防火墙技术的现状与展望(毕业论文)

时间:2024.5.9

通信与信息系统管理专业高等教育自学考试毕业论文

防火墙技术的现状与展望

摘要:随着计算机的飞速发展以及网络技术的普遍应用,随着信息时代的来临,信息作为一种重要的资源正得到了人们的重视与应用。因特网是一个发展非常活跃的领域,可能会受到黑客的非法攻击,所以在任何情况下,对于各种事故,无意或有意的破坏,保护数据及其传送、处理都是非常必要的。比如,计划如何保护你的局域网免受因特网攻击带来的危害时,首先要考虑的是防火墙。防火墙的核心思想是在不安全的网际网环境中构造一个相对安全的子网环境。文介绍了防火墙技术的基本概念、原理、应用现状和发展趋势。

关键词:防火墙;网络安全

Abstract: along with the universal application of the rapid development of computer and network technology, with the advent of the information age, information as an important resource is paid attention to and used by people. The Internet is a development of very active domain, may be illegally attacked by hackers, so in any case, for a variety of accident, accidental or intentional damage, protection of data and transfer, processing is very necessary. For example, plans to protect your network from the hazards brought by Internet attack, firewall is the first consideration. The core idea of firewall is the relative safety of the structure of a network environment in the insecure Internet environment. This paper introduces the basic concept of firewall technology, principle, application status and development trend.

Keywords: firewall; network security

通信与信息系统管理专业高等教育自学考试毕业论文

目 录

一、背景和意义 ........................................................................................................................ 3

二、防火墙概述 ........................................................................................................................ 3

(一)防火墙的概念 ........................................................................................................ 3

(二)防火墙的功能及原理 ............................................................................................ 3

(三)防火墙的分类与技术 ............................................................................................ 4

(一)防火墙现状概说 .................................................................................................... 6

(二)包过滤防火墙和代理 ............................................................................................ 7

(三)状态检测技术 ........................................................................................................ 7

(四)高保障防火墙 ........................................................................................................ 7

(一)高速 ........................................................................................................................ 8

(二)多功能化 ................................................................................................................ 8

(三)安全 ........................................................................................................................ 9

通信与信息系统管理专业高等教育自学考试毕业论文

一、背景和意义

防火墙的英文名为“FireWall”,它是目前一种最重要的网络防护设备。从专业角度讲,防火墙是位于两个(或多个)网络间,实施网络之间访问控制的一组组件集合。防火墙的本义是指古代构筑和使用木制结构房屋的时候,为防止火灾的发生和蔓延,人们将坚固的石块堆砌在房屋周围作为屏障,这种防护构筑物就被称之为“防火墙”。其实与防火墙一起起作用的就是“门”。如果没有门,各房间的人如何沟通呢,这些房间的人又如何进去呢?当火灾发生时,这些人又如何逃离现场呢?这个门就相当于我们这里所讲的防火墙的“安全策略”,所以在此我们所说的防火墙实际并不是一堵实心墙,而是带有一些小孔的墙。这些小孔就是用来留给那些允许进行的通信,在这些小孔中安装了过滤机制,也就是上面所介绍的“单向导通性”。

我们通常所说的网络防火墙是借鉴了古代真正用于防火的防火墙的喻义,它指的是隔离在本地网络与外界网络之间的一道防御系统。防火可以使企业内部局域网(LAN)网络与Internet之间或者与其他外部网络互相隔离、限制网络互访用来保护内部网络。

信息安全是国家发展所面临的一个重要问题。对于这个问题,我们还没有从系统的规划上去考虑它,从技术上、产业上、政策上来发展它。政府不仅应该看见信息安全的发展是我国高科技产业的一部分,而且应该看到,发展安全产业的政策是信息安全保障系统的一个重要组成部分,甚至应该看到它对我国未来电子化、信息化的发展将起到非常重要的作用。

