1、 网络管理员 http:/ 考 网 络 管 理 员 备 考 知 识 点 汇 总 ( 五 )网 络 管 理 员 是 软 考 中 一 门 初 级 资 格 的 考 试 科 目 。 考 试一 共 分 为 两 门 , 上 午 下 午 各 一 门 。 为 了 让 大 家 能 顺 利 的 备 考 ,小 编 就 一 些 网 络 管 理 员 的 一 些 学 习 知 识 点 做 了 一 个 汇 总 , 希望 对 大 家 能 有 所 帮 助 。包 过 滤 防 火 墙包 过 滤 防 火 墙 是 在 网 络 的 入 口 对 通 过 的 数 据 包 进 行 选择 , 只 有 满 足 条 件 的 数 据 包 才 能 通 过
2、 , 否 则 被 抛 弃 。本 质 上 说 , 包 过 滤 防 火 墙 是 多 址 的 , 表 明 它 有 两 个 或两 个 以 上 网 络 适 配 器 或 接 口 。 例 如 , 作 为 防 火 墙 的 设 备 可 能有 三 块 网 卡 , 一 块 连 到 内 部 网 络 , 一 块 连 到 公 共 的Internet,另 外 一 块 连 接 到 DMZ.防 火 墙 的 任 务 , 就 是 作 为 “网 络 警 察 “,指 引 包 和 截 住 那 些 有 危 害 的 包 。 包 过 滤 防 火 墙 检查 每 一 个 传 入 包 , 查 看 包 中 可 用 的 基 本 信 息 , 包 括 源
3、地 址 、目 的 地 址 、 TCP/UDP 端 口 号 、 传 输 协 议( TCP、 UDP、 ICMP 等 ) 。 然 后 , 将 这 些 信 息 与 设 立 的 规 则相 比 较 。 如 果 已 经 设 立 了 拒 绝 telnet 连 接 , 而 包 的 目 的端 口 是 23,那 么 该 包 就 会 被 丢 弃 。 如 果 允 许 传 入 Web 连 接 ,而 目 的 端 口 为 80,则 包 就 会 被 放 行 。包 过 滤 防 火 墙 中 每 个 IP 包 的 字 段 都 会 被 检 查 , 例 如源 地 址 、 目 的 地 址 、 协 议 、 端 口 等 。 防 火 墙 将
4、基 于 这 些 信 息应 用 过 滤 规 则 , 与 规 则 不 匹 配 的 包 就 被 丢 弃 , 如 果 有 理 由 让网络管理员 http:/ 包 通 过 , 就 要 建 立 规 则 来 处 理 它 。 包 过 滤 防 火 墙 是 通 过 规则 的 组 合 来 完 成 复 杂 策 略 的 。 例 如 , 一 个 规 则 可 以 包 括 : “允许 Web 连 接 “、 “但 只 针 对 指 定 的 服 务 器 “、 “只 针 对 指 定 的目 的 端 口 和 目 的 地 址 “这 样 三 个 子 规 则 。包 过 滤 技 术 的 优 点 是 简 单 实 用 , 实 现 成 本 较 低 ,
5、 在 应用 环 境 比 较 简 单 的 情 况 下 , 能 够 以 较 小 的 代 价 在 一 定 程 度 上保 证 系 统 的 安 全 。 但 包 过 滤 技 术 的 缺 陷 也 是 明 显 的 。 包 过 滤技 术 是 一 种 完 全 基 于 网 络 层 的 安 全 技 术 , 只 能 根 据 数 据 包 的来 源 、 目 标 和 端 口 等 网 络 信 息 进 行 判 断 , 无 法 识 别 基 于 应 用层 的 恶 意 侵 入 , 如 恶 意 的 Java 小 程 序 以 及 电 子 邮 件 中 附 带的 病 毒 。 有 经 验 的 黑 客 很 容 易 伪 造 IP 地 址 , 骗 过
