科百科
当前位置: 首页 范文大全

软件防火墙怎么关闭(常见的防火墙软件)

时间:2023-07-22 作者: 小编 阅读量: 1 栏目名: 范文大全

它将所有通过防火墙的UDP分组均视为一个虚连接,当反向应答分组送达时,就认为一个虚拟连接已经建立。这是第三代防火墙技术,能对网络通信的各层实行检测。这样,通过对各层进行监测,状态监视器实现网络安全的目的。防火墙保存通过网关的每一个连接的状态信息,允许穿过防火墙的UDP请求包被记录,当UDP包在相反方向上通过时,依据连接状态表确定该UDP包是否被授权的,若已被授权,则通过,否则拒绝。

首先什么是防火墙,防火墙是指由软件和硬件组合而成,用于隔离内网和外网、公用网络和专业网络之间的一道安全屏障。防火墙可以保护内网免受非法用户的入侵和绝大多数的网络攻击,防火墙主要由匹配规则、验证工具、包过滤以及应用网关这4个部分组合而成,所有从内外网流出的数据都要经过防火墙的检测,只有符合安全规则的数据才能从防火墙通过。

包过滤防火墙

首先是最基本的包过滤防火墙,包过滤防火墙通过查看数据包的包头信息与特征库里的信息进行比对,如果没有比对到特征码,则认为数据包是安全的,通过数据包;否则就丢弃该数据包。

常见的网络防火墙类型

包过滤在IP层进行实现,通过检查数据包的源IP地址、目标IP地址、源端口号、目标端口号、网络协议的类型等信息来进行判断数据包的安全性包过滤。

也可以对服务类型进行过滤,可以知道特定的服务进行过滤,由于绝大多数的服务都在TCP/UDP端口上,因此只需要对特定的端口数据包进行丢弃即可。

包过滤一般通过一台路由器或主机进行过滤,列入在常见的Cisco路由设备上,可以通过配置ACL(访问控制列表),来对数据包进行控制。

优点:

-由于只对数据的包头进行检查、因此比较容易实现,适合小型、不太复杂的网络站点。

-应为过滤路由器主要工作在IP层,因此对数据包的处理速度比代理型服务器快。

-对于用户而言过滤路由器提供了一种透明服务,用户不需要配置,也被称为透明网关。

-价格比较便宜。

缺点:

-显而易见由于是透明服务,因此包过滤网关不支持身份认证。

-特征库只能匹配已近存在的攻击,对于新型网络攻击无法解决。

-如果外网用户被允许访问内网的主机,那么他基本能访问所有主机。

-太依赖单一的部件来保护系统,列入匹配库失效,那么一切保护荡然无存。

-只能阻止外部IP伪装内部IP的欺骗,无法阻止外部IP伪装外部IP,也不能防止DNS欺骗。

应用代理(网关)防火墙

代理型防火墙包括了OSI七层的应用层,而且主要在应用层实现。应用代理起到一个中间人的作用,数据包不直接送服务器而是先流进处于浏览器和服务器之间的代理,有代理服务器将信息传递到服务器端,当接收到服务器端的响应后,再由代理服务器,返回信息到浏览器。代理服务器也可以用于页面的缓存,代理服务器从互联网上下载特定的页面前,先从缓存器中取出页面。内外网之间不存在直接连接由于应用代理防火墙主要在应用层实现,因此可以对网络上一层的数据包进行身份验证,使符合安全故则的通过,其余的丢弃。它允许通过的数据包由网关复制并传递,防止在受信任服务器和客户机与不受信任的主机间直接建立联系。应用代理防火墙还可以起到隐藏内网的结构的作用,内网主机只需要将服务的IP地址指向代理主机,就可以访问网络资源。

优点

-应用代理提供身份认证,用户和密码的认证。

-内容过滤, 如上面我们讲到的Unicode攻击,应用代理(网关)防火墙能发现这种攻击,并对攻击进行阻断。此外,还有常见的过滤80端口的Java Applet、JavaScript、ActiveX、电子邮件的MIME类型,还有Subject、To、From等等。

