探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用_第1頁(yè)
探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用_第2頁(yè)
探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用_第3頁(yè)
探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用_第4頁(yè)
探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用_第5頁(yè)
已閱讀5頁(yè),還剩5頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

探析防火墻技術(shù)在電子商務(wù)安全中的應(yīng)用

摘要:防火墻技術(shù)作為保證電子商務(wù)活動(dòng)中信息安全的第一道有效屏障,受到越來(lái)越多的關(guān)注。本文從防火墻的概念和技術(shù)出發(fā),詳細(xì)分析了防火墻的功能,并對(duì)其保證安全方法的不同進(jìn)行了分類(lèi)研究。

關(guān)鍵詞:信息安全防火墻過(guò)濾代理遷移

在信息社會(huì)中,信息具有和能源、物源同等的價(jià)值,在某些時(shí)候甚至具有更高的價(jià)值。具有價(jià)值的信息必然存在安全性的問(wèn)題,對(duì)于企業(yè)更是如此。經(jīng)濟(jì)社會(huì)的發(fā)展更要求各用戶之間的通信和資源共享,需要將一批計(jì)算機(jī)連成網(wǎng)絡(luò)才能保證電子商務(wù)活動(dòng)的正常開(kāi)展,這樣就帶來(lái)了更多的安全隱患。特別是對(duì)當(dāng)今最大的網(wǎng)絡(luò)——國(guó)際互聯(lián)網(wǎng),很容易遭到別有用心者的惡意攻擊和破壞。信息的泄露問(wèn)題也變得日益嚴(yán)重,因此,計(jì)算機(jī)網(wǎng)絡(luò)的安全性問(wèn)題就變得越來(lái)越重要。

如何來(lái)保證計(jì)算機(jī)網(wǎng)絡(luò)的安全性呢?方法雖然很多,但防火墻技術(shù)絕對(duì)是其中最高效、實(shí)用的方法之一。在構(gòu)建安全的網(wǎng)絡(luò)環(huán)境的過(guò)程中,防火墻作為第一道安全防線,正受到越來(lái)越多用戶的關(guān)注。通常一個(gè)公司在購(gòu)買(mǎi)網(wǎng)絡(luò)安全設(shè)備時(shí),總是把防火墻放在首位。目前,防火墻已經(jīng)成為世界上用得最多的網(wǎng)絡(luò)安全產(chǎn)品之一。那么,防火墻是如何保證網(wǎng)絡(luò)系統(tǒng)的安全,又如何實(shí)現(xiàn)自身安全的呢?本文從防火墻的概念出發(fā),詳細(xì)分析了防火墻的功能,并按其保證安全方法的不同進(jìn)行了分類(lèi):包過(guò)濾式防火墻、服務(wù)代理式防火墻、地址遷移式防火墻等。

一、防火墻介紹

防火墻是指一種將內(nèi)部網(wǎng)和公眾訪問(wèn)網(wǎng)分開(kāi)的方法,是網(wǎng)絡(luò)之間一種特殊的訪問(wèn)控制設(shè)施。在Internet網(wǎng)絡(luò)與內(nèi)部網(wǎng)之間設(shè)置的一道屏障,防止黑客進(jìn)入內(nèi)部網(wǎng),由用戶制定安全訪問(wèn)策略,抵御各種侵襲的一種隔離技術(shù)。它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),將“不同意”的人和數(shù)據(jù)拒之門(mén)外,最大限度地阻止網(wǎng)絡(luò)中的黑客來(lái)訪問(wèn)你的網(wǎng)絡(luò),防止他們更改、拷貝、毀壞你的重要信息;能限制被保護(hù)的網(wǎng)絡(luò)與互聯(lián)網(wǎng)絡(luò)之間,或者與其他網(wǎng)絡(luò)之間進(jìn)行的信息存取、傳遞操作;能根據(jù)企業(yè)的安全策略控制出入網(wǎng)絡(luò)的信息流,且本身具有較強(qiáng)的抗攻擊能力。是提供信息安全服務(wù),實(shí)現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。在邏輯上,防火墻是一個(gè)分離器,一個(gè)限制器,也是一個(gè)分析器,有效地監(jiān)控了內(nèi)部網(wǎng)和Internet之間的任何活動(dòng),保證了內(nèi)部網(wǎng)絡(luò)的安全。防火墻的安全技術(shù)包括包過(guò)濾技術(shù)、代理技術(shù)和地址遷移技術(shù)等。

