軟件 : 佛教用語 : 電綫電纜 : 網絡安全 : 通信工程 : 冶金 : 防火 : 建築 > 防火墻
目錄
No. 1
  兩所房子之間或者一所房屋的兩個部分之間的厚而高的墻,可以防止火災蔓延。
防火墻的定義
  所謂防火墻指的是一個有軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障.是一種獲取安全性方法的形象說法,它是一種計算機硬件和軟件的結合,使internet與intranet之間建立起一個安全網關(security gateway),從而保護內部網免受非法用戶的侵入,防火墻主要由服務訪問政策、驗證工具、包過濾和應用網關4個部分組成,
  防火墻就是一個位於計算機和它所連接的網絡之間的軟件或硬件(其中硬件防火墻用的很少衹有國防部等地纔用,因為它價格昂貴)。該計算機流入流出的所有網絡通信均要經過此防火墻
防火墻的功能
  防火墻對流經它的網絡通信進行掃描,這樣能夠過濾掉一些攻擊,以免其在目標計算機上被執行。防火墻還可以關閉不使用的端口。而且它還能禁止特定端口的流出通信,封鎖特洛伊木馬。最後,它可以禁止來自特殊站點的訪問,從而防止來自不明入侵者的所有通信。
為什麽使用防火墻?
  防火墻具有很好的保護作用。入侵者必須首先穿越防火墻的安全防綫,才能接觸目標計算機。你可以將防火墻配置成許多不同保護級別。高級別的保護可能會禁止一些服務,如視頻流等,但至少這是你自己的保護選擇。
防火墻的類型
  防火墻有不同類型。一個防火墻可以是硬件自身的一部分,你可以將因特網連接和計算機都插入其中。防火墻也可以在一個獨立的機器上運行,該機器作為它背後網絡中所有計算機的代理和防火墻。最後,直接連在因特網的機器可以使用個人防火墻
防火墻的概念
  當然,既然打算由淺入深的來瞭解,就要先看看防火墻的概念了。防火墻是汽車中一個部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護乘客安全,而同時還能讓司機繼續控製引擎。再電腦術語中,當然就不是這個意思了,我們可以類比來理解,在網絡中,所謂“防火墻”,是指一種將內部網和公衆訪問網(如internet)分開的方法,它實際上是一種隔離技術。防火墻是在兩個網絡通訊時執行的一種訪問控製尺度,它能允許你“同意”的人和數據進入你的網絡,同時將你“不同意”的人和數據拒之門外,最大限度地阻止網絡中的黑客來訪問你的網絡。換句話說,如果不通過防火墻,公司內部的人就無法訪問internet,internet上的人也無法和公司內部的人進行通信。
防火墻的功能
  防火墻是網絡安全的屏障:
  一個防火墻(作為阻塞點、控製點)能極大地提高一個內部網絡的安全性,並通過過濾不安全的服務而降低風險。由於衹有經過精心選擇的應用協議才能通過防火墻,所以網絡環境變得更安全。如防火墻可以禁止諸如衆所周知的不安全的nfs協議進出受保護網絡,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網絡。防火墻同時可以保護網絡免受基於路由的攻擊,如ip選項中的源路由攻擊和icmp重定嚮中的重定嚮路徑。防火墻應該可以拒絶所有以上類型攻擊的報文並通知防火墻管理員。
  防火墻可以強化網絡安全策略:
  通過以防火墻為中心的安全方案配置,能將所有安全軟件(如口令、加密、身份認證、審計等)配置在防火墻上。與將網絡安全問題分散到各個主機上相比,防火墻的集中安全管理更經濟。例如在網絡訪問時,一次一密口令係統和其它的身份認證係統完全可以不必分散在各個主機上,而集中在防火墻一身上。
   對網絡存取和訪問進行監控審計:
  如果所有的訪問都經過防火墻,那麽,防火墻就能記錄下這些訪問並作出日志記錄,同時也能提供網絡使用情況的統計數據。當發生可疑動作時,防火墻能進行適當的報警,並提供網絡是否受到監測和攻擊的詳細信息。另外,收集一個網絡的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,並且清楚防火墻的控製是否充足。而網絡使用統計對網絡需求分析和威脅分析等而言也是非常重要的。
   防止內部信息的外泄:
  通過利用防火墻對內部網絡的劃分,可實現內部網重點網段的隔離,從而限製了局部重點或敏感網絡安全問題對全局網絡造成的影響。再者,隱私是內部網絡非常關心的問題,一個內部網絡中不引人註意的細節可能包含了有關安全的綫索而引起外部攻擊者的興趣,甚至因此而暴漏了內部網絡的某些安全漏洞。使用防火墻就可以隱蔽那些透漏內部細節如finger,dns等服務。finger顯示了主機的所有用戶的註册名、真名,最後登錄時間和使用shell類型等。但是finger顯示的信息非常容易被攻擊者所獲悉。攻擊者可以知道一個係統使用的頻繁程度,這個係統是否有用戶正在連綫上網,這個係統是否在被攻擊時引起註意等等。防火墻可以同樣阻塞有關內部網絡中的dns信息,這樣一臺主機的域名和ip地址就不會被外界所瞭解。
  除了安全作用,防火墻還支持具有internet服務特性的企業內部網絡技術體係vpn(虛擬專用網)。
  防火墻的英文名為“firewall”,它是目前一種最重要的網絡防護設備。從專業角度講,防火墻是位於兩個(或多個)網絡間,實施網絡之間訪問控製的一組組件集合。
  防火墻在網絡中經常是以下圖所示的兩種圖標出現的。左邊那個圖標非常形象,真正像一堵墻一樣。而右邊那個圖標則是從防火墻的過濾機製來形象化的,在圖標中有一個二極管圖標。而二極管我們知道,它具有單嚮導電性,這樣也就形象地說明了防火墻具有單嚮導通性。這看起來與現在防火墻過濾機製有些矛盾,不過它卻完全體現了防火墻初期的設計思想,同時也在相當大程度上體現了當前防火墻的過濾機製。因為防火最初的設計思想是對內部網絡總是信任的,而對外部網絡卻總是不信任的,所以最初的防火墻是衹對外部進來的通信進行過濾,而對內部網絡用戶發出的通信不作限製。當然目前的防火墻在過濾機製上有所改變,不僅對外部網絡發出的通信連接要進行過濾,對內部網絡用戶發出的部分連接請求和數據包同樣需要過濾,但防火墻仍衹對符合安全策略的通信通過,也可以說具有“單嚮導通”性。
  防火墻的本義是指古代構築和使用木製結構房屋的時候,為防止火災的發生和蔓延,人們將堅固的石塊堆砌在房屋周圍作為屏障,這種防護構築物就被稱之為“防火墻”。其實與防火墻一起起作用的就是“門”。如果沒有門,各房間的人如何溝通呢,這些房間的人又如何進去呢?當火災發生時,這些人又如何逃離現場呢?這個門就相當於我們這裏所講的防火墻的“安全策略”,所以在此我們所說的防火墻實際並不是一堵實心墻,而是帶有一些小孔的墻。這些小孔就是用來留給那些允許進行的通信,在這些小孔中安裝了過濾機製,也就是上面所介紹的“單嚮導通性”。
  我們通常所說的網絡防火墻是藉鑒了古代真正用於防火的防火墻的喻義,它指的是隔離在本地網絡與外界網絡之間的一道防禦係統。防火可以使企業內部局域網(lan)網絡與internet之間或者與其他外部網絡互相隔離、限製網絡互訪用來保護內部網絡。典型的防火墻具有以下三個方面的基本特性:
  (一)內部網絡和外部網絡之間的所有網絡數據流都必須經過防火墻
  這是防火墻所處網絡位置特性,同時也是一個前提。因為衹有當防火墻是內、外部網絡之間通信的唯一通道,纔可以全面、有效地保護企業網部網絡不受侵害。
  根據美國國傢安全局製定的《信息保障技術框架》,防火墻適用於用戶網絡係統的邊界,屬於用戶網絡邊界的安全保護設備。所謂網絡邊界即是采用不同安全策略的兩個網絡連接處,比如用戶網絡和互聯網之間連接、和其它業務往來單位的網絡連接、用戶內部網絡不同部門之間的連接等。防火墻的目的就是在網絡連接之間建立一個安全控製點,通過允許、拒絶或重新定嚮經過防火墻的數據流,實現對進、出內部網絡的服務和訪問的審計和控製。