-由于突破了OSI的四层,因此可以提供详细的日志记录功能,可以记录应用层的一些相关命令。

缺点:

-速度慢,由于所有的连接都需要代理服务器的分析、转换、转发,所以速度较慢。

-一个明显的弊端就是,醒的网络协议和应用系统都需要新的应用代理。

状态检测防火墙

状态检测防火墙在网络层有一个检测引擎截获数据包并抽取与应用层状态有关的信息,通过这个作为依据是连接通过还是拒绝.状态检测技术最适合提供对UDP协议的有限支持。

它将所有通过防火墙的UDP分组均视为一个虚连接,当反向应答分组送达时,就认为一个虚拟连接已经建立。状态检测防火墙克服了包过滤防火墙和应用代理服务器的局限性,不仅仅检测“to”和“from”的地址,而且不要求每个访问的应用都有代理。

这是第三代防火墙技术,能对网络通信的各层实行检测。同包过滤技术一样,它能够检测通过IP地址、端口号以及TCP标记,过滤进出的数据包。它允许受信任的客户机和不受信任的主机建立直接连接,不依靠与应用层有关的代理,而是依靠某种算法来识别进出的应用层数据,这些算法通过己知合法数据包的模式来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。状态监视器的监视模块支持多种协议和应用程序,可方便地实现应用和服务的扩充。此外,它还可监测RPC和UDP端口信息,而包过滤和代理都不支持此类端口。这样,通过对各层进行监测,状态监视器实现网络安全的目的。目前,多使用状态监测防火墙,它对用户透明,在OSI最高层上加密数据,而无需修改客户端程序,也无需对每个需在防火墙上运行的服务额外增加一个代理。

优点:

-安全性高

状态检测防火墙工作在数据链路层和网络层之间,它从这里截取数据包,因为数据链路层是网卡工作的真正位置,网络层是协议栈的第一层,这样防火墙确保了截取和检查所有通过网络的原始数据包。防火墙截取到数据包就处理它们,首先根据安全策略从数据包中提取有用信息,保存在内存中;然后将相关信息组合起来,进行一些逻辑或数学运算,获得相应的结论,进行相应的操作,如允许数据包通过、拒绝数据包、认证连接、加密数据等。状态检测防火墙虽然工作在协议栈较低层,但它检测所有应用层的数据包,从中提取有用信息,如IP地址、端口号、数据内容等,这样安全性得到很大提高。

-高性能

状态检测防火墙工作在协议栈的较低层,通过防火墙的所有的数据包都在低层处理,而不需要协议栈的上层处理任何数据包,这样减少了高层协议头的开销,执行效率提高很多;另外在这种防火墙中一旦一个连接建立起来,就不用再对这个连接做更多工作,系统可以去处理别的连接,执行效率明显提高。

-可扩展性强

状态检测防火墙不像应用网关式防火墙那样,每一个应用对应一个服务程序,这样所能提供的服务是有限的,而且当增加一个新的服务时,必须为新的服务开发相应的服务程序,这样系统的可扩展性降低。状态检测防火墙不区分每个具体的应用,只是根据从数据包中提取出的信息、对应的安全策略及过滤规则处理数据包,当有一个新的应用时,它能动态产生新的应用的新的规则,而不用另外写代码,所以具有很好的伸缩性和扩展性。

-便于配置,应用范围广

状态检测防火墙不仅支持基于TCP的应用,而且支持基于无连接协议的应用,如RPC、基于UDP的应用(DNS 、WAIS、 Archie等)等。对于无连接的协议,连接请求和应答没有区别,包过滤防火墙和应用网关对此类应用要么不支持,要么开放一个大范围的UDP端口,这样暴露了内部网,降低了安全性。