二、防火墻的作用

1.作為網(wǎng)絡(luò)安全的屏障

只有經(jīng)過(guò)精心選擇的應(yīng)用協(xié)議才能通過(guò)防火墻,可使網(wǎng)絡(luò)環(huán)境變得更安全。如防火墻可以禁止NFS協(xié)議進(jìn)出受保護(hù)的網(wǎng)絡(luò),這樣外部的攻擊者就不可能利用這些脆弱的協(xié)議來(lái)攻擊內(nèi)部網(wǎng)絡(luò)。防火墻同時(shí)可以保護(hù)網(wǎng)絡(luò)免受基于路由的攻擊,如IP選項(xiàng)中的源路由攻擊和ICMP重定向中的重定向路徑。防火墻應(yīng)該可以拒絕所有以上類(lèi)型攻擊的報(bào)文并通知防火墻管理員。

2.可以強(qiáng)化網(wǎng)絡(luò)安全策略

通過(guò)以防火墻為中心的安全方案配置,能將所有安全軟件配置在防火墻上。與將網(wǎng)絡(luò)安全問(wèn)題分散到各個(gè)主機(jī)上相比,防火墻的集中安全管理更經(jīng)濟(jì)。例如在網(wǎng)絡(luò)訪問(wèn)時(shí),一次一密口令系統(tǒng)和其他的身份認(rèn)證系統(tǒng)完全可以不必分散在各個(gè)主機(jī)上,而集中在防火墻身上。

3.可以對(duì)網(wǎng)絡(luò)存取和訪問(wèn)進(jìn)行監(jiān)控審計(jì)

如果所有的訪問(wèn)都經(jīng)過(guò)防火墻,那么,防火墻就能記錄下這些訪問(wèn)并做出日志記錄,同時(shí)也能提供網(wǎng)絡(luò)使用情況的統(tǒng)計(jì)數(shù)據(jù)。當(dāng)發(fā)生可疑動(dòng)作時(shí),防火墻能進(jìn)行適當(dāng)?shù)膱?bào)警,并提供網(wǎng)絡(luò)是否受到監(jiān)測(cè)和攻擊的詳細(xì)信息。另外,收集一個(gè)網(wǎng)絡(luò)的使用和誤用情況也是非常重要的??梢郧宄阑饓κ欠衲軌虻謸豕粽叩奶綔y(cè)和攻擊,并且清楚防火墻的控制是否充足。而網(wǎng)絡(luò)使用統(tǒng)計(jì)對(duì)網(wǎng)絡(luò)需求分析和威脅分析等也是非常重要的。

4.可以防止內(nèi)部信息的外泄

通過(guò)利用防火墻對(duì)內(nèi)部網(wǎng)絡(luò)的劃分,可實(shí)現(xiàn)內(nèi)部網(wǎng)重點(diǎn)網(wǎng)段的隔離,從而限制了局部重點(diǎn)或敏感網(wǎng)絡(luò)安全問(wèn)題對(duì)全局網(wǎng)絡(luò)造成的影響。

三、防火墻的技術(shù)分類(lèi)

