快速了解防火墙

article/2025/8/15 22:14:33

快速了解防火墙

防火墙是一种由计算机硬件和软件组成的系统,部署于网络边界,是连接内部网络和外部网络(或内部网络不同安全级别的部门)之间的桥梁,同时对进出网络边界的数据进行保护,防止恶意入侵、恶意代码的传播等,保障内部网络数据的安全。

防火墙技术是建立在网络技术和信息安全技术基础上的应用性安全技术,几乎所有的企业内部网络与外部网络(如因特网)相连接的边界都会设置防火墙,它能够安全过滤和安全隔离外网攻击、入侵等有害的网络安全信息和行为。防火墙可以部署在企业网与因特网之间,也可以部署在企业内部不同安全级别的部门之间。

image-20220522160402679

一般硬件防火墙有三条向外的连接线。一条连接到内网交换机上,一条连接外网的路由器上,还有一条连接到服务器区。

image-20220522160421646

防火墙一般需要具有如下性质:

● 只允许本地安全策略授权的通信信息通过。

● 双向通信信息必须通过防火墙。

● 防火墙本身不会影响正常信息的流通。

除了硬件防火墙以外,还有计算机上安装的软件防火墙。

防火墙的作用

  1. 网络过滤。防火墙允许网络管理员定义一个中心“扼制点”来防止非法用户(如黑客、网络破坏者等)进入内部网络。
  2. 监视网络。在防火墙上可以很方便地监视网络的安全性,并产生报警。
  3. 部署网络地址变换(Network Address Translator,NAT)。防火墙可以作为部署NAT的逻辑地址。通过NAT技术,防火墙可以用来缓解地址空间短缺的问题,并消除单位在变换网络服务提供商时带来的重新编址的麻烦。
  4. 审计和记录Internet使用流量。网络管理员可以在此向管理部门提供Internet连接的费用情况,查出潜在带宽瓶颈的位置,并能够根据机构的核算模式提供部门级的计费。
  5. 向客户发布信息。防火墙是部署WWW服务器和FTP服务器的理想地点。还可以对防火墙进行配置,允许Internet访问上述服务,并禁止外部对受保护的内部网络上其他系统的访问。

防火墙的局限

  1. 防火墙不能防范绕过防火墙的攻击
  2. 防火墙不能防范来自内部人员的恶意攻击
  3. 防火墙不能阻止被病毒感染的程序或文件的传递
  4. 防火墙不能防止数据驱动式攻击

防火墙的技术实现

包过滤防火墙

包过滤防火墙是一种最简单的防火墙。

它在网络层截获网络数据包,根据防火墙的过滤规则来检测攻击行为

image-20220522160942477

包过滤防火墙一般作用在网络层(IP层),故也称网络层防火墙(Network LevelFirewall)或IP过滤器(IP filters)。数据包过滤(Packet Filtering)是指在网络层对数据包进行分析、选择。通过检查数据流中每一个数据包的源IP地址、目的IP地址、源端口号、目的端口号、协议类型等因素或它们的组合来确定是否允许该数据包通过。这种防火墙在网络层提供较低级别的安全防护和控制。早期,这种防火墙与路由器的作用是相同的,有时也叫包过滤路由器

image-20220522161011793

数据包过滤是通过对数据包的IP头和TCP头或UDP头的检查来实现的,主要信息有:

  • IP源地址
  • IP目标地址
  • 协议
  • TCP或UDP包的目标端口
  • ICMP消息类型
  • TCP包头部的ACK位
  • 数据包到达的端口
  • 数据包出去的端口

优点

  • 速度快,性能高
  • 对用户透明

缺点

  • 维护比较困难
  • 安全性低
  • 不提供有用的日志,或根本就不提供日志
  • 不防范数据驱动型攻击
  • 不能处理网络层以上的信息
  • 无法对网络上的流动的信息提供全面的控制

