以防火墙技术为核心的网络安全架构

来源 :硅谷 | 被引量 : 0次 | 上传用户:tiankun7294
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要 防火墙作为最早出现的网络安全产品,一直备受网络用户欢迎。引入防火墙以后,局域网的安全得到了更好的保护。本文对防火墙的概念和功能进行了介绍,并对以防火墙为核心的网络安全架构做了一些相应的研究。
  关键词 防火墙技术;网络;安全;体系架构
  中图分类号:TN711 文献标识码:A 文章编号:1671—7597(2013)032-047-01
  随着越来越多的企事业单位的内部网络连接到Internet上及越来越多的企业组建Intranet和Extranet,网络安全问题日益突出。如何保护企事业单位的机密信息不受黑客的入侵,已成为企事业单位信息化健康发展重要因素之一。防火墙作为一种访问控制技术,己经成为保护网络安全的一个重要措施,也是网络安全研究领域中的核心问题之一。
  1 防火墙简介
  防火墙实际上是一种隔离技术,它是设置在不同网络或不同网络安全区域之间的一组组件的集合。防火墙作为一个网络安全的核心,是不同网络或不同网络安全区域之间信息传递的唯一出入口,它可以根据已设定的网络安全策略,在两个网络通讯时执行一种访问控制尺度,从而达到控制通讯中出入的网络信息流的目的。防火墙作为实现网络信息安全的基础设施,其本身也具有较强的抗攻击能力,通过在网之间建立安全控制点,防火墙可以有效减少由于恶意用户访问给网络信息安全带来的威胁。
  在没有防火墙的环境中,不同网络之间的数据传输是自由的,网络的安全与否主要取决于网络内部最弱的节点的坚固程度。引入防火墙后,网络的安全性在防火墙上得到了统一的加固,主要表现在:1)强化了安全访问策略。防火墙可以提供实施和执行网络访问策略的工具,实现对用户和服务的访问控制。2)记录与Internet之间的通信活动。作为内外网之间唯一的放完通道,防火墙能够记录内部网和外部网络之间发生的多有事件。3)实现了网段之间的隔离或控制。防火墙的隔离作用,可控制一个有问题网段中的问题在整个网络中的传播。4)提供一个安全策略的检查站。防火墙的引入使所有进出网络的信息都必须通过防火墙进行安全检查,这样防火墙就可以把所有可疑的访问拒之门外。
  随着网络数据流量的日益膨胀,网络处理器性能和效率不断增高,各类的网络攻击也是层出不穷。防火墙作为整个网络安全防护的一部分,只能对经过防火墙的网络数据流进行控制和处理,对于绕过防火墙的访问和攻击防火墙也无能为力。所以要保证网络信息安全,还需要结合使用病毒防治、密码技术、鉴别技术等多种网络防护技术。
  2 防火墙体系架构
  2.1 防火墙硬件架构
  防火墙有很多种形式,有的以固件形式设计在路由器中,有的以软件形式裕兴在计算机上。在网络信息安全的平台上,x86、NP、ASIC是三种常用的架构形式。x86架构的防火墙是低端千兆市場上的主流产品,又被成为工控机防火墙。虽然它的数据包转发性能较弱,但由于其设计、开发门槛低、应用技术成熟受到了很多网络用户的欢迎。基于NP的防火墙在高端千兆市场上占有较大的份额,NP是一种专门用于处理数据包的网络可编程处理器,它内含的数据处理引擎可以并发进行数据处理工作,以便达到直接完成网络数据处理的目的。ASIC架构的防火墙是采用专用集成电路ASIC技术进行设计的,具有专门的数据包处理流水线,可以优化存储器等资源的利用,是能满足千兆环境应用的公认的防火墙架构技术方案。但是由于其开发成本高、难度大、周期长等特点,一直没有得到管饭的应用。
  2.2 防火墙软件架构
  以防火墙为中心的软件体系架构是扩展防火墙功能,强化网络安全策略的重要方式。通过对软件产品的审计和验证可以有效检验软件的质量,确保软件产品的稳定性、实用性和安全性复合相应的规程和标准。根据网络用户的需要构建完善的软件产品框架,完善防火墙的软件架构,可以使网络用户和软件之间、系统与软件之间找到一个很好的结合点,使操作系统得到优化,网络信息的安全得到保障。
  3 防火墙网络安全架构技术难点
  3.1 结构模块化设计
  防火墙网络安全体系结构,要全面面向资源进行结构模块化设计,实现对网络资源的直接控制,从根本上维护网络信息的安全。 为了保证配置的方便性,系统可以按纵向进行层次化结构设计,按横向进行功能模块化结构设计。这种系统设计的防火墙,软件结构更加清晰合理,维护和升级也更加容易实现。
  3.2 数据流控制技术
  防火墙的数据流控制采用的是最先进状态的包过滤技术。这种状态包过滤思路是在核心中维护一个记录着相应连接状态的连接链表,在数据包请求建立连接时,就对数据包进行检查,并将检查通过的记录到状态链表中,这样后续关联的数据包的检查不需要全部进行规则匹配就可以建立连接。在这样的数据包状态处理下,不仅可以保证网络信息的安全性,还可以提高包转发的效率。
  3.3 日志处理平台搭建
  要处理海量的日志,就要搭建高效的日志处理平台。由于多数防火墙使用的日志框架都不能够满足对海量日志的及时处理和高效分析,因此,为了保证防火墙有一个优化的日志处理平台,防火墙都要单独设置一台日志服务器。这种单独的日志服务器一般可以处理2G以上的日志文件。
  3.4 检测和防御技术
  当攻击者试图对防火墙设备进行攻击时,采用多种攻击检测和防御技术,查明并阻挡其攻击是保证网络信息安全的重要手段。在防火墙的网络安全架构中,要采用可靠的检测和防御工具,以便抵御网络中攻击者的攻击。
  3.5 防火墙高可用性实现
  在进行以防火墙为核心的网络安全架构时,每个网络节点都要配置两个相同的防火墙。主机防火墙在正常情况下进行工作;当主机发生意外时,主从防火墙自动进行切换,从机防火墙进行工作;在主机防火墙恢复后,从机防火墙又回到备份状态,从而保证网络的安全性和高效性。
  参考文献
  [1]刘立博.基于中间层驱动的分布式防火墙技术的研究[J].2007(06).
