浙江大学:《电子商务安全》课程PPT教学课件_第七章 防火墙的构造与选择

第七章防火墙的构造与选择 7.1防火墙概迹 7.2防火墙的基本体系结构 7.3防火墙的选择与实施 7.4主要的防火墙产品
第七章 防火墙的构造与选择 7.1 防火墙概述 7.2 防火墙的基本体系结构 7.3 防火墙的选择与实施 7.4 主要的防火墙产品

7.1防火墙概述 >防火墙( Firewa11)的定义: 防火墙是用来限制被保护的网络与互联网络 之间,或者与其他网络之间相互进行信息存取、传递 操作的部件或部件集。 >防火墙应具备的条件 >内部和外部之间的所有网络数据流必须经过防火墙 只有符合安全策略的数据流才能通过防火墙
7.1 防火墙概述 ➢防火墙(Firewall)的定义: ——防火墙是用来限制被保护的网络与互联网络 之间,或者与其他网络之间相互进行信息存取、传递 操作的部件或部件集。 ➢防火墙应具备的条件: ➢内部和外部之间的所有网络数据流必须经过防火墙 ➢只有符合安全策略的数据流才能通过防火墙

防火墙隔离内部网和 Internet的有效安全机制 nternet Firewall Internal Network
防火墙——隔离内部网和Internet的有效安全机制

防火墙的控制能力 >服务控制:确定哪些服务可以被访问 >方向控制:对于特定的服务,可以确定允许哪个 方向能够通过防火墙 >用户控制:根据用户来控制对服务的访问 行为控制:控制一个特定的服务的行为
➢服务控制:确定哪些服务可以被访问 ➢方向控制:对于特定的服务,可以确定允许哪个 方向能够通过防火墙 ➢用户控制:根据用户来控制对服务的访问 ➢行为控制:控制一个特定的服务的行为 防火墙的控制能力

防火墙的作用 >定义了一个必经之点 挡住未经授权的访问流量 实施保护,以避免各种IP欺骗和路由攻击 防火墙提供了一个监视各种安全事件的位置,所以, 可以在防火墙上实现审计和报警 对于有些 Internet功能来说,防火墙也可以是一个 理想的平台,比如地址转换(NAT), Internet日志, 甚至计费功能
➢定义了一个必经之点 ➢挡住未经授权的访问流量 ➢实施保护,以避免各种IP欺骗和路由攻击 ➢防火墙提供了一个监视各种安全事件的位置,所以, 可以在防火墙上实现审计和报警 ➢对于有些Internet功能来说,防火墙也可以是一个 理想的平台,比如地址转换(NAT),Internet日志, 甚至计费功能 防火墙的作用

防火墙的策略 构筑防火墙之前,需要制定一套有效的安全策略 >网络服务访问策略 种高层次的具体到事件的策略,主要用于定义在网络中 允许或禁止的服务 防火墙设计策略 切未被允许的就是禁止的—安全性好,但是用户 所能使用的服务范围受到严格限制 切未被禁止的都是允许的—可以为用户提供更多 的服务,但是在日益增多的网络服务面前,很难为用户提 供可靠的安全防护
构筑防火墙之前,需要制定一套有效的安全策略 防火墙的策略 ➢网络服务访问策略 一种高层次的具体到事件的策略,主要用于定义在网络中 允许或禁止的服务。 ➢防火墙设计策略 ➢一切未被允许的就是禁止的——安全性好,但是用户 所能使用的服务范围受到严格限制。 ➢一切未被禁止的都是允许的——可以为用户提供更多 的服务,但是在日益增多的网络服务面前,很难为用户提 供可靠的安全防护

防火墙的基本类型 >包过滤型( Packet filter) >代理服务器型( Proxy Service) >复合型防火墙( Hybrid)
➢包过滤型(Packet Filter) ➢代理服务器型(Proxy Service) ➢复合型防火墙(Hybrid) 防火墙的基本类型

包过滤型 >基本思想 对于每个进来的包适用一组规则,然后决定转发或 丢弃该包 >如何过滤 过滤的规则以IP层和运输层的头中的字段为基础 过滤器往往建立一组规则,根据IP包是否匹配规 则中指定的条件来作出决定: >如果匹配到一条规则,则根据此规则决定转发或者丢弃 ≯如果所有规则都不匹配,则根据缺省策略
➢基本思想 对于每个进来的包适用一组规则,然后决定转发或 丢弃该包 包过滤型 ➢如何过滤 ➢过滤的规则以IP层和运输层的头中的字段为基础 ➢过滤器往往建立一组规则,根据IP包是否匹配规 则中指定的条件来作出决定: ➢如果匹配到一条规则,则根据此规则决定转发或者丢弃 ➢如果所有规则都不匹配,则根据缺省策略

