chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

包過(guò)濾防火墻有哪些優(yōu)缺點(diǎn)

網(wǎng)絡(luò)技術(shù)干貨圈 ? 來(lái)源:網(wǎng)絡(luò)技術(shù)干貨圈 ? 2023-08-24 09:50 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

網(wǎng)絡(luò)上的數(shù)據(jù)都是以包為單位進(jìn)行傳輸?shù)?,每一個(gè)數(shù)據(jù)包中都會(huì)包含一些特定的信息,如數(shù)據(jù)的源地址、目標(biāo)地址、源端口號(hào)和目標(biāo)端口號(hào)等。防火墻通過(guò)讀取數(shù)據(jù)包中的地址信息來(lái)判斷這些包是否來(lái)自可信任的網(wǎng)絡(luò),并與預(yù)先設(shè)定的訪問(wèn)控制規(guī)則進(jìn)行比較,進(jìn)而確定是否需對(duì)數(shù)據(jù)包進(jìn)行處理和操作。數(shù)據(jù)包過(guò)濾可以防止外部不合法用戶對(duì)內(nèi)部網(wǎng)絡(luò)的訪問(wèn),但由于不能檢測(cè)數(shù)據(jù)包的具體內(nèi)容,所以不能識(shí)別具有非法內(nèi)容的數(shù)據(jù)包,無(wú)法實(shí)施對(duì)應(yīng)用層協(xié)議的安全處理。來(lái)個(gè)丑圖解釋下:

625148aa-41c3-11ee-a2ef-92fbcf53809c.png

包過(guò)濾優(yōu)點(diǎn)

(1)一個(gè)過(guò)濾路由器能協(xié)助保護(hù)整個(gè)網(wǎng)絡(luò)。絕大多數(shù)Internet防火墻系統(tǒng)只用一個(gè)包過(guò)濾路由器;
(2)過(guò)濾路由器速度快、效率高。執(zhí)行包過(guò)濾所用的時(shí)間很少或幾乎不需要什么時(shí)間,由于過(guò)濾路由器只檢查報(bào)頭相應(yīng)的字段,一般不查看數(shù)據(jù)報(bào)的內(nèi)容,而且某些核心部分是由專(zhuān)用硬件實(shí)現(xiàn)的,如果通信負(fù)載適中且定義的過(guò)濾很少的話,則對(duì)路由器性能沒(méi)有多大影響;
(3)包過(guò)濾路由器對(duì)終端用戶和應(yīng)用程序是透明的。當(dāng)數(shù)據(jù)包過(guò)濾路由器決定讓數(shù)據(jù)包通過(guò)時(shí),它與普通路由器沒(méi)什么區(qū)別,甚至用戶沒(méi)有認(rèn)識(shí)到它的存在,因此不需要專(zhuān)門(mén)的用戶培訓(xùn)或在每主機(jī)上設(shè)置特別的軟件。

包過(guò)濾缺點(diǎn)