  [2]张蓉,贾义.浅析防火墙的系统架构及技术实现[J].2010(01).
  [3]祁安龙.安全透明代理防火墙技术的研究与实现[J].2004(01).
  [4]赵新辉.以防火墙技术为核心的网络安全架构[J].2005(07).
其他文献
补园张先生的“文创”成扇  天气闷热,就翻出收藏的扇子来。我的藏扇多是由于关注竹刻引起的。这是一把纸本成扇,竹制雕刻扇骨,古方扇头,十四股扇心,大骨长33.5厘米。扇面一面是吴观岱绘《苏子赤壁图》(图1),一面是嵇培书小楷《赤壁赋》(图2)。吴观岱绘《苏子赤壁图》款识为:苏长公游後第十四壬戌七月既望,补园张先生属。吴观岱补图。钤印:吴、观岱(图3)。嵇培小楷《赤壁赋》落款为:补园先生方家教政。壬戌
本文通过单片机作为控制核心,整个电路再辅以电源电路、555电路、两级放大电路、电平比较电路、控制程序,设计出一个低成本、显示稳定、测量范围在0m-3m之间时,测量精度可以达到1cm以内、能够满足很多特定场合或恶劣环境下距离测量的需要。
摘 要 确定成型方法:塑件采用注射成型法生产,为保证表面质量,使用点浇口形式,因此模具应为双分型面注射模。  关键词 注射成型法;表面质量;点浇口;双分型面  中图分类号:TQ320 文獻标识码:A 文章编号:1671—7597(2013)032-039-02  1 引入产品  产品名称:端盖;产品材料:聚乙烯;产品数量:大批量生产。  端盖塑件图  端盖塑件图  塑件重量:5克;  塑件要求:塑
当今的英国社会,职业培训与职业教育愈来愈受到社会各界的重视。他们通过多种途径,积极开展职业培训与职业教育工作。(一)灵活多样的企业培训指导教育现在,英国各大小企业都
运用文献资料法、录像观察法、数理统计法以及逻辑分析法等,对樊振东在对阵马龙和许昕两位选手时的比赛视频进行观看并做出统计分析,找出樊振东在发抢段、接发段和相持段的技
摘 要 文章对重型卧式车床卡盘与主轴加工中存在的问题进行了阐述,分别从不同的角度就重型卧式车床卡盘与主轴联接结构进行了分析和研究,并结合实际工作给出了一些建议和意见。  关键词 重型卧式车床;卡盘与主轴;联接结构  中图分类号:TG51 文献标识码:A 文章编号:1671—7597(2013)032-041-02  車床卡盘作为机床的重要组成部分,随着机床技术的改良和更新,卡盘和主轴之间联接结构也
摘 要 近年来,随着我国经济的迅猛发展,科技水平显著提升,各类型先进电子设备在现代化雷达中获得较为广泛的应用,其复杂程度日趋加大,使得雷达设备的日常运行使用以及保障维护工作均面临着严峻挑战。由于各种各样大规模集成电路以及计算机设备的普及应用,为保障雷达设备可靠稳定性,使其具备有一定完好性能,则需做好相应的故障测试诊断工作。在此,本文将针对雷达数字电路板故障测试技术进行简要探讨。  关键词 雷达;数
摘 要 在电视节目的播出中,传统演播室已经不能满足电视节目背景多变的要求。随着电视技术的发展,虚拟演播室解决了这个难题,同时虚拟演播室具备许多传统演播室无法达到的有利条件。但是对于虚拟演播室来讲,灯光系统是否合理直接影响播出效果。本文探讨虚拟演播室中灯光系统设计的总体思路,具体要求和在实际操作中应该注意的问题。  关键词 虚拟;演播室;灯光系统;设计;具体要求  中图分类号:TN948 文献标识码
本文从职业教育发展的角度来讨论新形势下职业教育发展与社会的关系及职业教育的发展必须主动适应新形势、新经济的需要,说明了在新形势下职业教育发展的趋势必然是学校与社
医学超声成像技术以其固有的时效性、廉价性及无损性等特点被医疗诊断广泛应用。但超声图像存在的斑点噪声增加了图像解译程度,影响了图像分析与诊断。因此,医学超声图像去噪研究成为超声影像预处理中的关键问题。本研究基于目前医学超声图像去噪研究现状,引入支持向量学习理论,通过含斑图像做对数变换和分解,构建基于支持向量回归模型的局部自适应去斑算法。实验仿真表明,基于支持向量回归模型能够成功地去除超声图像的噪点,