防火牆技術的發展帶動防火牆的不斷跟新:
- 訪問控制技術——包過濾防火牆
- 代理技術——應用代理防火牆
- 會話機制技術——狀態檢測防火牆
- 多種功能專用裝置的疊加——UTM
- DPI技術——下一代防火牆
我們一般稱前三個防火牆是傳統防火牆
一、訪問控制技術
定義:指防止對任何資源進行未授權的訪問,從而使計算機系統在合法的範圍內使用。
允許分支機構訪問企業總部,不允許未知網路訪問企業總部網路。
訪問控制技術在包過濾防火牆中主要是透過設定訪問控制列表(ACL)來控制訪問。
二、包過濾防火牆技術原理
工作過程:對需要轉發的資料包,先獲取包頭資訊,然後和設定的規則進行比較,根據比較的結果對資料包進行轉發或者丟棄。實現包過濾的核心技術是訪問控制列表(ACL)。
包過濾防火牆解決這兩個基本的防火牆功能:NAT+基本的訪問控制
我們現在來看這些功能,可能很多時候防火牆的這些功能已經被路由交換取代了,因為大部分的路由交換已經具備這些功能。防火牆扮演了合規性採購的角色。
基於包過濾技術的防火牆,其缺點是很顯著的:它得以進行正常工作的一切依據都在於過濾規則的實施,但是偏又不能滿足建立精細規則的要求(規則數量和防火牆效能成反比),而且它只能工作於網路層和傳輸層,並不能判斷高階協議裡的資料是否有害,但是由於它廉價,容易實現,所以它依然服役在各種領域,在技術人員頻繁的設定下為我們工作著。
1、簡單包過濾防火牆不檢查資料區
2、簡單包過濾防火牆不建立連線狀態表
3、前後報文無關
4、應用層控制很弱
三、狀態防火牆原理
對於TCP報文
開啟狀態檢測機制時,首包(SYN報文)建立會話表項。對除SYN報文外的其他報文,如果沒有對應會話表項(裝置沒有收到SYN報文或者會話表項已老化),則予以丟棄,也不會建立會話表項。關閉狀態檢測機制時,任何格式的報文在沒有對應會話表項的情況下,只要透過各項安全機制的檢查,都可以為其建立會話表項。
對於UDP報文
UDP是基於無連線的通訊,任何UDP格式的報文在沒有對應會話表項的情況下,只要透過各項安全機制的檢查,都可以為其建立會話表項。
對於ICMP報文
開啟狀態檢測機制時,沒有對應會話的ICMP應答報文將被丟棄。
關閉狀態檢測機制時,沒有對應會話的應答報文以首包形式處理
1、不檢查資料區
2、建立連線狀態表
3、前後報文相關
4、應用層控制很弱
這種防火牆技術透過一種被稱為“狀態監視”的模組,在不影響網路安全正常工作的前提下采用抽取相關資料的方法對網路通訊的各個層次實行監測,並根據各種過濾規則作出安全決策。
