Internet 防 火 墙 和 安 全
---- 当 一 个 机 构 将 其 内 部 网 络 与Internet 连 接 之 后, 所 关 心 的 一 个 主 要 问 题 就 是 安 全。 内 部 网 络 上 不 断 增 加 的 用 户 需 要 访 问Internet 服 务, 如WWW、 电 子 邮 件、Telnet 和FTP 服 务 器 给 大 家 访 问。 ---- 当 机 构 的 内 部 数 据 和 网 络 设 施 暴 露 给Internet 上 的 黑 客 时, 网 络 管 理 员 越 来 越 关 心 网 络 的 安 全。 为 了 提 供 所 需 级 别 的 保 护, 机 构 需 要 有 安 全 策 略 来 防 止 非 法 用 户 访 问 内 部 网 络 上 的 资 源 和 非 法 向 外 传 递 内 部 信 息。 即 使 一 个 机 构 没 有 连 接 到Internet 上, 它 也 需 要 建 立 内 部 的 安 全 策 略 来 管 理 用 户 对 部 分 网 络 的 访 问 并 对 敏 感 或 秘 密 数 据 提 供 保 护。 Internet 防 火 墙---- Internet 防 火 墙 是 这 样 的 系 统( 或 一 组 系 统), 它 能 增 强 机 构 内 部 网 络 的 安 全 性。 防 火 墙 系 统 决 定 了 那 些 内 部 服 务 可 以 被 外 界 访 问; 外 界 的 那 些 人 可 以 访 问 内 部 的 那 些 可 以 访 问 的 服 务, 以 及 那 些 外 部 服 务 可 以 被 内 部 人 员 访 问。 要 使 一 个 防 火 墙 有 效, 所 有 来 自 和 去 往Internet 的 信 息 都 必 须 经 过 防 火 墙, 接 受 防 火 墙 的 检 查( 图1)。 防 火 墙 必 须 只 允 许 授 权 的 数 据 通 过, 并 且 防 火 墙 本 身 也 必 须 能 够 免 于 渗 透。 但 不 幸 的 是, 防 火 墙 系 统 一 旦 被 攻 击 者 突 破 或 迂 回, 就 不 能 提 供 任 何 的 保 护 了。
---- 应 给 予 特 别 注 意 的 是,Internet 防 火 墙 不 仅 仅 是 路 由 器、 堡 垒 主 机、 或 任 何 提 供 网 络 安 全 的 设 备 的 组 合, 它 是 安 全 策 略 的 一 个 部 分。 安 全 策 略 建 立 了 全 方 位 的 防 御 体 系 来 保 护 机 构 的 信 息 资 源。 这 种 安 全 策 略 应 包 括 在 出 版 的 安 全 指 南 中, 告 诉 用 户 们 他 们 应 有 的 责 任, 公 司 规 定 的 网 络 访 问、 服 务 访 问、 本 地 和 远 地 的 用 户 认 证、 拨 入 和 拨 出、 磁 盘 和 数 据 加 密、 病 毒 防 护 措 施, 以 及 雇 员 培 训 等。 所 有 有 可 能 受 到 网 络 攻 击 的 地 方 都 必 须 以 同 样 安 全 级 别 加 以 保 护。 仅 设 立 防 火 墙 系 统, 而 没 有 全 面 的 安 全 策 略, 那 么 防 火 墙 就 形 同 虚 设。 Internet 防 火 墙 的 好 处---- Internet 防 火 墙 负 责 管 理Internet 和 机 构 内 部 网 络 之 间 的 访 问( 图2)。 在 没 有 防 火 墙 时, 内 部 网 络 上 的 每 个 节 点 都 暴 露 给Internet 上 的 其 它 主 机, 极 易 受 到 攻 击。 这 就 意 味 着 内 部 网 络 的 安 全 性 要 由 每 一 个 主 机 的 坚 固 程 度 来 决 定, 并 且 安 全 性 等 同 于 其 中 最 弱 的 系 统。
---- Internet 防 火 墙 允 许 网 络 管 理 员 定 义 一 个 中 心“ 扼 制 点” 来 防 止 非 法 用 户, 如 黑 客、 网 络 破 坏 者 等 进 入 内 部 网 络。 禁 止 存 在 安 全 脆 弱 性 的 服 务 进 出 网 络, 并 抗 击 来 自 各 种 路 线 的 攻 击。Internet 防 火 墙 能 够 简 化 安 全 管 理, 网 络 安 全 性 是 在 防 火 墙 系 统 上 得 到 加 固, 而 不 是 分 布 在 内 部 网 络 的 所 有 主 机 上。 ---- 在 防 火 墙 上 可 以 很 方 便 的 监 视 网 络 的 安 全 性, 并 产 生 报 警。 应 该 注 意 的 是: 对 一 个 内 部 网 络 已 经 连 接 到Internet 上 的 机 构 来 说, 重 要 的 问 题 并 不 是 网 络 是 否 会 受 到 攻 击, 而 是 何 时 会 受 到 攻 击。 网 络 管 理 员 必 须 审 计 并 记 录 所 有 通 过 防 火 墙 的 重 要 信 息。 如 果 网 络 管 理 员 不 能 及 时 响 应 报 警 并 审 查 常 规 记 录, 防 火 墙 就 形 同 虚 设。 在 这 种 情 况 下, 网 络 管 理 员 永 远 不 会 知 道 防 火 墙 是 否 受 到 攻 击。 ---- 过 去 的 几 年 里,Internet 经 历 了 地 址 空 间 的 危 机, 使 得IP 地 址 越 来 越 少。 这 意 味 着 想 进 入Internet 的 机 构 可 能 申 请 不 到 足 够 的IP 地 址 来 满 足 其 内 部 网 络 上 用 户 的 需 要。Internet 防 火 墙 可 以 作 为 部 署NAT(Network Address Translator, 网 络 地 址 变 换) 的 逻 辑 地 址。 因 此 防 火 墙 可 以 用 来 缓 解 地 址 空 间 短 缺 的 问 题, 并 消 除 机 构 在 变 换ISP 时 带 来 的 重 新 编 址 的 麻 烦。 ---- Internet 防 火 墙 是 审 计 和 记 录Internet 使 用 量 的 一 个 最 佳 地 方。 网 络 管 理 员 可 以 在 此 向 管 理 部 门 提 供Internet 连 接 的 费 用 情 况, 查 出 潜 在 的 带 宽 瓶 颈 的 位 置, 并 能 够 根 据 机 构 的 核 算 模 式 提 供 部 门 级 的 记 费。 ---- Internet 防 火 墙 也 可 以 成 为 向 客 户 发 布 信 息 的 地 点。Internet 防 火 墙 作 为 部 署WWW 服 务 器 和FTP 服 务 器 的 地 点 非 常 理 想。 还 可 以 对 防 火 墙 进 行 配 置, 允 许Internet 访 问 上 述 服 务, 而 禁 止 外 部 对 受 保 护 的 内 部 网 络 上 其 它 系 统 的 访 问。 ---- 也 许 会 有 人 说, 部 署 防 火 墙 会 产 生 单 一 失 效 点。 但 应 该 强 调 的 是, 即 使 到Internet 的 连 接 失 效, 内 部 网 络 仍 旧 可 以 工 作, 只 是 不 能 访 问Internet 而 已。 如 果 存 在 多 个 访 问 点, 每 个 点 都 可 能 受 到 攻 击, 网 络 管 理 员 必 须 在 每 个 点 设 置 防 火 墙 并 经 常 监 视。 Internet 防 火 墙 的 限 制---- Internet 防 火 墙 无 法 防 范 通 过 防 火 墙 以 外 的 其 它 途 径 的 攻 击。 例 如, 在 一 个 被 保 护 的 网 络 上 有 一 个 没 有 限 制 的 拨 出 存 在, 内 部 网 络 上 的 用 户 就 可 以 直 接 通 过SLIP 或PPP 连 接 进 入Internet。 聪 明 的 用 户 可 能 会 对 需 要 附 加 认 证 的 代 理 服 务 器 感 到 厌 烦, 因 而 向ISP 购 买 直 接 的SLIP 或PPP 连 接, 从 而 试 图 绕 过 由 精 心 构 造 的 防 火 墙 系 统 提 供 的 安 全 系 统。 这 就 为 从 后 门 攻 击 创 造 了 极 大 的 可 能( 图3)。 网 络 上 的 用 户 们 必 须 了 解 这 种 类 型 的 连 接 对 于 一 个 有 全 面 的 安 全 保 护 系 统 来 说 是 绝 对 不 允 许 的。
---- Internet 防 火 墙 也 不 能 防 止 传 送 已 感 染 病 毒 得 软 件 或 文 件。 这 是 因 为 病 毒 的 类 型 太 多, 操 作 系 统 也 有 多 种, 编 码 与 压 缩 二 进 制 文 件 的 方 法 也 各 不 相 同。 所 以 不 能 期 望Internet 防 火 墙 去 对 每 一 个 文 件 进 行 扫 描, 查 出 潜 在 的 病 毒。 对 病 毒 特 别 关 心 的 机 构 应 在 每 个 桌 面 部 署 防 病 毒 软 件, 防 止 病 毒 从 软 盘 或 其 它 来 源 进 入 网 络 系 统。 ---- 最 后 一 点 是, 防 火 墙 无 法 防 范 数 据 驱 动 型 的 攻 击。 数 据 驱 动 型 的 攻 击 从 表 面 上 看 是 无 害 的 数 据 被 邮 寄 或 拷 贝 到Internet 主 机 上。 但 一 旦 执 行 就 开 成 攻 击。 例 如, 一 个 数 据 型 攻 击 可 能 导 致 主 机 修 改 与 安 全 相 关 的 文 件, 使 得 入 侵 者 很 容 易 获 得 对 系 统 的 访 问 权。 后 面 我 们 将 会 看 到, 在 堡 垒 主 机 上 部 署 代 理 服 务 器 是 禁 止 从 外 部 直 接 产 生 网 络 连 接 的 最 佳 方 式, 并 能 减 少 数 据 驱 动 型 攻 击 的 威 胁。 黑 客 的 工 具 箱---- 要 描 述 一 个 典 型 的 黑 客 的 攻 击 是 很, 因 为 入 侵 者 们 的 技 术 水 平 和 经 验 差 异 很 大, 各 自 的 动 机 也 不 尽 相 同。 某 些 黑 客 只 是 为 了 挑 战, 有 一 些 是 为 了 给 别 人 找 麻 烦, 还 有 一 些 是 以 图 利 为 目 的 而 获 取 机 密 数 据。 信 息 收 集---- 一 般 来 讲, 突 破 的 第 一 步 是 各 种 形 式 的 信 息 收 集。 信 息 惧 收 集 的 目 的 是 构 造 目 标 机 构 网 络 的 数 据 库 并 收 集 驻 留 在 网 络 上 的 各 个 主 机 的 有 关 信 息。 黑 客 可 以 使 用 下 面 几 种 工 具 来 收 集 这 些 信 息:
