「网络安全」安全设备篇(防火墙-IDS-IPS)( 三 )

1、包过滤技术

包过滤技术是一种简单、有效的安全控制技术 , 它工作在网络层 , 通过在网络间相互连接的设备上加载允许、禁止来自某些特定的源地址、目的地址、TCP端口号等规则 , 对通过设备的数据包进行检查 , 限制数据包进出内部网络 。

包过滤的最大优点是对用户透明 , 传输性能高 。 但由于安全控制层次在网络层、传输层 , 安全控制的力度也只限于源地址、目的地址和端口号 , 因而只能进行较为初步的安全控制 , 对于恶意的拥塞攻击、内存覆盖攻击或病毒等高层次的攻击手段 , 则无能为力 。

2、应用代理技术

应用代理防火墙工作在OSI的第七层 , 它通过检查所有应用层的信息包 , 并将检查的内容信息放入决策过程 , 从而提高网络的安全性 。

应用网关防火墙是通过打破客户机/服务器模式实现的 。 每个客户机/服务器通信需要两个连接:一个是从客户端到防火墙 , 另一个是从防火墙到服务器 。 另外 , 每个代理需要一个不同的应用进程 , 或一个后台运行的服务程序 , 对每个新的应用必须添加针对此应用的服务程序 , 否则不能使用该服务 。 所以 , 应用网关防火墙具有可伸缩性差的缺点 。

推荐阅读