6、 包 过 滤型 防 火 墙 。应 用 层 网 关 防 火 墙应 用 层 网 关 防 火 墙 实 际 上 并 不 允 许 在 它 连 接 的 网 络 之间 直 接 通 信 。 相 反 , 它 是 接 受 来 自 内 部 网 络 特 定 用 户 应 用 程序 的 通 信 , 然 后 建 立 与 公 共 网 络 服 务 器 单 独 的 连 接 。网 络 内 部 的 用 户 不 直 接 与 外 部 的 服 务 器 通 信 , 所 以 服务 器 不 能 直 接 访 问 内 部 网 的 任 何 一 部 分 。 另 外 , 如 果 不 为 特定 的 应 用 程 序 安 装 代 理 程 序 代 码 , 这 种
7、 服 务 是 不 会 被 支 持 的 ,不 能 建 立 任 何 连 接 。 这 种 建 立 方 式 拒 绝 任 何 没 有 明 确 配 置 的连 接 , 从 而 提 供 了 额 外 的 安 全 性 和 控 制 性 。例 如 , 一 个 用 户 的 Web 浏 览 器 可 能 在 80 端 口 , 但网络管理员 http:/ 经 常 可 能 是 在 1080 端 口 , 连 接 到 了 内 部 网 络 的 HTTP代 理 防 火 墙 。 防 火 墙 接 受 连 接 请 求 后 , 把 它 转 到 所 请 求 的 Web服 务 器 。 这 种 连 接 和 转 移 对 该 用 户 来 说 是 透 明
8、 的 , 因 为 它 完全 是 由 代 理 防 火 墙 自 动 处 理 的 。 代 理 防 火 墙 通 常 支 持 的 一 些常 见 的 应 用 程 序 有 :HTTP、 HTTPS/SSL、 SMTP、 POP3、 IMAP、 NNTP、 TELNET、FTP、 IRC 等 , 目 前 国 内 很 多 厂 家 在 硬 件 防 火 墙 里 集 成 这 些 模块 , 如 北 大 方 正 公 司 的 方 正 方 御 防 火 墙 就 能 代 理 以 上 应 用 程序 。应 用 程 序 代 理 防 火 墙 可 以 配 置 成 允 许 来 自 内 部 网 络 的任 何 连 接 , 它 也 可 以 配 置
9、 成 要 求 用 户 认 证 后 才 建 立 连 接 , 为安 全 性 提 供 了 额 外 的 保 证 。 如 果 网 络 受 到 危 害 , 这 个 特 征 使得 从 内 部 发 动 攻 击 的 可 能 性 减 少 。代 理 型 防 火 墙 的 优 点 是 安 全 性 较 高 , 可 以 针 对 应 用 层进 行 侦 测 和 扫 描 , 对 付 基 于 应 用 层 的 侵 入 和 病 毒 都 十 分 有 效 。其 缺 点 是 对 系 统 的 整 体 性 能 有 较 大 的 影 响 , 而 且 代 理 服 务 器必 须 针 对 客 户 机 可 能 产 生 的 所 有 应 用 类 型 逐 一 进
10、 行 设 置 , 大大 增 加 了 系 统 管 理 的 复 杂 性 。状 态 检 测 防 火 墙状 态 检 测 防 火 墙 又 称 动 态 包 过 滤 防 火 墙 , 是 在 传 统 包过 滤 上 的 功 能 扩 展 , 现 在 已 经 成 为 防 火 墙 的 主 流 技 术 。有 人 将 状 态 检 测 防 火 墙 称 为 第 三 代 防 火 墙 , 可 见 其 应网络管理员 http:/ 的 广 泛 性 。 相 对 于 状 态 检 测 包 过 滤 , 我 们 将 传 统 的 包 过 滤称 为 静 态 包 过 滤 , 静 态 包 过 滤 将 每 个 数 据 包 进 行 单 独 分 析 ,固
