课件26其它网络安全设备其它网络安全设备n拨号检测系统拨号检测系统n上网行为管理系统上网行为管理系统nDDOS防御网关防御网关nVPN网关网关n防病毒网关防病毒网关编辑课件27安全扫描技术安全扫描技术n扫描目的扫描目的q查看目标网络中哪些主机是存活的(查看目标网络中哪些主机是存活的(Alive)q查看存活的主机运行了哪些服务查看存活的主机运行了哪些服务pWWWpFTPpEMA

17、ILpTELNETq查看主机提供的服务有无漏洞查看主机提供的服务有无漏洞编辑课件28IP扫描扫描nIP扫描扫描Ping SweepingqPing使用使用ICMP协议进行工作协议进行工作编辑课件29IP扫描扫描nICMP协议负责差错的报告与控制。比如目标不协议负责差错的报告与控制。比如目标不可达,路由重定向等等可达,路由重定向等等 qICMP报文格式报文格式p类型域类型域(type)用来指明该用来指明该ICMP报文的类型报文的类型p代码域代码域(code)确定该包具体作用确定该包具体作用 0 8 16 31 类型类型 代码代码 校验和校验和 其他字段(不同的类型可能不一样)其他字段(不同的类型

18、可能不一样) 数据区数据区 数据数据ICMP包头IP包头MAC帧头编辑课件30IP扫描扫描n常用的常用的ICMP报文报文qPing程序使用程序使用ICMP Echo Request/Reply报文报文名称名称类型类型ICMP Destination Unreachable(目标不可达)(目标不可达)3ICMP Source Quench (源抑制)(源抑制)4ICMP Redirection(重定向)(重定向)5ICMP Timestamp Request/Reply(时间戳)(时间戳)13/14ICMP Address Mask Request/Reply(子网掩码)(子网掩码)17/18I

19、CMP Echo Request/Reply(响应请求(响应请求/应答)应答)8/0编辑课件31端口扫描端口扫描n端口端口qInternet上主机间通讯总是通过端口发生的上主机间通讯总是通过端口发生的 n端口是入侵的通道端口是入侵的通道n端口分为端口分为TCP端口与端口与UDP端口端口n因此,端口扫描可分类为因此,端口扫描可分类为qTCP扫描扫描qUDP扫描扫描编辑课件32端口扫描端口扫描n基本扫描基本扫描q用用Socket开发开发TCP应用应用服务器端服务器端客户端客户端编辑课件33端口扫描端口扫描nconnect()connect()函数函数qint connect( SOCKET int

20、 connect( SOCKET s s, const struct sockaddr FAR , const struct sockaddr FAR * *namename, int , int namelen namelen ); );q当当connectconnect返回返回0 0时,连接成功时,连接成功n基本的扫描方法即基本的扫描方法即TCP ConnectTCP Connect扫描扫描q优点优点p实现简单实现简单p可以用普通用户权限执行可以用普通用户权限执行q缺点缺点p容易被防火墙检测,也会目标应用所记录容易被防火墙检测,也会目标应用所记录编辑课件34端口扫描端口扫描n隐秘扫描隐秘扫

21、描服务器端服务器端客户端客户端connect编辑课件35端口扫描端口扫描nTCP的连接建立过程的连接建立过程客户机客户机服务器服务器发送发送SYN seq=x 接收接收SYN报文报文 发送发送SYN seq = y,ACK ack = x+1 接收接收SYN+ACK 发送发送ACK ack = y+1 接受接受ACK报文段报文段 编辑课件36端口扫描端口扫描nSYN扫描扫描客户机客户机服务器服务器发送发送SYN seq=x 如果接收到如果接收到SYN+ACKSYN+ACK,表明服务器端口可连接表明服务器端口可连接如果服务器端口打开,如果服务器端口打开,则返回则返回SYN+ACKSYN+ACK如

