通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 网络赚钱 | 网站地图 | 广告服务 | 服务
当前位置:首页>>网络安全>>防 火 墙>>正文 新版上线![旧版]
注:打开慢时请稍等
防火墙的技术与应用-相关知识(3)

http://www.iyit.net  日期:2006-5-8 13:14:10  来源:中国站长学院  点击:
参加讨论
防火墙的工作原理(1)

    “黑客会打上我的主意吗?”这么想就对了,黑客就想钻鸡蛋缝的苍蝇一样,看到一丝从系统漏洞发出的光亮就会蠢蠢欲动!好,如何保护你的网络呢?计算机的高手们也许一张嘴就提议你安装网络的防火墙,那么第一个问题就来了:到底什么是防火墙呢?

  什么是防火墙?

  防火墙就是一种过滤塞(目前你这么理解不算错),你可以让你喜欢的东西通过这个塞子,别的玩意都统统过滤掉。在网络的世界里,要由防火墙过滤的就是承载通信数据的通信包。

  天下的防火墙至少都会说两个词:yes或者no。直接说就是接受或者拒绝。最简单的防火墙是以太网桥。但几乎没有人会认为这种原始防火墙能管多大用。大多数防火墙采用的技术和标准可谓五花八门。这些防火墙的形式多种多样:有的取代系统上已经装备的tcp/ip协议栈;有的在已有的协议栈上建立自己的软件模块;有的干脆就是独立的一套操作系统。还有一些应用型的防火墙只对特定类型的网络连接提供保护(比如smtp或者http协议等)。还有一些基于硬件的防火墙产品其实应该归入安全路由器一类。以上的产品都可以叫做防火墙,因为他们的工作方式都是一样的:分析出入防火墙的数据包,决定放行还是把他们扔到一边。

  所有的防火墙都具有ip地址过滤功能。这项任务要检查ip包头,根据其ip源地址和目标地址作出放行/丢弃决定。看看下面这张图,两个网段之间隔了一个防火墙,防火墙的一端有台unix计算机,另一边的网段则摆了台pc客户机。

  当pc客户机向unix计算机发起telnet请求时,pc的telnet客户程序就产生一个tcp包并把它传给本地的协议栈准备发送。接下来,协议栈将这个tcp包“塞”到一个ip包里,然后通过pc机的tcp/ip栈所定义的路径将它发送给unix计算机。在这个例子里,这个ip包必须经过横在pc和unix计算机中的防火墙才能到达unix计算机。

  现在我们“命令”(用专业术语来说就是配制)防火墙把所有发给unix计算机的数据包都给拒了,完成这项工作以后,“心肠”比较好的防火墙还会通知客户程序一声呢!既然发向目标的ip数据没法转发,那么只有和unix计算机同在一个网段的用户才能访问unix计算机了。

 

  还有一种情况,你可以命令防火墙专给那台可怜的pc机找茬,别人的数据包都让过就它不行。这正是防火墙最基本的功能:根据ip地址做转发判断。但要上了大场面这种小伎俩就玩不转了,由于黑客们可以采用ip地址欺骗技术,伪装成合法地址的计算机就可以穿越信任这个地址的防火墙了。不过根据地址的转发决策机制还是最基本和必需的。另外要注意的一点是,不要用dns主机名建立过滤表,对dns的伪造比ip地址欺骗要容易多了。

  服务器tcp/udp 端口过滤

  仅仅依靠地址进行数据过滤在实际运用中是不可行的,还有个原因就是目标主机上往往运行着多种通信服务,比方说,我们不想让用户采用 telnet的方式连到系统,但这绝不等于我们非得同时禁止他们使用smtp/pop邮件服务器吧?所以说,在地址之外我们还要对服务器的tcp/ udp端口进行过滤。

 

  比如,默认的telnet服务连接端口号是23。假如我们不许pc客户机建立对unix计算机(在这时我们当它是服务器)的telnet连接,那么我们只需命令防火墙检查发送目标是unix服务器的数据包,把其中具有23目标端口号的包过滤就行了。这样,我们把ip地址和目标服务器tcp/udp端口结合起来不就可以作为过滤标准来实现相当可靠的防火墙了吗?不,没这么简单。



编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:防火墙的技术与应用-相关知识(2)
下一篇:防火墙的技术与应用-相关知识(4)
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
利用ip地址欺骗突破防火墙技术解析 深入浅出谈防火墙 防火墙入门:什么是防火墙
防火墙技术发展的三个发展趋势 防火墙的技术与应用-相关知识(4) 防火墙的技术与应用-相关知识(2)
防火墙的技术与应用-相关知识(1) 防火墙应具备的17个特性 五步学用winxp个人防火墙
对高端防火墙未来发展趋势的探讨 2005年防火墙发展趋势漫谈 谈防火墙固有的安全与效率的矛盾
防火墙常见问题十问十答 部署防火墙策略的十六条守则 瑞星个人防火墙安装与使用(7)
瑞星个人防火墙安装与使用(6) 瑞星个人防火墙安装与使用(5) 瑞星个人防火墙安装与使用(4)
瑞星个人防火墙安装与使用(3) 瑞星个人防火墙安装与使用(2) 瑞星个人防火墙安装与使用(1)
传统网络防火墙的五大不足 巧用windows 2003构筑校园网服务器防火 windows xp和2003防火墙(icf)设置指南
最新更新 热点排行 推荐新闻
深入浅出谈防火墙
防火墙入门:什么是防火墙
防火墙技术发展的三个发展趋势
防火墙的技术与应用-相关知识(4)
防火墙的技术与应用-相关知识(3)
网站服务器通用和专用保护方法比较分析
网站服务器通用和专用保护方法比较分析
跨站式sql注入技巧
全面解析“网络钓鱼”式攻击
揭开网络钓鱼(phishing)秘密
google hacking的实现以及应用(下)
google hacking的实现以及应用(上)
网络最经典命令行-网络安全工作者的必
刍议ipv6的安全问题
鲜为人知的“windows 2000/xp受限”问
深入浅出谈防火墙
防火墙入门:什么是防火墙
防火墙技术发展的三个发展趋势
防火墙的技术与应用-相关知识(4)
防火墙的技术与应用-相关知识(3)
新开放qq免费挂级网站
免费在qq上看在线电影电视听音乐
免费把qq炫铃设为本机qq的系统提示音
qq珊瑚虫外挂4.0版本发布!
腾讯qq调整升级条件不再诱发网民“通宵
优秀公益广告作品欣赏(8)
流金岁月!cpu历史上最难忘的十个第一
java数据类型转换
qq挂机的n种快速方法
asp自动解压rar文件
巧用photoshop图案工具
用photoshop制成浪漫的“珍珠项链”
第二十章 开发delphi对象式数据管理功
sql简明教程(1)
vbscript和javascript互相调用 
jsp教程(四)-jsp actions的使用
操作系统被入侵后的修复过程
五一别忘电脑防毒 养成良好上网习惯
google对ie浏览器将捆绑搜索功能表担忧
新版上线,今日正式开通!!!
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息