计算机网络安全和防火墙技术分析论文(2)
计算机网络安全和防火墙技术分析论文篇二
《浅谈计算机网络安全及防火墙技术》
摘要:伴随着互联网时代的到来,以信息技术为核心的计算机产业得到了极大的繁荣与发展,在社会生活之中的各个领域,计算机设备已经得到了极为广泛的普及应用。然而伴随着计算机应用规模的不断扩大,相关的计算机网络安全问题也变得日益严峻,目前已经引起了社会各界的高度关注,因此就加强计算机网络安全为题展开相关的研究工作,对于引导信息技术产业的良性发展,具有十分重大的现实意义。本文主要就计算机网络的安全性与相关的防火墙技术展开了具体的探究,以期能够给予相关的网络安全防护提供以可供参考的内容。
关键词:计算机;网络;安全;防火墙
中图分类号:TP393 文献标识码:A 文章编号:1009-3044(2016)16-0054-02
1 概述
网络安全在广义范围内通常被认为是网络系统之中到的软件、硬件以及相关的数据信息能够得到妥善的保护,而不会由于突发状况或恶性攻击而遭受破坏、泄露乃至于损毁,以使得系统能够持续、稳定的运行,保障网络服务不发生断连。
针对网络安全的内涵阐述,存在有多种角度的解读,比如从具体的用户端而言,网络安全的内涵则重点偏向于个人隐私,或者是商业信息能够在网络环境的传输过程当中,得到保密性与整体性的保护,要严禁避免所传输的信息数据被认为窃取、肆意篡改等情况的发生,并且将信息数据存储与某项计算机系统当中之时,要严格确保对非法入侵行为的防御。
从网络运营商以及管理人员的角度而言,在本地网络环境之中的信息访问等相关操作,均要确保有一定的保护及控制措施,严禁预防发生对于网络资源的恶意占领、控制,以及拒绝服务等情况的出现,高效可靠的抵御网络黑客的攻击行为,这便是网络运营商及管理人员所需要做到的网络安全部分。
针对国家政府机关的安全保密部门而言,网络安全工作应当针对那些违法的、有损或者是牵涉到国家机密的信息内容,予以必要的过滤及安全性防御,从而促使国家机密不会在网络渠道发生泄密事件,同时也使得由此可能会造成的社会危害降至最低,避免国家经济受损。
2 网络安全技术
网络安全技术在最初设计之时,仅是考虑到了整体网络的便捷性与开放性,而对于安全性考虑不足,因此也就导致了目前的网络环境基础较为脆弱,对于网络攻击的防御能力较差。对于在计算机安全领域大量的专业人士进行了各种形式的安全研究,其中主要涵括了身份认证、数据加密、安全审计、安全协议以及防火墙等多项安全措施。在这诸类安全技术当中防火墙技术是确保网络内部安全最为行之有效的方法,防火墙技术融合了网络、密码、软件以及ISO安全标准等多方面的安全技术。
在一般的概念理论之中,网络安全技术大致可被划分为下列三项:信息传送技术、防火墙技术以及本地安全技术。其中信息传送技术主要包含了信息加密、数字签名以及信息发送的方式等诸多内容,主要是由信息的安全传送层面来进行归类划分。而本地安全技术则涵括了审计跟踪、访问控制、弱项保护、病毒防御等。
3 防火墙技术
在众多的网络安全技术手段之中,防火墙技术无疑是最为关键的一项网络安全核心技术。本段内容将重点阐述一些防火墙技术的相关内容,其中主要包括了信息传送技术、包过滤技术、代理技术等。
1)信息传送技术
在互联网信息的包交换网络之中,所有的信息内容均会被分割为等量距离的数据系统,在每一段的数据系统之中通常会包含有IP源地址、目标地址、内部协议、目标端口以及各种类型的消息路径。在这些数据系统段落被传输至互联网之后,相应的接收系统防火墙会读取IP地址,进而选取一条物理路径进行数据输送,等量数据段可能会由不同的物理路径到达同一目标地点,在所有数据段落到达目标地点后再次进行数据的重新组合,并最终促使数据复原。
2)包过滤技术
包过滤技术作为防火墙技术之中一项十分关键的技术内容,其能够借助于防火墙的隔离作用对于出入网络的数据信息流加以控制与操作。信息系统的管理人员可设定相应的规则系统,明确指出哪一类型部分的数据内容能够进出内部网络系统;哪一部分的数据内容在传输的过程当中应当对其实行拦截处理。目前的一些包过滤防火墙技术不但需要依据IP数据的具体地址、协议、端口、服务、时间等信息要素来采取相应的访问控制措施,并且还需要针对所有的网络连接以及目前的会化妆与采取动态分析及监管控制。包过滤防火墙载体可被安置于路由器当中,因为基于互联网的网络连接大多都需要应用到路由器这一设备,因此Router也便成为了实现网络内部与外部环节互相通信的必由路径,对于一项包过滤规则而言其安全程度及安装的必要性是难以判断的,因此在一些安全程度要求较为严格的使用环境中,通常还会增用一些其他的相关技术来确保安全防护的可靠性。
