屏蔽子网体系结构通过添加额外的安全层到被屏蔽主机体系结构,即通过添加周边网络更进一步地把内部网络与internet隔离开。在这种结构下,即使攻破了堡垒主机,也不能直接侵入内部网络(他将仍然必须通过内部路由器)。
图9.4屏蔽子网体系结构。
堡垒主机是用户的网络上最容易受侵袭的机器。任凭用户尽最大的力气去保护它,它仍是最有可能被侵袭的机器,因为它本质上是能够被侵袭的机器。如果在屏蔽主机体系结构中,用户的内部网络对来自用户的堡垒主机的侵袭门户洞开,那么用户的堡垒主机是非常诱人的攻击目标。
在它与用户的其它内部机器之间没有其它的防御手段时(除了它们可能有的主机安全之外,这通常是非常少的)。
如果有人成功地侵入屏蔽主机体系结构中的堡垒主机,那就毫无阻挡地进入了内部系统。
通过在周边网络上隔离堡垒主机,能减少在堡垒主机上侵入的影响。可以说,它只给入侵者一些访问的机会,但不是全部。屏蔽子网体系结构的最简单的形式为,两个屏蔽路由器,每一个都连接到周边网。
一个位于周边网与内部的网络之间,另一个位于周边网与外部网络之间(通常为internet)。为了侵入用这种类型的体系结构构筑的内部网络,侵袭者必须要通过两个路由器。即使侵袭者设法侵入堡垒主机,他将仍然必须通过内部路由器。
在此情况下,没有损害内部网络的单一的易受侵袭点。作为入侵者,只是进行了一次访问。
1)周边网络。
周边网络是另一个安全层,是在外部网络与用户的被保护的内部网络之间的附加的网络。如果侵袭者成功地侵入用户的防火墙的外层领域,周边网络在那个侵袭者与用户的内部系统之间提供一个附加的保护层。
在许多网络结构中,用给定网络上的任何机器来查看这个网络上的每一台机器的通信是可能的,如以太网、令牌环和fddi。探听者可以监听telnet、ftp
以及rlogin会话期间使用过的口令,偷看敏感信息等;探听者能完全监视何人在使用网络。对于周边网络,如果攻击者侵入周边网络上的堡垒主机,他也仅能探听到周边网上的通信,内部网络的通信仍是安全的。
2)堡垒主机。
在屏蔽的子网体系结构中,用户把堡垒主机连接到周边网;这台主机便是接受来自外界连接的主要入口。例如:对于进来的电子邮件(smtp)会话,传送电子邮件到站点;对于进来的ftp连接,转接到站点的匿名ftp服务器;对于进来的域名服务(dns)站点查询等等。
从内部的客户端到在internet上的服务器的出站服务按如下任一方法处理:在外部和内部的路由器上设置数据包过滤来允许内部的客户端直接访问外部的服务器;设置**服务器在堡垒主机上运行来允许内部的客户端间接地访问外部的服务器。用户也可以设置数据包过滤来允许内部的客户端在堡垒主机上同**服务器交谈,反之亦然。
但是禁止内部的客户端与外部世界之间直接通信(即拨号入网方式)。
3)内部路由器。
内部路由器有时被称为阻塞路由器,它保护内部的网络使之免受internet和周边网的侵犯。
内部路由器为用户的防火墙执行大部分的数据包过滤工作。它允许从内部网到internet的有选择的出站服务。
限制堡垒主机和内部网之间服务的理由是减少了堡垒主机被攻破时对内部网的危害。
4)外部路由器。
外部路由器有时被称为访问路由器,保护周边网和内部网使之免受来自internet的侵犯。实际上,外部路由器倾向于允许几乎任何东西从周边网出站,并且它们通常只执行非常少的数据包过滤。保护内部机器的数据包过滤规则在。
内部路由器和外部路由器上基本上应该是一样的;如果在规则中有允许侵袭者访问的错误,错误就可能出现在两个路由器上。
一般,外部路由器由外部群组提供(例如用户的internet**商),同时用户对它的访问被限制。外部群组可能愿意放入一些通用型数据包过滤规则来维护路由器,但是不愿意使用维护复杂或者频繁变化的规则组。
外部路由器能有效地执行的安全任务之一是:阻止从internet上伪造源地址进来的任何数据包。这样的数据包自称来自内部的网络,但实际上是来自internet。
建造防火墙时,一般很少采用单一的技术,通常是多种解决不同问题的技术的组合。这种组合主要取决于网管中心向用户提供什么样的服务,以及网管中心能接受什么等级风险。采用哪种技术主要取决于经费,投资的大小或技术人员的技术、时间等因素。
一般有以下几种形式:
使用多堡垒主机;
合并内部路由器与外部路由器;
合并堡垒主机与外部路由器;
合并堡垒主机与内部路由器;
使用多台内部路由器;
使用多台外部路由器;
使用多个周边网络;
使用双重宿主主机与屏蔽子网。
通常建立防火墙的目的在于保护内部网免受外部网的侵扰,但内部网络中每个用户所需要的服务和信息经常是不一样的,它们对安全保障的要求也不一样。
例如,财务部分与其它部分分开,人事档案部分与办公管理分开等。我们还需要对内部网的部分站点再加以保护以免受内部的其它站点的侵袭,既在同一结构的两个部分之间,或者在同一内部网的两个不同组织结构之间再建立防。
火墙,也就是内部防火墙。许多用于建立外部防火墙的工具与技术也可用于建立内部防火墙。
屏蔽子网体系结构
屏蔽子网体系结构通过添加额外的安全层到被屏蔽主机体系结构,即通过。添加周边网络更进一步地把内部网络与。internet隔离开。在这种结构下,即使。攻破了堡垒主机,也不能直接侵入内部网络 他将仍然必须通过内部路由。器 图。9.4屏蔽子网体系结构。堡垒主机是用户的网络上最容易受侵袭的机器。任凭用户尽最大...
高级体系结构
isa为instruction set architecture的缩写形式,即为指令集体系结构,它划分了整个计算机系统的软件和硬件,是处理器的核心。一 定义。指令 instruction 规定计算机执行特定操作的命令。指令集 指令系统 instruction set 全部指令的集合。指令集体系结构 ...
体系结构重点
1 计算机设计者的工作 指令集设计 功能组成设计 逻辑电路设计和硬件结构的设计等。2 设计计算机的功能并不就是用户所需要的功能,它主要考虑到成本 技术 兼容性和市场大小等诸多因素,体现在生产和设计中要有赢利,用户承受得了。衡量原则就是成本性能比。根据这一原则,我们首先要设计确定计算机应具有的功能,我...