在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

包過濾防火墻有哪些優缺點

網絡技術干貨圈 ? 來源:網絡技術干貨圈 ? 2023-08-24 09:50 ? 次閱讀

網絡上的數據都是以包為單位進行傳輸的,每一個數據包中都會包含一些特定的信息,如數據的源地址、目標地址、源端口號和目標端口號等。防火墻通過讀取數據包中的地址信息來判斷這些包是否來自可信任的網絡,并與預先設定的訪問控制規則進行比較,進而確定是否需對數據包進行處理和操作。數據包過濾可以防止外部不合法用戶對內部網絡的訪問,但由于不能檢測數據包的具體內容,所以不能識別具有非法內容的數據包,無法實施對應用層協議的安全處理。來個丑圖解釋下:

625148aa-41c3-11ee-a2ef-92fbcf53809c.png

包過濾優點

(1)一個過濾路由器能協助保護整個網絡。絕大多數Internet防火墻系統只用一個包過濾路由器;
(2)過濾路由器速度快、效率高。執行包過濾所用的時間很少或幾乎不需要什么時間,由于過濾路由器只檢查報頭相應的字段,一般不查看數據報的內容,而且某些核心部分是由專用硬件實現的,如果通信負載適中且定義的過濾很少的話,則對路由器性能沒有多大影響;
(3)包過濾路由器對終端用戶和應用程序是透明的。當數據包過濾路由器決定讓數據包通過時,它與普通路由器沒什么區別,甚至用戶沒有認識到它的存在,因此不需要專門的用戶培訓或在每主機上設置特別的軟件。

包過濾缺點

(1)定義包過濾器可能是一項復雜的工作。因為網管員需要詳細地了解Internet各種服務、包頭格式和他們在希望每個域查找的特定的值。
(2)路由器信息包的吞吐量隨過濾器數量的增加而減少。路由器被優化用來從每個包中提取目的IP地址、查找一個相對簡單的路由表,而后將信息包順向運行到適當轉發接口。如果過濾可執行,路由器還必須對每個包執行所有過濾規則。這可能消耗CPU的資源,并影響一個完全飽和的系統性能。
(3)不能徹底防止地址欺騙。大多數包過濾路由器都是基于源IP地址、目的IP地址而進行過濾的,而IP地址的偽造是很容易、很普遍的。
(4)一些應用協議不適合于數據包過濾。即使是完美的數據包過濾,也會發現一些協議不很適合于經由數據包過濾安全保護。如RPC、X- Window和FTP。而且服務代理和HTTP的鏈接,大大削弱了基于源地址和源端口的過濾功能。
(5)正常的數據包過濾路由器無法執行某些安全策略。例如,數據包說它們來自什么主機,而不是什么用戶,因此,我們不能強行限制特殊的用戶。同樣地,數據包說它到什么端口,而不是到什么應用程序,當我們通過端口號對高級協議強行限制時,不希望在端口上有別的指定協議之外的協議,而不懷好意的知情者能夠很容易地破壞這種控制。
(6)一些包過濾路由器不提供任何日志能力,直到闖入發生后,危險的封包才可能檢測出來。它可以阻止非法用戶進入內部網絡,但也不會告訴我們究竟都有誰來過,或者誰從內部進入了外部網絡。

應用代理

代理服務器是指代表內網用戶向外網服務器進行連接請求的服務程序。代理服務器運行在兩個網絡之間,它對于客戶機來說就像是一臺真的服務器,而對于外網的服務器來說,它又是一臺客戶機。基本工作過程:
客戶機將請求發給代理服務器,代理服務器根據請求向服務器索取數據,然后將索取到的數據轉發給我們的客戶機。代理防火墻工作原理來個丑圖展示下:
62646eb2-41c3-11ee-a2ef-92fbcf53809c.png

應用代理優點

(1)代理服務器提供緩存功能,大部分信息在服務器上有緩存,這樣在提交重復請求時可以從緩存獲取信息而不必再次進行網絡連接,提高網絡性能。
(2)外聯主機無法看清內部網絡,阻止了一切對內部網絡的探測活動
(3)代理服務可以提供各種用戶身份認證手段,加強服務的安全性。
(4)代理服務位于應用層,提供了詳細的日志記錄,有助于分析。
(5)代理技術的過濾規則比包過濾的過濾規則簡單

應用代理缺點

(1)在訪問數據流量大的情況下,代理技術會增加訪問的延遲。
(2)應用層代理不能支持所有的協議
(3)對操作系統有明顯依賴性,必須基于某個特定的系統和協議

網絡IP地址轉換(NAT)

網絡IP地址轉換是一種將私有IP地址轉化為公網IP地址的技術,它被廣泛應用于各種類型的網絡和互聯網中。網絡IP地址轉換一方面可隱藏內部網絡的真實IP地址,使內部網絡免受黑客的直接攻擊,另一方面由于內部網絡使用了私有IP地址,從而有效解決了公網IP 地址不足的問題。丑圖走一波:
627011ea-41c3-11ee-a2ef-92fbcf53809c.png
如果在NAT模式的基礎上需要實現外部網絡訪問內部網絡服務的需求時,還可以使用地址/端口映射(MAP)技術,在防火墻上進行地址/端口映射配置,當外部網絡用戶需要訪問內部服務時,防火墻將請求映射到內部服務器上;當內部服務器返回相應數據時,防火墻再將數據轉發給外部網絡。使用地址/端口映射技術實現了外部用戶能夠訪問內部服務,但是外部用戶無法看到內部服務器的真實地址,只能看到防火墻的地址,增強了內部服務器的安全性。