二、防火墙概述

(一)防火墙的概念

防火墙是指设臵在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。 它可通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况, 以此来实现网络的安全保护。在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,有效地监控了内部网和Internet之间的任何活动, 保证了内部网络的安全。

(二)防火墙的功能及原理

防火墙功能:防火墙对流经它的网络通信进行扫描,这样能够过滤掉一些攻击,以免其在目标计算机上被执行。防火墙还可以关闭不使用的端口。而且它还能禁止特定端

3

通信与信息系统管理专业高等教育自学考试毕业论文

口的流出通信,封锁特洛伊木马。最后,它可以禁止来自特殊站点的访问,从而防止来自不明入侵者的所有通信。

防火墙的工作原理:随着网络规模的扩大和开放性的增强,网络上的很多敏感信息和保密数据将受到很多主动和被动的人为攻击。一种解决办法是为需要保护的网络上的每个工作站和服务器装备上强大的安全特征(例如入侵检测),但这几乎是一种不切合实际的方法,因为对具有几百个甚至上千个节点的网络,它们可能运行着不同的操作系统,当发现了安全缺陷时,每个可能被影响的节点都必须加以改进以修复这个缺陷。另一种选择就是防火墙 (Firewall),防火墙是用来在安全私有网络(可信任网络)和外部不可信任网络之间安全连接的一个设备或一组设备,作为私有网络和外部网络之间连接的单点存在。防火墙是设臵在可信任的内部网络和不可信任的外部网络之间的一道屏障,它可以实施比较广泛的安全策略来控制信息流,防止不可预料的潜在的入侵破坏. DMZ外网和内部局域网的防火墙系统。

(三)防火墙的分类与技术

1.从软、硬件形式上分

如果从防火墙的软、硬件形式来分的话,防火墙可以分为软件防火墙和硬件防火墙以及芯片级防火墙。

2.从防火墙技术分

防火墙技术虽然出现了许多,但总体来讲可分为“包过滤型”和“应用代理型”两大类。

(1)包过滤(Packet filtering)型

包过滤方式是一种通用、廉价和有效的安全手段。在整个防火墙技术的发展过程中,包过滤技术出现了两种不同版本,称为“第一代静态包过滤”和“第二代动态包过滤”。

包过滤方式的优点是不用改动客户机和主机上的应用程序,因为它工作在网络层和传输层,与应用层无关。但其弱点也是明显的:过滤判别的依据只是网络层和传输层的有限信息,因而各种安全要求不可能充分满足;在许多过滤器中,过滤规则的数目是有限制的,且随着规则数目的增加,性能会受到很大地影响;由于缺少上下文关联信息,不能有效地过滤如UDP、RPC(远程过程调用)一类的协议;另外,大多数过滤器中缺少审计和报警机制,它只能依据包头信息,而不能对用户身份进行验证,很容易受到“地址欺骗型”攻击。对安全管理人员素质要求高,建立安全规则时,必须对协议本身及其在不同应用程序中的作用有较深入的理解。因此,过滤器通常是和应用网关配合使用,共同组成防火墙系统。

(2)应用代理(Application Proxy)型

应用代理型防火墙是工作在OSI的最高层,即应用层。其特点是完全“阻隔”了网

4

通信与信息系统管理专业高等教育自学考试毕业论文

络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。在代理型防火墙技术的发展过程中,它也经历了两个不同的版本:第一代应用网关型代理防火和第二代自适应代理防火墙。

代理类型防火墙的最突出的优点就是安全。由于它工作于最高层,所以它可以对网络中任何一层数据通信进行筛选保护,而不是像包过滤那样,只是对网络层的数据进行过滤。转贴于代理防火墙的最大缺点是速度相对比较慢,当用户对内外部网络网关的吞吐量要求比较高时,代理防火墙就会成为内外部网络之间的瓶颈。那因为防火墙需要为不同的网络服务建立专门的代理服务,在自己的代理程序为内、外部网络用户建立连接时需要时间,所以给系统性能带来了一些负面影响,但通常不会很明显。