1.包過(guò)濾技術(shù)式防火墻

包過(guò)濾是在網(wǎng)絡(luò)層中對(duì)數(shù)據(jù)包實(shí)施有選擇的通過(guò),依據(jù)系統(tǒng)事先設(shè)定好的過(guò)濾邏輯,檢查數(shù)據(jù)據(jù)流中的每個(gè)數(shù)據(jù)包,根據(jù)數(shù)據(jù)包的源地址、目標(biāo)地址,以及包所使用端口確定是否允許該類(lèi)數(shù)據(jù)包通過(guò)。在互聯(lián)網(wǎng)這樣的信息包交換網(wǎng)絡(luò)上,所有往來(lái)的信息都被分割成許許多多一定長(zhǎng)度的信息包,包中包括發(fā)送者的IP地址和接收者的IP地址。當(dāng)這些包被送上互聯(lián)網(wǎng)時(shí),路由器會(huì)讀取接收者的IP并選擇一條物理上的線路發(fā)送出去,信息包可能以不同的路線抵達(dá)目的地,當(dāng)所有的包抵達(dá)后會(huì)在目的地重新組裝還原。包過(guò)濾式的防火墻會(huì)檢查所有通過(guò)信息包里的IP地址,并按照系統(tǒng)管理員所給定的過(guò)濾規(guī)則過(guò)濾信息包。如果防火墻設(shè)定某一IP為危險(xiǎn)的話,從這個(gè)地址而來(lái)的所有信息都會(huì)被防火墻屏蔽掉。這種防火墻的用法很多,比如國(guó)家有關(guān)部門(mén)可以通過(guò)包過(guò)濾防火墻來(lái)禁止國(guó)內(nèi)用戶去訪問(wèn)那些違反我國(guó)有關(guān)規(guī)定或者“有問(wèn)題”的國(guó)外站點(diǎn)。包過(guò)濾路由器的最大的優(yōu)點(diǎn)就是它對(duì)于用戶來(lái)說(shuō)是透明的,也就是說(shuō)不需要用戶名和密碼來(lái)登錄。這種防火墻速度快而且易于維護(hù),通常做為第一道防線。包過(guò)濾路由器的弊端也是很明顯的,通常它沒(méi)有用戶的使用記錄,這樣就不能從訪問(wèn)記錄中發(fā)現(xiàn)黑客的攻擊記錄。而攻擊一個(gè)單純的包過(guò)濾式的防火墻對(duì)黑客來(lái)說(shuō)是比較容易的。如“信息包沖擊”是黑客比較常用的一種攻擊手段,黑客們對(duì)包過(guò)濾式防火墻發(fā)出一系列信息包,不過(guò)這些包中的IP地址已經(jīng)被替換掉了,取而代之的是一串順序的IP地址。一旦有一個(gè)包通過(guò)了防火墻,黑客便可以用這個(gè)IP地址來(lái)偽裝他們發(fā)出的信息。通常它沒(méi)有用戶的使用記錄,這樣我們就不能從訪問(wèn)記錄中發(fā)現(xiàn)黑客的攻擊記錄;此外,配置繁瑣也是包過(guò)濾防火墻的一個(gè)缺點(diǎn)。它阻擋別人進(jìn)入內(nèi)部網(wǎng)絡(luò),但也不告訴你何人進(jìn)入你的系統(tǒng),或者何人從內(nèi)部進(jìn)入網(wǎng)際網(wǎng)路。它可以阻止外部對(duì)私有網(wǎng)絡(luò)的訪問(wèn),卻不能記錄內(nèi)部的訪問(wèn)。包過(guò)濾另一個(gè)關(guān)鍵的弱點(diǎn)就是不能在用戶級(jí)別上進(jìn)行過(guò)濾,即不能鑒別不同的用戶和防止ip地址盜用。所以說(shuō)包過(guò)濾型防火墻是某種意義上的安全系統(tǒng)。