(1)定義包過(guò)濾器可能是一項(xiàng)復(fù)雜的工作。因?yàn)榫W(wǎng)管員需要詳細(xì)地了解Internet各種服務(wù)、包頭格式和他們?cè)谙M總€(gè)域查找的特定的值。
(2)路由器信息包的吞吐量隨過(guò)濾器數(shù)量的增加而減少。路由器被優(yōu)化用來(lái)從每個(gè)包中提取目的IP地址、查找一個(gè)相對(duì)簡(jiǎn)單的路由表,而后將信息包順向運(yùn)行到適當(dāng)轉(zhuǎn)發(fā)接口。如果過(guò)濾可執(zhí)行,路由器還必須對(duì)每個(gè)包執(zhí)行所有過(guò)濾規(guī)則。這可能消耗CPU的資源,并影響一個(gè)完全飽和的系統(tǒng)性能。
(3)不能徹底防止地址欺騙。大多數(shù)包過(guò)濾路由器都是基于源IP地址、目的IP地址而進(jìn)行過(guò)濾的,而IP地址的偽造是很容易、很普遍的。
(4)一些應(yīng)用協(xié)議不適合于數(shù)據(jù)包過(guò)濾。即使是完美的數(shù)據(jù)包過(guò)濾,也會(huì)發(fā)現(xiàn)一些協(xié)議不很適合于經(jīng)由數(shù)據(jù)包過(guò)濾安全保護(hù)。如RPC、X- Window和FTP。而且服務(wù)代理和HTTP的鏈接,大大削弱了基于源地址和源端口的過(guò)濾功能。
(5)正常的數(shù)據(jù)包過(guò)濾路由器無(wú)法執(zhí)行某些安全策略。例如,數(shù)據(jù)包說(shuō)它們來(lái)自什么主機(jī),而不是什么用戶,因此,我們不能強(qiáng)行限制特殊的用戶。同樣地,數(shù)據(jù)包說(shuō)它到什么端口,而不是到什么應(yīng)用程序,當(dāng)我們通過(guò)端口號(hào)對(duì)高級(jí)協(xié)議強(qiáng)行限制時(shí),不希望在端口上有別的指定協(xié)議之外的協(xié)議,而不懷好意的知情者能夠很容易地破壞這種控制。
(6)一些包過(guò)濾路由器不提供任何日志能力,直到闖入發(fā)生后,危險(xiǎn)的封包才可能檢測(cè)出來(lái)。它可以阻止非法用戶進(jìn)入內(nèi)部網(wǎng)絡(luò),但也不會(huì)告訴我們究竟都有誰(shuí)來(lái)過(guò),或者誰(shuí)從內(nèi)部進(jìn)入了外部網(wǎng)絡(luò)。

應(yīng)用代理

代理服務(wù)器是指代表內(nèi)網(wǎng)用戶向外網(wǎng)服務(wù)器進(jìn)行連接請(qǐng)求的服務(wù)程序。代理服務(wù)器運(yùn)行在兩個(gè)網(wǎng)絡(luò)之間,它對(duì)于客戶機(jī)來(lái)說(shuō)就像是一臺(tái)真的服務(wù)器,而對(duì)于外網(wǎng)的服務(wù)器來(lái)說(shuō),它又是一臺(tái)客戶機(jī)?;竟ぷ鬟^(guò)程:
客戶機(jī)將請(qǐng)求發(fā)給代理服務(wù)器,代理服務(wù)器根據(jù)請(qǐng)求向服務(wù)器索取數(shù)據(jù),然后將索取到的數(shù)據(jù)轉(zhuǎn)發(fā)給我們的客戶機(jī)。代理防火墻工作原理來(lái)個(gè)丑圖展示下:
62646eb2-41c3-11ee-a2ef-92fbcf53809c.png

應(yīng)用代理優(yōu)點(diǎn)

(1)代理服務(wù)器提供緩存功能,大部分信息在服務(wù)器上有緩存,這樣在提交重復(fù)請(qǐng)求時(shí)可以從緩存獲取信息而不必再次進(jìn)行網(wǎng)絡(luò)連接,提高網(wǎng)絡(luò)性能。
(2)外聯(lián)主機(jī)無(wú)法看清內(nèi)部網(wǎng)絡(luò),阻止了一切對(duì)內(nèi)部網(wǎng)絡(luò)的探測(cè)活動(dòng)
(3)代理服務(wù)可以提供各種用戶身份認(rèn)證手段,加強(qiáng)服務(wù)的安全性。
(4)代理服務(wù)位于應(yīng)用層,提供了詳細(xì)的日志記錄,有助于分析。
(5)代理技術(shù)的過(guò)濾規(guī)則比包過(guò)濾的過(guò)濾規(guī)則簡(jiǎn)單

應(yīng)用代理缺點(diǎn)

(1)在訪問(wèn)數(shù)據(jù)流量大的情況下,代理技術(shù)會(huì)增加訪問(wèn)的延遲。
(2)應(yīng)用層代理不能支持所有的協(xié)議
(3)對(duì)操作系統(tǒng)有明顯依賴(lài)性,必須基于某個(gè)特定的系統(tǒng)和協(xié)議

網(wǎng)絡(luò)IP地址轉(zhuǎn)換(NAT)