  典型的防火墻體係網絡結構如下圖所示。從圖中可以看出,防火墻的一端連接企事業單位內部的局域網,而另一端則連接着互聯網。所有的內、外部網絡之間的通信都要經過防火墻
   (二)衹有符合安全策略的數據流才能通過防火墻
  防火墻最基本的功能是確保網絡流量的合法性,並在此前提下將網絡的流量快速的從一條鏈路轉發到另外的鏈路上去。從最早的防火墻模型開始談起,原始的防火墻是一臺“雙穴主機”,即具備兩個網絡接口,同時擁有兩個網絡層地址。防火墻將網絡上的流量通過相應的網絡接口接收上來,按照osi協議棧的七層結構順序上傳,在適當的協議層進行訪問規則和安全審查,然後將符合通過條件的報文從相應的網絡接口送出,而對於那些不符合通過條件的報文則予以阻斷。因此,從這個角度上來說,防火墻是一個類似於橋接或路由器的、多端口的(網絡接口>=2)轉發設備,它跨接於多個分離的物理網段之間,並在報文轉發過程之中完成對報文的審查工作。如下圖:
  (三)防火墻自身應具有非常強的抗攻擊免疫力
  這是防火墻之所以能擔當企業內部網絡安全防護重任的先决條件。防火墻處於網絡邊緣,它就像一個邊界衛士一樣,每時每刻都要面對黑客的入侵,這樣就要求防火墻自身要具有非常強的抗擊入侵本領。它之所以具有這麽強的本領防火墻操作係統本身是關鍵,衹有自身具有完整信任關係的操作係統纔可以談論係統的安全性。其次就是防火墻自身具有非常低的服務功能,除了專門的防火墻嵌入係統外,再沒有其它應用程序在防火墻上運行。當然這些安全性也衹能說是相對的。
  目前國內的防火墻幾乎被國外的品牌占據了一半的市場,國外品牌的優勢主要是在技術和知名度上比國內産品高。而國內防火墻廠商對國內用戶瞭解更加透徹,價格上也更具有優勢。防火墻産品中,國外主流廠商為思科(cisco)、checkpoint、netscreen等,國內主流廠商為東軟、天融信、聯想、方正等,它們都提供不同級別的防火墻産品。
  防火墻的硬件體係結構曾經歷過通用cpu架構、asic架構和網絡處理器架構,他們各自的特點分別如下:
  通用cpu架構
  通用cpu架構最常見的是基於intel x86架構的防火墻,在百兆防火墻中intel x86架構的硬件以其高靈活性和擴展性一直受到防火墻廠商的青睞;由於采用了pci總綫接口,intel x86架構的硬件雖然理論上能達到2gbps的吞吐量甚至更高,但是在實際應用中,尤其是在小包情況下,遠遠達不到標稱性能,通用cpu的處理能力也很有限。
  國內安全設備主要采用的就是基於x86的通用cpu架構。
  asic架構
  asic(application specific integrated circuit,專用集成電路)技術是國外高端網絡設備幾年前廣泛采用的技術。由於采用了硬件轉發模式、多總綫技術、數據層面與控製層面分離等技術, asic架構防火墻解决了帶寬容量和性能不足的問題,穩定性也得到了很好的保證。
  asic技術的性能優勢主要體現在網絡層轉發上,而對於需要強大計算能力的應用層數據的處理則不占優勢,而且面對頻繁變異的應用安全問題,其靈活性和擴展性也難以滿足要求。
  由於該技術有較高的技術和資金門檻,主要是國內外知名廠商在采用,國外主要代表廠商是netscreen,國內主要代表廠商為天融信。
  網絡處理器架構
  由於網絡處理器所使用的微碼編寫有一定技術難度,難以實現産品的最優性能,因此網絡處理器架構的防火墻産品難以占有大量的市場份額。
  隨着網絡處理器的主要供應商intel, broadcom, ibm等相繼出售其網絡處理器業務,目前該技術在網絡安全産品中的應用已經走到了盡頭。
  --------------------------------------------------------------------------------------------------- 《防火墻》:哈裏森-福特重出江湖
  firewall
  片名:firewall
  譯名:防火墻/錯誤元素
  導演:理查德·朗剋萊恩richard loncraine
  主演:哈裏森·福特harrison ford
   弗吉尼亞·瑪得森virginia madsen
   吉米·本內特jimmy bennett
   保羅·貝坦尼paul bettany
  類型:動作/劇情/犯罪/驚悚
  片長:105分鐘
  級別:pg-13(令人緊張的暴力內容)
  出品:華納兄弟
  上映日期:2006年2月10日(美國) 2006年4月11日(中國內地)
  官方網站:firewallmovie.warnerbros.com
  imdb評分:6.1/10 (564 votes)
  推薦指數:★★★☆
  劇情簡介
  日益猖獗的計算機黑客經常會在計算機網絡上想方設法盜取銀行的資産。然而,當今一種專門從事阻止黑客侵入銀行計算機係統的防護係統也正在和網絡上的這種違法行為進行着鬥爭。計算機安全專傢傑剋·斯坦福(哈裏森·福特)便是從事這一行業的人。他如今供職於美國西部西雅圖市一傢國際金融機構太平洋銀行。傑剋·斯坦福是一名備受股東們信賴的高級網絡安全主管,多年來負責設計最有效的防盜計算機係統和各種“防火墻”式的軟件。然而,傑剋的防盜係統卻有一個致命弱點,那就是他自己。因為,防火墻的密碼就由他來保管。這一點,似乎包括對銀行裏的現金垂涎已久的罪犯們也心知肚明……
  身份非同一般的傑剋,在公司的地位和待遇都相當的優厚。這也讓他和他那身為建築師的妻子貝絲·斯坦福(維吉尼亞·馬德森)以及他們的一雙兒女過着優裕的生活,包括一棟位於市郊高級住宅區的豪宅。但,幸福的生活終於被邪惡的貪心賊給打破了,這名兇狠的歹徒决定利用這一傢人的性命以及傑剋腦中的防火墻密碼來滿足自己瞬間發財的欲望。因此,好幾個月來,比爾·考剋斯(保羅·貝坦尼)一直在仔細觀察傑剋和他的傢人的日常生活規律,並利用各種先進的電子設備,監控他們上網的活動,竊聽他們的私人電話,熟知他們的日常作息,並竊取他們最隱私的資料等等。比爾·考剋斯甚至瞭解到他們小孩的朋友的名字,以及他們的病史,更知道了他們居住的社區安保係統的密碼。他花了將近一年的時間以完全掌控傑剋一傢人的每一個生活細節,現在終於到了可以行動的時間。比爾率領幾個手下兇殘地闖入傑剋的豪宅,把貝絲和她的孩子們軟禁在自己的傢裏。然後,勒令傑剋幫助他們在網上安全地通過太平洋銀行防火墻的保護竊取一億美元的巨款……
  演員陣容
  在豪宅中休息了兩年的哈裏森·福特如今卻重出江湖,不知是影迷們的一大幸事還是影壇的悲哀。很多人都懷疑,如此老邁的胳膊腿能否在動作戲中再次帶給人們當年的精彩?想必印第安納·瓊斯的魅力已經一去不復返了。事實上,就在幾年前,老福特已經顯現出無法遮掩的老邁來了。《六天七夜》的差強人意,《疑雲重重》的不知所謂,《k-19》也可謂一片混亂,一係列影片都在票房的爭奪戰中敗下陣來。但經驗老道的哈裏森·福特適時地選擇了休息,讓人們在視覺疲勞時同樣地有了很好的休息。如今,兩年後尚不服老的福特再次披挂上陣也說明了他已經有了充分的準備。其實,哈裏森·福特此番出山也頗為謹慎。為了使劇情看點足具,哈裏森·福特不僅費心請來英倫演員保羅·貝坦尼扮演兇殘綁匪,與自己共演一出智力與體力的雙重對决,還親自出馬甄選片中自己老婆的人選,甚至對影片製作團隊中較為低等的工作人員都做了百般挑選。
