3、防火墙的作用、特点及优缺点( u. f' F' l% I6 s1 W# b+ I, S. y- V
& c( x! C# {4 @0 { 防火墙通常使用在一个可信任的内部网络和不可信任的外部网络之间,阻断来自外部通过网络对局域网的威胁和入侵,确保局域网的安全。与其它网络产品相比,有着其自身的专用特色,但其本身也有着某些不可避免的局限。下面对其在网络系统中的作用、应用特点和其优缺点进行简单的阐述。
5 F F/ _5 i4 q! o# |$ o1 y) W1 @8 e `. r) ?* H
3.1 防火墙的作用
" }" A: D9 E0 a2 c L+ z. J* O% n
防火墙可以监控进出网络的通信量,仅让安全、核准了的信息进入,同时又抵制对园区网构成威胁的数据。随着安全性问题上的失误和缺陷越来越普遍,对网络的入侵不仅来自高超的攻击手段,也有可能来自配置上的低级错误或不合适的口令选择。因此,防火墙的作用是防止不希望的、未授权的通信进出被保护的网络,迫使单位强化自己的安全策略。一般的防火墙都可以达到如下目的:一是可以限制他人进入内部网络,过滤掉不安全服务和非法用户;二是防止入侵者接近防御设施;三是限定用户访问特殊站点;四是为监视Internet安全提供方便。9 b! l9 Y$ K8 V
* l8 x) Q! V* g+ F: U, x+ { 3.2 防火墙的特点
5 w7 Z* l* H. Y" E! F3 g- J; I k m1 g) y* E" H$ f$ z
我们在使用防火墙的同时,对性能、技术指标和用户需求进行分析。包过滤防火墙技术的特点是简单实用,实现成本较低,在应用环境比较简单的情况下,能够以较小的代价在一定程度上保证系统的安全。包过滤技术是一种基于网络层的安全技术,只能根据数据包的来源、目标和端口等网络信息进行判断,无法识别基于应用层的恶意侵入,如恶意的Java小程序以及电子邮件中附带的病毒;代理型防火墙的特点是安全性较高,可以针对应用层进行侦测和扫描,对付基于应用层的侵入和病毒都十分有效。当然代理服务器必须针对客户机可能产生的所有应用类型逐一进行设置,大大增加了系统管理的复杂性;虽然监测型防火墙安全性上已超越了包过滤型和代理服务器型防火墙,但由于监测型防火墙技术的实现成本较高,也不易管理,所以目前在实用中的防火墙产品仍然以第二代代理型产品为主,但在某些方面也已经开始使用监测型防火墙。
; p( R; T" G7 u! N2 K. c# ?$ l. z, ?$ S: l; b4 Z) I
防火墙一般具有如下显著特点:. w- C3 R4 e' E
% O: N4 A, O& ~0 X ·广泛的服务支持 通过动态的、应用层的过滤能力和认证相结合,可以实现WWW浏览器、HTTP服务器、FTP等;- o6 z0 j/ o5 t' j: a
4 v4 `' n7 ?" e- X
·对私有数据的加密支持 保证通过Internet进行虚拟私人网络和商业活动不受损坏;: l1 p, k: X G
, ?, y- o# E$ F' [+ {+ w ·客户端只允许用户访问指定的网络或选择服务 企业本地网、园区网与分支机构、商业伙伴和移动用户等安全通信的信息;8 }% I; C. a8 h9 N# Z
4 E0 r& I: S* X8 D* P
·反欺骗 欺骗是从外部获取网络访问权的常用手段,它使数据包类似于来自网络内部。防火墙能监视这样的数据包并能丢弃;4 i J# d$ c! r/ ?0 [6 D3 P1 U
( {1 j! i8 w; @( N, t) @
·C/S模式和跨平台支持 能使运行在一个平台的管理模块控制运行在另一个平台的监视模块。3 C) g# k" T& x: c% f9 j" b
, v) Z |9 X2 z1 f. L0 z5 G 3.3 防火墙的优势和存在的不足
& i9 n( U& ?/ @, u5 {7 p- w/ t& D. R9 G: _$ P7 d$ x
防火墙在确保网络的安全运行上发挥着重要的作用。但任何事物都不是完美无缺的,对待任何事物必须一分为二,防火墙也不例外。在充分利用防火墙优点为我们服务的同时,也不得不面对其自身弱点给我们带来的不便。