(3)网络地址转化—NAT

网络地址转换是一种用于把IP地址转换成临时的、外部的、注册的IP地址标准。它允许具有私有IP地址的内部网络访问因特网。它还意味着用户不需要为其网络中每一台机器取得注册的IP地址。在内部网络通过安全网卡访问外部网络时,将产生一个映射记录。系统将外出的源地址和源端口映射为一个伪装的地址和端口,让这个伪装的地址和端口通过非安全网卡与外部网络连接,这样对外就隐藏了真实的内部网络地址。在外部网络通过非安全网卡访问内部网络时,它并不知道内部网络的连接情况,而只是通过一个开放的IP地址和端口来请求访问。OLM防火墙根据预先定义好的映射规则来判断这个访问是否安全。当符合规则时,防火墙认为访问是安全的,可以接受访问请求,也可以将连接请求映射到不同的内部计算机中。当不符合规则时,防火墙认为该访问是不安全的,不能被接受,防火墙将屏蔽外部的连接请求。网络地址转换的过程对于用户来说是透明的,不需要用户进行设臵,用户只要进行常规操作即可。

(4)监测型

监测型防火墙是新一代产品,这一技术实际已经超越了最初的防火墙定义。监测型防火墙能够对各层的数据进行主动的、实时的监测,在对这些数据加以分析的基础上,监测型防火墙能够有效地判断出各层中的非法侵入。同时,这种监测型防火墙产品一般还带有分布式探测器,这些探测器安臵在各种应用服务器和其他网络的节点之中,不仅能够检测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。据权威机构统计,在针对网络系统的攻击中,有相当比例的攻击来自网络内部。因此,监测型防火墙不仅超越了传统防火墙的定义,而且在安全性上也超越了前两代产品,虽然监测型防火墙安全性上已超越了包过滤型和代理服务器型防火墙,但由于监测型防火墙技术的实现成本较高,也不易管理,所以目前在实用中的防火墙产品仍然以第二代代理型产品为主,但在某些方面也已经开始使用监测型防火墙。基于对系统成本与安全技术成本的综合考虑,用户可以选择性地使用某些监测型技术。这样既能够保证网络系统的安全性需求,同时也能有效地控制安全系统的总拥有成本。

5

通信与信息系统管理专业高等教育自学考试毕业论文

3. 从防火墙结构分

从防火墙结构上分,防火墙主要有:单一主机防火墙、路由器集成式防火墙和分布式防火墙三种。

4.按防火墙的应用部署位臵分

按防火墙的应用部署位臵分,可以分为边界防火墙、个人防火墙和混合防火墙三大类。

5.按防火墙性能分

按防火墙的性能来分可以分为百兆级防火墙和千兆级防火墙两类。

三、防火墙的应用现状

(一)防火墙现状概说

附图是一个防火墙典型应用的示意图。

防火墙技术的现状与展望毕业论文

防火墙的功能主要包含以下几个方面:访问控制,如应用ACL进行访问控制;攻击防范,如防止SYN FLOOD等;NAT;VPN;路由;认证和加密; 日志记录; 支持网管等。此外为了保证可靠性,支持双机或多机热备份;为了满足日益增多的语音、视频等需求,对QoS特性的支持和对H.323、SIP 等多种应用协议的支持也必不可少。

为了满足多样化的组网需求,方便用户组网,同时也降低用户对其他专用设备的需求,减少用户建网成本,防火墙上也常常把其他网络技术结合进来,例如支持DHCP SERVER、DHCP RELAY;支持动态路由,如RIP 、OSPF等;支持拨号、PPPoE等特性;支持广域网口; 支持透明模式(桥模式); 支持内容过滤(如URL过滤)、防病毒和IDS等功能。防火墙与其他安全设备或安全模块之间进行互动,已经成为新一代防火墙的发展趋势。