安 全 弱 点 的 探 测 系 统---- 收 集 到 目 标 机 构 的 网 络 信 息 之 后, 黑 客 会 探 测 每 个 主 机 以 寻 求 一 个 安 全 上 的 弱 点。 有 几 种 工 具 可 能 被 黑 客 用 来 自 动 扫 描 驻 留 在 网 络 上 的 主 机:
---- 聪 明 的 网 络 管 理 员 能 够 在 其 网 络 内 部 使 用 这 些 工 具 来 发 现 潜 藏 的 安 全 弱 点 并 确 定 那 个 主 机 需 要 用 新 的 软 件 补 丁(Patches) 进 行 升 级。 访 问 受 保 护 系 统---- 入 侵 者 使 用 主 机 探 测 的 结 果 对 目 标 系 统 进 行 攻 击。 获 得 对 受 保 护 系 统 的 访 问 权 后, 黑 客 可 以 有 多 种 选 择:
基 本 的 防 火 墙 设 计---- 在 设 计Internet 防 火 墙 时, 网 络 管 理 员 必 须 做 出 几 个 决 定:
防 火 墙 的 姿 态---- 防 火 墙 的 姿 态 从 根 本 上 阐 述 了 一 个 机 构 对 安 全 的 看 法。Internet 防 火 墙 可 能 会 扮 演 两 种 截 然 相 反 的 姿 态:
机 构 的 安 全 策 略---- 如 前 所 述,Internet 防 火 墙 并 不 是 独 立 的 - - 它 是 机 构 总 体 安 全 策 略 的 一 部 分。 机 构 总 体 安 全 策 略 定 义 了 安 全 防 御 的 方 方 面 面。 为 确 保 成 功, 机 构 必 须 知 道 其 所 有 保 护 的 是 什 么。 安 全 策 略 必 须 建 立 在 精 心 进 行 的 安 全 分 析、 风 险 评 估 以 及 商 业 需 求 分 析 基 础 之 上。 如 果 机 构 没 有 详 尽 的 安 全 策 略, 无 论 如 何 精 心 构 建 的 防 火 墙 都 会 被 绕 过 去, 从 而 整 个 内 部 网 络 都 暴 露 在 攻 击 面 下。 ---- 机 构 能 够 负 担 起 什 么 样 的 防 火 墙 ? 简 单 的 包 过 滤 防 火 墙 的 费 用 最 低, 因 为 机 构 至 少 需 要 一 个 路 由 器 才 能 连 入Internet, 并 且 包 过 滤 功 能 包 括 在 标 准 的 路 由 器 配 置 中。 商 业 的 防 火 墙 系 统 提 供 了 附 加 的 安 全 功 能, 而 费 用 在 $4,000 到 $30,000 之 间, 具 体 价 格 要 看 系 统 的 复 杂 性 和 要 保 护 的 系 统 的 数 量。 如 果 一 个 机 构 有 自 己 的 专 业 人 员, 也 可 以 构 建 自 己 的 防 火 墙 系 统, 但 是 仍 旧 有 开 发 时 间 和 部 署 防 火 墙 系 统 等 的 费 用 问 题。 还 有, 防 火 墙 系 统 需 要 管 理, 一 般 性 的 维 护、 软 件 升 级、 安 全 上 的 补 漏、 事 故 处 理 等, 这 些 都 要 产 生 费 用。
防 火 墙 系 统 的 组 成---- 在 确 定 了 防 火 墙 的 姿 态、 安 全 策 略、 以 及 预 算 问 题 之 后, 就 能 够 确 定 防 火 墙 系 统 的 特 定 组 件。 典 型 的 防 火 墙 有 一 个 或 多 个 构 件 组 成:
---- 在 后 面 我 们 将 讨 论 每 一 种 构 件, 并 描 述 其 如 何 一 起 构 成 一 个 有 效 的 防 火 墙 系 统。 构 件: 包 过 滤 路 由 器---- 包 过 滤 路 由 器( 图4) 对 所 接 收 的 每 个 数 据 包 做 允 许 拒 绝 的 决 定。 路 由 器 审 查 每 个 数 据 报 以 便 确 定 其 是 否 与 某 一 条 包 过 滤 规 则 匹 配。 过 滤 规 则 基 于 可 以 提 供 给IP 转 发 过 程 的 包 头 信 息。 包 头 信 息 中 包 括IP 源 地 址、IP 目 标 端 F 地 址、 内 装 协(ICP、UDP、ICMP、 或IP Tunnel)、TCP/UDP 目 标 端 口、ICMP 消 息 类 型、 包 的 进 入 接 口 和 出 接 口 如 果 有 匹 配 并 且 规 则 允 许 该 数 据 包, 那 么 该 数 据 包 就 会 按 照 路 由 表 中 的 信 息 被 转 发。 如 果 匹 配 并 且 规 则 拒 绝 该 数 据 包, 那 么 该 数 据 包 就 会 被 丢 弃。 如 果 没 有 匹 配 规 则, 用 户 配 置 的 缺 省 参 数 会 决 定 是 转 发 还 是 丢 弃 数 据 包。 