应用层代理防火墙

应用层代理防火墙顾名思义就是用来给应用层程序或服务做代理的一类防火墙。代理(Proxy)服务是运行在防火墙主机上的专门的应用程序或者服务器程序,不允许通信服务直接经过外部网和内部网。

它将所有跨越防火墙的网络通信链路分为两段。

image-20220522161419535

优点

  • 应用层代理防火墙能够让网络管理员对服务进行全面的控制,因为代理应用限制了命令集并决定哪些内部主机可以被该服务访问。
  • 网络管理员可以完全控制提供哪些服务,因为没有特定服务的代理就表示该服务不提供。
  • 防火墙可以被配置成唯一的可被外部看见的主机,这样可以保护内部主机免受外部主机的进攻。
  • 应用层代理有能力支持可靠的用户认证并提供详细的注册信息。另外,用于应用层的过滤规则相对于包过滤防火墙来说更容易配置和测试。
  • 代理工作在客户机和真实服务器之间,完全控制会话,所以可以提供很详细的日志和安全审计功能。

缺点

  • 代理的最大缺点是要求用户改变自己的行为,或者在访问代理服务的每个系统上安装特殊的软件。
  • 每个应用程序都必须有一个代理服务程序来进行安全控制,每一种应用升级时,一般代理服务程序也要升级。

状态检测防火墙

状态检测防火墙技术主要是在进行包过滤的同时,检察数据包之间的关联性和数据包中动态变化的状态码,从而判断数据包当中有没有攻击

image-20220522161827188

优点

  • 安全性较好
  • 性能高效
  • 扩展性好
  • 配置方便,应用范围广

缺点

  • 无法过滤垃圾邮件、广告以及木马程序等
  • 由于检测的内容比较多,因此防火墙的性能不高
  • 配置比较复杂

防火墙的体系结构

包过滤结构防火墙

image-20220522162302750

包过滤结构防火墙处理数据包的速度较快(与代理服务器相比),用它实现包过滤几乎不再需要多大的资源,而且包过滤路由器对用户和应用来说是透明的。

但是这种结构的防火墙维护起来比较困难。任何直接经过路由器的数据包都有被用作数据驱动式攻击的潜在危险,一些包过滤路由器不支持有效的用户认证,仅通过IP地址来判断是不安全的,所以安全性不是很高。它不能提供有用的日志或者根本不能提供日志。随着过滤器数目的增加,防火墙的吞吐量会下降。之后它可能无法对网络上流动的信息提供全面的控制。

双重宿主主机体系结构防火墙

双重宿主主机体系结构是围绕双重宿主主机构筑的

双重宿主主机至少有两个网络接口,它位于内部网络和外部网络之间,这样的主机可以充当与这些接口相连的网络之间的路由器,它能从一个网络接收IP数据包并将之发往另一网络。

image-20220523002603163

实现双重宿主主机的防火墙体系完全阻止了内外网络之间的IP通信。因此IP数据包并不是从一个网络(如外部网络)直接发送到另一个网络(如内部网络)。外部网络能与双重宿主主机通信,内部网络也能与双重宿主主机通信。但是外部网络与内部网络不能直接通信,它们之间的通信必须经过双重宿主主机的过滤和控制。两个网络之间的通信可通过应用层数据共享和应用层代理服务的方式实现。

image-20220523002638969

双重宿主主机防火墙可以将被保护的网络内部结构屏蔽起来,增强网络的安全性,也可用于实施较强的数据流监控、过滤、记录和报告等。

这种结构防火墙的缺点是访问速度慢,提供的服务相对滞后或者无法提供。双重宿主主机是隔开内外网络的唯一屏障,一旦它被入侵,内部网络便向入侵者敞开大门。

屏蔽主机体系结构防火墙

屏蔽主机体系结构由包过滤防火墙和内部网络的堡垒主机(应用层代理)承担安全责任。一般这种包过滤防火墙较简单,可能就是简单的路由器。它的典型构成是:包过滤路由器+堡垒主机。

image-20220523003316256

image-20220523003335425

将包过滤路由器配置在内部网和外部网之间,保证外部系统对内部网络的操作只能经过堡垒主机。将堡垒主机配置在内部网络上,它是外部网络主机连接到内部网络主机的桥梁,因此需要拥有高等级的安全。