審核編輯:彭菁

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9285

    瀏覽量

    85846
  • 硬件
    +關注

    關注

    11

    文章

    3374

    瀏覽量

    66376
  • 防火墻
    +關注

    關注

    0

    文章

    419

    瀏覽量

    35656
  • 路由器
    +關注

    關注

    22

    文章

    3742

    瀏覽量

    114248
  • 網絡服務
    +關注

    關注

    0

    文章

    42

    瀏覽量

    9646

原文標題:防火墻關鍵技術(包過濾、應用代理、網絡ip地址轉換)

文章出處:【微信號:網絡技術干貨圈,微信公眾號:網絡技術干貨圈】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    Linux內核防火墻netfilter的原理和應用

    版中為ipchains;而在新的2.4版中則是netfilter。1 ipchains的缺陷  Linux2.2版內核防火墻ipchains提供了基本的防火墻功能(如過濾、
    發表于 09-19 09:22

    嵌入式IPv6防火墻什么用?

    和控制進出網絡的通信量,它可以截獲中途傳輸的數據并進行處理,然后與事先定義好的安全策略規則相比較,并最終決定轉發或丟棄該數據。傳統的防火墻通常位于一段網絡的邊界,它可以很好的過濾
    發表于 04-14 07:56

    基于Linux 高校網絡防火墻的設計

    在眾多網絡安全技術中,防火墻技術是常用的一種。本文首先分析了網絡安全和防火墻的基本概念,然后設計了一種以太網綜合型主機防火墻。該防火墻使用了
    發表于 06-06 15:40 ?30次下載

    防火墻技術

    防火墻技術.ppt 防火墻及相關概念過濾防火墻代理服務型防火墻 
    發表于 06-16 23:41 ?0次下載

    混合型防火墻的研究與設計

    本文主要討論混合型防火墻的實現技術。首先對防火墻概念和功能作簡單的介紹。其次,對狀態檢查防火墻技術和應用代理
    發表于 06-19 08:45 ?13次下載

    基于Linux高校網絡防火墻的設計

    在眾多網絡安全技術中,防火墻技術是常用的一種。本文首先分析了網絡安全和防火墻的基本概念,然后設計了一種以太網綜合型主機防火墻。該防火墻使用了
    發表于 12-16 12:15 ?23次下載

    防火墻的配置--過濾規則示例

    防火墻的配置--過濾規則示例
    發表于 12-07 14:16 ?9297次閱讀
    <b class='flag-5'>防火墻</b>的配置--<b class='flag-5'>過濾</b>規則示例

    防火墻防火墻的滲透技術

    防火墻防火墻的滲透技術 傳統的防火墻工作原理及優缺點: 1.(傳統的)過濾
    發表于 08-01 10:26 ?1067次閱讀

    防火墻的安全過濾帶寬

    防火墻的安全過濾帶寬              安全過濾帶寬是指防火墻在某種加密算法
    發表于 01-08 10:32 ?1217次閱讀

    基于流過濾技術的IPv6防火墻設計與分析

    基于流過濾技術的IPv6防火墻設計與分析 1 引言   “流過濾”技術融合了過濾和應用代理安全性和優點,克服了
    發表于 02-04 10:29 ?807次閱讀
    基于流<b class='flag-5'>過濾</b>技術的IPv6<b class='flag-5'>防火墻</b>設計與分析

    防火墻術語-Packet Filter

    防火墻術語-Packet Filter    英文原義:Packet Filter 中文釋義:過濾 注  解:防火墻的一類。傳統
    發表于 02-24 11:00 ?1222次閱讀

    究竟什么是防火墻?

    究竟什么是防火墻?     Q:防火墻初級入門:究竟什么是防火墻?     A:防火墻定義
    發表于 02-24 11:51 ?786次閱讀

    防火墻,防火墻的作用哪些?

    防火墻,防火墻的作用哪些? 防火墻技術簡介 ——Internet的發展給政府結構、企事業單位帶來了革命性的改
    發表于 04-03 16:17 ?8339次閱讀

    防火墻怎樣的優缺點

    目前實現防火墻的主要技術:數據過濾、應用網關、代理服務等。
    發表于 03-19 14:08 ?1.2w次閱讀

    18圖詳解防火墻和路由器、交換機的區別

    按照防火墻技術原理:防火墻可以分為過濾防火墻、狀態檢測防火墻,AI
    的頭像 發表于 11-25 09:43 ?1523次閱讀
    18圖詳解<b class='flag-5'>防火墻</b>和路由器、交換機的區別
    主站蜘蛛池模板: 久久精品国产免费| 日韩欧美在线第一页| 可以直接看的黄址| 免费爱爱小视频| 免费在线成人网| 黑人边吃奶边扎下面激情视频| 国产成人高清| 亚洲国产综合视频| 欧美又粗又长又湿又黄的视频| 国产精品护士| 5566成人| 伊人久久网站| 色色视频免费网| 玖玖色视频| chinese国产videoxx实拍| 天天爱综合网| 1024国产手机视频基地| 一区二区中文字幕在线观看| 国产亚洲一区二区三区啪| 五月激情片| 免费精品视频在线| a天堂在线观看| 久久久福利| 一区二区在线免费观看| 一级一片免费视频播放| 青青草国产三级精品三级| 狠狠色丁香婷婷综合激情| 亚洲好骚综合| 6080午夜| 99精品在线| 欧美午夜色视频国产精品| 国产激烈床戏无遮挡观看| 奇米影视狠狠| 在线二区| 四虎影院视频在线观看| 黄色片链接| 色综合天天综合网亚洲影院| 精品欧美| 天堂国产| 国产女主播在线| 美女被免费视频的网站|