网络防火墙的概念及类型

        防火墙是一种网络安全系统,它根据特定的规则对网络流量进行过滤,以限制流向终端系统的流量。自从1993年防火墙诞生以来,它已经发展成许多不同的类型。最常用的两种防火墙是代理和包过滤防火墙。它们之间的主要区别是它们所操作的协议栈的级别,以及使用由此确定的IP地址和端口号。包过滤防火墙是可以根据特定规则过滤包的Internet路由器。从Internet客户机的角度来看,代理防火墙是一个多主机服务器主机,它是一个与TCP和UDP传输相关的端点,通常是路由IP协议层中的IP数据包。

1、包防火墙

        包过滤防火墙作为一个互联网路由器,可以过滤一些网络流量。通常可以将它们配置为丢弃或转发数据包头中符合(或未能符合)特定条件的数据包,即过滤器。简单的过滤器包括网络层或传输层报头的各个部分的范围比较。最流行的过滤器包括IP地址或选项、ICMP包的类型以及基于数据包中的端口号的各种UDP或TCP服务。最简单的包过滤防火墙是无状态的,是单独处理每个数据报的防火墙,另一个更复杂的有状态的包过滤防火墙可以关联已经或即将到达的数据包来阻止数据报的信息,属于相同的传输连接(运输协会)的数据包或形成相同的IP数据报IP分片。

       包过滤防火墙充当“内部”网络和“外部”网络之间的IP路由器,有时在第三个“DMZ”(非军事区)或外联网中,只允许某些流量通过。网络管理员将安装过滤器或访问控制列表(列出需要丢弃或转发的数据报类型的基本策略)到防火墙中。一个通用的配置允许所有的流量从内部网络到外部网络,但是只有少量的流量允许反向传输。在使用DMZ时,只允许从Internet访问某些服务。

2、代理防火墙

       代理防火墙并不是真正的互联网路由器。它们本质上是运行一个或多个应用程序层网关的主机,具有多个网络接口,能够在应用层中与两个连接/关联之间转发特定类型的流量。它们通常不像路由器那样进行IP转发,不过现在有了可以组合各种功能、更复杂的代理防火墙。

       代理防火墙内的客户端通常专门配置与代理防火墙关联(或连接),而不是连接到实际提供所需服务的真正终端主机(以这种方式与代理防火墙交互的应用程序需要提供相应的配置选项)。通常这些防火墙是多主机的,即使使用IP转发功能也会被禁用。与包过滤防火墙一样,常见的配置是将全局路由的IP地址分配给位“外部”接口,将私有IP地址分配给“内部”接口。因此,代理防火墙支持使用私有地址范围。

       尽管这种类型的防火墙比包过滤防火墙安全得多,但它是以脆弱和不灵活为代价的。特别是,因为这种类型的防火墙必须为每个传输层服务都有一个代理,所以要使用的任何新服务都必须安装一个代理并启动连接。此外,必须将每个客户机配置为能够找到代理(例如,使用Web代理自动发现协议,但是也有其他选择,比如捕获代理来处理某种类型的所有流量,而不管它的目标地址是什么)。至于部署,这些防火墙在可以预先确定所有访问的网络服务的环境中工作良好,但是添加额外的服务可能需要网络运营商的大量干预,这意味着部署和更新防火墙需要更多的人工操作。

        最常见的两种代理防火墙是HTTP代理防火墙和SOCKS防火墙。第一种类型,也称为Web代理,只能用于HTTP和HTTPS协议(Web)。这些代理充当内部网用户和访问外部站点的Web客户机的Web服务器。这样的代理通常也提供一个Web缓存,持有Web页面的一个副本,以便后续访问可以采取直接从缓存中消除了需要访问原始的Web服务器,减少显示Web页面的延迟和增加的速度,用户可以访问网站。一些Web代理还经常用作内容过滤器,以防止用户基于黑名单访问某些Web站点。相反,在Internet上有一些隧道代理服务器。这些服务器实际上执行相反的功能,以防止用户被内容过滤器阻塞。

       Socks 协议比HTTP代理使用得更广泛,可以用于Web之外的服务。要使用SOCKS代理,应用程序必须在开发时添加SOCKS代理支持,并能够配置应用程序以了解代理的位置和版本。配置完成之后,客户端使用SOCKS协议请求网络连接代理并可选地执行DNS查找。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,335评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,895评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,766评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,918评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,042评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,169评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,219评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,976评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,393评论 1 304
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,711评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,876评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,562评论 4 336
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,193评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,903评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,142评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,699评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,764评论 2 351

推荐阅读更多精彩内容

  • 一、访问控制简介 访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和访问。它是保证网...
    發姨阅读 5,177评论 0 13
  • 1 产品概述 是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种建立在现代通信网络技术和...
    得奕阅读 676评论 0 1
  • 一、什么是TCP/IP 网络和协议 1. TCP/IP是一类协议系统,它是一套支持网络通信的协议集合。网络是计算机...
    karlon的马甲阅读 6,522评论 1 24
  • 文章首发于个人blog欢迎指正补充,可联系lionsom_lin@qq.com原文地址:《网络是怎样连接的》阅读整...
    lionsom_lin阅读 14,138评论 6 31
  • 开发及环境搭建类面试题 1、描述软件产生内存泄露的原因以及检查方式。(可以结合一种开发语言进行描述) 参考答案: ...
    天宇逍遥heart阅读 1,364评论 0 1