22、果服务器端口未打开,如果服务器端口未打开,则返回则返回RSTRSTSYN+ACK如果接收到如果接收到RSTRST,表明,表明服务器端口不可连接服务器端口不可连接RST编辑课件37端口扫描端口扫描nSYN扫描的实现扫描的实现qWinSock2接口接口Raw Sock方式,允许自定义方式,允许自定义IP包包pSockRaw = socket(AF_INET , SOCK_RAW , IPPROTO_IP); qTCP包头标志位包头标志位0 16 31源端口源端口 目的端口目的端口 序列号序列号 确认号确认号 HLEN 保留保留 标志位标志位 窗口窗口 校验和校验和 紧急指针紧急指针 选项选项 填充

23、填充 数据数据 保留保留保留保留Urgent Urgent pointpointACKACKPUSHPUSHRESETRESETSYNSYNFINFIN编辑课件38端口扫描端口扫描nSYN扫描的优缺点扫描的优缺点q优点:优点:p一般不会被目标主机所记录一般不会被目标主机所记录q缺点:缺点:p运行运行Raw Socket时必须拥有管理员权限时必须拥有管理员权限编辑课件39端口扫描端口扫描nFIN扫描扫描q关闭关闭TCP连接的过程连接的过程客户机客户机服务器服务器发送发送FIN seq=x 接收接收FIN 报文报文 发送发送FIN seq = y,ACK ack = x+1 接收接收FIN+ACK

24、 发送发送ACK ack = y+1 接受接受ACK报文段报文段 编辑课件40端口扫描端口扫描n关闭一个并没有建立的连接,会产生以下情况关闭一个并没有建立的连接,会产生以下情况n对非连接对非连接FIN报文的回复报文的回复qTCP标准标准p关闭的端口关闭的端口返回返回RST报文报文p打开的端口打开的端口忽略忽略qBSD操作系统操作系统p与与TCP标准一致标准一致q其他操作系统其他操作系统p均返回均返回RST报文报文编辑课件41TCP ACK扫描扫描n扫描主机向目标主机发送扫描主机向目标主机发送ACK数据包。根据返回的数据包。根据返回的RST数据包有两种方法可以数据包有两种方法可以得到端口的信息。

25、得到端口的信息。n方法一是:方法一是: 若返回的若返回的RST数数据包的据包的TTL值小于或等于值小于或等于64,则端口开放,反之端口关闭则端口开放,反之端口关闭n方法二是:方法二是: 若返回的若返回的RST数数据包的据包的WINDOW值非零,值非零,则端口开放,反之端口关闭则端口开放,反之端口关闭TCP ACK扫描建立连接成功扫描建立连接成功TCP ACK扫描建立连接成功扫描建立连接成功编辑课件42NULL扫描扫描n扫描主机将扫描主机将TCP数据包中的数据包中的ACK、FIN、RST、SYN、URG、PSH(接收端将数据接收端将数据转由应用处理转由应用处理)标志位置空后标志位置空后(保留的(

26、保留的RES1和和RES2对扫对扫描的结果没有任何影响)发描的结果没有任何影响)发送给目标主机。若目标端口送给目标主机。若目标端口开放,目标主机将不返回任开放,目标主机将不返回任何信息。何信息。n若目标主机返回若目标主机返回RST信息,信息,则表示端口关闭。则表示端口关闭。NULL扫描建立连接成功扫描建立连接成功NULL扫描建立连接未成功扫描建立连接未成功编辑课件43Xmas tree扫描扫描(圣诞树扫描圣诞树扫描)nXMAS扫描原理和扫描原理和NULL扫描扫描的类似,将的类似,将TCP数据包中的数据包中的ACK、FIN、RST、SYN、URG、PSH标志位置标志位置1后发送后发送给目标主机。

