Linux防火墻(1)—— 防火墻分類

文章摘自簫起秦樓的博客——Linux防火墻

Linux防火墻分類:


? 從邏輯上講囤攀,防火墻分為:主機防火墻、網(wǎng)絡(luò)防火墻裁赠。

? 主機防火墻:
針對于單個主機進行防護问窃。
? 網(wǎng)絡(luò)防火墻:
工作在網(wǎng)絡(luò)入口或邊緣,針對于網(wǎng)絡(luò)入口進行防護傻寂,服務(wù)于防火墻背后的本地局域網(wǎng)息尺。


?從物理上講,防火墻分為:硬件防火墻疾掰、軟件防火墻搂誉。

? 硬件防火墻:
在專用硬件級別實現(xiàn)部分功能的防火墻;另一個部分功能基于軟件實現(xiàn)静檬,如:Checkpoint,NetScreen炭懊。硬件防火墻性能高,同樣成本也高拂檩。
? 軟件防火墻:
是運行于通用硬件平臺之上的防火墻的應(yīng)用軟件侮腹。性能低,成本低稻励。


?從網(wǎng)絡(luò)協(xié)議上講父阻,防火墻分為:包過濾防火墻(Packet-Filter)、代理服務(wù)型防火墻(Proxy Service) 。

? 包過濾防火墻

特點:
數(shù)據(jù)包過濾(packet Filtering)技術(shù)是在網(wǎng)絡(luò)層對數(shù)據(jù)包進行選擇加矛,選擇的依據(jù)是系統(tǒng)內(nèi)設(shè)置的過濾邏輯履婉,稱為訪問控制表ACL(access control lable)。通過檢查數(shù)據(jù)流中每個數(shù)據(jù)包的源地址和目的地址斟览,所用的端口號和協(xié)議狀態(tài)等因素毁腿,或他們的組合來確定是否允許該數(shù)據(jù)包通過。
優(yōu)點:包過濾防火墻的優(yōu)點是它對用戶來說是透明的趣惠,處理速度快且易于維護狸棍。
缺點:非法訪問一旦突破防火墻,即可對主機上的軟件和配置漏洞進行攻擊味悄;數(shù)據(jù)包的源 地址草戈、目的地址和IP的端口號都在數(shù)據(jù)包的頭部,可以很輕易地偽造侍瑟√破“IP地址欺騙”是黑客針對該類型防火墻比較常用的攻擊手段。

? 代理服務(wù)型防火墻(Proxy Service)

特點:
代理服務(wù)也稱鏈路級網(wǎng)關(guān)或TCP通道涨颜。它是針對數(shù)據(jù)包過濾和應(yīng)用網(wǎng)關(guān)技術(shù)存在的缺點而引入的防火墻技術(shù)费韭。

其特點是將所有跨躍防火墻的網(wǎng)絡(luò)通信鏈路分為兩段。

當(dāng)代理服務(wù)器接收到用戶對某個站點的訪問請求后就會檢查請求是否符合控制規(guī)則庭瑰。如果規(guī)則允許用戶訪問該站點星持,代理服務(wù)器就會替用戶去那個站點取回所需的信息,再轉(zhuǎn)發(fā)給用戶弹灭。

內(nèi)外網(wǎng)用戶的訪問都是通過代理服務(wù)器上的“鏈接”來實現(xiàn)的督暂,從而起到隔離防火墻內(nèi)外計算機系統(tǒng)的作用。

此外穷吮,代理服務(wù)也對過往的數(shù)據(jù)包進行分析和注冊登記逻翁,并形成報告,同時當(dāng)發(fā)現(xiàn)有被攻擊跡象時會向網(wǎng)絡(luò)管理員發(fā)出警告捡鱼,并保留攻擊記錄八回,為證據(jù)收集和網(wǎng)絡(luò)維護提供幫助。

優(yōu)點:在應(yīng)用層對數(shù)據(jù)進行檢查驾诈,比較安全缠诅。

缺點:增加防火墻的負(fù)載


現(xiàn)實生產(chǎn)環(huán)境中所使用的防火墻一般都是二者結(jié)合體,即先檢查網(wǎng)絡(luò)數(shù)據(jù)乍迄,通過之后再送到應(yīng)用層去檢查滴铅。


說道包過濾防火墻,不得不提Linux內(nèi)核中的Netfilter安全模塊就乓。

Netfilter是Linux操作系統(tǒng)內(nèi)核中一個數(shù)據(jù)包處理模塊,它具有如下功能:

? 網(wǎng)絡(luò)地址轉(zhuǎn)換(Network Address Translate)

? 數(shù)據(jù)包內(nèi)容修改

? 數(shù)據(jù)包過濾

而包過濾防火墻就是通過Netfilter實現(xiàn)的。

從Linux內(nèi)核2.4之后生蚁,Linux系統(tǒng)提供了包過慮管理工具--iptables噩翠。


下章將開始詳細(xì)敘述iptables與netfilter的關(guān)系。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末邦投,一起剝皮案震驚了整個濱河市伤锚,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌志衣,老刑警劉巖屯援,帶你破解...
    沈念sama閱讀 218,284評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異念脯,居然都是意外死亡狞洋,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評論 3 395
  • 文/潘曉璐 我一進店門绿店,熙熙樓的掌柜王于貴愁眉苦臉地迎上來吉懊,“玉大人,你說我怎么就攤上這事假勿〗杷裕” “怎么了?”我有些...
    開封第一講書人閱讀 164,614評論 0 354
  • 文/不壞的土叔 我叫張陵转培,是天一觀的道長恶导。 經(jīng)常有香客問我,道長浸须,這世上最難降的妖魔是什么惨寿? 我笑而不...
    開封第一講書人閱讀 58,671評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮羽戒,結(jié)果婚禮上缤沦,老公的妹妹穿的比我還像新娘。我一直安慰自己易稠,他們只是感情好缸废,可當(dāng)我...
    茶點故事閱讀 67,699評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著驶社,像睡著了一般企量。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上亡电,一...
    開封第一講書人閱讀 51,562評論 1 305
  • 那天届巩,我揣著相機與錄音,去河邊找鬼份乒。 笑死恕汇,一個胖子當(dāng)著我的面吹牛腕唧,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播瘾英,決...
    沈念sama閱讀 40,309評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼枣接,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了缺谴?” 一聲冷哼從身側(cè)響起但惶,我...
    開封第一講書人閱讀 39,223評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎湿蛔,沒想到半個月后膀曾,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,668評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡阳啥,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,859評論 3 336
  • 正文 我和宋清朗相戀三年添谊,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片苫纤。...
    茶點故事閱讀 39,981評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡碉钠,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出卷拘,到底是詐尸還是另有隱情喊废,我是刑警寧澤,帶...
    沈念sama閱讀 35,705評論 5 347
  • 正文 年R本政府宣布栗弟,位于F島的核電站污筷,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏乍赫。R本人自食惡果不足惜瓣蛀,卻給世界環(huán)境...
    茶點故事閱讀 41,310評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望雷厂。 院中可真熱鬧惋增,春花似錦、人聲如沸改鲫。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,904評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽像棘。三九已至稽亏,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間缕题,已是汗流浹背截歉。 一陣腳步聲響...
    開封第一講書人閱讀 33,023評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留烟零,地道東北人瘪松。 一個月前我還...
    沈念sama閱讀 48,146評論 3 370
  • 正文 我出身青樓咸作,卻偏偏與公主長得像,于是被迫代替她去往敵國和親宵睦。 傳聞我的和親對象是個殘疾皇子性宏,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,933評論 2 355