; u! F3 Z. w+ p; O$ r: I
" c8 o+ x6 H" a: l" [# C( { 1) 防火墙的优势( `3 v: W8 L2 Z0 J. n
7 }% [8 j$ ]; a( e (1)防火墙能够强化安全策略。因为网络上每天都有上百万人在收集信息、交换信息,不可避免地会出现个别品德不良或违反规则的人。防火墙就是为了防止不良现象发生的“交通警察”,它执行站点的安全策略,仅仅允许“认可的”和符合规则的请求通过。
' _0 H+ h9 X5 X% @5 _( @, n. s7 ^% O1 W) ~6 [+ ` v0 Z! W/ c
(2)防火墙能有效地记录网络上的活动。因为所有进出信息都必须通过防火墙,所以防火墙非常适合用于收集关于系统和网络使用和误用的信息。作为访问的唯一点,防火墙能在被保护的网络和外部网络之间进行记录。
# \' c9 k2 k# n' F* [0 d% T" ?. c9 k* y8 L0 K, @% ?' k! W
(3)防火墙限制暴露用户点。防火墙能够用来隔开网络中的两个网段,这样就能够防止影响一个网段的信息通过整个网络进行传播。
( {2 I& B" E. f5 |6 ` R4 J5 X6 ~/ ~" g$ C- s
(4)防火墙是一个安全策略的检查站。所有进出的信息都必须通过防火墙,防火墙便成为安全问题的检查点,使可疑的访问被拒绝于门外。
& u) P& a$ v+ t5 W* a7 W* E6 `. R4 t5 |" ?1 F" u
2) 防火墙存在的不足
* `* d, y, p3 f( w( k5 K) L, y* N, S1 {0 S7 O7 }: _( B- D" Q2 V; c
(1)不能防范恶意的知情者。防火墙可以禁止系统用户经过网络连接发送专有的信息,但用户可以将数据复制到磁盘、磁带上,放在公文包中带出去。如果入侵者已经在防火墙内部,防火墙是无能为力的。内部用户可以偷窃数据,破坏硬件和软件,并且巧妙地修改程序而不接近防火墙。对于来自知情者的威胁,只能要求加强内部管理。" C3 v: i4 M, \' g8 E. Y
/ ]. R8 G; S" R5 z7 k) e/ b! l (2)不能防范不通过它的连接。防火墙能够有效地防止通过它传输的信息,然而它却不能防止不通过它而传输的信息。例如,如果站点允许对防火墙后面的内部系统进行拨号访问,那么防火墙绝对没有办法阻止入侵者进行拨号入侵。
' a( _. K/ ^7 V& Y0 k2 C7 x% M r
(3)不能防备全部的威胁。防火墙被用来防备已知的威胁,如果是一个很好的防火墙设计方案,就可以防备新的威胁,但没有一台防火墙能自动防御所有新的威胁。
6 }( t+ s& Y. A) c& N1 y0 R' k$ f; [. x& }6 ^6 n
4、防火墙的管理与维护
* ~7 k! Z5 i2 O+ b$ m& M1 j
5 D: I, x$ ~4 A: O G* e- w& d 如果已经设计好了一个防火墙,使它满足了你的机构的需要,接下来的工作就是防火墙的管理与维护了。在防火墙设计建造完成以后,使它正常运转还要做大量的工作。值得注意的是,这里许多维护工作是自动进行的。管理与维护工作主要有4个方面,它们分别是:建立防火墙的安全策略、日常管理、监控系统、保持最新状态。 Q5 e+ w M0 G! f! m8 Z
; }" M$ F$ \& o
4.1 建立防火墙的安全策略
2 O; k2 g) q" @" [, t( c, W/ G
! w1 K' c4 d$ T2 ~8 P! a 要不要制定安全上的策略规定是一个有争议的问题。有些人认为制定一套安全策略是相当必须的,因为它可以说是一个组织的安全策略轮廓,尤其在网络上以及网络系统管理员对于安全上的顾虑并没有明确的策略时。
- @. t6 R$ p; r' n& u* X5 L/ k" |: C) {0 i6 L
安全策略也可以称为访问上的控制策略。它包含了访问上的控制以及组织内其他资源使用的种种规定。访问控制包含了哪些资源可以被访问,如读取、删除、下载等行为的规范,以及哪些人拥有这些权力等信息。
