服務器和其他網絡的節點之中,不僅能夠檢測來自網絡外部的攻擊,同時對來自內部的惡意破壞也有極強的防範作用.據權威機構統計,在針對網絡係統的攻擊中,有相當比例的攻擊來自網絡內部.因此,監測型防火牆不僅超越了傳統防火牆的定義,而且在安全性上也超越了前兩代產品
雖然監測型防火牆安全性上已超越了包過濾型和代理服務器型防火牆,但由於監測型防火牆技術的實現成本較高,也不易管理,所以在實用中的防火牆產品仍然以第二代代理型產品為主,但在某些方麵也已經開始使用監測型防火牆.基於對係統成本與安全技術成本的綜合考慮,用戶可以選擇性地使用某些監測型技術.這樣既能夠保證網絡係統的安全性需求,同時也能有效地控製安全係統的總擁有成本.
實際上,作為當前防火牆產品的主流趨勢,大多數代理服務器(也稱應用網關)也集成了包過濾技術,這兩種技術的混合應用顯然比單獨使用具有更大的優勢.由於這種產品是基於應用的,應用網關能提供對協議的過濾.例如,它可以過濾掉FTP連接中的PUT命令,而且通過代理應用,應用網關能夠有效地避免內部網絡的信息外泄.正是由於應用網關的這些特點,使得應用過程中的矛盾主要集中在對多種網絡應用協議的有效支持和對網絡整體性能的影響上。
4、建設Firewall的原則
分析安全和服務需求
以下問題有助於分析安全和服務需求:
√計劃使用哪些Internet服務(如http,ftp,gopher),從何處使用Internet服務(本地網,撥號,遠程辦公室)。
√增加的需要,如加密或拔號接入支持。
√提供以上服務和訪問的風險。
√提供網絡安全控製的同時,對係統應用服務犧牲的代價。
策略的靈活性
Internet相關的網絡安全策略總的來說,應該保持一定的靈活性,主要有以下原因:
√Internet自身發展非常快,機構可能需要不斷使用Internet提供的新服務開展業務。新的協議和服務大量湧現帶來新的安全問題,安全策略必須能反應和處理這些問題。
√機構麵臨的風險並非是靜態的,機構職能轉變、網絡設置改變都有可能改變風險。
遠程用戶認證策略
√遠程用戶不能通過放置於Firewall後的未經認證的Modem訪問係統。
√PPP\/SLIP連接必須通過Firewall認證。
√對遠程用戶進行認證方法培訓。
請到𝐨𝐨𝐩.𝐭𝐰查看完整章節
撥入\/撥出策略
√撥入\/撥出能力必須在設計Firewall時進行考慮和集成。
√外部撥入用戶必須通過Firewall的認證。
InformationServer策略
√公共信息服務器的安全必須集成到Firewall中。
√必須對公共信息服務器進行嚴格的安全控製,否則將成為係統安全的缺口。
√為Informationserver定義折中的安全策略允許提供公共服務。
√對公共信息服務和商業信息(如email)講行安全策略區分。
Firewall係統的基本特征
√Firewall必須支持.“禁止任何服務除非被明確允許”的設計策略。
√Firewall必須支持實際的安全政策,而非改變安全策略適應Firewall。
√Firewall必須是靈活的,以適應新的服務和機構智能改變帶來的安全策略的改變。
√Firewall必須支持增強的認證機製。
√Firewall應該使用過濾技術以允許或拒絕對特定主機的訪問。
√IP過濾描述語言應該靈活,界麵友好,並支持源IP和目的IP,協議類型,源和目的TCP\/UDP口,以及到達和離開界麵。
√Firewall應該為FTP、TELNET提供代理服務,以提供增強和集中的認證管理機製。如果提供其它的服務(如NNTP,http等)也必須通過代理服務器。
√Firewall應該支持集中的SMTP處理,減少內部網和遠程係統的直接連接。
√Firewall應該支持對公共Informationserver的訪問,支持對公共Informationserver的保護,並且將Informationserver同內部網隔離。
√Firewall可支持對撥號接入的集中管理和過濾。
√Firewall應支持對交通、可疑活動的日誌記錄。
√如果Firewall需要通用的操作係統,必須保證使用的操作係統安裝了所有己知的安全漏洞Patch。
√Firewall的設計應該是可理解和管理的。
√Firewall依賴的操作係統應及時地升級以彌補安全漏洞。
5、選擇防火牆的要點
(1)安全性:即是否通過了嚴格的入侵測試。
力能禦防的擊攻型典對:力能擊攻抗)2(
力能吐吞絡網的夠足供提夠能否是:能性)3(
esolc-liaF,性全安的身自:力能備完我自)4(
管網PMNS持支否是:力能理管可)5(
持支NPV)6(
性特密加和證認)7(
理原和型類的務服)8(
力能換轉址地絡網)9(
術技護防毒病.三
。快加大大度速和徑途播傳的毒病,聯互泛廣的絡網於由。一之題問要主的全安統係息信是來曆毒病
:為分徑途的毒病將們我
。播傳件郵子電,PTF過通)1(
。播傳帶磁、盤光、盤軟過通)2(
。站網件控avaJ的意惡是要主,播傳覽遊beW過通)3(
。播傳統係件群過通)4(
:下如術技要主的護防毒病
。播傳的毒病止阻)1(
。件軟控監毒病裝安CP麵桌在。件軟濾過毒病裝安上器務服件群、器務服絡網、器務服PTMS、器務服理代、牆火防在
。毒病除清和查檢)2(
。毒病除清和查檢件軟毒病防用使
。級升的庫據數毒病)3(
。統係麵桌到發下並,新更斷不應庫據數毒病