与 服 务 相 关 的 过 滤---- 包 过 滤 路 由 器 使 得 路 由 器 能 够 根 据 特 定 的 服 务 允 许 或 拒 绝 流 动 的 数 据, 因 为 多 数 的 服 务 收 听 者 都 在 已 知 的TCP/UDP 端 口 号 上。 例 如,Telnet 服 务 器 在TCP 的23 号 端 口 上 监 听 远 地 连 接, 而SMTP 服 务 器 在TCP 的25 号 端 口 上 监 听 人 连 接。 为 了 阻 塞 所 有 进 入 的Telnet 连 接, 路 由 器 只 需 简 单 的 丢 弃 所 有TCP 端 口 号 等 于23 的 数 据 包。 为 了 将 进 来 的Telnet 连 接 限 制 到 内 部 的 数 台 机 器 上, 路 由 器 必 须 拒 绝 所 有TCP 端 口 号 等 于23 并 且 目 标IP 地 址 不 等 于 允 许 主 机 的IP 地 址 的 数 据 包。 ---- 一 些 典 型 的 过 滤 规 则 包 括:
与 服 务 无 关 的 过 滤---- 有 几 种 类 型 的 攻 击 很 难 使 用 基 本 的 包 头 信 息 来 识 别, 因 为 这 几 种 攻 击 是 与 服 务 无 关 的。 可 以 对 路 由 器 配 置 以 便 防 止 这 几 种 类 型 的 攻 击。 但 是 它 们 很 难 指 定, 因 为 过 滤 规 则 需 要 附 加 的 信 息, 并 且 这 些 信 息 只 能 通 过 审 查 路 由 表 和 特 定 的IP 选 项、 检 查 特 定 段 的 内 容 等 等 才 能 学 习 到。 下 面 是 这 几 种 攻 击 类 型 的 例 子: ---- 源IP 地 址 欺 骗 式 攻 击(Sowrce IP Address Spoofing Attacks)。 这 种 类 型 的 攻 击 的 特 点 是 入 侵 者 从 外 部 传 输 一 个 假 装 是 来 自 内 部 主 机 的 数 据 包, 即 数 据 包 中 所 包 含 的IP 地 址 为 内 部 网 络 上 的IP 地 址。 入 侵 者 希 望 借 助 于 一 个 假 的 源IP 地 址 就 能 渗 透 到 一 个 只 使 用 了 源 地 址 安 全 功 能 的 系 统 中。 在 这 样 的 系 统 中, 来 自 内 部 的 信 任 主 机 的 数 据 包 被 接 受, 而 来 自 其 它 主 机 的 数 据 包 全 部 被 丢 弃。 对 于 源IP 地 址 欺 骗 式 攻 击, 可 以 利 用 丢 弃 所 有 来 自 路 由 器 外 部 端 口 的 使 用 内 部 源 地 址 的 数 据 包 的 方 法 来 挫 败。 ---- 源 路 由 攻 击(Source Rowing Attacks)。 这 种 类 型 的 攻 击 的 特 点 是 源 站 点 指 定 了 数 据 包 在Internet 中 所 走 的 路 线。 这 种 类 型 的 攻 击 是 为 了 旁 路 安 全 措 施 并 导 致 数 据 包 循 着 一 个 对 方 不 可 预 料 的 路 径 到 达 目 的 地。 只 需 简 单 的 丢 弃 所 有 包 含 源 路 由 选 项 的 数 据 包 即 可 防 范 这 种 类 型 的 攻 击。 ---- 极 小 数 据 段 式 攻 击(Tiny Fragment Attacks)。 这 种 类 型 的 攻 击 的 特 点 是 入 侵 者 使 用 了IP 分 段 的 特 性, 创 建 极 小 的 分 段 并 强 行 将TCP 头 信 息 分 成 多 个 数 据 包 段。 这 种 攻 击 是 为 了 绕 过 用 户 定 义 的 过 滤 规 则。 黑 客 寄 希 望 于 过 滤 器 路 由 器 只 检 查 第 一 个 分 段 而 允 许 其 余 的 分 段 通 过。 对 于 这 种 类 型 的 攻 击, 只 要 丢 弃 协 议 类 型 为TCP,IP FragmentOffset 等 于1 的 数 据 包 就 可 安 然 无 恙。 包 过 滤 路 由 器 的 优 点---- 已 部 署 的 防 火 墙 系 统 多 数 只 使 用 了 包 过 滤 器 路 由 器。 除 了 花 费 时 间 去 规 划 过 滤 器 和 配 置 路 由 器 之 外, 实 现 包 过 滤 几 乎 不 再 需 要 费 用( 或 极 少 的 费 用), 因 为 这 些 特 点 都 包 含 在 标 准 的 路 由 器 软 件 中。 由 于Internet 访 问 一 般 都 是 在WAN 接 口 上 提 供, 因 此 在 流 量 适 中 并 定 义 较 少 过 滤 器 时 对 路 由 器 的 性 能 几 乎 没 有 影 响。 另 外, 包 过 滤 路 由 器 对 用 户 和 应 用 来 讲 是 透 明 的, 所 以 不 必 对 用 户 进 行 特 殊 的 培 训 和 在 每 台 主 机 上 安 装 特 定 的 软 件。 包 过 滤 路 由 器 的 缺 点---- 定 义 数 据 包 过 滤 器 会 比 较 复 杂, 因 为 网 络 管 理 员 需 要 对 各 种Internet 服 务、 包 头 格 式、 以 及 每 个 域 的 意 义 有 非 常 深 入 的 理 解。 