27、在目标端口开放给目标主机。在目标端口开放的情况下,目标主机将不返回的情况下,目标主机将不返回任何信息任何信息n若目标端口关闭,则目标主机若目标端口关闭,则目标主机将返回将返回RST信息信息XMAS扫描建立连接成功扫描建立连接成功XMAS扫描建立连接未成功扫描建立连接未成功编辑课件44端口扫描端口扫描n优点优点q不会被记录到日志不会被记录到日志q可以绕过某些防火墙可以绕过某些防火墙qnetstat命令不会显示命令不会显示netstate命令只能显示命令只能显示TCP连连接或连接的尝试接或连接的尝试n缺点缺点q使用使用RAW IP编程,实现起来相对比较复杂编程,实现起来相对比较复杂q利用利用BSD

28、代码缺陷,可能被修复代码缺陷,可能被修复Open BSDq不同操作系统结果不同,因此不完全可信不同操作系统结果不同,因此不完全可信编辑课件45端口扫描端口扫描nUDP端口扫描端口扫描q目前扫描目前扫描UDP端口只有一种方法:端口只有一种方法:q向目标向目标UDP端口发送一些随机数据,如果端口端口发送一些随机数据,如果端口关闭,则目标主机会回复关闭,则目标主机会回复ICMP端口不可达消息端口不可达消息编辑课件46慢速扫描慢速扫描n随着防火墙的广泛应用,普通的扫描很难穿过防随着防火墙的广泛应用,普通的扫描很难穿过防火墙去扫描受防火墙保护的网络。即使扫描能穿火墙去扫描受防火墙保护的网络。即使扫描能穿

29、过防火墙,扫描的行为仍然有可能会被防火墙记过防火墙,扫描的行为仍然有可能会被防火墙记录下来。录下来。n如果扫描是对非连续性端口、源地址不一致、时如果扫描是对非连续性端口、源地址不一致、时间间隔很长且没有规律的扫描的话,这些扫描的间间隔很长且没有规律的扫描的话,这些扫描的记录就会淹没在其他众多杂乱的日志内容中。使记录就会淹没在其他众多杂乱的日志内容中。使用慢速扫描的目的也就是这样,骗过防火墙和入用慢速扫描的目的也就是这样,骗过防火墙和入侵检测系统而收集信息。虽然扫描所用的时间较侵检测系统而收集信息。虽然扫描所用的时间较长,但这是一种比较难以被发现的扫描。长,但这是一种比较难以被发现的扫描。编辑课

30、件47乱序扫描乱序扫描n乱序扫描也是一种常见的扫描技术,扫描乱序扫描也是一种常见的扫描技术,扫描器扫描的时候不是进行有序的扫描,扫描器扫描的时候不是进行有序的扫描,扫描端口号的顺序是随机产生的,每次进行扫端口号的顺序是随机产生的,每次进行扫描的顺序都完全不一样,这种方式能有效描的顺序都完全不一样,这种方式能有效地欺骗某些入侵检测系统而不会被发觉。地欺骗某些入侵检测系统而不会被发觉。编辑课件48漏洞扫描漏洞扫描q漏洞是指系统硬件、操作系统、软件、网络协议、漏洞是指系统硬件、操作系统、软件、网络协议、数据库等在设计上和实现上出现的可以被攻击者数据库等在设计上和实现上出现的可以被攻击者利用的错误、缺

31、陷和疏漏。利用的错误、缺陷和疏漏。q漏洞扫描程序是用来检测远程或本地主机安全漏漏洞扫描程序是用来检测远程或本地主机安全漏洞的工具。洞的工具。q针对扫描对象的不同,漏洞扫描又可分为针对扫描对象的不同,漏洞扫描又可分为网络扫网络扫描描、操作系统扫描操作系统扫描、WWW服务扫描服务扫描、数据库扫数据库扫描描以及以及无线网络扫描无线网络扫描等。等。编辑课件49端口扫描端口扫描n常用的端口扫描工具常用的端口扫描工具qUNIX下的端口扫描工具下的端口扫描工具pNmapqWindows下的端口扫描工具下的端口扫描工具pXScanpSuperScanpNmap for NT 编辑课件50防火墙防火墙n建筑业中