  明眼的人都能看到,2005年,好萊塢電影的頽勢也伴隨着多位老明星再次“就範”的局面的産生。不知是冥冥中有何種聯繫,還是電影的必然規律所致。06年更是有老史泰竜精神抖擻地重上拳臺,再次將老洛奇的故事展現示人……
防火墻的發展史
  第一代防火墻
  第一代防火墻技術幾乎與路由器同時出現,采用了包過濾(packet filter)技術。下圖表示了防火墻技術的簡單發展歷史。
   第二、三代防火墻
    1989年,貝爾實驗室的dave presotto和howard trickey推出了第二代防火墻,即電路層防火墻,同時提出了第三代防火墻——應用層防火墻(代理防火墻)的初步結構。
  第四代防火墻
    1992年,usc信息科學院的bobbraden開發出了基於動態包過濾(dynamic packet filter)技術的第四代防火墻,後來演變為目前所說的狀態監視(stateful inspection)技術。1994年,以色列的checkpoint公司開發出了第一個采用這種技術的商業化的産品。
  第五代防火墻
    1998年,nai公司推出了一種自適應代理(adaptive proxy)技術,並在其産品gauntlet firewall for nt中得以實現,給代理類型的防火墻賦予了全新的意義,可以稱之為第五代防火墻
防火墻的定義
  所謂防火墻指的是一個由軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障.是一種獲取安全性方法的形象說法,它是一種計算機硬件和軟件的結合,使Internet與Intranet之間建立起一個安全網關(Security Gateway),從而保護內部網免受非法用戶的侵入,防火墻主要由服務訪問規則、驗證工具、包過濾和應用網關4個部分組成,
  防火墻就是一個位於計算機和它所連接的網絡之間的軟件或硬件(其中硬件防火墻用的較少,例如國防部以及大型機房等地纔用,因為它價格昂貴)。該計算機流入流出的所有網絡通信均要經過此防火墻
  防火墻 英語為firewall 《英漢證券投資詞典》的解釋為:金融機構內部將銀行業務與證券業務嚴格區分開來的法律屏障,旨在防止可能出現的內幕消息共享等不公平交易出現。使用防火墻比喻不要引火燒身。
防火墻的類型
  一個個人防火墻, 通常軟件應用過濾信息進入或留下。一臺電腦和一個傳統防火墻通常跑在一臺專用的網絡設備或電腦被安置在兩個或更多網絡或DMZs (解除軍事管製區域) 界限。 這樣防火墻過濾所有信息進入或留下被連接的網絡。 後者定義對應於"防火墻" 的常規意思在網絡, 和下面會談談這類型防火墻。 以下是兩個主要類防火墻: 網絡層防火墻和 應用層防火墻。 這兩類型防火墻也許重疊; 的確, 單一係統會兩個一起實施。
  網絡層防火墻
  網絡層防火墻可視為一種 IP 封包過濾器,運作在底層的 TCP/IP 協議堆棧上。我們可以以枚舉的方式,衹允許符合特定規則的封包通過,其餘的一概禁止穿越防火墻。這些規則通常可以經由管理員定義或修改,不過某些防火墻設備可能衹能套用內置的規則。
  我們也能以另一種較寬鬆的角度來製定防火墻規則,衹要封包不符合任何一項“否定規則”就予以放行。現在的操作係統及網絡設備大多已內置防火墻功能。
  較新的防火墻能利用封包的多樣屬性來進行過濾,例如:來源 IP 地址、來源端口號、目的 IP 地址或端口號、服務類型(如 WWW 或是 FTP)。也能經由通信協議、TTL 值、來源的網域名稱或網段...等屬性來進行過濾。
  應用層防火墻
  應用層防火墻是在 TCP/IP 堆棧的“應用層”上運作,您使用瀏覽器時所産生的數據流或是使用 FTP 時的數據流都是屬於這一層。應用層防火墻可以攔截進出某應用程序的所有封包,並且封鎖其他的封包(通常是直接將封包丟棄)。理論上,這一類的防火墻可以完全阻絶外部的數據流進到受保護的機器裏。
  防火墻藉由監測所有的封包並找出不符規則的內容,可以防範電腦蠕蟲或是木馬程序的快速蔓延。不過就實現而言,這個方法既煩且雜(軟件有千千百百種啊),所以大部分的防火墻都不會考慮以這種方法設計。
  XML 防火墻是一種新型態的應用層防火墻
  代理服務
  代理服務設備(可能是一臺專屬的硬件,或衹是普通機器上的一套軟件)也能像應用程序一樣回應輸入封包(例如連接要求),同時封鎖其他的封包,達到類似於防火墻的效果。
  代理由外在網絡使竄改一個內部係統更加睏難, 並且一個內部係統誤用不一定會導致一個安全漏洞可開採從防火墻外面(衹要應用代理剩下的原封和適當地被配置) 。 相反地, 入侵者也許劫持一個公開可及的係統和使用它作為代理人為他們自己的目的; 代理人然後偽裝作為那個係統對其它內部機器。 當對內部地址空間的用途加強安全, 破壞狂也許仍然使用方法譬如IP 欺騙試圖通過小包對目標網絡。
  防火墻經常有網絡地址轉換(NAT) 的功能, 並且主機被保護在防火墻之後共同地使用所謂的“私人地址空間”, 依照被定義在[RFC 1918] 。 管理員經常設置了這樣情節在努力(無定論的有效率) 假裝內部地址或網絡。
  防火墻的適當的配置要求技巧和智能。 它要求管理員對網絡協議和電腦安全有深入的瞭解。 因小差錯可使防火墻不能作為安全工具。
防火墻的概念
  當然,既然打算由淺入深的來瞭解,就要先看看防火墻的概念了。防火墻是汽車中一個部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護乘客安全,而同時還能讓司機繼續控製引擎。在電腦術語中,當然就不是這個意思了,我們可以類比來理解,在網絡中,所謂“防火墻”,是指一種將內部網和公衆訪問網(如Internet)分開的方法,它實際上是一種隔離技術。防火墻是在兩個網絡通訊時執行的一種訪問控製尺度,它能允許你“同意”的人和數據進入你的網絡,同時將你“不同意”的人和數據拒之門外,最大限度地阻止網絡中的黑客來訪問你的網絡。換句話說,如果不通過防火墻,公司內部的人就無法訪問Internet,Internet上的人也無法和公司內部的人進行通信。
  防火墻的優點:
  (1)防火墻能強化安全策略。
  (2)防火墻能有效地記錄Internet上的活動。
  (3)防火墻限製暴露用戶點。防火墻能夠用來隔開網絡中一個網段與另一個網段。這樣,能夠防止影響一個網段的問題通過整個網絡傳播。
  (4)防火墻是一個安全策略的檢查站。所有進出的信息都必須通過防火墻防火墻便成為安全問題的檢查點,使可疑的訪問被拒絶於門外。
防火墻的功能
  防火墻最基本的功能就是控製在計算機網絡中,不同信任程度區域間傳送的數據流。例如互聯網是不可信任的區域,而內部網絡是高度信任的區域。以避免安全策略中禁止的一些通信,與建築中的防火墻功能相似。它有控製信息基本的任務在不同信任的區域。 典型信任的區域包括互聯網(一個沒有信任的區域) 和一個內部網絡(一個高信任的區域) 。 最終目標是提供受控連通性在不同水平的信任區域通過安全政策的運行和連通性模型之間根據最少特權原則。
  例如:TCP/IP Port 135~139是 Microsoft Windows 的【網上鄰居】所使用的。如果計算機有使用【網上鄰居】的【共享文件夾】,又沒使用任何防火墻相關的防護措施的話,就等於把自己的【共享文件夾】公開到Internet,供不特定的任何人有機會瀏覽目錄內的文件。且早期版本的Windows有【網上鄰居】係統溢出的無密碼保護的漏洞(這裏是指【共享文件夾】有設密碼,但可經由此係統漏洞,達到無須密碼便能瀏覽文件夾的需求)。