3 Y) ?5 u+ A/ z- P; s, L3 I b5 a9 Y8 k7 C
1) 网络服务访问策略% R5 M+ W" x7 T( Z
# |- X3 ] v& g7 D) a% X, y 网络服务访问策略是一种高层次的、具体到事件的策略,主要用于定义在网络中允许的或禁止的网络服务,还包括对拨号访问以及PPP(点对点协议)连接的限制。这是因为对一种网络服务的限制可能会促使用户使用其他的方法,所以其他的途径也应受到保护。比如,如果一个防火墙阻止用户使用Telnet服务访问因特网,一些人可能会使用拨号连接来获得这些服务,这样就可能会使网络受到攻击。网络服务访问策略不但应该是一个站点安全策略的延伸,而且对于机构内部资源的保护也起全局的作用。这种策略可能包括许多事情,从文件切碎条例到病毒扫描程序,从远程访问到移动介质的管理。$ m' }# v, d4 M8 o
( o! M/ {6 v0 @0 i7 z/ @ ^ 2) 防火墙的设计策略
( C) X& c' H( s- @$ T6 y/ e( F
+ P* F7 z: v# o! x C2 ?2 i9 Y 防火墙的设计策略是具体地针对防火墙,负责制定相应的规章制度来实施网络服务访问策略。在制定这种策略之前,必须了解这种防火墙的性能以及缺陷、TCP/IP自身所具有的易攻击性和危险。防火墙一般执行一下两种基本策略中的一种:
" K) Z8 m+ T1 D: V! F) K+ C1 |0 t' F% z* A; p1 e
① 除非明确不允许,否则允许某种服务;
4 p0 D, B2 ^4 t. t) o/ I$ z7 p8 W) B5 u8 \* s
② 除非明确允许,否则将禁止某项服务。
2 w- p3 S5 [ A* o! o4 i
9 s, J/ d2 T' Z! N! R 执行第一种策略的防火墙在默认情况下允许所有的服务,除非管理员对某种服务明确表示禁止。执行第二种策略的防火墙在默认情况下禁止所有的服务,除非管理员对某种服务明确表示允许。防火墙可以实施一种宽松的策略(第一种),也可以实施一种限制性策略(第二种),这就是制定防火墙策略的入手点。/ u2 Z5 g& V* j6 y0 f% I
7 i* N7 C* I$ s
3) 安全策略设计时需要考虑的问题
7 N* i) v( }; v3 x4 B# V* V9 c1 G1 p/ D* ^: @; }
为了确定防火墙安全设计策略,进而构建实现预期安全策略的防火墙,应从最安全的防火墙设计策略开始,即除非明确允许,否则禁止某种服务。策略应该解决以下问题:& C: `; t" F* E5 i+ g" F/ ]
( ]! s4 _: x# n, ~0 C ·需要什么服务,如Telnet、WWW或NFS等;0 @9 A! k7 Z: m( s
. p" c, Q* s9 O! K
·在那里使用这些服务,如本地、穿越因特网、从家里或远方的办公机构等;0 v. s1 v3 P( Q* `/ s( ~
# K( G5 N/ V- i, @ {2 T ·是否应当支持拨号入网和加密等服务;
" H, q" B* C' c i; V3 Q
; A" l3 p3 D- h M- ~ ·提供这些服务的风险是什么;
8 x+ w, L( {9 [6 V' z$ l, ?& j- l/ c R0 q
·若提供这种保护,可能会导致网络使用上的不方便等负面影响,这些影响会有多大;: v+ f3 F. Z- L% a3 q$ F7 Y* J' u* D
4 I% v. ^8 m! Y+ v
·与可用性相比,站点的安全性放在什么位置。5 z1 P* T! A* K4 s3 t( w
; P% W1 o6 x! J7 r1 j- x" l
4.2 日常管理! d/ a d- D4 u0 p9 ?1 S8 ]
4 L1 |. o% n, A3 P8 g' m" x
日常管理是经常性的琐碎工作,以使防火墙保持清洁和安全。为此,需要经常去完成的主要工作:数据备份、账号管理、磁盘空间管理等。' D1 m% d$ B' C% V% g
i9 `0 f5 [9 g# k3 w9 n" g 1) 数据备份
+ F% Z' d+ y: ~; M) y: }