32、的防火墙用在建筑单位间,防止火势的建筑业中的防火墙用在建筑单位间,防止火势的蔓延。蔓延。n在网络安全领域中,防火墙用来指应用于在网络安全领域中,防火墙用来指应用于内部网内部网络络(局域网)和(局域网)和外部网络外部网络(Internet)之间的,用)之间的,用来来保护内部网络保护内部网络免受非法访问和破坏的网络免受非法访问和破坏的网络安全安全系统系统。 编辑课件51防火墙功能示意防火墙功能示意 两个不同网络安全域间通信流的两个不同网络安全域间通信流的唯一唯一通通道,对流过的网络数据进行检查,阻止道,对流过的网络数据进行检查,阻止攻击数据包通过。攻击数据包通过。安全网域一安全网域二编辑课件52防

33、火墙主要功能防火墙主要功能n过滤进、出网络的数据过滤进、出网络的数据 ;n防止不安全的协议和服务;防止不安全的协议和服务;n管理进、出网络的访问行为管理进、出网络的访问行为 ;n记录通过防火墙的信息内容与活动;记录通过防火墙的信息内容与活动;n对网络攻击进行检测与告警对网络攻击进行检测与告警;n防止外部对内部网络信息的获取防止外部对内部网络信息的获取n提供与外部连接的集中管理;提供与外部连接的集中管理;编辑课件53防火墙不能防范的攻击防火墙不能防范的攻击n来自内部的安全威胁;来自内部的安全威胁;n病毒病毒n开放应用服务程序的漏洞;开放应用服务程序的漏洞;n特洛伊木马;特洛伊木马;n社会工程;社

34、会工程;n不当配置不当配置编辑课件54衡量防火墙三大要求衡量防火墙三大要求n安全安全q内部和外部间所有数据必须通过防火墙内部和外部间所有数据必须通过防火墙q只有符合安全策略的数据流才能通过防火墙只有符合安全策略的数据流才能通过防火墙q防火墙自身要安全防火墙自身要安全n管理管理q良好的人机交互界面良好的人机交互界面q提供强劲的管理及扩展功能提供强劲的管理及扩展功能n速度速度编辑课件55防火墙发展历程防火墙发展历程主要经历了三个阶段:主要经历了三个阶段:n基于路由器的防火墙基于路由器的防火墙n基于通用操作系统的防火墙基于通用操作系统的防火墙n基于安全操作系统的防火墙基于安全操作系统的防火墙编辑课件

35、56防火墙分类防火墙分类按实现技术分类:按实现技术分类:q包过滤型包过滤型q代理型防火墙代理型防火墙按体系结构分类:按体系结构分类:q双宿双宿/多宿主机防火墙多宿主机防火墙q屏蔽主机防火墙屏蔽主机防火墙q屏蔽子网防火墙屏蔽子网防火墙q混合结构混合结构编辑课件57包过滤防火墙包过滤防火墙n包过滤防火墙包过滤防火墙q在决定能否及如何传送数据包之外,还根据其在决定能否及如何传送数据包之外,还根据其规则集,看是否应该传送该数据包规则集,看是否应该传送该数据包n普通路由器普通路由器q当数据包到达时,查看当数据包到达时,查看IP包头信息,根据路由包头信息,根据路由表决定能否以及如何传送数据包表决定能否以及

36、如何传送数据包 编辑课件58静态包过滤防火墙静态包过滤防火墙 传输层传输层 传输层传输层 传输层传输层 编辑课件59路由与包过滤路由与包过滤n路由进行转发,过滤进行筛选路由进行转发,过滤进行筛选源地址源地址目标地址目标地址协议协议是否允许是否允许Host ASever XTCPYESHost ASever XUDPNOHost A外部网络目标目标路由路由Sever X接口接口1Sever X编辑课件60包过滤所检查的内容包过滤所检查的内容n源和目的的源和目的的IP地址地址 nIP选项选项 nIP的上层协议类型(的上层协议类型(TCP/UDP/ICMP) nTCP和和UDP的源及目的端口的源及目