  防火墻對流經它的網絡通信進行掃描,這樣能夠過濾掉一些攻擊,以免其在目標計算機上被執行。防火墻還可以關閉不使用的端口。而且它還能禁止特定端口的流出通信,封鎖特洛伊木馬。最後,它可以禁止來自特殊站點的訪問,從而防止來自不明入侵者的所有通信。
  防火墻是網絡安全的屏障:
  一個防火墻(作為阻塞點、控製點)能極大地提高一個內部網絡的安全性,並通過過濾不安全的服務而降低風險。由於衹有經過精心選擇的應用協議才能通過防火墻,所以網絡環境變得更安全。如防火墻可以禁止諸如衆所周知的不安全的NFS協議進出受保護網絡,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網絡。防火墻同時可以保護網絡免受基於路由的攻擊,如IP選項中的源路由攻擊和ICMP重定嚮中的重定嚮路徑。防火墻應該可以拒絶所有以上類型攻擊的報文並通知防火墻管理員。
  防火墻可以強化網絡安全策略:
  通過以防火墻為中心的安全方案配置,能將所有安全軟件(如口令、加密、身份認證、審計等)配置在防火墻上。與將網絡安全問題分散到各個主機上相比,防火墻的集中安全管理更經濟。例如在網絡訪問時,一次一密口令係統和其它的身份認證係統完全可以不必分散在各個主機上,而集中在防火墻一身上。
  對網絡存取和訪問進行監控審計:
  如果所有的訪問都經過防火墻,那麽,防火墻就能記錄下這些訪問並作出日志記錄,同時也能提供網絡使用情況的統計數據。當發生可疑動作時,防火墻能進行適當的報警,並提供網絡是否受到監測和攻擊的詳細信息。另外,收集一個網絡的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,並且清楚防火墻的控製是否充足。而網絡使用統計對網絡需求分析和威脅分析等而言也是非常重要的。
  防止內部信息的外泄:
  通過利用防火墻對內部網絡的劃分,可實現內部網重點網段的隔離,從而限製了局部重點或敏感網絡安全問題對全局網絡造成的影響。再者,隱私是內部網絡非常關心的問題,一個內部網絡中不引人註意的細節可能包含了有關安全的綫索而引起外部攻擊者的興趣,甚至因此而暴漏了內部網絡的某些安全漏洞。使用防火墻就可以隱蔽那些透漏內部細節如Finger,DNS等服務。Finger顯示了主機的所有用戶的註册名、真名,最後登錄時間和使用shell類型等。但是Finger顯示的信息非常容易被攻擊者所獲悉。攻擊者可以知道一個係統使用的頻繁程度,這個係統是否有用戶正在連綫上網,這個係統是否在被攻擊時引起註意等等。防火墻可以同樣阻塞有關內部網絡中的DNS信息,這樣一臺主機的域名和IP地址就不會被外界所瞭解。
  除了安全作用,防火墻還支持具有Internet服務特性的企業內部網絡技術體係VPN(虛擬專用網)。
  防火墻的英文名為“FireWall”,它是目前一種最重要的網絡防護設備。從專業角度講,防火墻是位於兩個(或多個)網絡間,實施網絡之間訪問控製的一組組件集合。
  防火墻在網絡中經常是以下圖所示的兩種圖標出現的。左邊那個圖標非常形象,真正像一堵墻一樣。而右邊那個圖標則是從防火墻的過濾機製來形象化的,在圖標中有一個二極管圖標。而二極管我們知道,它具有單嚮導電性,這樣也就形象地說明了防火墻具有單嚮導通性。這看起來與現在防火墻過濾機製有些矛盾,不過它卻完全體現了防火墻初期的設計思想,同時也在相當大程度上體現了當前防火墻的過濾機製。因為防火最初的設計思想是對內部網絡總是信任的,而對外部網絡卻總是不信任的,所以最初的防火墻是衹對外部進來的通信進行過濾,而對內部網絡用戶發出的通信不作限製。當然目前的防火墻在過濾機製上有所改變,不僅對外部網絡發出的通信連接要進行過濾,對內部網絡用戶發出的部分連接請求和數據包同樣需要過濾,但防火墻仍衹對符合安全策略的通信通過,也可以說具有“單嚮導通”性。
  防火墻的本義是指古代構築和使用木製結構房屋的時候,為防止火災的發生和蔓延,人們將堅固的石塊堆砌在房屋周圍作為屏障,這種防護構築物就被稱之為“防火墻”。其實與防火墻一起起作用的就是“門”。如果沒有門,各房間的人如何溝通呢,這些房間的人又如何進去呢?當火災發生時,這些人又如何逃離現場呢?這個門就相當於我們這裏所講的防火墻的“安全策略”,所以在此我們所說的防火墻實際並不是一堵實心墻,而是帶有一些小孔的墻。這些小孔就是用來留給那些允許進行的通信,在這些小孔中安裝了過濾機製,也就是上面所介紹的“單嚮導通性”。
  我們通常所說的網絡防火墻是藉鑒了古代真正用於防火的防火墻的喻義,它指的是隔離在本地網絡與外界網絡之間的一道防禦係統。防火可以使企業內部局域網(LAN)網絡與Internet之間或者與其他外部網絡互相隔離、限製網絡互訪用來保護內部網絡。典型的防火墻具有以下三個方面的基本特性:
  (一)內部網絡和外部網絡之間的所有網絡數據流都必須經過防火墻
  這是防火墻所處網絡位置特性,同時也是一個前提。因為衹有當防火墻是內、外部網絡之間通信的唯一通道,纔可以全面、有效地保護企業網部網絡不受侵害。
  根據美國國傢安全局製定的《信息保障技術框架》,防火墻適用於用戶網絡係統的邊界,屬於用戶網絡邊界的安全保護設備。所謂網絡邊界即是采用不同安全策略的兩個網絡連接處,比如用戶網絡和互聯網之間連接、和其它業務往來單位的網絡連接、用戶內部網絡不同部門之間的連接等。防火墻的目的就是在網絡連接之間建立一個安全控製點,通過允許、拒絶或重新定嚮經過防火墻的數據流,實現對進、出內部網絡的服務和訪問的審計和控製。
  典型的防火墻體係網絡結構如下圖所示。從圖中可以看出,防火墻的一端連接企事業單位內部的局域網,而另一端則連接着互聯網。所有的內、外部網絡之間的通信都要經過防火墻
  (二)衹有符合安全策略的數據流才能通過防火墻
  防火墻最基本的功能是確保網絡流量的合法性,並在此前提下將網絡的流量快速的從一條鏈路轉發到另外的鏈路上去。從最早的防火墻模型開始談起,原始的防火墻是一臺“雙穴主機”,即具備兩個網絡接口,同時擁有兩個網絡層地址。防火墻將網絡上的流量通過相應的網絡接口接收上來,按照OSI協議棧的七層結構順序上傳,在適當的協議層進行訪問規則和安全審查,然後將符合通過條件的報文從相應的網絡接口送出,而對於那些不符合通過條件的報文則予以阻斷。因此,從這個角度上來說,防火墻是一個類似於橋接或路由器的、多端口的(網絡接口>=2)轉發設備,它跨接於多個分離的物理網段之間,並在報文轉發過程之中完成對報文的審查工作。如下圖:
  (三)防火墻自身應具有非常強的抗攻擊免疫力
  這是防火墻之所以能擔當企業內部網絡安全防護重任的先决條件。防火墻處於網絡邊緣,它就像一個邊界衛士一樣,每時每刻都要面對黑客的入侵,這樣就要求防火墻自身要具有非常強的抗擊入侵本領。它之所以具有這麽強的本領防火墻操作係統本身是關鍵,衹有自身具有完整信任關係的操作係統纔可以談論係統的安全性。其次就是防火墻自身具有非常低的服務功能,除了專門的防火墻嵌入係統外,再沒有其它應用程序在防火墻上運行。當然這些安全性也衹能說是相對的。
  目前國內的防火墻幾乎被國外的品牌占據了一半的市場,國外品牌的優勢主要是在技術和知名度上比國內産品高。而國內防火墻廠商對國內用戶瞭解更加透徹,價格上也更具有優勢。防火墻産品中,國外主流廠商為思科(Cisco)、CheckPoint、NetScreen等,國內主流廠商為東軟、天融信、網禦神州、聯想、方正等,它們都提供不同級別的防火墻産品。
  防火墻的硬件體係結構曾經歷過通用CPU架構、ASIC架構和網絡處理器架構,他們各自的特點分別如下:
  通用CPU架構