如 果 必 须 支 持 非 常 复 杂 的 过 滤, 过 滤 规 则 集 合 会 非 常 的 大 和 复 杂, 因 而 难 于 管 理 和 理 解。 另 外, 在 路 由 器 上 进 行 规 则 配 置 之 后, 几 乎 没 有 什 么 工 具 可 以 用 来 难 过 滤 规 则 的 正 确 性, 因 此 会 成 为 一 个 脆 弱 点。 ---- 任 何 直 接 经 过 路 由 器 的 数 据 包 都 有 被 用 做 数 据 驱 动 式 攻 击 的 潜 在 危 险。 我 们 已 经 知 道 数 据 驱 动 式 攻 击 从 表 面 上 来 看 是 由 路 由 器 转 发 到 内 部 主 机 上 没 有 害 处 的 数 据。 该 数 据 包 括 了 一 些 隐 藏 的 指 令, 能 够 让 主 机 修 改 访 问 控 制 和 与 安 全 有 关 的 文 件, 使 得 入 侵 者 能 够 获 得 对 系 统 的 访 问 权。 ---- 一 般 来 说, 随 着 过 滤 器 数 目 的 增 加, 路 由 器 的 吞 吐 量 会 下 降。 可 以 对 路 由 器 进 行 这 样 的 优 化 抽 取 每 个 数 据 包 的 目 的IP 地 址, 进 行 简 单 的 路 由 表 查 询, 然 后 将 数 据 包 转 发 到 正 确 的 接 口 上 去 传 输。 如 果 打 开 过 滤 功 能, 路 由 器 不 仅 必 须 对 每 个 数 据 包 作 出 转 发 决 定, 还 必 须 将 所 有 的 过 滤 器 规 则 施 用 给 每 个 数 据 包。 这 样 就 消 耗 了CPU 时 间 并 影 响 系 统 的 性 能。 ---- IP 包 过 滤 器 可 能 无 法 对 网 络 上 流 动 的 信 息 提 供 全 面 的 控 制。 包 过 滤 路 由 器 能 够 允 许 或 拒 绝 特 定 的 服 务, 但 是 不 能 理 解 特 定 服 务 的 上 下 文 环 境/ 数 据。 例 如, 网 络 管 理 员 可 能 需 要 在 应 用 层 过 滤 信 息 以 便 将 访 问 限 制 在 可 用 的FTP 或Telnet 命 令 的 子 集 之 内, 或 者 阻 塞 邮 件 的 进 入 及 特 定 话 题 的 新 闻 进 入。 这 种 控 制 最 好 在 高 层 由 代 理 服 务 和 应 用 层 网 关 来 完 成。 构 件: 应 用 层 网 关---- 应 用 层 网 关 使 得 网 络 管 理 员 能 够 实 现 比 包 过 滤 路 由 器 更 严 格 的 安 全 策 略。 应 用 层 网 关 不 用 依 赖 包 过 滤 工 具 来 管 理Internet 服 务 在 防 火 墙 系 统 中 的 进 出, 而 是 采 用 为 每 种 所 需 服 务 而 安 装 在 网 关 上 特 殊 代 码( 代 理 服 务) 的 方 式 来 管 理Internet 服 务。 如 果 网 络 管 理 员 没 有 为 某 种 应 用 安 装 代 理 编 码, 那 么 该 项 服 务 就 不 支 持 并 不 能 通 过 防 火 墙 系 统 来 转 发。 同 时, 代 理 编 码 可 以 配 置 成 只 支 持 网 络 管 理 员 认 为 必 须 的 部 分 功 能。 ---- 这 样 增 强 的 安 全 带 来 了 附 加 的 费 用: 购 买 网 关 硬 件 平 台、 代 理 服 务 应 用、 配 置 网 关 所 需 的 时 间 和 知 识、 提 供 给 用 户 的 服 务 水 平 的 下 降、 由 于 缺 少 透 明 性 而 导 致 缺 少 友 好 性 的 系 统。 同 以 往 一 样, 仍 要 求 网 络 管 理 员 在 机 构 安 全 需 要 和 系 统 的 易 于 使 用 性 方 面 作 出 平 衡。 允 许 用 户 访 问 代 理 服 务 是 很 重 要 的, 但 是 用 户 是 绝 对 不 允 许 注 册 到 应 用 层 网 关 中 的。 假 如 允 许 用 户 注 册 到 防 火 墙 系 统 中, 防 火 墙 系 统 的 安 全 就 会 受 到 威 胁, 因 为 入 侵 者 可 能 会 在 暗 地 里 进 行 某 些 损 害 防 火 墙 有 效 性 运 动 作。 例 如, 入 侵 者 获 取Root 权 限, 安 装 特 洛 伊 马 来 截 取 口 令, 并 修 改 防 火 墙 的 安 全 配 置 文 件。 堡 垒 主 机(Bastion host)---- 与 包 过 滤 路 由 器( 其 允 许 数 据 包 在 内 部 系 统 和 外 部 系 统 之 间 直 接 流 入 和 流 出) 不 同, 应 用 层 网 关 允 许 信 息 在 系 统 之 间 流 动, 但 不 允 许 直 接 交 换 数 据 包。 允 许 在 内 部 系 统 和 外 部 系 统 之 间 直 接 交 换 数 据 包 的 主 要 危 险 是 驻 留 在 受 保 护 网 络 系 统 上 的 主 机 应 用 避 免 任 何 由 所 允 许 服 务 带 来 的 威 胁。 ---- 一 个 应 用 层 网 关 常 常 被 称 做“ 堡 垒 主 机”(Bastion Host)。 因 为 它 是 一 个 专 门 的 系 统, 有 特 殊 的 装 备, 并 能 抵 御 攻 击。 有 几 种 特 点 是 专 门 设 计 给 堡 垒 主 机 来 提 供 安 全 性 的:
实 例:Telnet Proxy---- 图5 说 明 了 堡 垒 主 机 上 的Telnet 代 理 的 操 作。 在 这 个 例 子 中, 外 部 的 客 户 要Telnet 到 内 部 由 应 用 层 网 关 保 护 的 服 务 器。
---- 图6 显 示 的 是 在 建 立 到 内 部 服 务 器 的 连 接 时 在 外 部 客 户 终 端 上 的 输 出。 请 注 意, 该 客 户 并 没 有 注 册 到 堡 垒 主 机 上, 该 用 户 由 堡 垒 主 机 认 证, 并 在 允 许 与Telnet 代 理 通 信 之 前 受 到 挑 战。 通 过 挑 战 之 后, 代 理 服 务 器 给 出 了 可 以 使 用 的 命 令 集 合 和 可 以 提 供 约 外 部 客 户 的 目 标 主 机。
---- 认 证 可 以 基 于 用 户 所 知 道 的 东 西( 如 口 令) 或 用 户 物 理 上 所 拥 有 的 东 西( 如 智 能 卡)。 这 两 种 技 术 都 面 临 被 偷 窃, 但 是 使 用 两 种 方 法 的 组 合 可 以 增 加 用 户 认 证 的 正 确 性。 在Telnet 这 个 例 子 中, 代 理 发 出 一 个 挑 战, 而 用 户 借 助 于 智 能 卡 获 得 对 挑 战 的 回 答。 典 型 情 况 下, 用 户 可 以 通 过 输 入 他 的PIN 来 解 锁 智 能 卡, 而 该 卡 根 据 共 享 的“ 秘 密” 加 密 密 钥 和 其 内 部 时 钟, 返 回 一 个 加 密 的 数 值 给 用 户 用 来 回 答 挑 战。 应 用 层 网 关 的 优 点---- 部 署 应 用 层 网 关 有 许 多 优 点。 应 用 层 网 关 能 够 让 网 络 管 理 员 对 服 务 进 行 全 面 的 控 制, 因 为 代 理 应 用 限 制 了 命 令 集 并 决 定 那 些 内 部 主 机 可 以 被 该 服 务 访 问。 同 时 网 络 管 理 员 可 以 完 全 控 制 提 供 那 些 服 务, 因 为 没 有 特 定 服 务 的 代 理 就 表 示 该 服 务 不 提 供。 应 用 层 网 关 有 能 力 支 持 可 靠 的 用 户 认 证 并 提 供 详 细 的 注 册 信 息。 另 外, 用 于 应 用 层 的 过 滤 规 则 相 对 于 包 过 滤 路 由 器 来 说 更 容 易 配 置 和 测 试。 应 用 层 网 关 的 缺 点---- 应 用 层 网 关 的 最 大 缺 点 是 要 求 用 户 改 变 自 己 的 行 为, 或 者 在 访 问 代 理 服 务 的 每 个 系 统 上 安 装 特 殊 的 软 件。 比 如, 透 过 应 用 层 网 关Telnet 访 问 要 求 用 户 通 过 两 步 而 不 是 一 步 来 建 立 连 接。 不 过, 特 殊 的 端 系 统 软 件 可 以 让 用 户 在Telnet 命 令 中 指 定 目 标 主 机 而 不 是 应 用 层 网 关 来 使 应 用 层 网 关 透 明。 构 件: 电 路 层 网 关---- 电 路 层 网 关 是 一 个 特 殊 的 功 能, 可 以 由 应 用 层 网 关 来 完 成。 电 路 层 网 关 只 依 赖 于TCP 连 接, 并 不 进 行 任 何 附 加 的 包 处 理 或 过 滤。 ---- 图7 说 明 了 通 过 进 行 的Telnet 连 接 的 操 作。 电 路 层 网 关 简 单 地 中 继Telnet 连 接, 并 不 做 任 何 审 查, 过 滤 或Telnet 协 议 管 理。 电 路 层 网 关 就 向 电 线 一 样, 只 是 在 内 部 连 接 和 外 部 连 接 之 间 来 回 拷 贝 字 节。 但 是 由 于 连 接 似 乎 是 起 源 于 防 火 墙, 其 隐 藏 了 受 保 护 网 络 的 有 关 信 息。
---- 电 路 层 网 关 常 用 于 向 外 连 接, 这 时 网 络 管 理 员 对 其 内 部 用 户 是 信 任 的。 它 们 的 优 点 是 堡 垒 主 机 可 以 被 设 置 成 混 合 网 关, 对 于 人 连 接 支 持 应 用 层 或 代 理 服 务, 而 对 于 外 连 接 支 持 电 路 层 功 能。 这 样 使 得 防 火 墙 系 统 对 于 要 访 问Internet 服 务 的 内 部 用 户 来 说 使 用 起 来 很 方 便, 同 时 又 能 提 供 保 护 内 部 网 络 免 于 外 部 攻 击 的 防 火 墙 功 能。 防 火 墙 实 例1: 包 过 滤 路 由 器---- 最 常 见 的 防 火 墙 是 放 在Internet 和 内 部 网 络 之 间 的 包 过 滤 路 由 器( 图8)。 包 过 滤 路 由 器 在 网 络 之 间 完 成 数 据 包 转 发 的 普 通 路 由 功 能, 并 利 用 包 过 滤 规 则 来 允 许 或 拒 绝 数 据 包。 一 般 情 况 下, 是 这 样 来 定 义 过 滤 规 则 的: 内 部 网 络 上 的 主 机 可 以 直 接 访 问Internet,Internet 上 的 主 机 对 内 部 网 络 上 的 主 机 进 行 访 问 是 有 限 制 的。 这 种 类 型 的 防 火 墙 系 统 的 外 部 姿 态 是 对 没 有 特 别 允 许 的 数 据 包 都 拒 绝。