37、的端口 nICMP的报文类型和代码的报文类型和代码 我们称这种对包头内容进行简单过滤的方式我们称这种对包头内容进行简单过滤的方式为为静态包过滤静态包过滤编辑课件61包过滤配置包过滤配置包过滤防火墙配置步骤:包过滤防火墙配置步骤:q知道什么是应该和不应被允许,制定安全策知道什么是应该和不应被允许,制定安全策略略q规定允许的包类型、包字段的逻辑表达规定允许的包类型、包字段的逻辑表达q用防火墙支持的语法重写表达式用防火墙支持的语法重写表达式编辑课件62规则制定的策略规则制定的策略n拒绝任何访问,除非被规则特别允许拒绝任何访问,除非被规则特别允许 n允许任何访问,除非规则特别地禁止允许任何访问,除非规

38、则特别地禁止 允许拒绝允许拒绝编辑课件63规则制定的策略规则制定的策略过滤的两种基本方式过滤的两种基本方式n按服务过滤:根据安全策略决定是否允许按服务过滤:根据安全策略决定是否允许或拒绝某一种服务或拒绝某一种服务n按规则过滤:检查包头信息,与过滤规则按规则过滤:检查包头信息,与过滤规则匹配,决定是否转发该数据包匹配,决定是否转发该数据包编辑课件64依赖于服务的过滤依赖于服务的过滤 多数服务对应特定的端口,如要封锁输多数服务对应特定的端口,如要封锁输Telnet 、SMTP的连接,则的连接,则Router丢弃端口值为丢弃端口值为23和和25的的所有数据包。所有数据包。典型的过滤规则有以下几种:典

39、型的过滤规则有以下几种:n只允许只允许进来进来的的Telnet会话连接到会话连接到指定的内部主机指定的内部主机n只允许只允许进来进来的的FTP会话连接到会话连接到指定的内部主机指定的内部主机n允许允许所有出去所有出去的的Telnet会话会话 n允许允许所有出去所有出去的的FTP会话会话n拒绝从某些指定的外部网络进来的所有信息拒绝从某些指定的外部网络进来的所有信息编辑课件65按规则过滤按规则过滤n有些类型的攻击很难用基本包头信息加以鉴别,有些类型的攻击很难用基本包头信息加以鉴别,因为独立于服务。如果防范则需要定义规则因为独立于服务。如果防范则需要定义规则1)源)源IP地址欺骗攻击地址欺骗攻击 入

40、侵者从伪装成源自一台内部主机的一个外部地点入侵者从伪装成源自一台内部主机的一个外部地点传送一些信息包;这些信息包似乎像包含了一个传送一些信息包;这些信息包似乎像包含了一个内部系统的源内部系统的源IP地址。如果这些信息包到达地址。如果这些信息包到达Router的外部接口,则舍弃每个含有这个源的外部接口,则舍弃每个含有这个源IP地地址的信息包,就可以挫败这种源欺骗攻击。址的信息包,就可以挫败这种源欺骗攻击。编辑课件66按规则过滤按规则过滤2)源路由攻击)源路由攻击攻击者为信息包指定一个穿越攻击者为信息包指定一个穿越Internet的路由,的路由,这类攻击企图绕过安全措施,并使信息包沿一条意这类攻击

41、企图绕过安全措施,并使信息包沿一条意外外(疏漏疏漏)的路径到达目的地。可以通过舍弃所有包的路径到达目的地。可以通过舍弃所有包含这类源路由选项的信息包方式,来挫败这类攻击。含这类源路由选项的信息包方式,来挫败这类攻击。3)残片攻击)残片攻击入侵者利用入侵者利用IP分段特性生成一个极小的片断并将分段特性生成一个极小的片断并将TCP报头信息肢解成一个分离的信息包片断,使数报头信息肢解成一个分离的信息包片断,使数据包绕过用户定义的过滤规则。黑客希望过滤路由据包绕过用户定义的过滤规则。黑客希望过滤路由器只检查第一分段,而允许其它分段通过。通过舍器只检查第一分段,而允许其它分段通过。通过舍弃所有协议类型为

