對付黑客的常規(guī)武器——防火墻 |
| 發(fā)布時間: 2012/7/4 9:44:43 |
|
據(jù)公安部的資料,1998年中國共破獲電腦黑客案件近百起,利用計算機網(wǎng)絡(luò)進行的各類違法行為在中國以每年30%的速度遞增。有媒介報道,中國95%的與Internet相連的網(wǎng)絡(luò)管理中心都遭到過黑客的攻擊或侵入,其中銀行、金融和證券機構(gòu)是黑客攻擊的重點。 隨著網(wǎng)絡(luò)犯罪的遞增,網(wǎng)絡(luò)防火墻開始受人關(guān)注。在此,筆著向大家介紹一下“防火墻”的基本知識。 防火墻是什么? 所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(Internet)分開的方法,實際上是一種隔離技術(shù)。防火墻是在兩個網(wǎng)絡(luò)通訊時執(zhí)行的一種訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進入你的網(wǎng)絡(luò),同時將你“不同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò),防止他們更改、拷貝、毀壞你的重要信息。 防火墻的安全技術(shù)分析 防火墻對網(wǎng)絡(luò)的安全起到了一定的保護作用,但并非萬無一失。通過對防火墻的基本原理和實現(xiàn)方式進行分析和研究,筆者對防火墻的安全性有如下幾點認識。 1、正確選用、合理配置防火墻非常不容易 防火墻作為網(wǎng)絡(luò)安全的一種防護手段,有多種實現(xiàn)方式。建立合理的防護系統(tǒng),配置有效的防火墻應(yīng)遵循這樣四個基本步驟:(1)風險分析;(2)需求分析;(3)確立安全政策;(4)選擇準確的防護手段,并使之與安全政策保持一致。然而,多數(shù)防火墻的設(shè)立沒有或很少進行充分的風險分析和需求分析,而只是根據(jù)不很完備的安全政策選擇了一種似乎能“滿足”需要的防火墻,這樣的防火墻能否“防火”還是個問題。 2、需要正確評估防火墻的失效狀態(tài) 評價防火墻性能如何及能否起到安全防護作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問的蛛絲馬跡,而且要看到一旦防火墻被攻破,它的狀態(tài)如何? 按級別來分,有四種狀態(tài):(1)未受傷害能夠繼續(xù)正常工作;(2)關(guān)閉并重新啟動,同時恢復(fù)到正常工作狀態(tài);(3)關(guān)閉并禁止所有的數(shù)據(jù)通行;(4)關(guān)閉并允許所有的數(shù)據(jù)通行。前兩種狀態(tài)比較理想,而第四種最不安全。但是許多防火墻由于沒有條件進行失效狀態(tài)測試和驗證,無法確定其失效狀態(tài)等級,因此網(wǎng)絡(luò)必然存在安全隱患。 3、防火墻必須進行動態(tài)維護 防火墻安裝和投入使用后,并非萬事大吉。要想充分發(fā)揮它的安全防護作用,必須對它進行跟蹤和維護,要與商家保持密切的聯(lián)系,時刻注視商家的動態(tài)。因為商家一旦發(fā)現(xiàn)其產(chǎn)品存在安全漏洞,就會盡快發(fā)布補救(Patch) 產(chǎn)品,此時應(yīng)盡快確認真?zhèn)?防止特洛伊木馬等病毒),并對防火墻進行更新。 4、目前很難對防火墻進行測試驗證 防火墻能否起到防護作用,最根本、最有效的證明方法是對其進行測試,甚至站在“黑客”的角度采用各種手段對防火墻進行攻擊。然而具體執(zhí)行時難度較大: (1)防火墻性能測試目前還是一種很新的技術(shù),尚無正式出版刊物,可用的工具和軟件更是寥寥無幾。目前只有美國ISS公司提供防火墻性能測試的工具軟件。 (2)防火墻測試技術(shù)尚不先進,與防火墻設(shè)計并非完全吻合,使得測試工作難以達到既定的效果。 (3)選擇“誰”進行公正的測試也是一個問題。 可見,防火墻的性能測試決不是一件簡單的事情,但這種測試又相當必要。 