状态检测防火墙实现了基于UDP应用的安全,通过在UDP通信之上保持一个虚拟连接来实现。防火墙保存通过网关的每一个连接的状态信息,允许穿过防火墙的UDP请求包被记录,当UDP包在相反方向上通过时,依据连接状态表确定该UDP包是否被授权的,若已被授权,则通过,否则拒绝。如果在指定的一段时间内响应数据包没有到达,连接超时,则该连接被阻塞,这样所有的攻击都被阻塞.状态检测防火墙可以控制无效连接的连接时间,避免大量的无效连接占用过多的网络资源,可以很好的降低DOS和DDOS攻击的风险。

状态检测防火墙也支持RPC,因为对于RPC服务来说,其端口号是不定的,因此简单的跟踪端口号是不能实现该种服务的安全,状态检测防火墙通过动态端口映射图记录端口号,为验证该连接还保存连接状态、程序号等,通过动态端口映射图来实现此类应用的安全。

缺点;

-数据存在延迟,由于连接建立在复杂的协议分析机制上。

-不能分析高级协议中的数据。

-只检测第三层信息无法识别广告、木马、垃圾邮件等。

-最大的弊端只能识别已经存在的安全问题、对于新的安全问题无能为力。

最新一代防火墙(第五代防火墙)

1998年,NAI公司推出了一种自适应代理(Adaptive proxy)技术,并在其产品Gauntlet Firewall for NT中得以实现,给代理类型的防火墙赋予了全新的意义,可以称之为第五代防火墙。

一体化安全网关UTM

UTM统一威胁管理,在防火墙基础上发展起来的,具备防火墙、IPS、防病毒、防垃圾邮件等综合功能的设备。由于同时开启多项功能会大大降低UTM的处理性能,因此主要用于对性能要求不高的中低端领域。在中低端领域,UTM已经出现了代替防火墙的趋势,因为在不开启附加功能的情况下,UTM本身就是一个防火墙,而附加功能又为用户的应用提供了更多选择。在高端应用领域,比如电信、金融等行业,仍然以专用的高性能防火墙、IPS为主流。

企业级防火墙

大型企业一般都会选择混合型的防火墙,即集合包过滤、应用代理、状态检测,而且具备IDS、IPS、VPN、放垃圾邮件、支持IPV6和IPV4双协议、支持DDOS防护等功能的大型混合型防火墙。

以上就是常见的防火墙类型全部内容。

    推荐阅读
  • 道德经老子经典名言(回顾道德经八句名言)

    道德经老子经典名言2593年前的今天,我国古代伟大的思想家、哲学家、道家学派的创始人老子诞生,老子朴素的辩证法思想对中国哲学发展具有深刻影响,传世作品《道德经》是中国历史上最伟大的经典著作之一,也是除《圣经》外被译成外国文字发布量最多的文化名著,影响深远。借此分享《道德经》的8条精华!老子无为而无不为的思想就是用不违反自然规律的心态来有所作为,这个前提就是不争。

  • 黑椒酱怎么制作(黑胡椒酱如何做)

    黑椒酱怎么制作做黑胡椒酱材料:黑胡椒粉一小瓶洋葱一个大蒜,一头生姜三片,白酒适量,辣酱油,适量白糖,食用盐和水淀粉以及奶油各适量,另外还要准备适量的色拉油和al酱。等锅中的材料全部煮到软烂后再加入准备好的胡椒粉,一起煮到入味汤汁收浓后放上水淀粉勾芡,最后取出降温。等它降温后,装入干净玻璃瓶,密封存入冰箱,可随时取出食用。

  • 全州县属于哪个市 全州县属于哪个市管

    全州县是广西壮族自治区桂林市下辖县,位于桂林市东北部,地处湘江上游,素有“广西北大门”之称。以历史文化悠久,“地灵人杰川秀,物华天宝五谷丰”而著称于世,是桂林市行政区规划面积最大、人口最多的县。

  • 鸡肉丸子怎么做才能不柴(鸡肉丸子不柴的做法介绍)