这种体系结构的防火墙安全性更高。因为它有双重保护:实现了网络层安全(包过滤)和应用层安全(代理服务)。过滤路由器能否正确配置是安全与否的关键,如果路由器被损害,堡垒主机将被穿过,整个网络对入侵者是开放的。

屏蔽子网结构防火墙

屏蔽子网就是在内部网络和外部网络之间建立一个被隔离的子网,用两台分组过滤路由器(或叫包过滤防火墙)将这一子网分别与内部网络和外部网络分开。

image-20220523003441272

主机组成部分功能:

1.周边网络

这种结构中周边网络是一个防护层,在其上可放置一些信息服务器,它们是牺牲主机,可能会受到攻击,因此又被称为非军事区(Demilitarized Zone,DMZ)。周边网络的作用是即使堡垒主机被入侵者控制,它仍可阻止入侵者对内部网的侦听。

2.堡垒主机

堡垒主机位于周边网络,是整个防御体系的核心。堡垒主机可被认为是应用层网关,可以运行各种代理服务程序。对于出站服务不一定要求所有的服务都经过堡垒主机代理,但对于入站服务应要求所有服务都通过堡垒主机。

3.外部路由器(访问路由器)

外部路由器的作用是保护周边网络和内部网络不受外部网络的侵犯。它可以把入站的数据包路由到堡垒主机。为了防止部分IP欺骗,它可以分辨出数据包是否真正来自周边网络,而内部路由器则无法做到。

4.内部路由器(阻塞路由器)

内部路由器的作用是保护内部网络不受外部网络和周边网络的侵害,它执行大部分过滤工作。外部路由器一般与内部路由器应用相同的规则。

优点:

安全性高

若攻击者试图破坏防火墙,他必须重新配置连接三个网的路由,既不能切断连接,同时又不能使自己被发现,难度系数高。

缺点:

  • 不能防御内部攻击
  • 不能防御绕过防火墙的攻击
  • 不能防御新的威胁
  • 不能防御数据驱动的攻击

常见防火墙的性能指标

  • 最大位转发率

    防火墙的位转发率是指在特定负载下,每秒钟防火墙将允许的数据流转发至正确的目的接口的位数。最大位转发率是指在不同的负载下,反复测量得出的位转发率数值中的最大值。

  • 吞吐量

    吞吐量即在防火墙不丢包的情况下所能够达到的最大包转发速率。吞吐量是衡量防火墙性能的重要指标之一,吞吐量小就会造成网络新的瓶颈,以致影响到整个网络的性能。

  • 时延

    防火墙时延是指从防火墙入口处输入帧的最后一位到达至出口处输出帧的第一位输出所用的时间间隔。防火墙的时延能够体现它处理数据的速度。

  • 丢包率

    在连续负载的情况下,防火墙设备由于资源不足应转发但未转发的帧百分比。防火墙的丢包率对其稳定性、可靠性有很大的影响。

  • 缓冲

    防火墙从空闲状态开始,以达到传输介质最小合法间隔极限的传输速率发送相当数量的固定长度的帧,当出现第一个帧丢失时,发送的帧数。

防火墙的网络地址转换功能

网络地址转换有三种类型:静态网络地址转换、动态网络地址转换与网络地址端口转换。

网络地址端口转换(Network Address Port Translation,NAPT)是把内部地址映射到外部网络的一个IP地址的不同端口上。它可以将中小型的网络隐藏在一个合法的IP地址后面。与动态网络地址转换不同,网络地址端口转换将内部连接映射到外部网络中的一个单独的IP地址上,同时在该地址上加上一个由网络地址转换设备选定的端口号

image-20220523003945863

源地址转换(Source NAT,SNAT):修改数据包的源地址。源地址转换改变第一个数据包的来源地址,它永远会在数据包发送到网络之前完成,数据包伪装就是一个源地址转换的例子。