但是,目前防火墙应用中的问题也不少。如目前许多防火墙对内容过滤,防病毒和

6

通信与信息系统管理专业高等教育自学考试毕业论文

IDS等的支持,实际的应用效果并不好。因为在这些功能支持的情况下,过滤会涉及到应用层包分析,对CPU的消耗很大。这些功能的启动,会导致性能急剧下降,本来100M的处理能力,可能会下降到几兆,导致网络严重阻塞甚至瘫痪,失去了防火墙存在的意义。

(二)包过滤防火墙和代理

防火墙的发展,经历了从早期的简单包过滤,到今天广泛应用的状态包过滤技术和应用代理。其中状态包过滤技术因为其安全性较好,速度快,得到最广泛的应用。应用代理虽然安全性更好,但它需要针对每一种协议开发特定的代理协议,对应用的支持不够好。从国外公开的防火墙测试报告来看,代理防火墙性能表现比较差,因此在网络带宽迅猛发展的情况下,已经不能完全满足需要。

此外,有的防火墙支持SOCK代理,这种代理屏蔽了协议本身,只要客户端支持SOCK代理,该应用在防火墙上就可以穿越。这种代理对于部分不公开的协议,如QQ的语音和视频协议,采用其他技术,在NAT情况下很难实现对该协议的支持,但QQ软件本身支持SOCK代理,如果防火墙支持SOCK代理协议,就可以实现对防火墙的穿越。但对于防火墙而言,不参与协议解码,也意味着防火墙对该协议失去了监测能力。

(三)状态检测技术

状态检测技术最早是CheckPoint提出的,也就是要监视每个连接发起到结束的全过程。对于部分协议,如FTP、H.323 等协议,是有状态的协议,防火墙必须对这些协议进行分析,以便知道什么时候,从哪个方向允许特定的连接进入和关闭。例如FTP,除了开始要建立命令通道外,还要动态协商数据通道。

(四)高保障防火墙

防火墙因为软件复杂,实现的功能较多,必须有操作系统支持,操作系统的安全是防火墙安全的基石。19xx年,在中国一家机构和美国计算机学会ACM共同举办的国际会议上,我首次提出了高保障防火墙的概念,其核心是防火墙与安全操作系统无缝集成,在防火墙上实现类似B级操作系统的机制,如标记、MAC、 强实体认证等。入关具有入关证,出关具有出关证。建立了防止内部敏感信息泄漏的机制,达到既防外又防内的目标,又实现了传统防火墙的全部功能。不久前,安胜防火墙应运而生,通过了国家权威机构的测评认证,是我国第一个研制成功的高保障防火墙,目前已经在我国31个省市广泛应用。

四、防火墙的发展趋势

7

通信与信息系统管理专业高等教育自学考试毕业论文

可以预见,未来防火墙的发展趋势是朝高速、多功能化、更安全的方向发展。

(一)高速

从国内外历次测试的结果都可以看出,目前防火墙一个很大的局限性是速度不够,真正达到线速的防火墙少之又少。防范DoS (拒绝服务)是防火墙一个很重要的任务,防火墙往往用在网络出口,如造成网络堵塞,再安全的防火墙也无法应用。

应用ASIC、FPGA和网络处理器是实现高速防火墙的主要方法,但尤以采用网络处理器最优,因为网络处理器采用微码编程,可以根据需要随时升级,甚至可以支持IPv6,而采用其他方法就不那么灵活。

实现高速防火墙,算法也是一个关键,因为网络处理器中集成了很多硬件协处理单元,因此比较容易实现高速。对于采用纯CPU的防火墙,就必须有算法支撑,例如ACL算法。目前有的应用环境,动辄应用数百乃至数万条规则,没有算法支撑,对于状态防火墙,建立会话的速度会十分缓慢。