網(wǎng)絡(luò)IP地址轉(zhuǎn)換是一種將私有IP地址轉(zhuǎn)化為公網(wǎng)IP地址的技術(shù),它被廣泛應(yīng)用于各種類(lèi)型的網(wǎng)絡(luò)和互聯(lián)網(wǎng)中。網(wǎng)絡(luò)IP地址轉(zhuǎn)換一方面可隱藏內(nèi)部網(wǎng)絡(luò)的真實(shí)IP地址,使內(nèi)部網(wǎng)絡(luò)免受黑客的直接攻擊,另一方面由于內(nèi)部網(wǎng)絡(luò)使用了私有IP地址,從而有效解決了公網(wǎng)IP 地址不足的問(wèn)題。丑圖走一波:
627011ea-41c3-11ee-a2ef-92fbcf53809c.png
如果在NAT模式的基礎(chǔ)上需要實(shí)現(xiàn)外部網(wǎng)絡(luò)訪問(wèn)內(nèi)部網(wǎng)絡(luò)服務(wù)的需求時(shí),還可以使用地址/端口映射(MAP)技術(shù),在防火墻上進(jìn)行地址/端口映射配置,當(dāng)外部網(wǎng)絡(luò)用戶需要訪問(wèn)內(nèi)部服務(wù)時(shí),防火墻將請(qǐng)求映射到內(nèi)部服務(wù)器上;當(dāng)內(nèi)部服務(wù)器返回相應(yīng)數(shù)據(jù)時(shí),防火墻再將數(shù)據(jù)轉(zhuǎn)發(fā)給外部網(wǎng)絡(luò)。使用地址/端口映射技術(shù)實(shí)現(xiàn)了外部用戶能夠訪問(wèn)內(nèi)部服務(wù),但是外部用戶無(wú)法看到內(nèi)部服務(wù)器的真實(shí)地址,只能看到防火墻的地址,增強(qiáng)了內(nèi)部服務(wù)器的安全性。

審核編輯:彭菁

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    13

    文章

    10002

    瀏覽量

    90139
  • 硬件
    +關(guān)注

    關(guān)注

    11

    文章

    3532

    瀏覽量

    68405
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    441

    瀏覽量

    36518
  • 路由器
    +關(guān)注

    關(guān)注

    22

    文章

    3868

    瀏覽量

    118366
  • 網(wǎng)絡(luò)服務(wù)

    關(guān)注

    0

    文章

    45

    瀏覽量

    10092

原文標(biāo)題:防火墻關(guān)鍵技術(shù)(包過(guò)濾、應(yīng)用代理、網(wǎng)絡(luò)ip地址轉(zhuǎn)換)

文章出處:【微信號(hào):網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號(hào):網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Linux內(nèi)核防火墻netfilter的原理和應(yīng)用

    版中為ipchains;而在新的2.4版中則是netfilter。1 ipchains的缺陷  Linux2.2版內(nèi)核防火墻ipchains提供了基本的防火墻功能(如過(guò)濾
    發(fā)表于 09-19 09:22

    嵌入式IPv6防火墻什么用?

    和控制進(jìn)出網(wǎng)絡(luò)的通信量,它可以截獲中途傳輸?shù)臄?shù)據(jù)并進(jìn)行處理,然后與事先定義好的安全策略規(guī)則相比較,并最終決定轉(zhuǎn)發(fā)或丟棄該數(shù)據(jù)。傳統(tǒng)的防火墻通常位于一段網(wǎng)絡(luò)的邊界,它可以很好的過(guò)濾
    發(fā)表于 04-14 07:56

    基于Linux 高校網(wǎng)絡(luò)防火墻的設(shè)計(jì)

    在眾多網(wǎng)絡(luò)安全技術(shù)中,防火墻技術(shù)是常用的一種。本文首先分析了網(wǎng)絡(luò)安全和防火墻的基本概念,然后設(shè)計(jì)了一種以太網(wǎng)綜合型主機(jī)防火墻。該防火墻使用了
    發(fā)表于 06-06 15:40 ?30次下載

    防火墻技術(shù)

