防火牆有什麼用工作原理介紹
防火牆是電腦的保護層之一,那麼具體工作原理是什麼呢?有什麼種類呢?下面是小編為你整理相關的內容及軟體防火牆的意義與優勢,希望大家喜歡!
什麼是防火牆,有什麼作用
所謂防火牆指的是一個由軟體和硬體裝置組合而成、在內部網和外部網之間、專用網與公共網之間的介面上構造的保護屏障.是一種獲取安全性方法的形象說法,它是一種計算機硬體和軟體的結合,使Internet與Intranet之間建立起一個安全閘道器***Security Gateway***,從而保護內部網免受非法使用者的侵入,防火牆主要由服務訪問規則、驗證工具、包過濾和應用閘道器4個部分組成,防火牆就是一個位於計算機和它所連線的網路之間的軟體或硬體。該計算機流入流出的所有網路通訊和資料包均要經過此防火牆。
在網路中,所謂“防火牆”,是指一種將內部網和公眾訪問網***如Internet***分開的方法,它實際上是一種隔離技術。防火牆是在兩個網路通訊時執行的一種訪問控制尺度,它能允許你“同意”的人和資料進入你的網路,同時將你“不同意”的人和資料拒之門外,最大限度地阻止網路中的黑客來訪問你的網路。換句話說,如果不通過防火牆,公司內部的人就無法訪問Internet,Internet上的人也無法和公司內部的人進行通訊。
XP系統相比於以往的Windows系統新增了許多的網路功能***Windows 7的防火牆一樣很強大,可以很方便地定義過濾掉資料包***,例如Internet連線防火牆***ICF***,它就是用一段"程式碼牆"把電腦和Internet分隔開,時刻檢查出入防火牆的所有資料包,決定攔截或是放行那些資料包。防火牆可以是一種硬體、韌體或者軟體,例如專用防火牆裝置就是硬體形式的防火牆,包過濾路由器是嵌有防火牆韌體的路由器,而代理伺服器等軟體就是軟體形式的防火牆。
ICF工作原理
ICF被視為狀態防火牆,狀態防火牆可監視通過其路徑的所有通訊,並且檢查所處理的每個訊息的源和目標地址。為了防止來自連線公用端的未經請求的通訊進入專用端,ICF保留了所有源自ICF計算機的通訊表。在單獨的計算機中,ICF將跟蹤源自該計算機的通訊。與ICS一起使用時,ICF將跟蹤所有源自ICF/ICS計算機的通訊和所有源自專用網路計算機的通訊。所有Internet傳入通訊都會針對於該表中的各項進行比較。只有當表中有匹配項時***這說明通訊交換是從計算機或專用網路內部開始的***,才允許將傳入Internet通訊傳送給網路中的計算機。
源自外部源ICF計算機的通訊***如Internet***將被防火牆阻止,除非在“服務”選項卡上設定允許該通訊通過。ICF不會向你傳送活動通知,而是靜態地阻止未經請求的通訊,防止像埠掃描這樣的常見黑客襲擊。
防火牆的種類
防火牆從誕生開始,已經歷了四個發展階段:基於路由器的防火牆、使用者化的防火牆工具套、建立在通用作業系統上的防火牆、具有安全作業系統的防火牆。常見的防火牆屬於具有安全作業系統的防火牆,例如NETEYE、NETSCREEN、TALENTIT等。
從結構上來分,防火牆有兩種:即代理主機結構和路由器+過濾器結構,後一種結構如下所示:內部網路過濾器***Filter***路由器***Router***Internet
從原理上來分,防火牆則可以分成4種類型:特殊設計的硬體防火牆、資料包過濾型、電路層閘道器和應用級閘道器。安全效能高的防火牆系統都是組合運用多種型別防火牆,構築多道防火牆“防禦工事”。
軟體防火牆的意義與優勢
1硬體防火牆特點分析
硬體防火牆能夠對外網進行有效的隔離、阻斷,保護內部網路不受侵害。圖1所示,是典型的硬體防火牆的組網示意圖。
1.1基於物理網路的防護
