【文章內容簡介】
host)。雙歸 屬主機可以用 在網絡安全與 網絡服務的代 理上。 ( 3)應用代理 直實服務器 外部 響應 轉發(fā)請求 I n t e r n e t 代理客戶 應用層代理服務 代理服務器 應用協 議分析 請求 轉發(fā)響應 I n t r a n e t 真實的 客戶端 應用代理是應用級網關的另一種形式,但它們的工作方式不同。應用 級網關是以存儲轉發(fā)方式,檢查和確定網絡服務請求的用戶身份是否合法,決定是轉發(fā)還是丟棄該服務請求。因此從某種意義上說,應用級網關在應用層“轉發(fā)”合法的應用請求。應用代理與應用級網關不同之處在于:應用代理完全接管了用戶與服務器的訪問,隔離了用戶主機與被訪問服務器之間的數據包的交換通道。 應用代理的基本工作原理 防火墻是一個由軟件與硬件組成的系統(tǒng)。由于不同內部網絡的安全策略與防護目的不同,防火墻系統(tǒng)的配置與實現方式也有很大的區(qū)別。簡單的一個包過濾路由器或應用級網關、應用代理都可以作為防火墻使用。實際的防火墻系統(tǒng)要比以上原理性討論的問題復雜得多,它們經常將包過濾路由器與應用級網關作為基本單元。采用多級的結構和多種組態(tài)。 從理論上講,用一個雙歸屬主機作為應用級網關可以起到防火墻的作用。在這種結構中,應用級網關完全暴露給整個外部網絡,而應用級網關的自身安全會影響到整個系統(tǒng)的工作,因此從防火墻設計者來說,運行應用級網關軟件的計算機系統(tǒng)必須非常可靠。人們把處于防火墻關鍵部位、運行應用級網關軟件的計算機系統(tǒng)稱為堡壘主機。 客戶機 雙宿主機 I n t e r n e t 設置堡壘主機需要注意以下幾個問題: ( 1)在堡壘主機的硬件平臺上安裝它的操作系統(tǒng)的一個安全版本,使它成為一個可信任的系統(tǒng); ( 2)刪除不必要的服務和應用軟件,保留必須的服務,如 DNS、 FTP、SMTP與 Tel等服務,安裝應用代理軟件; ( 3)配置資源保護、用戶身份鑒別與訪問控制,設置審計與日志功能; ( 4)設計堡壘主機防攻擊方法,以及被破壞后的應急方案。 ( 1)采用一個包過濾路由器與單堡壘主機組成的防火墻系統(tǒng)結構 客戶機 單堡壘主機 路由器 I n t e r n e t 采用一個包過濾路由器與單堡壘主機組成的防火墻 包過濾路由器與單堡壘主機組成的防火墻數據傳輸過程 ( 2)采用多級結構的防火墻系統(tǒng) 對于安全要求更高的應用領域,還可以采用兩個包過濾路由器與兩個堡壘主機組成的防火墻系統(tǒng) 多級結構的防火墻系統(tǒng)示意圖 認證技術主要解決網絡通信過程中通信雙方的身份認可。認證方式一般有賬戶名/口令認證、使用摘要算法的認證、基于PKI(公鑰基礎設施)的認證等。