包过滤路由器示意图 Security perimeter Private Internet Network Packet- filtering --------- router 网坡旦 链路层 外部网络 内部网
网络层 链路层 外部网络 内部网 络 包过滤路由器示意图

包过滤型 判断依据 >数据包协议类型:TP、UDP、ICM等 源IP、目的IP地址 源端口、目的端口:FTP、 TELNET、HTP等 ≯IP选项:源路由、记录路由等 TCP选项:SYN、ACK、FIN、RST等 >数据包流向:in或out >数据包流经网络接口:eth0、eth1
包过滤型 判断依据: ➢数据包协议类型:TCP、UDP、ICMP等 ➢源IP、目的IP地址 ➢源端口、目的端口:FTP、TELNET、HTTP等 ➢IP选项:源路由、记录路由等 ➢TCP选项:SYN、ACK、FIN、RST等 ➢数据包流向:in或out ➢数据包流经网络接口:eth0、eth1
按次数下载不扣除下载券;
注册用户24小时内重复下载只扣除一次;
顺序:VIP每日次数-->可用次数-->下载券;
- 浙江大学:《电子商务安全》课程PPT教学课件_第六章 TCP/IP服务与WWW安全.ppt
- 浙江大学:《电子商务安全》课程PPT教学课件_第五章 密钥管理与数字证书.ppt
- 浙江大学:《电子商务安全》课程PPT教学课件_第三章 数字签名技术与应用.ppt
- 浙江大学:《电子商务安全》课程PPT教学课件_第一章 电子商务安全的现状和趋势.ppt
- 浙江大学:《电子商务安全》课程PPT教学课件_复习课.ppt
- 浙江大学:《电子商务安全》课程PPT教学课件_第九章 安全通信协议与交易协议.ppt
- 《网络系统集成技术》第9章 网络安全技术.ppt
- 《网络系统集成技术》第8章 网络管理技术.ppt
- 《网络系统集成技术》第7章 网络互联技术.ppt
- 《网络系统集成技术》第6章 综合布线技术.ppt
- 《网络系统集成技术》第5章 网络存储备份技术.ppt
- 《网络系统集成技术》第4章 网络服务器技术.ppt
- 《网络系统集成技术》第3章 常用的网络技术.ppt
- 《网络系统集成技术》第2章 网络基础知识.ppt
- 《网络系统集成技术》第1章 网络系统集成概述.ppt
- 《网络系统集成技术》第12章 大学校园网系统集成实例.ppt
- 《网络系统集成技术》第11章 网络系统集成的规划与设计.ppt
- 《网络系统集成技术》第10章 基于Web的应用系统开发技术.ppt
- 《Struts在行动 使用领先的Java框架构建Web应用》讲义.pdf
- 浙江大学:《数据结构与算法》第六章(6-4) 树和森林.ppt
- 《PLC》ppt电子书.ppt
- 上海理工大学:《电子商务基础与应用》课程PPT教学课件资源(第四版)第十一章 电子商务物流.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 1 Introduction(主讲:雷景生).ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 2 Entity-Relationship Model.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 3 Relational Model.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 4 SQL.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 6 Integrity and Security.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 7 Relational Database Design.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 15 Transactions.ppt
- 海南大学:《数据库原理及应用》课程PPT教学课件(英文版)Chapter 16 Concurrency Control.ppt
- 《办公自动化—打印机》讲义.pps
- 《数值逼近》第一章 Weierstrass定理与线性算子逼近.doc
- 《数值逼近》第八章 曲线曲面生成与逼近.doc
- 《数值逼近》第七章 样条逼近方法.doc
- 《数值逼近》第六章 非线性逼近方法.doc
- 《数值逼近》第五章 数值积分.doc
- 《数值逼近》第四章 平方逼近.doc
- 《数值逼近》第三章 多项式插值方法.doc
- 《Internet应用基础》第2章 浏览器与电子邮件.ppt
- 《Internet应用基础》第3章 搜索引擎入门.ppt