5、非法攻擊防火墻的基本“招數(shù)” (1)通常情況下,有效的攻擊都是從相關(guān)的子網(wǎng)進行的。因為這些網(wǎng)址得到了防火墻的信賴,雖說成功與否尚取決于機遇等因素,但對攻擊者而言很值得一試。 (2)破壞防火墻的另一種方式是攻擊與干擾相結(jié)合。也就是在攻擊期間使防火墻始終處于繁忙的狀態(tài)。防火墻過分的繁忙有時會導(dǎo)致它忘記履行安全防護的職能,處于失效狀態(tài)。 (3)需要特別注意的是,防火墻也可能被內(nèi)部攻擊。因為安裝了防火墻后,隨意訪問被嚴格禁止了, 這樣內(nèi)部人員無法在閑暇的時間通過Telnet瀏覽郵件或使用FTP向外發(fā)送信息,個別人會對防火墻不滿進而可能攻擊它、破壞它,期望回到從前的狀態(tài)。這里,攻擊的目標常常是防火墻或防火墻運行的操作系統(tǒng),因此不僅涉及網(wǎng)絡(luò)安全,還涉及主機安全問題。 以上分析表明,防火墻的安全防護性能依賴的因素很多,防火墻并非萬能。 目前大多數(shù)防火墻都是基于路由器的數(shù)據(jù)包分組過濾類型,防護能力差,存在各種網(wǎng)絡(luò)外部或網(wǎng)絡(luò)內(nèi)部攻擊防火墻的技術(shù)手段。 防火墻的基本類型 實現(xiàn)防火墻的技術(shù)包括四大類: 1、網(wǎng)絡(luò)級防火墻 一般是基于源地址和目的地址、應(yīng)用或協(xié)議以及每個IP包的端口來作出通過與否的判斷。一個路由器便是一個“傳統(tǒng)”的網(wǎng)絡(luò)級防火墻,大多數(shù)的路由器都能通過檢查這些信息來決定是否將所收到的包轉(zhuǎn)發(fā),但它不能判斷出一個IP包來自何方,去向何處。 先進的網(wǎng)絡(luò)級防火墻可以判斷這一點,它可以提供內(nèi)部信息以說明所通過的連接狀態(tài)和一些數(shù)據(jù)流的內(nèi)容,把判斷的信息同規(guī)則表進行比較,在規(guī)則表中定義了各種規(guī)則來表明是否同意或拒絕包的通過。包過濾防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會使用默認規(guī)則,一般情況下,默認規(guī)則就是要求防火墻丟棄該包。其次,通過定義基于TCP或UDP數(shù)據(jù)包的端口號,防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。 下面是某一網(wǎng)絡(luò)級防火墻的訪問控制規(guī)則: (1)允許網(wǎng)絡(luò)123.1.0使用FTP(21口)訪問主機150.0.0.1; (2) 允許IP地址為202.103.1.18和202.103.1.14的用戶Telnet (23口) 到主機150.0.0.2上; (3)允許任何地址的E-mail(25口)進入主機150.0.0.3; (4)允許任何WWW數(shù)據(jù)(80口)通過; (5)不允許其他數(shù)據(jù)包進入。 網(wǎng)絡(luò)級防火墻簡潔、速度快、費用低,并且對用戶透明,但是對網(wǎng)絡(luò)的保護很有限,因為它只檢查地址和端口,對網(wǎng)絡(luò)更高協(xié)議層的信息無理解能力。 2、應(yīng)用級網(wǎng)關(guān) 應(yīng)用級網(wǎng)關(guān)能夠檢查進出的數(shù)據(jù)包,通過網(wǎng)關(guān)復(fù)制傳遞數(shù)據(jù),防止在受信任服務(wù)器和客戶機與不受信任的主機間直接建立聯(lián)系。應(yīng)用級網(wǎng)關(guān)能夠理解應(yīng)用層上的協(xié)議,能夠做復(fù)雜一些的訪問控制,并做精細的注冊。但每一種協(xié)議需要相應(yīng)的代理軟件,使用時工作量大,效率不如網(wǎng)絡(luò)級防火墻。 