---- 尽 管 这 种 防 火 墙 系 统 有 价 格 低 和 易 于 使 用 的 优 点, 但 同 时 也 有 缺 点, 如 配 置 不 当 的 路 由 器 可 能 受 到 攻 击, 以 及 利 用 将 攻 击 包 裹 在 允 许 服 务 和 系 统 内 进 行 攻 击 等。 由 于 允 许 在 内 部 和 外 部 系 统 之 间 直 接 交 换 数 据 包, 那 么 攻 击 面 可 能 会 扩 展 到 所 有 主 机 和 路 由 器 所 允 许 的 全 部 服 务 上。 这 就 意 味 着 可 以 从Internet 上 直 接 访 问 的 主 机 要 支 持 复 杂 的 用 户 认 证, 并 且 网 络 管 理 员 要 不 断 地 检 查 网 络 以 确 定 网 络 是 否 受 到 攻 击。 另 外, 如 果 有 一 个 包 过 滤 路 由 器 被 渗 透, 内 部 网 络 上 的 所 有 系 统 都 可 能 会 受 到 损 害。 防 火 墙 实 例2: 屏 蔽 主 机 防 火 墙---- 这 第 二 个 防 火 墙 系 统 采 用 了 包 过 滤 路 由 器 和 堡 垒 主 机 组 成( 图9)。 这 个 防 火 墙 系 统 提 供 的 安 全 等 级 比 上 一 个 例 子 中 的 防 火 墙 系 统 要 高, 因 为 它 实 现 了 网 络 层 安 全( 包 过 滤) 和 应 用 层 安 全( 代 理 服 务)。 所 以 入 侵 者 在 破 坏 内 部 网 络 的 安 全 性 之 前, 必 须 首 先 渗 透 两 种 不 同 的 安 全 系 统。
---- 对 于 这 种 防 火 墙 系 统, 堡 垒 主 机 配 置 在 内 部 网 络 上, 而 包 过 滤 路 由 器 则 放 置 在 内 部 网 络 和Internet 之 间。 在 路 由 器 上 进 行 规 则 配 置, 使 得 外 部 系 统 只 能 访 问 堡 垒 主 机, 去 往 内 部 系 统 上 其 它 主 机 的 信 息 全 部 被 阻 塞。 由 于 内 部 主 机 与 堡 垒 主 机 处 于 同 一 个 网 络, 内 部 系 统 是 否 允 许 直 接 访 问Internet, 或 者 是 要 求 使 用 堡 垒 主 机 上 的 代 理 服 务 来 访 问Internet 由 机 构 的 安 全 策 略 来 决 定。 对 路 由 器 的 过 滤 规 则 进 行 配 置, 使 得 其 只 接 受 来 自 堡 垒 主 机 的 内 部 数 据 包, 就 可 以 强 制 内 部 用 户 使 用 代 理 服 务。 ---- 这 种 防 火 墙 系 统 的 优 点 之 一 是 提 供 公 开 的 信 息 服 务 的 服 务 器, 如Web,FTP 等, 可 以 放 置 在 由 包 过 滤 路 由 器 和 堡 垒 主 机 共 用 的 网 段 上。 如 果 要 求 有 特 别 高 的 安 全 特 性, 可 以 让 堡 垒 主 机 运 行 代 理 服 务, 使 得 内 部 和 外 部 用 户 在 与 信 息 服 务 器 通 信 之 前, 必 须 先 访 问 堡 垒 主 机。 如 果 较 低 的 安 全 等 级 已 经 足 够, 则 将 路 由 器 配 置 让 外 部 用 户 直 接 去 访 问 公 共 的 信 息 服 务 器。 ---- 用 双 宿 堡 垒 主 机 甚 至 可 以 构 造 更 加 安 全 的 防 火 墙 系 统( 图10)。 双 宿 堡 垒 主 机 有 两 个 网 络 接 口, 但 是 主 机 在 两 个 端 口 之 间 直 接 转 发 信 息 的 功 能( 其 能 旁 路 代 理 服 务) 被 关 掉 了。 这 种 物 理 结 构 强 行 将 让 所 有 去 往 内 部 网 络 的 信 息 经 过 堡 垒 主 机, 并 且 在 外 部 用 户 被 授 予 直 接 访 问 信 息 服 务 器 的 权 利 时, 提 供 附 加 的 安 全 性。
防 火 墙 实 例3:DMZ 或 屏 蔽 子 网 防 火 墙---- 最 后 这 个 防 火 墙 系 统 的 实 例 采 用 了 两 个 包 过 滤 路 由 器 和 一 个 堡 垒 主 机( 图11)。 这 个 防 火 墙 系 统 建 立 的 是 最 安 全 的 防 火 墙 系 统, 因 为 在 定 义 了“ 非 军 事 区”(DMZ) 网 络 后, 它 支 持 网 络 层 和 应 用 层 安 全 功 能。 网 络 管 理 员 将 堡 垒 主 机, 信 息 服 务 器,Modem 组, 以 及 其 它 公 用 服 务 器 放 在DMZ 网 络 中。DMZ 网 络 很 小, 处 于Internet 和 内 部 网 络 之 间。 在 一 般 情 况 下 对DMZ 配 置 成 使 用Internet 和 内 部 网 络 系 统 能 够 访 问DMZ 网 络 上 数 目 有 限 的 系 统, 而 通 过DMZ 网 络 直 接 进 行 信 息 传 输 是 严 格 禁 止 的。