  通用CPU架構最常見的是基於Intel X86架構的防火墻,在百兆防火墻中Intel X86架構的硬件以其高靈活性和擴展性一直受到防火墻廠商的青睞;由於采用了PCI總綫接口,Intel X86架構的硬件雖然理論上能達到2Gbps的吞吐量甚至更高,但是在實際應用中,尤其是在小包情況下,遠遠達不到標稱性能,通用CPU的處理能力也很有限。
  國內安全設備主要采用的就是基於X86的通用CPU架構。
  ASIC架構
  ASIC(Application Specific Integrated Circuit,專用集成電路)技術是國外高端網絡設備幾年前廣泛采用的技術。由於采用了硬件轉發模式、多總綫技術、數據層面與控製層面分離等技術, ASIC架構防火墻解决了帶寬容量和性能不足的問題,穩定性也得到了很好的保證。
  ASIC技術的性能優勢主要體現在網絡層轉發上,而對於需要強大計算能力的應用層數據的處理則不占優勢,而且面對頻繁變異的應用安全問題,其靈活性和擴展性也難以滿足要求。
  由於該技術有較高的技術和資金門檻,主要是國內外知名廠商在采用,國外主要代表廠商是Netscreen,國內主要代表廠商為天融信、網禦神州。
  網絡處理器架構
  由於網絡處理器所使用的微碼編寫有一定技術難度,難以實現産品的最優性能,因此網絡處理器架構的防火墻産品難以占有大量的市場份額。
防火墻的三種配置
  防火墻配置有三種:Dual-homed方式、Screened- host方式和Screened-subnet方式。
  Dual-homed方式最簡單。 Dual-homedGateway放置在兩個網絡之間,這個Dual-omedGateway又稱為bastionhost。這種結構成本低,但是它有單點失敗的問題。這種結構沒有增加網絡安全的自我防衛能力,而它往往是受“黑客”攻擊的首選目標,它自己一旦被攻破,整個網絡也就暴露了。
  Screened-host方式中的Screeningrouter為保護Bastionhost的安全建立了一道屏障。它將所有進入的信息先送往Bastionhost,並且衹接受來自Bastionhost的數據作為出去的數據。這種結構依賴Screeningrouter和Bastionhost,衹要有一個失敗,整個網絡就暴露了。
  Screened-subnet包含兩個Screeningrouter和兩個Bastionhost。在公共網絡和私有網絡之間構成了一個隔離網,稱之為”停火區”(DMZ,即DemilitarizedZone),Bastionhost放置在”停火區”內。這種結構安全性好,衹有當兩個安全單元被破壞後,網絡纔被暴露,但是成本也很昂貴。
防火墻的發展史
  第一代防火墻
  第一代防火墻技術幾乎與路由器同時出現,采用了包過濾(Packet filter)技術。下圖表示了防火墻技術的簡單發展歷史。
  第二、三代防火墻
  1989年,貝爾實驗室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時提出了第三代防火墻——應用層防火墻(代理防火墻)的初步結構。
  第四代防火墻
  1992年,USC信息科學院的BobBraden開發出了基於動態包過濾(Dynamic packet filter)技術的第四代防火墻,後來演變為目前所說的狀態監視(Stateful inspection)技術。1994年,以色列的CheckPoint公司開發出了第一個采用這種技術的商業化的産品。
  第五代防火墻
  1998年,NAI公司推出了一種自適應代理(Adaptive proxy)技術,並在其産品Gauntlet Firewall for NT中得以實現,給代理類型的防火墻賦予了全新的意義,可以稱之為第五代防火墻
  一體化安全網關UTM
  隨着萬兆UTM的出現,UTM代替防火墻的趨勢不可避免。在國際上,飛塔公司高性能的UTM占據了一定的市場份額,國內,啓明星辰的高性能UTM則一直領跑國內市場。
防火墻工作原理簡介
  防火墻就是一種過濾塞(目前你這麽理解不算錯),你可以讓你喜歡的東西通過這個塞子,別的玩意都統統過濾掉。在網絡的世界裏,要由防火墻過濾的就是承載通信數據的通信包。
  天下的防火墻至少都會說兩個詞:Yes或者No。直接說就是接受或者拒絶。最簡單的防火墻是以太網橋。但幾乎沒有人會認為這種原始防火墻能管多大用。大多數防火墻采用的技術和標準可謂五花八門。這些防火墻的形式多種多樣:有的取代係統上已經裝備的TCP/IP協議棧;有的在已有的協議棧上建立自己的軟件模塊;有的幹脆就是獨立的一套操作係統。還有一些應用型的防火墻衹對特定類型的網絡連接提供保護(比如SMTP或者HTTP協議等)。還有一些基於硬件的防火墻産品其實應該歸入安全路由器一類。以上的産品都可以叫做防火墻,因為他們的工作方式都是一樣的:分析出入防火墻的數據包,决定放行還是把他們扔到一邊。
  所有的防火墻都具有IP地址過濾功能。這項任務要檢查IP包頭,根據其IP源地址和目標地址作出放行/丟棄决定。看看下面這張圖,兩個網段之間隔了一個防火墻防火墻的一端有臺UNIX計算機,另一邊的網段則擺了臺PC客戶機。
  當PC客戶機嚮UNIX計算機發起telnet請求時,PC的telnet客戶程序就産生一個TCP包並把它傳給本地的協議棧準備發送。接下來,協議棧將這個TCP包“塞”到一個IP包裏,然後通過PC機的TCP/IP棧所定義的路徑將它發送給UNIX計算機。在這個例子裏,這個IP包必須經過橫在PC和UNIX計算機中的防火墻才能到達UNIX計算機。
  現在我們“命令”(用專業術語來說就是配製)防火墻把所有發給UNIX計算機的數據包都給拒了,完成這項工作以後,“心腸”比較好的防火墻還會通知客戶程序一聲呢!既然發嚮目標的IP數據沒法轉發,那麽衹有和UNIX計算機同在一個網段的用戶才能訪問UNIX計算機了。
  還有一種情況,你可以命令防火墻專給那臺可憐的PC機找茬,別人的數據包都讓過就它不行。這正是防火墻最基本的功能:根據IP地址做轉發判斷。但要上了大場面這種小伎倆就玩不轉了,由於黑客們可以采用IP地址欺騙技術,偽裝成合法地址的計算機就可以穿越信任這個地址的防火墻了。不過根據地址的轉發决策機製還是最基本和必需的。另外要註意的一點是,不要用DNS主機名建立過濾表,對DNS的偽造比IP地址欺騙要容易多了。
  服務器TCP/UDP 端口過濾
  僅僅依靠地址進行數據過濾在實際運用中是不可行的,還有個原因就是目標主機上往往運行着多種通信服務,比方說,我們不想讓用戶采用 telnet的方式連到係統,但這絶不等於我們非得同時禁止他們使用SMTP/POP郵件服務器吧?所以說,在地址之外我們還要對服務器的TCP/ UDP端口進行過濾。
  比如,默認的telnet服務連接端口號是23。假如我們不許PC客戶機建立對UNIX計算機(在這時我們當它是服務器)的telnet連接,那麽我們衹需命令防火墻檢查發送目標是UNIX服務器的數據包,把其中具有23目標端口號的包過濾就行了。這樣,我們把IP地址和目標服務器TCP/UDP端口結合起來不就可以作為過濾標準來實現相當可靠的防火墻了嗎?不,沒這麽簡單。
  客戶機也有TCP/UDP端口
  TCP/IP是一種端對端協議,每個網絡節點都具有唯一的地址。網絡節點的應用層也是這樣,處於應用層的每個應用程序和服務都具有自己的對應“地址”,也就是端口號。地址和端口都具備了才能建立客戶機和服務器的各種應用之間的有效通信聯繫。比如,telnet服務器在端口23偵聽入站連接。同時telnet客戶機也有一個端口號,否則客戶機的IP棧怎麽知道某個數據包是屬於哪個應用程序的呢?
  由於歷史的原因,幾乎所有的TCP/IP客戶程序都使用大於1023的隨機分配端口號。衹有UNIX計算機上的root用戶纔可以訪問1024以下的端口,而這些端口還保留為服務器上的服務所用。所以,除非我們讓所有具有大於1023端口號的數據包進入網絡,否則各種網絡連接都沒法正常工作。
  這對防火墻而言可就麻煩了,如果阻塞入站的全部端口,那麽所有的客戶機都沒法使用網絡資源。因為服務器發出響應外部連接請求的入站(就是進入防火墻的意思)數據包都沒法經過防火墻的入站過濾。反過來,打開所有高於1023的端口就可行了嗎?也不盡然。由於很多服務使用的端口都大於1023,比如X client、基於RPC的NFS服務以及為數衆多的非UNIX IP産品等(NetWare/IP)就是這樣的。那麽讓達到1023端口標準的數據包都進入網絡的話網絡還能說是安全的嗎?連這些客戶程序都不敢說自己是足夠安全的。
  雙嚮過濾
  OK,咱們換個思路。我們給防火墻這樣下命令:已知服務的數據包可以進來,其他的全部擋在防火墻之外。比如,如果你知道用戶要訪問Web服務器,那就衹讓具有源端口號80的數據包進入網絡:
  不過新問題又出現了。首先,你怎麽知道你要訪問的服務器具有哪些正在運行的端口號呢? 象HTTP這樣的服務器本來就是可以任意配置的,所采用的端口也可以隨意配置。如果你這樣設置防火墻,你就沒法訪問哪些沒采用標準端口號的的網絡站點了!反過來,你也沒法保證進入網絡的數據包中具有端口號80的就一定來自Web服務器。有些黑客就是利用這一點製作自己的入侵工具,並讓其運行在本機的80端口!
  檢查ACK位
  源地址我們不相信,源端口也信不得了,這個不得不與黑客共舞的瘋狂世界上還有什麽值得我們信任呢?還好,事情還沒到走投無路的地步。對策還是有的,不過這個辦法衹能用於TCP協議。
  TCP是一種可靠的通信協議,“可靠”這個詞意味着協議具有包括糾錯機製在內的一些特殊性質。為了實現其可靠性,每個TCP連接都要先經過一個“握手”過程來交換連接參數。還有,每個發送出去的包在後續的其他包被發送出去之前必須獲得一個確認響應。但並不是對每個TCP包都非要采用專門的ACK包來響應,實際上僅僅在TCP包頭上設置一個專門的位就可以完成這個功能了。所以,衹要産生了響應包就要設置ACK位。連接會話的第一個包不用於確認,所以它就沒有設置ACK位,後續會話交換的TCP包就要設置ACK位了。
  舉個例子,PC嚮遠端的Web服務器發起一個連接,它生成一個沒有設置ACK位的連接請求包。當服務器響應該請求時,服務器就發回一個設置了ACK位的數據包,同時在包裏標記從客戶機所收到的字節數。然後客戶機就用自己的響應包再響應該數據包,這個數據包也設置了ACK位並標記了從服務器收到的字節數。通過監視ACK位,我們就可以將進入網絡的數據限製在響應包的範圍之內。於是,遠程係統根本無法發起TCP連接但卻能響應收到的數據包了。
  這套機製還不能算是無懈可擊,簡單地舉個例子,假設我們有臺內部Web服務器,那麽端口80就不得不被打開以便外部請求可以進入網絡。還有,對UDP包而言就沒法監視ACK位了,因為UDP包壓根就沒有ACK位。還有一些TCP應用程序,比如FTP,連接就必須由這些服務器程序自己發起。
  FTP帶來的睏難
  一般的Internet服務對所有的通信都衹使用一對端口號,FTP程序在連接期間則使用兩對端口號。第一對端口號用於FTP的“命令通道”提供登錄和執行命令的通信鏈路,而另一對端口號則用於FTP的“數據通道”提供客戶機和服務器之間的文件傳送。
  在通常的FTP會話過程中,客戶機首先嚮服務器的端口21(命令通道)發送一個TCP連接請求,然後執行LOGIN、DIR等各種命令。一旦用戶請求服務器發送數據,FTP服務器就用其20端口 (數據通道)嚮客戶的數據端口發起連接。問題來了,如果服務器嚮客戶機發起傳送數據的連接,那麽它就會發送沒有設置ACK位的數據包,防火墻則按照剛纔的規則拒絶該數據包同時也就意味着數據傳送沒戲了。通常衹有高級的、也就是夠聰明的防火墻才能看出客戶機剛纔告訴服務器的端口,然後纔許可對該端口的入站連接。
  UDP端口過濾
  好了,現在我們回過頭來看看怎麽解决UDP問題。剛纔說了,UDP包沒有ACK位所以不能進行ACK位過濾。UDP 是發出去不管的“不可靠”通信,這種類型的服務通常用於廣播、路由、多媒體等廣播形式的通信任務。NFS、DNS、WINS、NetBIOS-over-TCP/IP和 NetWare/IP都使用UDP。
  看來最簡單的可行辦法就是不允許建立入站UDP連接。防火墻設置為衹許轉發來自內部接口的UDP包,來自外部接口的UDP包則不轉發。現在的問題是,比方說,DNS名稱解析請求就使用UDP,如果你提供DNS服務,至少得允許一些內部請求穿越防火墻。還有IRC這樣的客戶程序也使用UDP,如果要讓你的用戶使用它,就同樣要讓他們的UDP包進入網絡。我們能做的就是對那些從本地到可信任站點之間的連接進行限製。但是,什麽叫可信任!如果黑客采取地址欺騙的方法不又回到老路上去了嗎?
  有些新型路由器可以通過“記憶”出站UDP包來解决這個問題:如果入站UDP包匹配最近出站UDP包的目標地址和端口號就讓它進來。如果在內存中找不到匹配的UDP包就衹好拒絶它了!但是,我們如何確信産生數據包的外部主機就是內部客戶機希望通信的服務器呢?如果黑客詐稱DNS服務器的地址,那麽他在理論上當然可以從附着DNS的UDP端口發起攻擊。衹要你允許DNS查詢和反饋包進入網絡這個問題就必然存在。辦法是采用代理服務器。
  所謂代理服務器,顧名思義就是代表你的網絡和外界打交道的服務器。代理服務器不允許存在任何網絡內外的直接連接。它本身就提供公共和專用的DNS、郵件服務器等多種功能。代理服務器重寫數據包而不是簡單地將其轉發了事。給人的感覺就是網絡內部的主機都站在了網絡的邊緣,但實際上他們都躲在代理的後面,露面的不過是代理這個假面具。
在安裝和實用中的註意事項
  1. 防火墻實現了你的安全政策
  防火墻加強了一些安全策略。如果你沒有在放置防火墻之前製定安全策略的話,那麽現在就是製定的時候了。它可以不被寫成書面形式,但是同樣可以作為安全策略。如果你還沒有明確關於安全策略應當做什麽的話,安裝防火墻就是你能做的最好的保 護你的站點的事情,並且要隨時維護它也是很不容易的事情。要想有一個好的防火墻,你需要好的安全策略---寫成書面的並且被大傢所接受。
  2. 一個防火墻在許多時候並不是一個單一的設備
  除非在特別簡單的案例中,防火墻很少是單一的設備,而是一組設備。就算你購買的是一個商用的“all-in-one”防火墻應用程序,你同樣得配置其他機器(例如你的網絡服務器)來與之一同運行。這些其他的機器被認為是防火墻的一部分,這包含了對這些機器的配置和管理方式,他們所信任的是什麽,什麽又將他們作為可信的等等。你不能簡單的選擇一個叫做“防火墻”的設備卻期望其擔負所有安全責任。
  3. 防火墻並不是現成的隨時獲得的産品
  選擇防火墻更像買房子而不是選擇去哪裏度假。防火墻和房子很相似,你必須每天和它待在一起,你使用它的期限也不止一兩個星期那麽多。都需要維護否則都會崩潰掉。建設防火墻需要仔細的選擇和配置一個解决方案來滿足你的需求,然後不斷的去維護它。需要做很多的决定,對一個站點是正確的解决方案往往對另外站點來說是錯誤的。
  4. 防火墻並不會解决你所有的問題
  並不要指望防火墻靠自身就能夠給予你安全。防火墻保護你免受一類攻擊的威脅,人們嘗試從外部直接攻擊內部。但是卻不能防止從LAN內部的攻擊,它甚至不能保護你免受所有那些它能檢測到的攻擊。
  5. 使用默認的策略
  正常情況下你的手段是拒絶除了你知道必要和安全的服務以外的任何服務。但是新的漏洞每天都出現,關閉不安全的服務意味着一場持續的戰爭。
  6. 有條件的妥協,而不是輕易的
  人們都喜歡做不安全的事情。如果你允許所有的請求的話,你的網絡就會很不安全。如果你拒絶所有的請求的話,你的網絡同樣是不安全的,你不會知道不安全的東西隱藏在哪裏。那些不能和你一同工作的人將會對你不利。你需要找到滿足用戶需求的方式,雖然這些方式會帶來一定量的風險。
  7. 使用分層手段
  並在一個地點以來單一的設備。使用多個安全層來避免某個失誤造成對你關心的問題的侵害。
  8. 衹安裝你所需要的
  防火墻機器不能像普通計算機那樣安裝廠商提供的全部軟件分發。作為防火墻一部分的機器必須保持最小的安裝。即使你認為有些東西是安全的也不要在你不需要的時候安裝它。
  9. 使用可以獲得的所有資源
  不要建立基於單一來源的信息的防火墻,特別是該資源不是來自廠商。有許多可以利用的資源:例如廠商信息,我們所編寫的書,郵件組,和網站。
  10. 衹相信你能確定的
  不要相信圖形界面的手工和對話框或是廠商關於某些東西如何運行的聲明,檢測來確定應當拒絶的連接都拒絶了。檢測來確定應當允許的連接都允許了。
  11. 不斷的重新評價决定
  你五年前買的房子今天可能已經不適合你了。同樣的,你一年以前所安裝的防火墻對於你現在的情況已經不是最好的解决方案了。對於防火墻你應當經常性的評估你的决定並確認你仍然有合理的解决方案。更改你的防火墻,就像搬新傢一樣,需要明顯的努力和仔細的計劃。
  12. 要對失敗有心理準備
  做好最壞的心理準備。防火墻不是萬能的,對一些新出現的病毒和木馬可能沒有反映,要時常的更新.機器可能會停止運行,動機良好的用戶可能會做錯事情,有惡意動機的用戶可能做壞的事情並成功的打敗你。但是一定要明白當這些事情發生的時候這並不是一個完全的災難。
  2009年8月Matousec排行
  (非TopTenReviews性價比排行,此排行主要測試項目為包含了主機入侵防禦性能在內的反泄漏性能,不屬於單純的網絡防火墻測試) :ProductProduct scoreLevel reachedProtection levelRecommendationReportOnline Armor Personal Firewall 3.5.0.1499%10+ExcellentGET IT NOW!
  Kaspersky Internet Security 2010 9.0.0.45996%10+ExcellentGET IT NOW!
  Comodo Internet Security 3.8.65951.47796%10+ExcellentGET IT NOW!
  Outpost Firewall Free 2009 6.5.2724.381.0687.32893%10+ExcellentGET IT NOW!
  Outpost Security Suite Pro 2009 6.5.4.2525.381.068792%9ExcellentGET IT NOW!
  Online Armor Personal Firewall 3.5.0.14 Free92%10+ExcellentGET IT NOW!
  Jetico Personal Firewall 2.0.2.8.232789%10+Very goodN/A
  Malware Defender 2.2.289%10+Very goodGET IT NOW!
  Privatefirewall 6.0.20.1488%10+Very goodN/A
  PC Tools Firewall Plus 5.0.0.3686%10Very goodGET IT NOW!
  Netchina S3 2008 3.5.5.185%9Very goodN/A
  ZoneAlarm Pro 8.0.059.00072%9GoodNot recommended
  Lavasoft Personal Firewall 3.0.2293.882267%8GoodNot recommended
  Norton Internet Security 2009 16.2.0.766%8GoodNot recommended
  Webroot Desktop Firewall 5.8.0.2554%7PoorNot recommended
  Trend Micro Internet Security Pro 17.1.125029%5NoneNot recommended
  BitDefender Internet Security 2009 12.0.12.012%2NoneNot recommended
  ZoneAlarm Free Firewall 8.0.298.00011%2NoneNot recommended
  Avira Premium Security Suite 9.0.0.36710%2NoneNot recommended
  CA Internet Security Suite Plus 2009 5.0.0.5815%1NoneNot recommended
  Kingsoft Internet Security 9 Plus 2009.07.17.105%1NoneNot recommended
  Rising Internet Security 2009 21.41.215%1NoneNot recommended
  Sunbelt Personal Firewall 4.6.1861.05%1NoneNot recommended
  ThreatFire Free 4.1.0.255%1NoneNot recommended
  eConceal Pro for Windows 2.0.019.14%1NoneNot recommended
  ESET Smart Security 4.0.417.04%1NoneNot recommended
  FortiClient End Point Security 4.0.2.574%1NoneNot recommended
  Panda Internet Security 2010 15.00.004%1NoneNot recommended
  Windows Live OneCare 2.5.2900.244%1NoneNot recommended
  Mamutu 1.7.0.232%1NoneNot recommended
  Norman Security Suite 7.102%1NoneNot recommended
電影《防火墻》
  《防火墻》:哈裏森-福特重出江湖
  Firewall
  片名:Firewall
  譯名:防火墻/錯誤元素
  導演:理查德·朗剋萊恩Richard Loncraine
  主演:哈裏森·福特Harrison Ford
  弗吉尼亞·瑪得森Virginia Madsen
  吉米·本內特Jimmy Bennett
  保羅·貝坦尼Paul Bettany
  類型:動作/劇情/犯罪/驚悚
  地區: 美國
  語言: 英語
  顔色: 彩色
  片長:105分鐘
  級別:PG-13(令人緊張的暴力內容)
  出品:華納兄弟
  上映日期:2006年2月10日(美國) 2006年4月11日(中國內地)
  官方網站:firewallmovie.warnerbros.com
  IMDB評分:6.1/10 (564 votes)
  推薦指數:★★★☆
  劇情簡介
  日益猖獗的計算機黑客經常會在計算機網絡上想方設法盜取銀行的資産。然而,當今一種專門從事阻止黑客侵入銀行計算機係統的防護係統也正在和網絡上的這種違法行為進行着鬥爭。計算機安全專傢傑剋·斯坦福(哈裏森·福特)便是從事這一行業的人。他如今供職於美國西部西雅圖市一傢國際金融機構太平洋銀行。傑剋·斯坦福是一名備受股東們信賴的高級網絡安全主管,多年來負責設計最有效的防盜計算機係統和各種“防火墻”式的軟件。然而,傑剋的防盜係統卻有一個致命弱點,那就是他自己。因為,防火墻的密碼就由他來保管。這一點,似乎包括對銀行裏的現金垂涎已久的罪犯們也心知肚明……
  身份非同一般的傑剋,在公司的地位和待遇都相當的優厚。這也讓他和他那身為建築師的妻子貝絲·斯坦福(維吉尼亞·馬德森)以及他們的一雙兒女過着優裕的生活,包括一棟位於市郊高級住宅區的豪宅。但,幸福的生活終於被邪惡的貪心賊給打破了,這名兇狠的歹徒决定利用這一傢人的性命以及傑剋腦中的防火墻密碼來滿足自己瞬間發財的欲望。因此,好幾個月來,比爾·考剋斯(保羅·貝坦尼)一直在仔細觀察傑剋和他的傢人的日常生活規律,並利用各種先進的電子設備,監控他們上網的活動,竊聽他們的私人電話,熟知他們的日常作息,並竊取他們最隱私的資料等等。比爾·考剋斯甚至瞭解到他們小孩的朋友的名字,以及他們的病史,更知道了他們居住的社區安保係統的密碼。他花了將近一年的時間以完全掌控傑剋一傢人的每一個生活細節,現在終於到了可以行動的時間。比爾率領幾個手下兇殘地闖入傑剋的豪宅,把貝絲和她的孩子們軟禁在自己的傢裏。然後,勒令傑剋幫助他們在網上安全地通過太平洋銀行防火墻的保護竊取一億美元的巨款……
  演員陣容
  在豪宅中休息了兩年的哈裏森·福特如今卻重出江湖,不知是影迷們的一大幸事還是影壇的悲哀。很多人都懷疑,如此老邁的胳膊腿能否在動作戲中再次帶給人們當年的精彩?想必印第安納·瓊斯的魅力已經一去不復返了。事實上,就在幾年前,老福特已經顯現出無法遮掩的老邁來了。《六天七夜》的差強人意,《疑雲重重》的不知所謂,《K-19》也可謂一片混亂,一係列影片都在票房的爭奪戰中敗下陣來。但經驗老道的哈裏森·福特適時地選擇了休息,讓人們在視覺疲勞時同樣地有了很好的休息。如今,兩年後尚不服老的福特再次披挂上陣也說明了他已經有了充分的準備。其實,哈裏森·福特此番出山也頗為謹慎。為了使劇情看點足具,哈裏森·福特不僅費心請來英倫演員保羅·貝坦尼扮演兇殘綁匪,與自己共演一出智力與體力的雙重對决,還親自出馬甄選片中自己老婆的人選,甚至對影片製作團隊中較為低等的工作人員都做了百般挑選。
  明眼的人都能看到,2005年,好萊塢電影的頽勢也伴隨着多位老明星再次“就範”的局面而産生。不知是冥冥中有何種聯繫,還是電影的必然規律所致。06年更是有老史泰竜精神抖擻地重上拳臺,再次將老洛奇的故事展現示人……
幕後製作
  【關於導演】
  現年60歲的英國著名導演理查德·隆剋瑞恩在電影、電視及商業廣告領域一直享有極高贊譽。早年他曾在中央藝術學校學習雕刻,隨後進入英國皇傢電影藝術學院,畢業後在BBC工作了3年。他的真正成功始於1977年,他開始導演生涯的第二部電影《Full Circle》就在阿渥裏亞茲奇幻電影節上贏得大奬。5年後,他執導的《硫磺石與蜜糖》在蒙特利爾電影節上獲得美洲大奬。1995年,由他自編自導的《理查德三世》成為當年的熱門之作,不僅獲英國電影電視藝術學院的兩個奬項,還在柏林國際電影節問鼎銀熊奬。隆剋瑞恩近年的佳作包括艾美奬劇集《兄弟連》,以及被艾美奬和美國導演協會奬提名的電視電影《風雲彙聚》和《安布裏亞之傢》等。
  【構思細節】
  網絡危機:在電腦網絡高速發展的今天,大多數銀行的財産都不再藏在鋼筋水泥的金庫裏,而是儲存於網絡空間中了,據電腦安全專傢稱,銀行裏擁有的現金和在電腦中的金額相比可謂微不足道,一般來說不超過1%。所以如果99%都在電腦裏,對於擁有數以億計資産的銀行來說,那些電腦就會成為黑客們的目標。在影片開拍前,劇組曾對銀行業進行調研,發現網絡銀行的安全保障是每天24小時都不能鬆懈的工作,有成批的專傢在時刻防備網絡竊賊趁虛而入。由此,影片中出現的一些技術性的臺詞和程序為故事增加了可信度。
  黑色基調:導演在影片中盡量營造一種“黑******”的基調,並保持影片的緊湊感。“我覺得這個片子說不上是經典的黑******。因為沒有人抽煙。”隆剋瑞恩開玩笑說。“但是在風格上確實有一些陰暗的鏡頭。”影片最大的挑戰之一就是要在司空見慣的家庭場景註入危機感。這些場景不是神秘陰暗的走廊,而是日常生活中所熟悉的溫暖明亮的地方。
  在影片開頭,畫面通過隱藏在室外樹葉中的監視器展現斯坦菲爾德一傢的日常生活。“我們是用DV拍的這些鏡頭,就是8×8大小的畫面,看起來就像出自非專業人士之手。事實上,我們還盡量拍的爛一些,”隆剋瑞恩解釋說,“沒人編排過這些鏡頭。我就想要那種抖動、模糊不清還有聚焦不準的畫面。”為了達到真實自然的效果,導演在很多鏡頭中都采取了真正的罪犯可能會采取的監視****的設備和方式,並且不告訴演員們攝影師的位置。
  此外,導演還給影片增加了自己的黑色幽默,比如說把斯坦菲爾德傢裏的電視節目作為背景聲音,時不時插入無聊搞笑的廣告片、卡通片或烹調節目的聲音作為背景,給這被囚禁的一傢增添了很多戲劇性的時刻,日常生活的場景也就變得危險恐怖。
  【造雨】
  為了在影片的加拿大拍攝地製造出西雅圖多雨的天氣特點,特效負責人打算在6周內使用28萬加侖的水,其中14萬加侖衹是單獨在斯坦菲爾德一傢的場景裏。當然,還要保護好這幢坐落在萊恩斯灣的獨一無二的防水房,這工作並不容易,因為在屋頂有20到30個降雨機,周圍的樹上也藏了很多降雨器。
  在傑剋·斯坦菲爾德的辦公室所處的城區鏡頭中,需要一個由數架80噸重的起重機支持的“降雨器”係統才能覆蓋一片城區,因為導演在本片中習慣用雨景來營造影片氣氛,有時候是小雨有時候是大雨。儘管從用水量來看十分驚人,但點睛之筆通常用恰到好處的小雨滴就能完成。
英文解釋
  1. :  Firewall,  FW,  fire wall,  fire protection wall,  fire-wall,  fire-rated wall,  fire barrage,  fire barrier,  fire break,  firebreak,  fire dam,  fire division wall
相關詞
連接電腦網絡代理服務器代理管理决策網絡環境
IT功能手機科技電話數碼百科安全CISCO
FIREWALL病毒反連接軟件木馬硬件網絡安全更多結果...
包含詞
防火墻5788硬防火墻防火墻係統
金融防火墻內置防火墻光華防火墻
電話防火墻諾頓防火墻網件防火墻
網頁防火墻手機防火墻病毒防火墻
瑞星防火墻天網防火墻江民防火墻
個人防火墻硬件防火墻來電防火墻
資本防火墻防火墻技術網絡防火墻
防火墻參數防火墻類型風雲防火墻
建築防火墻驅動防火墻飛塔防火墻
代理防火墻防火墻認證冰盾防火墻
十大防火墻礦井防火墻法律防火墻
青春防火墻網關防火墻防火墻設備
千兆防火墻防火墻軟件固盾防火墻
高級防火墻軟件防火墻短信防火墻
費爾防火墻修復防火墻防爆防火墻
防火墻定義木馬防火墻經濟防火墻
我們的防火墻應用層防火墻復合型防火墻
第四代防火墻分佈式防火墻應用型防火墻
路由器防火墻包過濾防火墻淺談防火墻審
企業級防火墻驅動級防火墻安天盾防火墻
與防火墻手册天鷹抗防火墻防火墻路由器
奇虎360防火墻冰盾抗防火墻防火墻的概念
防火墻的類型防火墻的功能防火墻的定義
天然人體防火墻天盾網絡防火墻淺談防火墻審計
個人硬件防火墻垃圾郵件防火墻費爾個人防火墻
防火墻典型應用防火墻默認配置防火墻設計規則
狀態檢測防火墻防火墻透明模式固定電話防火墻
金山貝殼防火墻瑞星個人防火墻躲避防火墻攔截
防火墻主要技術防火墻的發展史江民防火墻下載
防火墻之巔峰對决代理服務型防火墻小型企業級防火墻
防火墻入侵檢測與防火墻策略與配置阿爾敘硬件防火墻
瑞星企業級防火墻瑞星個人防火墻2008為什麽使用防火墻?
奇虎360ARP防火墻金山貝殼ARP防火墻Linux防火墻
防火墻技術標準教程天鷹抗DDOS防火墻青春“防火墻”
ISA防火墻CiscoASA、PIX與FWSM防火墻手册防火墻與VPN原理與實踐
防火墻、入侵檢測與VPNvsp防火墻金山APR防火墻
防火墻核心技術精解網絡安全與防火墻技術固盾iis防火墻
防火墻策略與VPN配置360防火墻路由器交換機防火墻
windows木馬防火墻v5.7費爾個人防火墻專業版瑞星個人防火墻v18.52
天網防火墻v3.0.0.1005build1108ARP防火墻PIX防火墻
SPI防火墻COMODO防火墻360ARP防火墻
金山ARP防火墻windows防火墻企業級防火墻實戰徹底攻略
防火墻與原理與實踐UTM防火墻防火墻安裝與管理指南
中小型企業級防火墻3060中小型企業級防火墻SonicWALL防火墻
APR防火墻防火墻VPNcisco防火墻配置
瑞星個人防火墻下載版木馬分析專傢個人防火墻瑞星企業級防火墻RFW-100
梭子魚垃圾郵件防火墻瑞星殺毒防火墻組合版瑞星個人防火墻下載
ISAServer2006防火墻安裝與管理指南ISAServer2006企業級防火墻實戰徹底攻略防範應收賬款風險的三道“防火墻