42、弃所有协议类型为TCP、IP报头中报头中Fragment Offset=1的数据包,即可挫败残片的攻击。的数据包,即可挫败残片的攻击。 编辑课件67推荐的规则推荐的规则n任何进入内网的数据包不能将内部地址作为源地址任何进入内网的数据包不能将内部地址作为源地址n任何进入内网的数据包必须将内部地址作为目标地任何进入内网的数据包必须将内部地址作为目标地址址n任何离开内网的数据包必须将内部地址作为源地址任何离开内网的数据包必须将内部地址作为源地址n任何离开内网的数据包不能将内部地址作为目标地任何离开内网的数据包不能将内部地址作为目标地址址n任何进入或离开内网的数据包不能把一个私有地址任何进入或离开内网

43、的数据包不能把一个私有地址或者或者127.0.0.0/8作为源或目标地址作为源或目标地址编辑课件68静态包过滤的优缺点静态包过滤的优缺点优点:优点:n速度快速度快n价格低价格低n对用户透明对用户透明缺点:缺点:n配置难把握配置难把握n防范能力低防范能力低n没有用户身份验证机制没有用户身份验证机制编辑课件69动态包过滤动态包过滤n动态包过滤是动态包过滤是Check Point的一项称为的一项称为“Stateful Inspection”的专利技术,也称状态的专利技术,也称状态检测防火墙检测防火墙 。n动态包过滤防火墙不仅以一个数据包的内动态包过滤防火墙不仅以一个数据包的内容作为过滤的依据,还根据

44、这个数据包在容作为过滤的依据,还根据这个数据包在信息流位置加以判断。信息流位置加以判断。n动态包过滤防火墙可阻止未经内网请求的动态包过滤防火墙可阻止未经内网请求的外部通信,而允许内网请求的外部网站传外部通信,而允许内网请求的外部网站传入的通信入的通信 。编辑课件70动态包过滤防火墙动态包过滤防火墙编辑课件71使用动态包过滤制定的规则使用动态包过滤制定的规则Set internal=192.168.0.0/24Deny ip from $internal to any in via eth0Deny ip from not $internal to any in via eth1Allow $i

45、nternal access any dns by udp keep stateAllow $Internal acess any www by tcp keep stateAllow $internal access any ftp by tcp keep stateDeny ip from any to any编辑课件72动态包过滤的优缺点动态包过滤的优缺点n优点:优点:q基于应用程序信息验证一个包状态的能力基于应用程序信息验证一个包状态的能力q记录通过的每个包的详细信息记录通过的每个包的详细信息n缺点:缺点:q造成网络连接的迟滞造成网络连接的迟滞q系统资源要求较高系统资源要求较高编辑课件

46、73防火墙分类:防火墙分类:q包过滤包过滤q代理型防火墙:应用代理型代理型防火墙:应用代理型q代理型防火墙:电路代理型代理型防火墙:电路代理型q代理型防火墙:代理型防火墙:NAT编辑课件74代理服务技术代理服务技术 代理服务技术能够将所有跨越防火墙的网代理服务技术能够将所有跨越防火墙的网络通信链路分为两段。防火墙内外计算机络通信链路分为两段。防火墙内外计算机系统间应用层的连接,由两个代理服务器系统间应用层的连接,由两个代理服务器之间的连接来实现,外部计算机的网络链之间的连接来实现,外部计算机的网络链路只能到达代理服务器,从而起到隔离防路只能到达代理服务器,从而起到隔离防火墙内外计算机系统的作用