---- 对 于 去 往Internet 的 数 据 包, 里 面 的 路 由 器 管 理 内 部 网 络 到DMZ 网 络 的 访 问。 它 允 许 内 部 系 统 只 访 问 堡 垒 主 机( 还 可 能 有 信 息 服 务 器)。 外 面 的 路 由 器 上 的 过 滤 规 则 要 求 使 用 代 理 服 务( 只 接 受 来 自 堡 垒 主 机 的 去 往Internet 的 数 据 包)。 ---- 部 署 屏 蔽 子 网 防 火 墙 系 统 有 如 下 几 个 特 别 的 好 处:
总 结---- 设 计 和 部 署Internet 防 火 墙 从 来 就 没 有 唯 一 的 正 确 答 案。 各 个 机 构 的 网 络 安 全 决 定 可 能 会 受 到 许 多 因 素 的 影 响, 诸 如 安 全 策 略、 职 员 的 技 术 背 景、 费 用、 以 及 估 计 可 能 受 到 的 攻 击 等 等。 本 文 着 重 于 构 建Internet 防 火 墙 的 诸 多 问 题, 包 括 它 们 的 优 缺 点, 构 件, 以 及 防 火 墙 系 统 拓 扑 结 构 的 实 例。 由 于 与Internet 连 接 的 好 处 很 可 能 大 于 其 费 用 支 持, 因 此 网 络 管 理 员 应 充 分 了 解 其 危 险, 并 采 取 适 当 的 预 防 措 施, 保 证 网 络 有 其 必 要 的 安 全 性。 词 汇---- Back Door, 后 门 ---- 在 受 损 害 的 系 统 上 的 安 全 漏 洞, 在 原 始 的 攻 击 被 发 现 之 后, 攻 击 者 可 以 利 用 它 来 继 续 访 问 该 系 统。 ---- Bastion host, 堡 垒 主 机 ---- 一 种 特 殊 设 计 的 防 火 墙 系 统, 有 特 殊 的 装 备, 能 够 抵 御 攻 击。 ---- Cireuit-level gateway, 电 路 层 网 关 能 够 中 继TCP 连 接, 但 不 进 行 任 何 附 加 的 包 处 理 和 过 滤 的 一 种 特 殊 功 能。 ---- Internet firewall, Internet 防 火 墙 ---- 一 个 或 一 组 系 统, 用 于 增 强 内 部 网 络 和Internet 之 间 的 访 问 控 制。 ---- Packet fitering, 包 过 滤 ---- 路 由 器 的 一 种 功 能。 根 据 提 供 给IP 转 发 过 程 的 包 头 信 息 对 每 个 数 据 包 作 出 拒 绝 或 允 许 的 决 定。 ---- Proxy service, 代 理 服 务 ---- 安 装 在Internet 防 火 墙 网 关 上 的 一 种 有 特 殊 目 的 的 应 用 层 代 码。 代 理 服 务 使 得 网 络 管 理 员 允 许 或 拒 绝 特 定 的 应 用 或 一 个 应 用 的 某 些 功 能。 ---- Trojan horse, 特 洛 伊 马 ---- 隐 藏 了 其 窥 测 行 为 的 包 窥 探 程 序。 这 种 包 窥 探 程 序 能 够 收 集Internet 服 务 的 帐 户 名 和 口 令, 使 得 黑 客 可 以 对 其 它 机 器 进 行 非 法 访 问。 缩 写 词CERT Computer Emergency Response Team DNS Domain Name Service FAQ Frequently Ask Questions FTP File Transfer Protocol ICMP Internet Control Message Protocol ISP Internet Service Provider ISS Internet Security Scanner NAT Network Address Translator PCMCIA Personal Computer Memory Card International Association PPP Point-to-Point Protocal RFC Request for Comment SATAN Security Analysis Tool for Auditing Networks SLIP Serial Line Internet Protocal SMTP Simple Mail Transfer Protocol TCP Transmission Control Protocol UDP User Data Protocol | |
来自3COM |
----