目的地址转换(Destination NAT,DNAT):修改数据包的目的地址。目的地址转换刚好与源地址转换相反,它是改变第一个数据的目的地址,如平衡负载、端口转发和透明代理就属于目的地址转换。


http://chatgpt.dhexx.cn/article/Oi4sL4dD.shtml

相关文章

防火墙概述

AC是为了防御从内网到外网的攻击防火墙是为了防御从外网到内网的攻击 防火墙的定义 防火墙通常用于两个网络之间的隔离 主要用于保护一个网络区域免受来自另一个网络区域的网络攻击和网络入侵行为路由器与交换机的本质是转发,防火墙的本质是控制和防护 防火墙的工…

防火墙(firewall)

前言 计算机的安全性历来就是人们热衷的话题之一。而随着Internet的广泛应用,人们在扩展了获取和发布能力的同时也带来信息被污染和破坏的危险。这些安全问题主要是由网络的开放性、无边界性、自由性造成的,还包括以下一些因素。 1. 计算机操作系统本身…

华为防火墙的学习

防火墙 - 含义和定义 什么是防火墙? 防火墙的工作原理 防火墙的区域: 包过滤防火墙----访问控制列表技术---三层技术 代理防火墙----中间人技术---应用层 状态防火墙---会话追踪技术---三层、四层 UTM---深度包检查技术----应用层 下一代防火墙 防火墙的…

潘多拉 STM32L475 VE——开发板学习 (持续更新)

首先就是开发板的各个硬件的介绍: ◆ MCU : STM32L475VET6 , LQFP100 , SRAM : 128K , FLASH : 512K ◆ 外扩 SPI FLASH : W25Q128 , 16M 字节 ◆ 1 个电源指示灯…

WiFi 移植记录及心得 一

平台环境:IMX6-sabresd_6dq Android4.4.2 Linux3.0.35 WiFi模块:AP6181 (BCM43362) Linux3.0.35已经是支持博通的芯片,可以看到 kernel_imx/drivers/net/wireless 下面有几款博通芯片(bcm4329/bcm4330/bcmdhd)的驱动源码,AP6181WiFi模块用的bcm43362这款,所以这里选…

imx6ull linux下wifi驱动移植

linux下wifi移植,首先要保证硬件gpio相关配置正确,第二步是才是软件相关的配置 一、硬件篇 硬件模块选的是正基ap6745的三合一模块(wifi、bt、fm),wifi通讯用sdio模式传输数据,sdio_vsl决定sdio工作电压是…

物联网中你需要了解的ESP8266最基本的知识!

若要涉及到物联网,必然绕不开ESP8266。由于其低廉的价格、超高的性能和便利的开发环境,其毫无疑问成为了业界里程碑一样的存在。 在本文中,我们采购的是正点原子的ESP8266模块,连接的单片机为正点原子的STM32 MINI开发板。 本文…

WiFi蓝牙FM三合一模块AP6356S

AMPAK正基AP6356S,这是一款可同时双频工作的双通道SDIO接口WiFi支持11ac级双频、蓝牙支持BT4.1标准的WiFi 蓝牙 FM三合一模块;其中蓝牙和WiFi共用天线(也就是双天线),还有一款硬件尺寸完全一样的,蓝牙WiFi天线分开的AP6398S3R(也就是三天线) 技术问题 模…

正基WiFi模块STA模式基本操作示例(2)