47、。火墙内外计算机系统的作用。编辑课件75应用代理防火墙应用代理防火墙n工作在应用层工作在应用层n对所有规则内允许的应用程序作中转转发对所有规则内允许的应用程序作中转转发n牺牲了对应用程序的透明性牺牲了对应用程序的透明性编辑课件76应用代理防火墙应用代理防火墙编辑课件77应用代理应用代理n应用代理工作原理示意应用代理工作原理示意编辑课件78应用代理防火墙应用代理防火墙应用代理服务器的安全性应用代理服务器的安全性n屏蔽内网用户与外网的直接通信,提供更屏蔽内网用户与外网的直接通信,提供更严格的检查严格的检查n提供对协议的控制,拒绝所有没有配置的提供对协议的控制,拒绝所有没有配置的连接连接n提供用户级

48、控制,可近一步提供身份认证提供用户级控制,可近一步提供身份认证等信息等信息编辑课件79应用代理的优缺点应用代理的优缺点n优点:优点:q可以隐藏内部网络的信息;可以隐藏内部网络的信息;q可以具有强大的日志审核;可以具有强大的日志审核;q可以实现内容的过滤;可以实现内容的过滤;n缺点:缺点:q价格高价格高q速度慢速度慢 q失效时造成网络的瘫痪失效时造成网络的瘫痪编辑课件80电路级代理电路级代理n电路级代理因此可以同时为不同的服务,电路级代理因此可以同时为不同的服务,如如WEB、FTP、TELNET提供代理服即提供代理服即SOCKS代理,它工作在传输层。代理,它工作在传输层。编辑课件81应用代理应用

49、代理n应用代理工作在应用层,对于不同的服务,应用代理工作在应用层,对于不同的服务,必须使用不同的代理软件。必须使用不同的代理软件。FTP服务服务编辑课件82电路级代理优缺点电路级代理优缺点优点:优点:n隐藏内部网络信息隐藏内部网络信息n配置简单,无需为每个应用程序配置一个配置简单,无需为每个应用程序配置一个代理代理缺点:缺点:n多数电路级网关都是基于多数电路级网关都是基于TCP端口配置,端口配置,不对数据包检测,可能会有漏洞不对数据包检测,可能会有漏洞编辑课件83NAT防火墙防火墙NAT定义定义 NAT(Network Address Transla- tion)网络)网络地址翻译最初设计目的

50、是用来增加私有组地址翻译最初设计目的是用来增加私有组织的可用地址空间和解决将现有的私有织的可用地址空间和解决将现有的私有TCP/IP网络连接到网上的网络连接到网上的IP地址编号问题地址编号问题 编辑课件84NAT防火墙防火墙NAT提供的功能提供的功能n内部主机地址隐藏内部主机地址隐藏n网络负载均衡网络负载均衡n网络地址交叠网络地址交叠编辑课件85NAT(网络地址翻译)(网络地址翻译)n根据内部根据内部IP地址和外部地址和外部IP地址的数量对应关系,地址的数量对应关系,NAT分为:分为:q基本基本NAT:简单的地址翻译:简单的地址翻译qM-1,多个内部网地址翻译到,多个内部网地址翻译到1个个IP

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 办公、行业 > 各类PPT课件(模板)
版权提示 | 免责声明

1,本文(网络安全架构设计和网络安全设备的部署课件.ppt)为本站会员(三亚风情)主动上传,163文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。
2,用户下载本文档,所消耗的文币(积分)将全额增加到上传者的账号。
3, 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(发送邮件至3464097650@qq.com或直接QQ联系客服),我们立即给予删除!


侵权处理QQ:3464097650--上传资料QQ:3464097650

【声明】本站为“文档C2C交易模式”,即用户上传的文档直接卖给(下载)用户,本站只是网络空间服务平台,本站所有原创文档下载所得归上传人所有,如您发现上传作品侵犯了您的版权,请立刻联系我们并提供证据,我们将在3个工作日内予以改正。


163文库-Www.163Wenku.Com |网站地图|