從圖1可以看到,硬體防火牆可以有效將不安全的公共網路與需要保護的內部網路進行隔離,也就是說硬體防火牆是架設在兩個實體物理網路之間的,用來保護物理上的網路。可見,硬體防火牆是基於物理網路的防護裝置,如果脫離了物理網路,那麼硬體防火牆就沒有用武之地了。
1.2軟體執行在特定的硬體裝置上
硬體防火牆軟體通常需要執行在特定的裝置上。硬體防火牆供應商會同時提供硬體和軟體,客戶在購買產品時,必須同時購買硬體和軟體。硬體防火牆種類非常多,這種多樣性不僅僅體現在硬體上,也體現在對應的軟體上,且通常情況下,軟體不具備普適性,也就是某款硬體防火牆上的軟體只能在特定的、對應的硬體上執行,而不能換到其他硬體平臺上執行。
實際上,客戶需要的只是軟體而已,對於硬體上的差別並不關心,甚至希望可以自定義硬體,同時客戶關注的是軟體的普適性,一款軟體可以適應足夠多的硬體平臺,而不僅僅只執行在特定平臺上。
1.3硬體防火牆的缺陷
從前面的分析可以看出,硬體防火牆具在使用上、功能上具有一定的侷限性:
·僅僅能防護物理網路
·軟體不具備普適性,和硬體平臺強相關
2軟體防火牆
軟體防火牆是漢柏科技自主研發的軟體產品,可以有效的解決硬體防火牆的種種不足,同時在雲技術領域,漢柏科技的軟體防火牆正發揮著及其重要的作用,可以有效的解決雲安全的問題,滿足廣大客戶的安全需求,是雲時代的安全先驅。
2.1軟體的普適性
軟體防火牆是一種安全防護軟體,和硬體防火牆相比,最直接的特點就是具有普適性,也就是說,該軟體可以直接安裝在普通的PC機、伺服器等硬體裝置上***對硬體平臺幾乎沒有任何依賴***為物理網路提供安全防護。
從企業客戶角度看,在購買安全軟體的時候,不需要同時購買配套的硬體,只要利用現有的空餘的裝置即可,從而可以減少成本。
從技術愛好者角度看,不需要購買硬體產品,直接購買軟體防火牆,然後安裝在自家的PC機上即可,可以方便的學**安全技術。
從銷售角度看,銷售人員在給客戶演示防火牆的功能時,不需要攜帶任何笨重的物理裝置,僅需攜帶簡便的膝上型電腦***或者就是使用客戶提供的一個普通電腦***並安裝軟體防火牆,這樣就可以方便的展示防火牆的功能特點。
2.2雲、虛擬化環境的防護
軟體防火牆對硬體沒有特殊的依賴,可以適應多種多樣的硬體平臺,也可以適用於虛擬化的網路環境中,為雲、虛擬環境提供安全防護。
圖2所示是典型的雲服務的架構。從中可以看出,人們可以通過前端裝置***手機、平板電腦等***通過Internet訪問雲服務中心,享受雲服務。其中雲服務中心主要包括雲端計算、雲端儲存、雲網絡。
圖3所示,是典型的雲服務內部框架圖,包括伺服器叢集,共享儲存叢集,以及虛擬化網路。
漢柏科技的opv-suite產品安裝在伺服器叢集***也可以是單一伺服器***上,可以建立多個虛擬機器,每個虛擬機器就可以對外給客戶提供服務。每個虛擬機器的資料都可以儲存在共享儲存上,也可以儲存在伺服器叢集上。每個虛擬機器都有對應自己的網路,用於和主機通訊,虛擬機器之間通訊以及和Internet通訊。
opv-suite還集成了漢柏科技的軟體防護牆,可以有效的對雲服務中心進行安全防護,而這些安全防護是硬體防火牆無法做到的:
·虛擬機器與虛擬機器之間
·虛擬機器與主機之間
·虛擬機器與共享儲存之間
·虛擬機器與主機儲存之間
·虛擬機器與虛擬化軟體之間
·虛擬網路之間
·虛擬機器中的應用
opv-suite中集成了軟體防火牆,在給使用者提供優秀的雲產品的同時,也給使用者提供了優秀的安全措施,可以為使用者提供租戶隔離,**接入,應用識別,安全管理,身份認證與審計,終端認證,反垃圾郵件,入侵檢測,抗DDOS,防病毒,安全監控,並可以針對不同虛擬機器、不同的虛機網路區段,個性化設定網路訪問限制,以及實現應用級別的網路訪問控制等一些列安全服務。