    防火墻技術(shù).ppt 防火墻及相關(guān)概念過(guò)濾防火墻代理服務(wù)型防火墻 
    發(fā)表于 06-16 23:41 ?0次下載

    混合型防火墻的研究與設(shè)計(jì)

    本文主要討論混合型防火墻的實(shí)現(xiàn)技術(shù)。首先對(duì)防火墻概念和功能作簡(jiǎn)單的介紹。其次,對(duì)狀態(tài)檢查防火墻技術(shù)和應(yīng)用代理
    發(fā)表于 06-19 08:45 ?13次下載

    基于Linux高校網(wǎng)絡(luò)防火墻的設(shè)計(jì)

    在眾多網(wǎng)絡(luò)安全技術(shù)中,防火墻技術(shù)是常用的一種。本文首先分析了網(wǎng)絡(luò)安全和防火墻的基本概念,然后設(shè)計(jì)了一種以太網(wǎng)綜合型主機(jī)防火墻。該防火墻使用了
    發(fā)表于 12-16 12:15 ?23次下載

    防火墻的配置--過(guò)濾規(guī)則示例

    防火墻的配置--過(guò)濾規(guī)則示例
    發(fā)表于 12-07 14:16 ?9686次閱讀
    <b class='flag-5'>防火墻</b>的配置--<b class='flag-5'>過(guò)濾</b>規(guī)則示例

    防火墻防火墻的滲透技術(shù)

    防火墻防火墻的滲透技術(shù) 傳統(tǒng)的防火墻工作原理及優(yōu)缺點(diǎn): 1.(傳統(tǒng)的)過(guò)濾
    發(fā)表于 08-01 10:26 ?1274次閱讀

    防火墻的安全過(guò)濾帶寬

    防火墻的安全過(guò)濾帶寬              安全過(guò)濾帶寬是指防火墻在某種加密算法
    發(fā)表于 01-08 10:32 ?1293次閱讀

    基于流過(guò)濾技術(shù)的IPv6防火墻設(shè)計(jì)與分析

    基于流過(guò)濾技術(shù)的IPv6防火墻設(shè)計(jì)與分析 1 引言   “流過(guò)濾”技術(shù)融合了過(guò)濾和應(yīng)用代理安全性和優(yōu)點(diǎn),克服了
    發(fā)表于 02-04 10:29 ?1011次閱讀
    基于流<b class='flag-5'>過(guò)濾</b>技術(shù)的IPv6<b class='flag-5'>防火墻</b>設(shè)計(jì)與分析

    防火墻術(shù)語(yǔ)-Packet Filter

    防火墻術(shù)語(yǔ)-Packet Filter    英文原義:Packet Filter 中文釋義:過(guò)濾 注  解:防火墻的一類(lèi)。傳統(tǒng)
    發(fā)表于 02-24 11:00 ?1336次閱讀

    究竟什么是防火墻?

    究竟什么是防火墻?     Q:防火墻初級(jí)入門(mén):究竟什么是防火墻?     A:防火墻定義
    發(fā)表于 02-24 11:51 ?874次閱讀

    防火墻,防火墻的作用哪些?

    防火墻,防火墻的作用哪些? 防火墻技術(shù)簡(jiǎn)介 ——Internet的發(fā)展給政府結(jié)構(gòu)、企事業(yè)單位帶來(lái)了革命性的改
    發(fā)表于 04-03 16:17 ?8497次閱讀

    防火墻怎樣的優(yōu)缺點(diǎn)

    目前實(shí)現(xiàn)防火墻的主要技術(shù):數(shù)據(jù)過(guò)濾、應(yīng)用網(wǎng)關(guān)、代理服務(wù)等。
    發(fā)表于 03-19 14:08 ?1.3w次閱讀

    18圖詳解防火墻和路由器、交換機(jī)的區(qū)別

    按照防火墻技術(shù)原理:防火墻可以分為過(guò)濾防火墻、狀態(tài)檢測(cè)防火墻,AI
    的頭像 發(fā)表于 11-25 09:43 ?2264次閱讀
    18圖詳解<b class='flag-5'>防火墻</b>和路由器、交換機(jī)的區(qū)別