2.代理服務(wù)式防火墻

代理服務(wù)是另一種類(lèi)型的防火墻,它通常是一個(gè)軟件模塊,運(yùn)行在一臺(tái)主機(jī)上。代理服務(wù)器與路由器的合作,路由器實(shí)現(xiàn)內(nèi)部和外部網(wǎng)絡(luò)交互時(shí)的信息流導(dǎo)向,將所有的相關(guān)應(yīng)用服務(wù)請(qǐng)求傳遞給代理服務(wù)器。代理服務(wù)作用在應(yīng)用層,其特點(diǎn)是完全“阻隔”了網(wǎng)絡(luò)通信流,通過(guò)對(duì)每種應(yīng)用服務(wù)編制專(zhuān)門(mén)的代理程序,實(shí)現(xiàn)監(jiān)視和控制應(yīng)用層通信流的作用。代理服務(wù)的實(shí)質(zhì)是中介作用,它不允許內(nèi)部網(wǎng)和外部網(wǎng)之間進(jìn)行直接的通信。

用戶希望訪問(wèn)內(nèi)部網(wǎng)某個(gè)應(yīng)用服務(wù)器時(shí),實(shí)際上是向運(yùn)行在防火墻上的代理服務(wù)軟件提出請(qǐng)求,建立連接;理服務(wù)器代表它向要訪問(wèn)的應(yīng)用系統(tǒng)提出請(qǐng)求,建立連接;應(yīng)用系統(tǒng)給予代理服務(wù)器響應(yīng);代理服務(wù)器給予外部網(wǎng)用戶以響應(yīng)。外部網(wǎng)用戶與應(yīng)用服務(wù)器之間的數(shù)據(jù)傳輸全部由代理服務(wù)器中轉(zhuǎn),外部網(wǎng)用戶無(wú)法直接與應(yīng)用服務(wù)器交互,避免了來(lái)自外部用戶的攻擊。通常代理服務(wù)是針對(duì)

特定的應(yīng)用服務(wù)而言的,不同的應(yīng)用服務(wù)可以設(shè)置不同的代理服務(wù)器。目前,很多內(nèi)部網(wǎng)絡(luò)都同時(shí)使用分組過(guò)濾路由器和代理服務(wù)器來(lái)保證內(nèi)部網(wǎng)絡(luò)的安全性,并且取得了較好的效果。

3.地址遷移式防火墻

由于多種原因,IPv4地址逐步面臨耗盡的危機(jī),而Ipv6的實(shí)際應(yīng)用還有待時(shí)日。隨著企業(yè)上網(wǎng)的人數(shù)增多,企業(yè)獲得的公共IP地址可能難以和企業(yè)上網(wǎng)的實(shí)際設(shè)備數(shù)目匹配,這種現(xiàn)象具有加劇的傾向。一種可能的解決方案是為每個(gè)企業(yè)分配若干個(gè)全局IP地址,企業(yè)網(wǎng)內(nèi)部使用自定義的IP地址。當(dāng)內(nèi)外用戶希望相互訪問(wèn)時(shí),專(zhuān)門(mén)的路由器負(fù)責(zé)全局/本地IP地址的映射。NAT路由器位于不同地址域的邊界處,通過(guò)保留部分全局IP地址的分配權(quán)來(lái)支持IP數(shù)據(jù)報(bào)的跨網(wǎng)傳輸。其工作原理:(1)地址綁定;(2)地址查找和轉(zhuǎn)換;(3)地址解綁定。

地址遷移式防火墻實(shí)際上融合了分組過(guò)濾和應(yīng)用代理的設(shè)計(jì)思想,可以根據(jù)應(yīng)用的需求限定允許內(nèi)外網(wǎng)訪問(wèn)的結(jié)點(diǎn);可以屏蔽內(nèi)網(wǎng)的地址,保證內(nèi)網(wǎng)的安全性。數(shù)據(jù)報(bào)分析是NAT路由器必須做的工作,因此可以有選擇地提供/拒絕部分跨網(wǎng)的應(yīng)用服務(wù)。

四、小結(jié)

在互聯(lián)網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò)安全模型,通過(guò)它可以隔離風(fēng)險(xiǎn)區(qū)域與

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論