日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

网络边界安全

發布時間:2023/12/18 编程问答 23 豆豆
生活随笔 收集整理的這篇文章主要介紹了 网络边界安全 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

防火墻:

防火墻的分類:

  • 按物理特性劃分

  • 軟件防火墻
  • 硬件防火墻
  • 按性能劃分
  • 百兆級防火墻
  • 千兆級防火墻
    • 按防火墻結構劃分

  • 單一主機防火墻
  • 路由集成防火墻
  • 分布式防火墻
    • 按防火墻技術劃分

  • 包過濾防火墻
  • 應用代理防火墻
  • 狀態檢測防火墻
    • 防火墻功能

  • 訪問控制
  • 地址轉換
  • 網絡環境支持
  • 帶寬管理功能
  • 高可用性
  • 用戶認證
  • 入侵檢測和攻擊防御
  • 防火墻安全策略

    • 定義

  • 安全策略是按一定規則,控制設備對流量轉發以及對流量進行內容安全一體化檢測的策略
  • 規則的本質是包過濾
    • 主要應用

  • 對跨防火墻的網絡互訪進行控制
  • 對設備本身的訪問進行控制
    • 作用

  • 根據定義的規則對經過防火墻的流量進行過濾篩選,再進行下一步操作
  • 安全策略分類

    • 域間安全策略
    • 域內安全策略
    • 接口包過濾

    入侵檢測系統(IDS)——網絡攝像頭

    部署方式:旁路部署,可多點部署

    工作范圍:2-7層

    工作特點:根據部署位置監控到的流量進行攻擊事件監控,屬于一個事后呈現的系統,相當于網絡上的監控攝像頭

    目的:傳統防火墻只能基于規則執行”是“或”否“的策略,IDS主要是為了幫助管理員清晰的了解到網絡環境中發生了什么事情。

    分析方式:

    • 基于規則入侵檢測
    • 基于異常清空檢測
    • 統計模型分析呈現

    入侵防御系統(IPS)——抵御2-7層已知威脅

    部署方式:串聯部署

    工作范圍:2-7層

    工作特點:根據已知的安全威脅生成對應的過濾器(規則),對于規則匹配成功的流量阻斷,規則匹配失敗的放通

    目的:IDS只能對網絡環境進行檢測,但卻無法進行防御,IPS主要是針對已知威脅進行防御

    防病毒網關(AV)——基于網絡側識別病毒文件

    判斷信息:數據包

    工作范圍:2-7層

    目的:防止病毒文件通過外網絡進入到內網環境

    ?傳統防火墻

    傳統防火墻(應用代理防火墻)——每個應用添加代理

    • 判斷信息:所有應用層的信息包
    • 工作范圍:應用層(7層)
    • 和包過濾防火墻的區別:
    • 包過濾防火墻工作基于3-4,通過檢驗報頭進行規則表匹配。
    • 應用代理防火墻工作7層,檢查所有的應用層信息包,每個應用,需要添加對應的代理服務。
    • 技術應用:應用代理技術
    • 優勢:檢查了應用層的數據
    • 劣勢:檢測效率低,配置運維難度極高,可伸縮性差

    傳統防火墻(狀態檢測防火墻)——首次檢查建立會話表

    • 部署方式:串聯部署
    • 工作范圍:2-7層
    • 工作特點:根據已知的安全威脅生成對應的過濾器(規則),對于規則匹配成功的流量阻斷,規則匹配失敗的放通
    • 目的:IDS只能對網絡環境進行檢測,但卻無法進行防御,IPS主要是針對已知威脅進行防御

    ?Web應用防火墻(WAF)——專門用來保護web應用

    • 判斷信息:http協議數據的request和response
    • 工作范圍:應用層(7層)
    • 目的:防止基于應用層的攻擊影響Web應用系統
    • 主要技術原理:
  • 代理服務:會話雙向代理,用戶與服務器不產生直接鏈接,對于DDOS攻擊可以抑制
  • 特征識別:通過正則表達式的特征庫進行特征識別
  • 算法識別:針對攻擊方式進行模式化識別,如SQL注入、DDOS、XSS等
  • 統一威脅管理(UTM)——多合一安全網關

    • 包含功能:FW、IDS、IPS、AV
    • 工作范圍:2-7層(但是不具備web應用防護能力)
    • 目的:將多種安全問題通過一臺設備解決
    • 優點:功能多合一有效降低了硬件成本、人力成本、時間成本
    • 缺點:模塊串聯檢測效率低、性能消耗大

    下一代防火墻(NGFW)——升級版的UTM

    • 包含功能:FW、IDS、IPS、AV、WAF
    • 工作范圍:2-7層
    • 和UTM的區別:
    • 與UTM相比增加的web應用防護功能;
    • UTM是串行處理機制,NGFW是并行處理機制;
    • NGFW的性能更強,管理高效

    防火墻的性能指標

    吞吐量

    • 吞吐量:防火墻能同時處理的最大數據量
    • 有效吞吐量:除掉TCP因為丟包和超時重發的數據,實際的每秒傳輸有效速率
    • 衡量標準:吞吐量越大,性能越高

    時延

    • 定義:數據包的第一個比特進入防火墻到最后一個比特輸出防火墻的時間間隔指標用于測量防火墻處理數據的速度理想的情況,測試的是其存儲轉發的性能。
    • 衡量標準:時延越小,性能越高

    丟包率

    • 定義:在連續負載的情況下,防火墻由于資源不足,應轉發但是未轉發的百分比。
    • 衡量標準:丟包越小,防火墻的性能越高

    版權聲明:本文為CSDN博主「Piwrim丶」的原創文章,遵循CC 4.0 BY-SA版權協議,轉載請附上原文出處鏈接及本聲明。
    原文鏈接:https://blog.csdn.net/m0_60941423/article/details/122245276

    總結

    以上是生活随笔為你收集整理的网络边界安全的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。