知名度上比國內產品高。而國內防火牆廠商對國內用戶了解更加透徹,價格上也更具有優勢。防火牆產品中,國外主流廠商為思科(Cisco)、CheckPoint、NetScreen等,國內主流廠商為東軟、天融信、山石網科、網禦神州、聯想、方正等,它們都提供不同級別的防火牆產品。
代理服務
代理服務設備(可能是一台專屬的硬件,或隻是普通機器上的一套軟件)也能像應用程序一樣回應輸入封包(例如連接要求),同時封鎖其他的封包,達到類似於防火牆的效果。
代理使得由外在網絡竄改一個內部係統更加困難,並且一個內部係統誤用不一定會導致一個安全漏洞可開采從防火牆外麵(隻要應用代理剩下的原封和適當地被配置)。相反地,入侵者也許劫持一個公開可及的係統和使用它作為代理人為他們自己的目的;代理人然後偽裝作為那個係統對其它內部機器。當對內部地址空間的用途加強安全,破壞狂也許仍然使用方法譬如IP欺騙試圖通過小包對目標網絡。
防火牆經常有網絡地址轉換(NAT)的功能,並且主機被保護在防火牆之後共同地使用所謂的“私人地址空間”,依照被定義在[RFC1918]。管理員經常設置了這樣情節在努力(無定論的有效率)假裝內部地址或網絡。
防火牆的適當的配置要求技巧和智能。它要求管理員對網絡協議和電腦安全有深入的了解。因小差錯可使防火牆不能作為安全工具。
優點
(1)防火牆能強化安全策略。
(2)防火牆能有效地記錄Internet上的活動。
(3)防火牆限製暴露用戶點。防火牆能夠用來隔開網絡中一個網段與另一個網段。這樣,能夠防止影響一個網段的問題通過整個網絡傳播。
(4)防火牆是一個安全策略的檢查站。所有進出的信息都必須通過防火牆,防火牆便成為安全問題的檢查點,使可疑的訪問被拒絕於門外。
功能
防火牆最基本的功能就是控製在計算機網絡中,不同信任程度區域間傳送的數據流。例如互聯網是不可信任的區域,而內部網絡是高度信任的區域。以避免安全策略中禁止的一些通信,與建築中的防火牆功能相似。它有控製信息基本的任務在不同信任的區域。典型信任的區域包括互聯網(一個沒有信任的區域)和一個內部網絡(一個高信任的區域)。最終目標是提供受控連通性在不同水平的信任區域通過安全政策的運行和連通性模型之間根據最少特權原則。
例如:TCP\/IPPort135~139是MicrosoftWindows的【網上鄰居】所使用的。如果計算機有使用【網上鄰居】的【共享文件夾】,又沒使用任何防火牆相關的防護措施的話,就等於把自己的【共享文件夾】公開到Internet,供不特定的任何人有機會瀏覽目錄內的文件。且早期版本的Windows有【網上鄰居】係統溢出的無密碼保護的漏洞(這裡是指【共享文件夾】有設密碼,但可經由此係統漏洞,達到無須密碼便能瀏覽文件夾的需求)。
防火牆對流經它的網絡通信進行掃描,這樣能夠過濾掉一些攻擊,以免其在目標計算機上被執行。防火牆還可以關閉不使用的端口。而且它還能禁止特定端口的流出通信,封鎖特洛伊木馬。最後,它可以禁止來自特殊站點的訪問,從而防止來自不明入侵者的所有通信。
網絡安全的屏障
更多小說內容請訪問o o p . t w
一個防火牆(作為阻塞點、控製點)能極大地提高一個內部網絡的安全性,並通過過濾不安全的服務而降低風險。由於隻有經過精心選擇的應用協議才能通過防火牆,所以網絡環境變得更安全。如防火牆可以禁止諸如眾所周知的不安全的NFS協議進出受保護網絡,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網絡。防火牆同時可以保護網絡免受基於路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火牆應該可以拒絕所有以上類型攻擊的報文並通知防火牆管理員。
略策全安絡網化強
。上身一牆火防在中集而,上機主個各在散分必不以可完統係證認份身的它其和統係令口密一次一,時問訪絡網在如例。濟經更理管全安中集的牆火防,比相上機主個各到散分題問全安絡網將與。上牆火防在置配)等計審、證認份身、密加、令口如(件軟全安有所將能,置配案方全安的心中為牆火防以過通
計審控監行進問訪和取存絡網對
。的要重常非是也言而等析分脅威和析分求需絡網對計統用使絡網而。足充否是製控的牆火防楚清且並,擊攻和測探的者擊攻擋抵夠能否是牆火防楚清以可是由理的先首。的要重常非是也況情用誤和用使的絡網個一集收,外另。息信細詳的擊攻和測監到受否是絡網供提並,警報的當適行進能牆火防,時作動疑可生發當。據數計統的況情用使絡網供提能也時同,錄記誌日出作並問訪些這下錄記能就牆火防,麼那,牆火防過經都問訪的有所果如
泄外的息信部內止防
。解了所界外被會不就址地PI和名域的機主台一樣這,息信SND的中絡網部內關有塞阻樣同以可牆火防。等等意注起引時擊攻被在否是統係個這,網上線連在正戶用有否是統係個這,度程繁頻的用使統係個一道知以可者擊攻。悉獲所者擊攻被易容常非息信的示顯regniF是但。等型類llehs用使和間時錄登後最,名真、名冊注的戶用有所的機主了示顯regniF。務服等SND,regniF如節細部內漏透些那蔽隱以可就牆火防用使。洞漏全安些某的絡網部內了漏暴而此因至甚,趣興的者擊攻部外起引而索線的全安關有了含包能可節細的意注人引不中絡網部內個一,題問的心關常非絡網部內是私隱,者再。響影的成造絡網局全對題問全安絡網感敏或點重部局了製限而從,離隔的段網點重網部內現實可,分劃的絡網部內對牆火防用利過通
NPV
。)網用專擬虛(NPV係體術技絡網部內業企的性特務服tenretnI有具持支還牆火防,用作全安了除
riF“為名文英的牆火防