当前位置:网站首页>防火墙知识,原理,设备,厂商调研总结报告
防火墙知识,原理,设备,厂商调研总结报告
2022-07-22 18:11:00 【大魔王95】
防火墙知识总结
防火墙主要技术
静态包过滤
应用代理
状态检测
防火墙的部署位置
防火墙的部署方式
(1)防止外部主机发起到内部受保护资源的连接,防止外部网络对内部网络的威胁;
(2)过滤和限制从内部主机通往外部资源的流量。
(1)可设置的DMZ数量依赖于使用的防火墙产品所能支持和扩展的DMZ端口的数量;
(2)所有流量都必须通过单防火墙,防火墙都需要根据设置的规则对流量进行控制,所以对防火墙性能要求也较高。
(1)相比单防火墙部署,双(多)防火墙部署方式更加复杂,费用较高,但能提供更为安全的系统结构;
(2)当防火墙产品选自于不同厂商的防火墙产品时,能够提供基于异构的安全。
防火墙的基本原理
对应下图的字节传输流程,可以分为以下几层:
包过滤(Packet filtering):工作在网络层,仅根据数据包头中的IP地址、端口号、协议类型等标志确定是否允许数据包通过。
应用代理(Application Proxy):工作在应用层,通过编写不同的应用代理程序,实现对应用层数据的检测和分析。
状态检测(Stateful Inspection):工作在2~4层,访问控制方式与1同,但处理的对象不是单个数据包,而是整个连接,通过规则表和连接状态表,综合判断是否允许数据包通过。
完全内容检测(Compelete Content Inspection):工作在2~7层,不仅分析数据包头信息、状态信息,而且对应用层协议进行还原和内容分析,有效防范混合型安全威胁。

厂商介绍

防火墙的局限性
防火墙虽然是保护网络安全的基础性设施,但是它还存在着一些不易防范的安全威胁:
首先防火墙不能防范未经过防火墙或绕过防火墙的攻击。例如,如果允许从受保护的网络内部向外拨号,一些用户就可能形成与Internet 的直接连接。
防火墙基于数据包包头信息的检测阻断方式,主要对主机提供或请求的服务进行访问控制,无法阻断通过开放端口流入的有害流量,并不是对蠕虫或者黑客攻击的解决方案。
另外,防火墙很难防范来自于网络内部的攻击或滥用。
边栏推荐
猜你喜欢
随机推荐
Basic process of unit approval
Divide according to whether to check the original code: white box test and black box test
迷茫的五月
读《机器学习-周志华》内容摘要
Solutions to xftp upload errors
最近acm的一些感悟以及未来的一些想法
The only bug at home
Digital verification code identification completes automatic login
Basic process of sales service
指针学习日记(二)
DHCP原理与配置
Day04 --- use of Zen
KMP
Confused may
正则表达式Ⅱ
使用pip使用报错:pip is configured with locations that require TLS/SSL
指针学习日记(四)使用结构与指针(链表)
Regular expression II
Common test case methods
appium 使用









![[JMeter]响应内容中文乱码解决办法](/img/ff/3d68a0cc34486e0b6cb35291ce10c0.png)