常用的應(yīng)用級防火墻已有了相應(yīng)的代理服務(wù)器, 例如: HTTP、 NNTP、 FTP、Telnet、rlogin、X-Window等,但是,對于新開發(fā)的應(yīng)用,尚沒有相應(yīng)的代理服務(wù),它們將通過網(wǎng)絡(luò)級防火墻和一般的代理服務(wù)。 應(yīng)用級網(wǎng)關(guān)有較好的訪問控制,是目前最安全的防火墻技術(shù),但實現(xiàn)困難,而且有的應(yīng)用級網(wǎng)關(guān)缺乏“透明度”。在實際使用中,用戶在受信任的網(wǎng)絡(luò)上通過防火墻訪問Internet時, 經(jīng)常會發(fā)現(xiàn)存在延遲并且必須進行多次登錄(Login)才能訪問Internet或Intranet。 3、電路級網(wǎng)關(guān) 電路級網(wǎng)關(guān)用來監(jiān)控受信任的客戶或服務(wù)器與不受信任的主機間的TCP握手信息,這樣來決定該會話(Session) 是否合法,電路級網(wǎng)關(guān)是在OSI模型中會話層上來過濾數(shù)據(jù)包,這樣比包過濾防火墻要高兩層。 實際上電路級網(wǎng)關(guān)并非作為一個獨立的產(chǎn)品存在,它與其他的應(yīng)用級網(wǎng)關(guān)結(jié)合在一起, 如Trust Information Systems公司的Gauntlet Internet Firewall; DEC公司的Alta Vista Firewall等產(chǎn)品。 另外,電路級網(wǎng)關(guān)還提供一個重要的安全功能:代理服務(wù)器(Proxy Server) ,代理服務(wù)器是個防火墻,在其上運行一個叫做“地址轉(zhuǎn)移”的進程,來將所有你公司內(nèi)部的IP地址映射到一個“安全”的IP地址,這個地址是由防火墻使用的。但是,作為電路級網(wǎng)關(guān)也存在著一些缺陷,因為該網(wǎng)關(guān)是在會話層工作的,它就無法檢查應(yīng)用層級的數(shù)據(jù)包。 4、規(guī)則檢查防火墻 該防火墻結(jié)合了包過濾防火墻、電路級網(wǎng)關(guān)和應(yīng)用級網(wǎng)關(guān)的特點。它同包過濾防火墻一樣, 規(guī)則檢查防火墻能夠在OSI網(wǎng)絡(luò)層上通過IP地址和端口號,過濾進出的數(shù)據(jù)包。它也像電路級網(wǎng)關(guān)一樣,能夠檢查SYN和ACK標記和序列數(shù)字是否邏輯有序。當然它也像應(yīng)用級網(wǎng)關(guān)一樣, 可以在OSI應(yīng)用層上檢查數(shù)據(jù)包的內(nèi)容,查看這些內(nèi)容是否能符合公司網(wǎng)絡(luò)的安全規(guī)則。 規(guī)則檢查防火墻雖然集成前三者的特點,但是不同于一個應(yīng)用級網(wǎng)關(guān),它并不打破客戶機/服務(wù)機模式來分析應(yīng)用層的數(shù)據(jù),它允許受信任的客戶機和不受信任的主機建立直接連接。規(guī)則檢查防火墻不依靠與應(yīng)用層有關(guān)的代理,而是依靠某種算法來識別進出的應(yīng)用層數(shù)據(jù),這些算法通過已知合法數(shù)據(jù)包的模式來比較進出數(shù)據(jù)包,這樣從理論上就能比應(yīng)用級代理在過濾數(shù)據(jù)包上更有效。 目前在市場上流行的防火墻大多屬于規(guī)則檢查防火墻,因為該防火墻對于用戶透明, 在OSI最高層上加密數(shù)據(jù),不需要你去修改客戶端的程序,也不需對每個需要在防火墻上運行的服務(wù)額外增加一個代理。如現(xiàn)在最流行的防火墻之一On Technology軟件公司生產(chǎn)的On Guard和Check Point軟件公司生產(chǎn)的Fire Wall-1防火墻都是一種規(guī)則檢查防火墻。 從趨勢上看,未來的防火墻將位于網(wǎng)絡(luò)級防火墻和應(yīng)用級防火墻之間。