• 1.摘要
  • 2.基本信息
  • 3.主要功能
  • 4.技术实现
  • 4.1.安全内核的实现
  • 4.2.代理系统的建立
  • 4.3.分组过滤器的设计
  • 4.4.安全服务器的设计
  • 4.5.鉴别与加密的考虑
  • 5.抗攻击能力
  • 6.防火墙技术展望
  • 6.1.几点趋势
  • 6.2.需求的变化

第四代防火墙

软件产品。以前的防火墙在访问方式上要么要求用户登录进系统,要么需要通过SOCKS等路径修改客户机的应用。第四代防火墙利用了透明代理技术,从而降低了系统登录固有的安全风险和出错概率。在第四代防火墙产品的设计与开发中,安全内核、代理系统、多级过滤、安全服务器和鉴别与加密是关键所在。

基本信息

  • 中文名

    第四代防火墙

  • 类型

    软件产品

主要功能

1.双端口或三端口的结构

新一代防火墙产品有两个到三个独立的网卡,内外两个网卡可不作IP转化而串接于内部网与外部网之间,另一个网卡可专用于对服务器的安全保护。

2.透明访问方式

以前的防火墙在访问方式上要么要求用户登录进系统,要么需要通过SOCKS等路径修改客户机的应用。第四代防火墙利用了透明代理技术,从而降低了系统登录固有的安全风险和出错概率。

3.灵活的代理系统

代理系统是一种将信息从防火墙的一侧传送到另一侧的软件模块。第四代防火墙采用了两种代理机制,一种用于代理从内部网络到外部网络的连接,另一种用于代理从外部网络到内部网络的连接。前者采用网络地址转换(NAT)技术来实现,后者采用非保密的用户定制代理或保密的代理系统技术来实现。

4.多级过滤技术

为保证系统的安全性和防护水平,第四代防火墙采用了三级过滤措施,并辅以鉴别手段。在分组过滤一级,能过滤掉所有的源路由分组和假冒的IP源地址;在应用网关一级,能利用FTP、SMTP等各种网关,控制和监测Internet提供的所用通用服务;在电路网关一级,实现内部主机与外部站点的透明连接,并对服务的通行实行严格控制。

5.网络地址转换技术(NAT)

NAT技术能透明地对所有内部地址作转换,使外部网络无法了解内部网络的结构,同时允许内部网络使用自己编的IP地址和专用网络,防火墙能详尽记录每一个主机的通信,确保每个分组送往正确的地址。

6.Internet网关技术

由于是直接串连在网络之中,第四代防火墙必须支持用户在Internet互连的所有服务,同时还要防止与Internet服务有关的安全漏洞。故它要能以多种安全的应用服务器(包括FTP、Finger、Mail、Ident、News、WWW等)来实现网关功能。为确保服务器的安全性,对所有的文件和命令均要利用“改变根系统调用(chroot)”作物理上的隔离。

在域名服务方面,第四代防火墙采用两种独立的域名服务器,一种是内部DNS服务器,主要处理内部网络的DNS信息,另一种是外部DNS服务器,专门用于处理机构内部向Internet提供的部分DNS信息。

在匿名FTP方面,服务器只提供对有限的受保护的部分目录的只读访问;在WWW服务器中,只支持静态的网页,而不允许图形或CGI代码等在防火墙内运行;在Finger服务器中,对外部访问,防火墙只提供可由内部用户配置的基本的文本信息,而不提供任何与攻击有关的系统信息;SMTP与POP邮件服务器要对所有进、出防火墙的邮件作处理,并利用邮件映射与标头剥除的方法隐除内部的邮件环境; Ident服务器对用户连接的识别作专门处理,网络新闻服务则为接收来自ISP的新闻开设了专门的磁盘空间。

7.安全服务器网络(SSN)

为适应越来越多的用户向Internet上提供服务时对服务器保护的需要,第四代防火墙采用分别保护的策略对用户上网的对外服务器实施保护。它利用一张网卡将对外服务器作为一个独立网络处理,对外服务器既是内部网的一部分,又与内部网关完全隔离。这就是安全服务器网络(SSN)技术,对SSN上的主机既可单独管理,也可设置成通过FTP、Telnet等方式从内部网上管理。

SSN的方法提供的安全性要比传统的“隔离区(DMZ)”方法好得多,因为SSN与外部网之间有防火墙保护,SSN与内部网之间也有防火墙保护,而DMZ只是一种在内、外部网络网关之间存在的一种防火墙方式。换言之,一旦SSN受破坏,内部网络仍会处于防火墙的保护之下,而一旦DMZ受到破坏,内部网络便暴露于攻击之下。

8.用户鉴别与加密