上面提到,为什么防火墙不适宜于集成内容过滤、防病毒和IDS功能(传输层以下的IDS除外,这些检测对CPU消耗小)呢?说到底还是因为受现有技术的限制。目前,还没有有效的对应用层进行高速检测的方法,也没有哪款芯片能做到这一点。因此,对于IDS,目前最常用的方式还是把网络上的流量镜像到IDS设备中处理,这样可以避免流量较大时造成网络堵塞。此外,应用层漏洞很多,攻击特征库需要频繁升级,对于处在网络出口关键位臵的防火墙,如此频繁地升级也是不现实的。

这里还要提到日志问题,根据国家有关标准和要求,防火墙日志要求记录的内容相当多。网络流量越来越大,如此庞大的日志对日志服务器提出了很高的要求。目前,业界应用较多的是SYSLOG日志,采用的是文本方式,每一个字符都需要一个字节,存储量很大,对防火墙的带宽也是一个很大的消耗。二进制日志可以大大减小数据传送量,也方便数据库的存储、加密和事后分析。可以说,支持二进制格式和日志数据库,是未来防火墙日志和日志服务器软件的一个基本要求。

(二)多功能化

多功能也是防火墙的发展方向之一,鉴于目前路由器和防火墙价格都比较高,组网环境也越来越复杂,一般用户总希望防火墙可以支持更多的功能,满足组网和节省投资的需要。例如,防火墙支持广域网口,并不影响安全性,但在某些情况下却可以为用户节省一台路由器; 支持部分路由器协议,如路由、拨号等,可以更好地满足组网需要;支持IPSec VPN,可以利用因特网组建安全的专用通道,既安全又节省了专线投资。据IDC统计,国外90%的加密VPN都是通过防火墙实现的。

8

通信与信息系统管理专业高等教育自学考试毕业论文

(三)安全

未来防火墙的操作系统会更安全。随着算法和芯片技术的发展,防火墙会更多地参与应用层分析,为应用提供更安全的保障。“魔高一尺,道高一丈”,在信息安全的发展与对抗过程中,防火墙的技术一定会不断更新,日新月异,在信息安全的防御体系中,起到堡垒的作用。未来防火墙的操作系统会更安全。随着算法和芯片技术的发展,防火墙会更多地参与应用层分析,为应用提供更安全的保障。

结束语

近年来,计算机网络获得了飞速的发展。它不知不觉的占据了我们生活的大半部分,成为我们社会结构的一个基本组成部分。从Internet的诞生之日起,就不可避免的面临着网络信息安全的问题。而随着Internet的迅速发展,计算机网络对安全的要求也日益增高。越来越多的网站因为安全性问题而瘫痪,公司的机密信息不断被窃取,政府机构和组织不断遭受着安全问题的威胁等等。

计算机的安全问题正面临着前所未有的挑战。在这场网络安全的攻击和反攻击的信息战中,永远没有终点。黑客的攻击手段不断翻新,决定了信息安全技术也必须进 行革新,防火墙是防范黑客攻击的常用手段,但这样的技术必须与当今最前沿的其他安全技术结合在一起,才能更有效地防范各种新的攻击手段。

在本次学习中,因为时间紧,加之本身对这方面的知识的掌握有限,论文必定有考虑不周的地方,恳请老师批评指正。

参考文献

[1] 谢希仁. 计算机网络(第5版)[M].北京:电子工业出版社,2009 170-231

[2] 吴秀梅,毕烨,王见,傅嘉伟编著.防火墙技术及应用教程.北京:清华大学出版社

[3] 张红旗,王鲁 等编著.信息安全技术.高等教育出版社,2010 235-254

[4] 张华贵,王海燕. 计算机网络在安全分析与对策[J].电脑知识与技术,2005.7 46-52

[5] 黄思育. 浅议防火墙. 达县师范高等专科学校学报(自然科学版)[J]. 2005

9

更多相关推荐:
毕业设计总结与展望致谢

毕业设计总结与展望致谢61总结一卡通系统非常庞大分若干子系统每个子系统又分若干模块不可能一个人完成它需要精诚合作的团队大家分工明细各司其职相互区别也相互关联本次设计本人主要负责了第三方对接的基本模块采用了强大的...