/ e% c O% u6 d' B+ M" u6 l* | 一定要备份防火墙的数据。使用一种定期的、自动的备份系统为一般用途的机器做备份。当这个系统正常做完备份之后,最好还能发送出一封确定信,而当它发现错误的时候,也最好能产生一个明显不同的信息。1 Q' w+ I1 g- k4 }/ {8 E6 J
}$ H6 ~1 X9 S8 x/ b
为什么只是在错误发生的时候送出一封信就好了呢?如果这个系统只在有错误的时候产生一封信,或许就有可能不会注意到这个系统根本就没有运作。那为什么需要明显不同的信息呢?如果备份系统正常和执行失败时产生的信息很类似。那么习惯于忽略成功信息的人,也有可能会忽略失败信息。理想的情况是有一个程序检查备份有没有执行,并在备份没有执行的时候产生一个信息。
" I6 ~( \. f5 V8 ^/ k, N3 Q7 F- C6 X# h9 l: s( p/ ~' q. A
2) 账号管理9 C- L3 h1 O7 }$ w/ I2 B
3 v1 E. R1 s, P 账号的管理。包括增加新账号、删除旧账号及检查密码期限等,是最常被忽略的日常管理工作。在防火墙上,正确的增加新账号、迅速地删除旧账号以及适时地变更密码,绝对是一项非常重要的工作。9 l. C5 U2 Q& q) z8 k( [6 s
: ~+ D- ^( c0 o- x- y' o% K 建立一个增加账号的程序,尽量使用一个程序增加账号。即使防火墙系统上没有多少用户,但每一个用户都可能是一个危险。一般人都有一个毛病,就是漏掉一些步骤,或在过程中暂停几天。如果这个空档正好碰到某个账号没有密码,入侵者就很容易进来了。7 j" S9 F2 ]& ~0 \7 C
# u2 B5 E' K# Q, E8 n$ B. E
账号建立程序中一定要标明账号日期,以及每隔一阶段就自动检查账号。虽然不需要自动关闭账号,但是需要自动通知那些账号超过期限的人。可能的话,设置一个自动系统监控这些账号。这可以在UNIX系统上产生账号文件,然后传送到其他的机器上,或者是在各台机器上产生账号,自动把这些账号文件拷贝到UNIX上,再检查它们。1 g7 q1 a$ s. F- D" v
" I/ \1 X8 K3 p Z; A i 如果系统支持密码期限的功能,应该把该功能打开。选择稍微长一点的期限,譬如说三到六个月。如果密码有效期太短,例如一个月,用户可能会想尽办法躲避期限,也就无法在安全防护上得到真正的收益。同理如果密码期限功能不能保证用户在账号被停用前看到密码到期通知,就不要开启这个功能。否则,用户会很不方便,而且也会冒着锁住急需使用机器的系统管理者的风险。$ n: r& F) ]9 v$ A4 _9 ]& ~) w. W
7 w: m& h" u2 V+ S5 U3 J/ e: h
3) 磁盘空间管理% B3 Y6 E5 n$ G) k% s6 a
$ v, |/ E! \3 Q9 _/ D! D4 M! B7 ~* k
数据总是会塞满所有可用的空间,即使在几乎没有什么用户的机器上也一样。人们总是向文件系统的各个角落丢东西,把各种数据转存到文件系统的临时地址中。这样引起的问题可能常常会超出人们的想象。暂且不说可能需要使用那些磁盘空间,只是这种碎片就容易造成混乱,使事件的处理更复杂。于是有人可能会问:那是上次安装新版程序留下来的程序吗?是入侵者放进来的程序吗?那真的是一个普通的数据文件吗?是一些对入侵者有特殊意义的东西?等等,不幸的是能自动找出这种“垃圾”的方法没有,尤其是可以在磁盘上到处写东西的系统管理者。因此,最好有一个人定期检查磁盘,如果让每一个新任的系统管理者都去遍历磁盘会特别有效。他们将会发现管理员忽视的东西。( m7 Y0 ~ z4 J+ `& O/ R6 @
6 r/ ~6 c5 I% [8 Z8 G+ \
在大多数防火墙中,主要的磁盘空间问题会被日志记录下来。这些记录应该自动进行,自动重新开始,这些数据最好把它压缩起来。Trimlon程序能够使这个处理程序自动化。当系统管理者要截断或搬移记录时,一定要停止程序或让它们暂停记录,如果在截断或搬移记录时,还有程序在尝试写入记录文件,显然就会有问题。事实上,即使只是有程序开启了文件准备稍后写入,也可能会惹上麻烦。