防火墙
防火墙可以实现内部网络(信任网络)与外部网络(非信任网络)之间或是不同网络区域间的隔离与访问控制。
防火墙分类
按软、硬件形式可以分为硬件防火墙、软件防火墙
按过滤技术可以分为包过滤、状态化防火墙、应用层防火墙
按经典体系结构可以分为双重宿主主机体系结构防火墙、被屏蔽主机体系结构防火墙和被屏蔽子网体系结构防火墙。
防火墙区域划分
根据网络的安全信任程度和需要保护的对象,人为划分若干安全区域,包括:
本地区域(Local) ︰安全级别100,防火墙本身。
信任区域(Trust)︰安全级别85,内部安全网络,如内部文件服务器、数据库服务器。
军事缓冲区域(DMZ)∶安全级别50,内部网络和外部网络之间的网络,常放置公共服务设备,向外提供信息服务。
非信任区域( Untrust) :安全级别5,外部网络,比如互联网。
防火墙和网闸
防火墙是逻辑隔离设备,网闸是物理隔离设备。
网闸主要采用GAP技术,它是一种由带有多种控制功能的专用硬件在电路上切断网络之间的链路层连接,同时能够在网络间进行安全数据交换的网络安全设备。外网和内网不能直接相连,数据通过网闸设备的数据交换机区进行通信,该数据交换机区同一时刻只能与外网或内网进行通信,从而实现网络物理隔离。
访问控制技术
访问控制指根据某些控制策略对客体或资源进行的不同授权访问,包含3个要素∶主体、客体和控制策略。
访问者又称为主体,可以是用户、进程、应用程序等。
资源对象又称为客体,即被访问的对象,可以是文件、应用服务、数据等。
控制策略是对访问者是否允许用户访问资源对象做出决策,如拒绝访问、授权许可、禁止操作等。
访问控制的实现技术主要有访问控制矩阵、访问控制列表、能力表和授权关系表。
(1)访问控制矩阵∶通过矩阵形式标识访问控制规则和用户权限的方法,如下表所示,张三可以访问网页、数据库、和视频服务器,李四只能访问数据库访问。
(2)访问控制列表︰每个客体有一个访问控制列表,本质是按列保存访问控制矩阵。如网页应用只允许李四访问,张三不能访问。
(3)能力表∶正好跟访问控制列表相反,能力表是按行保存访问控制矩阵的信息,如用户李四可以访问数据库,不能访问网页和视频服务器。
(4)授权关系表∶表示的只是简单的能否访问,可以延伸为更复杂的读、写和执行等关系,具体授权关系在授权关系表中定义。
访问控制列表
访问控制列表(Access Control List,ACL)是由一系列规则组成的集合,ACL通过这些规则对数据包进行分类,从而使设备对不同类报文进行不同的处理。
ACL的规则匹配∶报文到达设备时,查找引擎从报文中取出信息组成查找键值,键值与ACL中的规则进行匹配,只要有一条规则和报文匹配,就停止查找,称为命中规则。查找完所有规则,如果没有符合条件的规则,称为未命中规则,故ACL的规则分为“permit”(允许)规则或者“deny”(拒绝)规则和未命中规则。
基本ACL(2000-2999)使用报文的源IP地址和时间段信息来定义规则
高级ACL(3000-3999)除了基本ACL的应用场景外,还支持基于目的地址、IP优先级、报文类型、源目端口号来定义规则
访问控制模型
(1)自主访问控制(DAC)指客体的所有者按照自己的安全策略授予系统中的其他用户对其的访问权。用户自行设置访问控制权限,访问机制简单、灵活。这种机制的实施依赖于用户的安全意识和技能,不能满足高安全等级的安全要求。例如,网络用户由于操作不当,将敏感的文件用电子邮件发送到外部网,则会造成信息泄密。
(2)强制访问控制( MAC )是指根据主体和客体的安全属性,以强制方式控制主体对客体的访问。安全操作系统中的每个进程每个文件等客体都被赋予了相应的安全级别和范畴,当一个进程访问一个文件时,系统调用强制访问控制机制,当且仅当进程的安全级别不小于客体的安全级别,并且进程的范畴包含文件的范畴时,进程才能访问客体,否则就拒绝。与自主访问控制相比较,强制访问控制更加严格。用户使用自主访问控制虽然能够防止其他用户非法入侵自己的网络资源,但对于用户的意外事件或误操作贝无效。因此,自主访问控制不能适应高安全等级需求。在政府部门、军事和金融等领域,常利用强制访问控制机制,将系统中的资源划分安全等级和不同类别,然后进行安全管理。
强制访问控制最著名的是Bell-LaPadula模型和Biba模型。Bell-LaPadula模型具有只允许向下读、向上写的特点,可以有效地防机密信息向下级泄露。Biba模型则具有不允许向下读、向上写的特点,可以有效地保护数据的完整性。
(3)基于角色的访问控制(RBAC)是目前国际上流行的先进的安全访问控制方法。它通过分配和取消角色来完成用户权限的授予和取消,并且提供角色分配规则。RBAC包括用户(U)、角色(R)、会话(S)和权限(P)四个基本要素。访问权限与角色相联,角色再与用户关联,实现了用户与访问权限的逻辑分离,便于授权管理,便于根据工作需要分级,便于赋予最小特权,便于任务分担,便于文件分级管理。
非特殊说明,本博所有文章均为博主原创。
如若转载,请注明出处:http://www.gongjie.site/2025/06/24/%e9%98%b2%e7%81%ab%e5%a2%99/
共有 0 条评论