包过滤防火墙技术在实际的运行过程之中,其中的包过滤模块通常会于操作系统亦或路由器转发包前将大部分的数据信息拦截下来。不仅需要检验包过滤模块是否达到了过滤标准的要求,同时还要做好对于拦截数据的记录工作。在通过检验规则的数据信息可予以转发处置,针对不符合规则要求的数据信息应当予以报警处置,并通知管理人员。如若没有相应的过滤标准,则可通过用户所设置的缺省参数,来明确此项数据内容应当予以通过审核亦或作舍弃处理。过滤的规则即为网络系统的管理人员,根据自身部分制定出的安全策略所拟定的规则标准。在传统的防火墙技术当中,基于规则标准的防火墙过滤审核,从属于同一连接方式之中的不同数据,且这些数据内容之间不存在任何相关性,每一项数据信息都应当根据规则标准予以过滤处置,由此也便会使得系统的安全性审核过于冗杂;而采用包过滤防火墙技术能够基于连接状态实现包过滤检查,使得从属于相同连接境况下的数据包当作一个整体数据包进行处置,并借助于规则表以及连接状态表的协同配合,极大提升了系统性能与安全性能。
3)代理技术 代理技术通常是指采用代理亦或代理服务器技术,具体可为一项代理内部网络的用户,能够和外部的网络服务器实行信息的交互。代理技术能够使内部用户所发出的请求在确认以后传送至外部服务器之中,并且也能够将外部服务器的响应再次传输至用户端。
目前在一些包过滤防火墙技术之中,针对FTP、HTTP以及DNS等系统应用均能够做到代理服务。以上所说的代理服务内容对于用户而言是清晰可见的,即在用户的意识当中是感知不到防火墙的存在,便能够安全的实现对于内外部网络的互相通信。在内部网络用户需应用透明代理进行外部信息的访问时,用户无需进行特殊设置,代理服务器会自行构建透明路径,使用户能够直接和外界进行通信,此举不仅能够使得用户在进行信息获取时获得极大的便利性,同时也能够最大程度的降低使用过程之中的错误问题,避免在防火墙的日常应用过程中发生安全风险与错误问题。
代理服务器能够将内部的网络细节予以屏蔽处理,从而使得相关的入侵人员无法获取到系统的内部结构情况。并且通过对于某些特殊命令的屏蔽,能够避免用户会无意使用到对系统产生安全威胁的命令,最终实现从网络底层避免攻击行为的发生。
4 防火墙的构建
传统的包过滤防火墙系统,仅是依据所收集到的数据信息来进行安全性评估,例如对于数据信息的源地址、目标地址、TCP端口号,以及数据信息之中的各类过滤信息,而这些安全性评估评估内容相对都是较为基础的,因此较易遭受到病毒性的供给,例如源地址、源路由选取等病毒欺骗。据此应当采取一种新型的包过滤防火墙设计方式,以促使防火墙设备除了在对过滤数据进行核查之外,同时也应当针对相关的路由设备予以检查,将满足于数据过滤规则却未能够通过路由安全检测的数据包遗弃,以期最大程度的改善此类问题。
具体的防火墙构建流程为:
首先,对于Linux内核予以修改,使得其能够具备路由记录的功能。在Linux系统之中并不包含有支持IP数据包路由记录功能,因而便需要对其内核进行修改处理。对于此种功能的实现需要给予IP程序之中的选项控制模块,即build_options,因此应当对其采取相应的修改,使之能够具备路由记录的功能。
其次,在Linux系统之中安装以双项网卡,并对路由进行合理的设置。在Linux主机之中安排路由功能往往需要在主机当中具备不低于两个的网络接口,在执行具体的操作之时可能会发生Linux系统当中以太网卡缺少自行检测的功能,要解决这一功能性缺失问题,通常有两类方法,第一,在加载程序文件/etc/lilo.conf文件之中设置:append=“ether=irq0,io-port0,eth0 ether=irql,io-portl,ethl”;而第二种修改方式为对内核源程序进行修改,将/usr/src/Linux/drivers/net/Space.c之中的ethl结构进行修改。
再次,构建基于路由记录基础之上的包过滤防火墙软件。此软件的构建从本质上来说,即是在初始Linux系统的包过滤防火墙软件基础上进行了一定的修改。这主要是由于Linux系统的内核程序,其自身便是一项包过滤程序,且具备常规防火墙技术的优势特性,如:简便、高效、功能强大,能够依序系统的具体设定来执行相关的安全策略,同时对于数据包内容也能够予以有效的过滤。
5 结束语
总之,伴随着相关计算机网络技术的持续发展,以及其应用范围的不断扩展,网络技术在带给人们极大便捷性的同时,也产生了一定的信息安全隐患。因为网络系统的安全性不但与技术与管理两方面存在着密切的相关性,并且也和网络设备的日常应用及维护具有一定的相关性。尽管当前防火墙技术是预防恶意网络入侵的主要手段,然而因为网络安全是由多个方面的因素所决定的,所以单纯的凭借防火墙技术显然是不能够满足于人们对于网络安全性的需要,因而,要想能够给予用户提供以更为优秀的网络安全服务,就必须要将网络安全研究和相关的防火墙技术相结合,以期最终能够实现计算机网络安全性的持续提升。
参考文献:
[1] 邹勇,白跃彬,赵银亮,等.增强型包过滤防火墙规则的形式化及推理机的设计与实现[J].计算机研究与发展,2014(12).
[2] 秦拯,厉怡君,欧露,等.一种基于SFDD 的状态防火墙规则集比对方法[J].湖南大学学报:自然科学版,2014(10).
[3] 秦拯,欧露,张大方,等.高吞吐量协作防火墙的双向去冗余方法[J].湖南大学学报:自然科学版,2013(1).
看过“计算机网络安全和防火墙技术分析论文”的人还看了: