關(guān)于防火墻其實(shí)在技術(shù)專題中,我們有專門的介紹,只是內(nèi)容比較散,因此我們?cè)谶@里從比較簡單的講起,由淺入深的來了解一下防火墻。
防火墻的概念
當(dāng)然,既然打算由淺入深的來了解,就要先看看防火墻的概念了。防火墻是汽車中一個(gè)部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護(hù)乘客安全,而同時(shí)還能讓司機(jī)繼續(xù)控制引擎。再電腦術(shù)語中,當(dāng)然就不是這個(gè)意思了,我們可以類比來理解,在網(wǎng)絡(luò)中,所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(如Internet)分開的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò)。換句話說,如果不通過防火墻,公司內(nèi)部的人就無法訪問Internet,Internet上的人也無法和公司內(nèi)部的人進(jìn)行通信。
防火墻的功能
除了安全作用,防火墻還支持具有Internet服務(wù)特性的企業(yè)內(nèi)部網(wǎng)絡(luò)技術(shù)體系VPN(虛擬專用網(wǎng))。
防火墻的分類
根據(jù)防火墻的分類標(biāo)準(zhǔn)不同,防火墻可以分為N多種類型,這里我們遵循的,當(dāng)然是根據(jù)網(wǎng)絡(luò)體系結(jié)構(gòu)來進(jìn)行的分類了,按這樣的標(biāo)準(zhǔn),可以有以下幾種類型的防火墻:
1.網(wǎng)絡(luò)級(jí)防火墻
一般是基于源地址和目的地址、應(yīng)用或協(xié)議以及每個(gè)IP包的端口來作出通過與否的判斷。一個(gè)路由器便是一個(gè)“傳統(tǒng)”的網(wǎng)絡(luò)級(jí)防火墻,大多數(shù)的路由器都能通過檢查這些信息來決定是否將所收到的包轉(zhuǎn)發(fā),但它不能判斷出一個(gè)IP包來自何方,去向何處。
先進(jìn)的網(wǎng)絡(luò)級(jí)防火墻可以判斷這一點(diǎn),它可以提供內(nèi)部信息以說明所通過的連接狀態(tài)和一些數(shù)據(jù)流的內(nèi)容,把判斷的信息同規(guī)則表進(jìn)行比較,在規(guī)則表中定義了各種規(guī)則來表明是否同意或拒絕包的通過。包過濾防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會(huì)使用默認(rèn)規(guī)則,一般情況下,默認(rèn)規(guī)則就是要求防火墻丟棄該包。其次,通過定義基于TCP或UDP數(shù)據(jù)包的端口號(hào),防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。
下面是某一網(wǎng)絡(luò)級(jí)防火墻的訪問控制規(guī)則:
(1)允許網(wǎng)絡(luò)123.1.0使用FTP(21口)訪問主機(jī)150.0.0.1;
(2) 允許IP地址為202.103.1.18和202.103.1.14的用戶Telnet(23口)到主機(jī)150.0.0.2上;
(3)允許任何地址的E-mail(25口)進(jìn)入主機(jī)150.0.0.3;
(4)允許任何WWW數(shù)據(jù)(80口)通過;
(5)不允許其他數(shù)據(jù)包進(jìn)入。
網(wǎng)絡(luò)級(jí)防火墻簡潔、速度快、費(fèi)用低,并且對(duì)用戶透明,但是對(duì)網(wǎng)絡(luò)的保護(hù)很有限,因?yàn)樗粰z查地址和端口,對(duì)網(wǎng)絡(luò)更高協(xié)議層的信息無理解能力。
2.應(yīng)用級(jí)網(wǎng)關(guān)
應(yīng)用級(jí)網(wǎng)關(guān)就是我們常常說的“代理服務(wù)器”,它能夠檢查進(jìn)出的數(shù)據(jù)包,通過網(wǎng)關(guān)復(fù)制傳遞數(shù)據(jù),防止在受信任服務(wù)器和客戶機(jī)與不受信任的主機(jī)間直接建立聯(lián)系。應(yīng)用級(jí)網(wǎng)關(guān)能夠理解應(yīng)用層上的協(xié)議,能夠做復(fù)雜一些的訪問控制,并做精細(xì)的注冊(cè)和稽核。但每一種協(xié)議需要相應(yīng)的代理軟件,使用時(shí)工作量大,效率不如網(wǎng)絡(luò)級(jí)防火墻。
常用的應(yīng)用級(jí)防火墻已有了相應(yīng)的代理服務(wù)器, 例如: HTTP、 NNTP、 FTP、Telnet、rlogin、X-windows等,但是,對(duì)于新開發(fā)的應(yīng)用,尚沒有相應(yīng)的代理服務(wù),它們將通過網(wǎng)絡(luò)級(jí)防火墻和一般的代理服務(wù)?
新聞熱點(diǎn)
疑難解答