工程造价专业毕业设计总结与展望

结论与展望毕业设计对于每个大学生来说是一门必修课程,在大学这一个求学阶段只有一次。面对这一次难得的机会,我想检验一下自己真正的实力和潜力,尽全力完成这次毕业设计,为美好的大学生活画上圆满的句号。毕业设计跟我们平…

毕业设计论文展望和致谢

研究展望冶金石灰窑煅烧过程是一个复杂的工业生产过程伴随着众多的物理化学反应复杂的相变过程以及大量的物质和能量的运动传递和转换其产品质量和运行过程受到多种变量参数的影响并具有非常严重的不确定性和非线性特点因此本课...

石油工程毕业论文---我国采油技术的发展现状及前展望

毕业论文我国采油技术的发展现状及前展望我国采油技术的发展现状及前展望摘要本文章综述了我国采油技术的发展现状及前展望同时对提高采收率技术进行了阐述并详细介绍了草有技术存在的问题并对多种采油技术的优势与不足进行多方...

本科毕业论文高效太阳能电池前景展望

本科毕业论文题目高效太阳能电池前景展望专业光伏材料加工与应用技术日期20xx年4月11日摘要为了应对能源危机和环境污染新能源已是全球关注的焦点太阳能因其清洁环保尤其备受关注近几年太阳能电池产业以平均年增长率为3...

毕业设计(论文)-论我国模具的发展现状与前景

论我国模具的发展现状与前景系别学生姓名专业班级学20xx年10月19日目录一绪论4二模具的发展趋势5三我国模具工业的产业特点5四我国模具工业和模具技术的发展现状6五制约我国模具工业发展的两大原因7六模具产业发展...

毕业论文 财务报告的现状与未来的改革发展

高等教育自学考试本科毕业论文题目财务报告的现状与未来变革发展专业考号姓名电话20xx年9月3日摘要会计报告是企业会计信息的重要载体是企业与相关利益者进行信息交流的重要方式企业通过财务会计报告向外界发布信息以使利...

自动化仓储管理分析与展望本科毕业论文

西北大学继续教育学院毕业论文毕业设计论文题目1西北大学继续教育学院毕业论文毕业论文设计原创性声明本人所呈交的毕业论文设计是我在导师的指导下进行的研究工作及取得的研究成果据我所知除文中已经注明引用的内容外本论文设...

毕业实习大总结-毕业论文-电子商务-周项勇

郑州大学软件技术学院毕业实习大总结实习单位实习时间至系部专业学生姓名学号年月日1浅谈电子商务在中国的发展摘要虽然目前还不能预测电子商务交易模式何时能成为主流模式但电子商务的市场发展潜力是无穷的因为一方面潜在消费...

毕生发展心理学论文小总结

抱着想拥有健康的心理我参加选修毕生发展心理学虽然这个学期我学的不是很认真但耳濡目染的也明白了一些道理毕生发展心理学的重要性孔子在总结自己的人生经验时说吾十有五而志于学三十而立四十而不惑五十而知天命六十而耳顺七十...

盐城的城市定位与如何实行可持续发展战略的论文总结

构建可持续发展的城市自工业社会以来在城市经济高速发展的同时城市产生种子问题以盐城为例盐城地处我国东部沿海苏北平原中部位于东经119度27分至120度54分北纬32度34分至34度28分之间东临黄海西襟淮扬南与南...

11论文工作总结与展望

第八章论文工作总结与展望第八章论文工作总结与展望在本文绪论中曾提到视觉心理学在计算机视觉中的应用还存在着一些理论问题急需解决故本章先对这些问题进行讨论这是作者本人对博士期间研究工作所作的一次总结与反思虽然这些想...

毕业论文总结与展望(8篇)