为了应对网络威胁,联网的机构或公司将自己的网络与公共的不可信任的网络进行隔离。
网络的安全信息程度和需要保护的对象,人为地划分若干安全区域,这些安全区域有:
防火墙安装在不同的安全区域边界处,用于网络通信安全控制,由专用硬件或软件系统组成。
(1)防火墙功能缺陷:导致一些网络威胁无法阻断
(2)网络安全旁路:防火墙只能对通过它的网络通信包进行访问控制,而未经过它的网络通信就无能为力
(3)防火墙安全机制形成单点故障和特权威胁:所有网络流量都要经过防火墙,一旦防火墙管理失效,就会对网络造成单点故障和网络安全特权失效
(4)防火墙无法有效防范内部威胁:内网用户操作失误,攻击者就能利用内网用户发起主动网络连接
(5)防火墙效用受限于安全规则:依赖于安全规则的更新。
包过滤实在IP层实现的防火墙技术,包过滤根据包的源IP地址、目的IP地址、源端口、目的端口、包传递方向等包头信息判断是否允许包通过。
包过滤的规则由 规则号、匹配条件、匹配操作 3部分组成
匹配条件:源IP地址、目标IP地址、源端口号、目标端口号、协议、通信方向等
匹配操作:拒绝、转发、审计

基于状态的防火墙通过利用TCP会话和UDP”伪“会话的状态信息进行网络访问机制。采用状态检查技术的防火墙首先建立并维护一张会话表,当有符合已定义安全策略的TCP连接或UDP流时,防火墙会创建会话项,然后依旧状态表项检查,与这些会话相关联的包才允许通过防火墙。
状态防火墙处理包流程的主要步骤如下:
防火墙防御体系结构:基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网的防火墙

防火墙防御体系结构:基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网的防火墙
按照VPN在TCP/IP协议栈的工作层次,可以分为
| VPN类型 | VPN技术 |
|---|---|
| 链路层VPN | ATM、Frame Relay、多协议标签交换MPLS、PPTP、L2TP |
| 网络层VPN | 受控路由过滤、隧道技术(IPsec、GRE) |
| 传输层VPN | SSL/TSL |
VPN的实现技术:密码算法、秘钥管理、认证访问控制、IPSec、SSL、PPTP、L2TP
| 技术 | 组成 | 解释 | 工作模式 |
|---|---|---|---|
| IPSec安全规范 | 认证头(AH) | 保证IP数据包的完整性和数据源认证 代表协议:MD5、SHA | 透明模式:只保护IP包中的数据域 隧道模式:保护IP包的 包头+数据域 |
| 封装安全负荷(ESP) | 将IP数据包进行封装加密处理,生成带有ESP协议的信息的新IP包,防重放攻击。 代表协议:DES、3DES、AES | ||
| 秘钥交换协议 | 用于生成和分发秘钥 代表协议:DH |


SSL是传输层安全协议,用于构建客户端和服务端之间的安全通道,包含两层协议:
- SSL握手协议:认证、协商加密算法和密钥
- SSL密码规格变更协议:客户端和服务器双方应该每隔一段时间改变加密规范
- SSL报警协议:通信过程中某一方发现任何异常,就需要给对方发送一条警示消息通告
