四、防火墻(Firewall)
1、防火墻的概念
當(dāng)一個(gè)網(wǎng)絡(luò)接上Internet之后,系統(tǒng)的安全除了考慮計(jì)算機(jī)病毒、系統(tǒng)的健壯性之外,更主要的是防止非法用戶(hù)的入侵。而目前防止的措施主要是靠防火墻的技術(shù)完成。防火墻(firewall)是指一個(gè)由軟件或和硬件設(shè)備組合而成,處于企業(yè)或網(wǎng)絡(luò)群體計(jì)算機(jī)與外界通道(Internet)之間,限制外界用戶(hù)對(duì)內(nèi)部網(wǎng)絡(luò)訪問(wèn)及管理內(nèi)部用戶(hù)訪問(wèn)外界網(wǎng)絡(luò)的權(quán)限。
隨著人們對(duì)網(wǎng)絡(luò)安全意識(shí)提高,在網(wǎng)絡(luò)的防火墻上采取許多做法并也已開(kāi)發(fā)出很多防火墻的產(chǎn)品。
另外,有關(guān)防火墻更詳細(xì)的情況請(qǐng)?jiān)赮ahoo網(wǎng)點(diǎn)http://www.yahoo.com 上用關(guān)鍵詞firewall來(lái)查詢(xún)更多有關(guān)firewall信息。
2、防火墻的措施
目前主要采用的是兩種結(jié)構(gòu):
- 代理(Proxy)主機(jī)
內(nèi)部網(wǎng)絡(luò)<----->代理網(wǎng)關(guān)(Proxy Gateway)<----->Internet
這種方式是內(nèi)部網(wǎng)絡(luò)與Internet不直接通訊。就是內(nèi)部網(wǎng)絡(luò)計(jì)算機(jī)用戶(hù)與代理網(wǎng)關(guān)采用一種通訊方式即提供內(nèi)部網(wǎng)絡(luò)協(xié)議(Netbios、TCP/IP 等)。而,網(wǎng)關(guān)與Internet之間采取的是標(biāo)準(zhǔn)TCP/IP網(wǎng)絡(luò)通訊協(xié)議。這樣使得網(wǎng)絡(luò)數(shù)據(jù)包不能直接在內(nèi)外網(wǎng)絡(luò)之間進(jìn)行。內(nèi)部計(jì)算機(jī)必須通過(guò)代理網(wǎng)關(guān)訪問(wèn)Internet,這樣容易在代理服務(wù)器上對(duì)內(nèi)部網(wǎng)絡(luò)計(jì)算機(jī)對(duì)訪問(wèn)外界計(jì)算機(jī)進(jìn)行限制。另外,由于代理服務(wù)器兩端采用不同協(xié)議標(biāo)準(zhǔn)也可以直接阻止外界非法入侵。還有,代理服務(wù)的網(wǎng)關(guān)可對(duì)數(shù)據(jù)封包進(jìn)行驗(yàn)證和對(duì)密碼進(jìn)行確認(rèn)等安全管制。這樣,能較好地控制管理兩端的用戶(hù)起到防火墻作用。
可想而知,這種防火墻措施是采用透過(guò)代理服務(wù)器進(jìn)行,在聯(lián)機(jī)用戶(hù)多時(shí),效率必然受到影響,代理服務(wù)器負(fù)擔(dān)很重,并且許多訪問(wèn)Internet的客戶(hù)軟件在內(nèi)部網(wǎng)絡(luò)計(jì)算機(jī)中無(wú)法正常訪問(wèn)Internet。 - 路由器加過(guò)濾器(Screened Host)完成
內(nèi)部網(wǎng)絡(luò)<----->過(guò)濾器(Filter)<---->路由器(Router)<---->Internet 這種結(jié)構(gòu)由路由器和Filter共同完成對(duì)外界計(jì)算機(jī)訪問(wèn)內(nèi)部網(wǎng)絡(luò)從IP地址或域名上的限制,也可以指定或限制內(nèi)部網(wǎng)絡(luò)訪問(wèn)Internet。路由器僅對(duì)篩慮主機(jī)的特定的PORT上數(shù)據(jù)通訊加以路由,而Filter主機(jī)則執(zhí)行篩選、過(guò)濾、驗(yàn)證及其安全監(jiān)控,這樣可以很大程度隔斷內(nèi)外網(wǎng)絡(luò)間的不正常的訪問(wèn)登陸。