11、定 的 根 据 其 包 头 信 息 进 行 匹 配 , 这 种 方 法 在 遇 到 利 用 动 态端 口 应 用 协 议 时 会 发 生 困 难 。 我 们 举 一 个 经 典 的 例 子 来 说 明 :FTP 协 议 。FTP 在 整 个 过 程 中 使 用 了 两 种 TCP 连 接 , 控 制 连 接用 于 客 户 端 与 服 务 器 端 之 间 交 互 协 商 与 命 令 传 输 , 数 据 连 接用 于 客 户 端 与 服 务 器 端 之 间 传 输 文 件 数 据 。 客 户 端 向 服 务 器端 固 定 的 21 端 口 发 起 连 接 请 求 建 立 控 制 连 接 , 防 火
12、 墙 的 静态 包 过 滤 根 据 这 个 固 定 的 端 口 信 息 , 很 好 地 对 控 制 连 接 实 施过 滤 功 能 。 而 数 据 连 接 则 使 用 动 态 端 口 , 它 是 由 控 制 连 接 来协 商 并 发 起 , 先 由 客 户 端 或 者 服 务 器 端 在 控 制 连 接 上 发 送PORT 命 令 , 将 需 要 建 立 的 动 态 端 口 作 为 参 数 传 递 , 通 过 这 种方 式 使 客 户 端 和 服 务 器 端 完 成 了 动 态 端 口 的 协 定 。 动 态 端 口意 味 着 每 次 的 端 口 都 有 可 能 不 一 样 , 而 防 火 墙
13、无 法 知 道 哪 些端 口 需 要 打 开 , 如 果 采 用 原 始 的 静 态 包 过 滤 , 有 希 望 用 到 此服 务 的 话 , 就 需 要 将 所 有 可 能 的 端 口 打 开 , 这 会 给 安 全 带 来不 必 要 的 隐 患 。 而 状 态 检 测 通 过 检 查 跟 踪 应 用 程 序 信 息 ( 如FTP 的 PORT 命 令 ) , 判 断 是 否 需 要 临 时 打 开 某 个 端 口 , 当传 输 结 束 时 , 端 口 又 马 上 恢 复 关 闭 状 态 。状 态 检 测 防 火 墙 , 试 图 跟 踪 通 过 防 火 墙 的 网 络 连 接 和数 据 包
14、, 这 样 防 火 墙 就 可 以 使 用 一 组 附 加 的 标 准 , 以 确 定 是允 许 还 是 拒 绝 通 信 。 它 是 在 使 用 了 基 本 包 过 滤 防 火 墙 的 通 信上 应 用 一 些 技 术 来 做 到 这 点 的 。网络管理员 http:/ 包 过 滤 防 火 墙 见 到 一 个 网 络 包 , 包 是 孤 立 存 在 的 ,没 有 防 火 墙 所 关 心 的 历 史 或 未 来 。 允 许 和 拒 绝 包 的 决 定 完 全取 决 于 包 自 身 所 包 含 的 信 息 , 如 源 地 址 、 目 的 地 址 、 端 口 号等 。 包 中 没 有 包 含 任 何
15、 描 述 它 在 信 息 流 中 的 位 置 的 信 息 , 则该 包 被 认 为 是 无 状 态 的 , 它 仅 是 存 在 而 已 。 一 个 有 状 态 包 检查 的 防 火 墙 跟 踪 的 不 仅 是 包 中 包 含 的 信 息 。 为 了 跟 踪 包 的 状态 , 防 火 墙 还 记 录 有 用 的 信 息 以 帮 助 识 别 包 , 例 如 已 经 建 立的 或 者 相 关 的 网 络 连 接 、 数 据 的 传 出 请 求 等 。 例 如 , 如 果 传入 的 包 包 含 视 频 数 据 流 , 而 防 火 墙 可 能 已 经 记 录 了 有 关 信 息 ,是 关 于 位 于 特