也就是說,網(wǎng)絡(luò)級防火墻將變得更加能夠識別通過的信息,而應(yīng)用級防火墻在目前的功能上則向“透明”、“低級”方面發(fā)展。最終防火墻將成為一個快速注冊核查系統(tǒng),可保護數(shù)據(jù)以加密方式通過,使所有組織可以放心地在節(jié)點間傳送數(shù)據(jù)。 防火墻的配置 防火墻配置有三種:Dual-h(huán)omed方式、Screened-h(huán)ost方式和Screened-subnet方式。 Dual-h(huán)omed方式最簡單。 Dual-h(huán)omed Gateway放置在兩個網(wǎng)絡(luò)之間,這個Dual-h(huán)omed Gateway又稱為Bastionhost。這種結(jié)構(gòu)成本低,但是這種結(jié)構(gòu)沒有增加網(wǎng)絡(luò)安全的自我防衛(wèi)能力,而它往往是受“黑客”攻擊的首選目標,它自己一旦被攻破,整個網(wǎng)絡(luò)也就暴露了。 Screened-h(huán)ost方式中的Screeningrouter為保護Bastionhost的安全建立了一道屏障。它將所有進入的信息先送往Bastionhost,并且只接受來自Bastionhost的數(shù)據(jù)作為出去的數(shù)據(jù)。這種結(jié)構(gòu)依賴Screeningrouter和Bastionhost,只要有一個失敗,整個網(wǎng)絡(luò)就暴露了。 Screened-subnet包含兩個Screeningrouter和兩個Bastionhost。 在公共網(wǎng)絡(luò)和私有網(wǎng)絡(luò)之間構(gòu)成了一個隔離網(wǎng), 稱之為“;饏^(qū)”(DMZ,即DemilitarizedZone),Bastionhost放置在“停火區(qū)”內(nèi)。這種結(jié)構(gòu)安全性好,只有當兩個安全單元被破壞后,網(wǎng)絡(luò)才被暴露,但是成本也很昂貴。 防火墻的安全措施 各種防火墻的安全性能不盡相同。這里僅介紹一些一般防火墻的常用安全措施。 1、防電子欺騙術(shù) 防電子欺騙術(shù)功能是保證數(shù)據(jù)包的IP地址與網(wǎng)關(guān)接口相符,防止通過修改IP地址的方法進行非授權(quán)訪問,對可疑信息進行鑒別,并向網(wǎng)絡(luò)管理員報警。 2、網(wǎng)絡(luò)地址轉(zhuǎn)移 地址轉(zhuǎn)移是對Internet隱藏內(nèi)部地址,防止內(nèi)部地址公開。這一功能可以克服IP尋址方式的諸多限制,完善內(nèi)部尋址模式。把未注冊IP地址映射成合法地址,就可以對Internet進行訪問。 3、開放式結(jié)構(gòu)設(shè)計 開放式結(jié)構(gòu)設(shè)計使得防火墻與相關(guān)應(yīng)用程序和外部用戶數(shù)據(jù)庫的連接相當容易,典型的應(yīng)用程序連接如財務(wù)軟件包、病毒掃描、登錄分析等。 4、路由器安全管理程序 它為路由器提供集中管理和訪問列表控制。 結(jié)束語 防火墻技術(shù)的致命弱點在于數(shù)據(jù)在防火墻之間的更新是一個難題,如果延遲太大將無法支持實時服務(wù)請求。額外的管理負擔是另外一個弱點。此外,防火墻采用濾波技術(shù), 濾波通常使網(wǎng)絡(luò)的性能降低50%以上,如果為了改善網(wǎng)絡(luò)性能而購置高速路由器,又會大大提高經(jīng)濟預(yù)算。 在理想情況下,一個好的防火墻應(yīng)該能把各種安全問題在發(fā)生之前解決。就現(xiàn)實情況看,這還是個遙遠的夢想。目前我們還只能在各種利弊之間“走鋼絲”。 本文出自:億恩科技【www.allwellnessguide.com】 服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |
京公網(wǎng)安備41019702002023號