【文章內(nèi)容簡(jiǎn)介】
host)。雙歸 屬主機(jī)可以用 在網(wǎng)絡(luò)安全與 網(wǎng)絡(luò)服務(wù)的代 理上。 ( 3)應(yīng)用代理 直實(shí)服務(wù)器 外部 響應(yīng) 轉(zhuǎn)發(fā)請(qǐng)求 I n t e r n e t 代理客戶(hù) 應(yīng)用層代理服務(wù) 代理服務(wù)器 應(yīng)用協(xié) 議分析 請(qǐng)求 轉(zhuǎn)發(fā)響應(yīng) I n t r a n e t 真實(shí)的 客戶(hù)端 應(yīng)用代理是應(yīng)用級(jí)網(wǎng)關(guān)的另一種形式,但它們的工作方式不同。應(yīng)用 級(jí)網(wǎng)關(guān)是以存儲(chǔ)轉(zhuǎn)發(fā)方式,檢查和確定網(wǎng)絡(luò)服務(wù)請(qǐng)求的用戶(hù)身份是否合法,決定是轉(zhuǎn)發(fā)還是丟棄該服務(wù)請(qǐng)求。因此從某種意義上說(shuō),應(yīng)用級(jí)網(wǎng)關(guān)在應(yīng)用層“轉(zhuǎn)發(fā)”合法的應(yīng)用請(qǐng)求。應(yīng)用代理與應(yīng)用級(jí)網(wǎng)關(guān)不同之處在于:應(yīng)用代理完全接管了用戶(hù)與服務(wù)器的訪問(wèn),隔離了用戶(hù)主機(jī)與被訪問(wèn)服務(wù)器之間的數(shù)據(jù)包的交換通道。 應(yīng)用代理的基本工作原理 防火墻是一個(gè)由軟件與硬件組成的系統(tǒng)。由于不同內(nèi)部網(wǎng)絡(luò)的安全策略與防護(hù)目的不同,防火墻系統(tǒng)的配置與實(shí)現(xiàn)方式也有很大的區(qū)別。簡(jiǎn)單的一個(gè)包過(guò)濾路由器或應(yīng)用級(jí)網(wǎng)關(guān)、應(yīng)用代理都可以作為防火墻使用。實(shí)際的防火墻系統(tǒng)要比以上原理性討論的問(wèn)題復(fù)雜得多,它們經(jīng)常將包過(guò)濾路由器與應(yīng)用級(jí)網(wǎng)關(guān)作為基本單元。采用多級(jí)的結(jié)構(gòu)和多種組態(tài)。 從理論上講,用一個(gè)雙歸屬主機(jī)作為應(yīng)用級(jí)網(wǎng)關(guān)可以起到防火墻的作用。在這種結(jié)構(gòu)中,應(yīng)用級(jí)網(wǎng)關(guān)完全暴露給整個(gè)外部網(wǎng)絡(luò),而應(yīng)用級(jí)網(wǎng)關(guān)的自身安全會(huì)影響到整個(gè)系統(tǒng)的工作,因此從防火墻設(shè)計(jì)者來(lái)說(shuō),運(yùn)行應(yīng)用級(jí)網(wǎng)關(guān)軟件的計(jì)算機(jī)系統(tǒng)必須非常可靠。人們把處于防火墻關(guān)鍵部位、運(yùn)行應(yīng)用級(jí)網(wǎng)關(guān)軟件的計(jì)算機(jī)系統(tǒng)稱(chēng)為堡壘主機(jī)。 客戶(hù)機(jī) 雙宿主機(jī) I n t e r n e t 設(shè)置堡壘主機(jī)需要注意以下幾個(gè)問(wèn)題: ( 1)在堡壘主機(jī)的硬件平臺(tái)上安裝它的操作系統(tǒng)的一個(gè)安全版本,使它成為一個(gè)可信任的系統(tǒng); ( 2)刪除不必要的服務(wù)和應(yīng)用軟件,保留必須的服務(wù),如 DNS、 FTP、SMTP與 Tel等服務(wù),安裝應(yīng)用代理軟件; ( 3)配置資源保護(hù)、用戶(hù)身份鑒別與訪問(wèn)控制,設(shè)置審計(jì)與日志功能; ( 4)設(shè)計(jì)堡壘主機(jī)防攻擊方法,以及被破壞后的應(yīng)急方案。 ( 1)采用一個(gè)包過(guò)濾路由器與單堡壘主機(jī)組成的防火墻系統(tǒng)結(jié)構(gòu) 客戶(hù)機(jī) 單堡壘主機(jī) 路由器 I n t e r n e t 采用一個(gè)包過(guò)濾路由器與單堡壘主機(jī)組成的防火墻 包過(guò)濾路由器與單堡壘主機(jī)組成的防火墻數(shù)據(jù)傳輸過(guò)程 ( 2)采用多級(jí)結(jié)構(gòu)的防火墻系統(tǒng) 對(duì)于安全要求更高的應(yīng)用領(lǐng)域,還可以采用兩個(gè)包過(guò)濾路由器與兩個(gè)堡壘主機(jī)組成的防火墻系統(tǒng) 多級(jí)結(jié)構(gòu)的防火墻系統(tǒng)示意圖 認(rèn)證技術(shù)主要解決網(wǎng)絡(luò)通信過(guò)程中通信雙方的身份認(rèn)可。認(rèn)證方式一般有賬戶(hù)名/口令認(rèn)證、使用摘要算法的認(rèn)證、基于PKI(公鑰基礎(chǔ)設(shè)施)的認(rèn)證等。