接上一篇文章! 4. STA 模式基本操作示例 4-1 加载驱动 步骤 1. 加载驱动。 ap6181/ap6212/ap6212a/ap6214a/ap6255 himm 0x100d0004 0x1 himm 0x12098034 0x10101070 insmod cfg80211.ko insmod bcmdhd.ko firmware_path/etc/firmware/fw_bcm40181a2.bin nvram_path…

android+wifi驱动移植,全志R16 android4平台移植wifi资料下载

2. 模块概述 目前R16 android4.4 平台上已支持wifi 模组有5款,本文档将以R16 y3方案为例 说明如何配置每款wifi 模组。Rtl8723au暂不支持 wifi 模组可分USB 接口和SDIO 接口两种类型,部分模组带蓝牙和FM 功能(FM 功能尚未支持),wifi 的全功能…

ap8161驱动移植

平台:imx287 linux内核:2.6.35 开机设置:正常开机,跳线帽在jp4, SD烧写JP3 JP4 正常启动后,sd卡的内容读取,拔掉jp4跳线帽,在串口控制台输入:df -m 找到盘号。然后在板子的/media…

[RK3288 Android7.1.2 ]新增wifi模块ap6256

Platform: ROCKCHIP Chip: RK3288 OS: Android7.1.2 Kernel: 4.4.143 背景 旧板wifi模块ap6235,硬件将wifi模块替换成ap6256,未改代码情况下,wifi不能用, 设备打印如下 代码修改 1.新增固件:wifi在externa\wlan_loader\firmw…

RK903 RK901 AP6xxx系列WiFi模块配置

包括以下模块:RK901、RK903、AP6181、AP6210、AP6330、AP6476、AP6335等选择“RK901/RK903/BCM4330/AP6XXX wireless cards support” 不需要配置:“Select the wifi module”与”Select the wifi module crystal freq”dts中wifi_chip_type配置&#xf…

AMPAK正基AP6XXX系列WiFi移植(1)

通常 Wi-Fi 有四种模式,不同的 Wi-Fi 设备可能支持其中一种或几种模式,四种模式如下: SoftAP:access point,一种将无线设备连接到一个网络的设备,可以理解为无线路由。 STA:station&#xff0…

RT-Thread学习的综合应用——使用AP6181 WiFi模组对接OneNET应用示例

学习了RT-Thread的内核也有一段时间了,由于各种各样的琐事自己没有去做一个综合应用示例,刚最近有点时间,做了一个对接OneNET的历程,采用的是OneNET的EDP协议,关于OneNET的EDP协议可以点击跳转至OneNET EDP协议讲解与应…

IOT-OS之RT-Thread(十六)--- WLAN管理框架 + AP6181(BCM43362) WiFi模块

文章目录 一、WLAN管理框架简介二、WLAN Device实现与AP6181 WLAN驱动移植2.1 WLAN Device驱动接口层2.2 AP6181 WLAN驱动移植 三、WLAN Protocol实现与LwIP协议栈移植3.1 WLAN Protocol 网络协议层3.2 LwIP协议栈移植 四、WLAN Config 参数管理与自动连接实现4.1 WLAN Config …

ap6181移植

ap6181 功能:wifi station、softap、wifi direct 接口类型:SDIO 编译模式:编成模块方式,修改路径如下BoardConfig.mk android4.4\device\softwinner\astar-y3 BoardConfig.mk 文件决定android 加载哪一款wifi 模组, 要…

超高性价比WiFi蓝牙模块大合集

无线技术的不断成熟,对物联网的发展起着至关重要的作用,实现“万物互联、物物互联”变得更加轻松、安全。蓝牙技术和WiFi技术都属于无线通信网络标准,可以实现无线段距离联络,并且都工作在ISM2.4GHz公共频段,但是不同的…

IOT-OS之RT-Thread(十五)--- SDIO设备对象管理 + AP6181(BCM43362) WiFi模块

文章目录 一、AP6181 Wi-Fi模块简介1.1 AP6181 硬件接口1.2 AP6181 驱动层级 二 SDIO设备对象管理2.1 SDIO Bus Driver2.1.1 Host 数据结构描述2.1.2 rt_mmcsd_req 数据结构描述2.1.3 SDIO Bus 接口函数及初始化过程 2.2 SDIO Card Device & Driver2.2.1 SDIO Card 数据结构…