    下面希望有你要的答案,我们一起来看看吧!鸡肉丸子怎么做才能不柴将香菇胡萝卜切碎,可以先切薄片然后切成丝再切碎末。鸡胸肉一块剁碎,鸡胸肉快剁好之前加两勺料酒进去一起剁。把剁好的食材放到一个方便搅拌的大碗里。打入一颗鸡蛋,放一勺淀粉,放点盐鸡精和蚝油。搅拌均匀,放置半小时。用手或者直接用勺子挖一个一个的丸子,丸子飘起来就可以捞出了。鸡肉丸煮熟后捞出来备用,可以烧汤煮面火锅甚至红烧。

  • 电脑显示器亮度调节软件(调电脑屏幕亮度的步骤)

    合适的显示器亮度对保护我们的眼睛有很重要的意义!TwinkleTrayTwinkleTray是一款开源免费的显示器亮度调节管理小工具,支持多台显示器管理、支持外置显示器。在软件的设置界面,你还可以配置快捷键,用键盘来快速调整亮度和关闭显示。软件还拥有定时调整屏幕亮度的功能,比如晚上工作环境光比较暗,就定时将显示器亮度也调暗。2,VGA可能不兼容、显示器扩展坞可能不兼容、AMDRadeon控制面板可能会干扰闪烁托盘,确保未启用”自定义颜色”!

  • 民政部关于加快推广应用全国最低生活保障信息系统的通知

    目前,“低保一期系统”各项建设任务基本完成,已于2014年9月验收,正式投入使用。“低保一期系统”推广应用情况已列入部2015年民政重点工作综合评估项目和2015年最低生活保障绩效评价项目,并作为社会救助一票否决指标列入年终考评。民政部将适时组织开展“低保一期系统”应用人员工作培训。从2015年6月起,民政部将对各地推广应用工作情况进行统计排序,定期予以通报。

  • 黄桃有助于排便吗 黄桃会便秘吗

    最近饮食有些不规律,所以这几天有些便秘了,想着吃些水果通便,朋友说吃黄桃可以帮助排便,这是真的吗?黄桃每天吃多少合适建议2个即可。水果黄桃合理的进食可起到补充营养润肠通便、促进消化、改善体质等作用,但是这样的水果由于含有较多的糖分,食用后易被人体吸收,容易有发胖、血糖身高的情况,因此黄桃不宜多吃,建议每天吃2个黄桃就足够了,如果是个头较大的黄桃,那么一天吃1个也可以,具体情况根据自身体质来。

  • 全球一线游戏公司排名(当全球最成功的游戏公司之一)

    如今,经过一年的初步探索和布局,拳头游戏全球游戏业务总裁兼联合创始人马克.梅里尔在上周正式宣布,将继续在中国加大投入,并将上海研发中心进一步升级为中国研发工作室群,计划在上海、深圳等中国多个城市投入,建立本地工作室。同时,拳头曾多次入选全球最佳雇主品牌的相关榜单,不少从业者对它的内部机制、环境、文化给予高度评价。拳头有一个明确的文化是makeyourbestjudgment,鼓励员工做自己最好的判断。这些战略也会深入地沟通给每个员工。

  • 质量效应仙女座天堂沙滩隐藏补给(游民晨播报神秘海域)

    各位早安,《神秘海域:失落的遗产》游戏细节曝光;《质量效应:仙女座》空间站以及任务等方面的游戏内容公布;一起来看看今天游戏圈有哪些事情发生吧。在游戏中还将揭开Chloe的过去,以及她与父亲的关系。在来自IGN的视频中,介绍了巨大的空间站Nexus。而在Nexus中还建有酒吧,在酒吧中还会发生一些随机事件,让游戏充满乐趣。

  • 多吃什么对眼睛好 儿童多吃什么对眼睛好

    胡萝卜是摄入维生素A最好的挑选。除了胡萝卜,卷心菜、生菜也是维生素A含量很高的食物。菠菜研究证实,菠菜是叶黄素的来源之一,它是预防眼睛衰老的良药。甚至美国俄亥俄州大学的研究表明,菠菜中含有大量的叶黄素,对预防白内障也有帮助,不仅是菠菜,人体必须补充绿色蔬菜,才能摄取到维生素B2和B-胡萝卜素等。