16、 定 IP 地 址 的 应 用 程 序 最 近 向 发 出 包 的 源 地 址请 求 视 频 信 号 的 信 息 。 如 果 传 入 的 包 是 要 传 给 发 出 请 求 的 相同 系 统 , 防 火 墙 进 行 匹 配 , 包 就 被 允 许 通 过 。 一 个 状 态 检 测防 火 墙 可 截 断 所 有 传 入 的 通 信 , 而 允 许 所 有 传 出 的 通 信 。 因为 防 火 墙 跟 踪 内 部 出 去 的 请 求 , 所 有 按 要 求 传 入 的 数 据 被 允许 通 过 , 直 到 连 接 被 关 闭 为 止 。 只 有 未 被 请 求 的 传 入 通 信 被截 断 。跟
17、 踪 连 接 状 态 的 方 式 取 决 于 通 过 防 火 墙 包 的 类 型 :TCP 包 。 当 建 立 起 一 个 TCP 连 接 时 , 通 过 的 第 一 个 包被 标 有 包 的 SYN 标 志 。 通 常 情 况 下 , 防 火 墙 丢 弃 所 有 外 部 的连 接 企 图 , 除 非 已 经 建 立 起 某 条 特 定 规 则 来 处 理 它 们 。 对 内部 的 连 接 试 图 连 到 外 部 主 机 , 防 火 墙 注 明 连 接 包 。 在 这 种 方式 下 , 如 果 传 入 的 包 是 响 应 一 个 已 建 立 的 连 接 时 , 才 会 被 允许 通 过 。UD
18、P 包 。 UDP 包 比 TCP 包 简 单 , 因 为 它 们 不 包 含 任 何网络管理员 http:/ 接 或 序 列 信 息 。 它 们 只 包 含 源 地 址 、 目 的 地 址 、 校 验 和 携带 的 数 据 , 使 得 防 火 墙 确 定 包 的 合 法 性 很 困 难 。 可 是 , 如 果防 火 墙 跟 踪 包 的 状 态 , 就 可 以 解 决 这 个 问 题 。 对 传 入 的 包 ,若 它 所 使 用 的 地 址 和 UDP 包 携 带 的 协 议 与 传 出 的 连 接 请 求匹 配 , 该 包 就 被 允 许 通 过 。 和 TCP 包 一 样 , 所 有 传
19、入 的UDP 包 都 不 会 被 允 许 通 过 , 除 非 它 是 响 应 传 出 的 请 求 或 已 经 建立 了 指 定 的 规 则 来 处 理 它 。 对 其 他 种 类 的 包 , 情 况 和UDP 包 类 似 。 防 火 墙 仔 细 地 跟 踪 传 出 的 请 求 , 记 录 下 所 使 用 的地 址 、 协 议 和 包 的 类 型 , 然 后 对 照 保 存 过 的 信 息 核 对 传 入 的包 , 以 确 保 这 些 包 是 被 请 求 的 。状 态 检 测 防 火 墙 是 新 一 代 的 产 品 , 这 一 技 术 实 际 已 经超 越 了 最 初 的 防 火 墙 定 义 。
20、 状 态 检 测 防 火 墙 能 够 对 多 层 的 数据 进 行 主 动 的 、 实 时 的 监 测 , 在 对 这 些 数 据 加 以 分 析 的 基 础上 , 检 测 型 防 火 墙 能 够 有 效 地 判 断 出 各 层 中 的 非 法 侵 入 。 同时 , 这 种 检 测 型 防 火 墙 产 品 一 般 还 带 有 分 布 式 探 测 器 , 这 些探 测 器 安 置 在 各 种 应 用 服 务 器 和 其 他 网 络 的 节 点 之 中 , 不 仅能 够 检 测 来 自 网 络 外 部 的 攻 击 , 同 时 对 来 自 内 部 的 恶 意 破 坏也 有 极 强 的 防 范 作 用 。 据 权 威 机 构 统 计 , 在 针 对 网 络 系 统 的攻 击 中 , 有 相 当 比 例 的 攻 击 来 自 网 络 内 部 。 因 此 , 状 态 检 测防 火 墙 不 仅 超 越 了 传 统 防 火 墙 的 定 义 , 而 且 在 安 全 性 上 也 超越 了 前 两 代 产 品 。