目录

  • 1 第一单元 网络空间安全概述
    • 1.1 课程介绍
    • 1.2 信息与信息系统
    • 1.3 网络空间的概念
    • 1.4 网络空间安全
    • 1.5 网络空间安全知识体系和系统工程
  • 2 第二单元 网络空间安全体系和通用技术安全技术
    • 2.1 安全威胁
    • 2.2 网络攻击
    • 2.3 信息安全策略与模型
    • 2.4 安全服务与安全机制
    • 2.5 访问控制
  • 3 第三单元 现代密码体制与攻防对抗
    • 3.1 密码学回顾
    • 3.2 密码攻防对抗
  • 4 第四单元 安全漏洞和恶意代码
    • 4.1 漏洞的定义和描述
    • 4.2 漏洞挖掘与分析技术
    • 4.3 漏洞扫描技术
    • 4.4 常见漏洞
    • 4.5 恶意代码分类及特征
    • 4.6 病毒攻击和防范
    • 4.7 实验视频
  • 5 第五单元 防火墙和入侵检测系统
    • 5.1 防火墙的概念
    • 5.2 防火墙的分类
    • 5.3 防火墙的指标
    • 5.4 面向防火墙的攻防对抗方法
    • 5.5 下一代防火墙
  • 6 第六单元 网络安全协议
    • 6.1 网络安全协议概述
    • 6.2 安全多方计算协议
    • 6.3 比特承诺协议
    • 6.4 Kerberos认证协议
  • 7 第七单元 信任管理与可信计算
    • 7.1 信任管理和可信计算概述
    • 7.2 可信计算技术架构
    • 7.3 可信计算平台
    • 7.4 可信网络连接
  • 8 第八单元 网络内容安全和舆情控制
    • 8.1 网络不良信息及其分类
    • 8.2 网络信息的传播特点及安全问题
    • 8.3 网络内容监控技术
    • 8.4 网络不良信息监管技术
    • 8.5 网络舆情监控
  • 9 第九单元 信息安全风险评估和安全检测
    • 9.1 信息安全风险评估和安全检测概述
    • 9.2 信息安全风险评估
    • 9.3 信息系统安全测评
    • 9.4 风险评估与安全测评的方法和工具
    • 9.5 风险评估与安全测评发展趋势
  • 10 第十单元 存储备份和灾难恢复
    • 10.1 存储备份和灾难恢复概述
    • 10.2 信息存储设备与技术
    • 10.3 系统备份
    • 10.4 信息系统容灾与灾难恢复
  • 11 第十一单元 软件安全性和软件安全工程
    • 11.1 软件安全性和软件安全工程概述
    • 11.2 软件失效机理
    • 11.3 软件安全需求工程
    • 11.4 软件安全性的分析和设计
    • 11.5 软件安全编码
    • 11.6 软件安全测试
  • 12 第十二单元 信息安全管理、法律法规和标准
    • 12.1 信息安全管理
    • 12.2 信息安全法律法规
    • 12.3 信息安全标准
  • 13 第十三单元 网络空间的典型信息系统的安全防护与测评
    • 13.1 云计算系统的安全防护与测评
    • 13.2 移动智能终端的安全防护与测评
    • 13.3 工业控制网络的安全防护与测评
    • 13.4 物联网的安全防护与测评
下一代防火墙

下一代防火墙技术

       随着网络空间安全对抗日益严峻,传统防火墙的功能局限性越来越明显,特别是在安全功能、安全保证、环境适应性和性能等方面面临着更大的挑战。当前,SOA 和 Web 2.0 应用越来越普及,网络业务大多通过 HTTP/HTTPS 等有限的端口和协议来进行,传统的基于端口/协议的过滤策略的关联性和效率越来越低。深层数据包检查无法有效地识别和阻止应用程序的滥用。新的网络攻防对抗环境对防火墙功能提出了新要求,满足这种要求且兼具传统防火墙功能的防火墙被称为“下一代防火墙”。

1.应用协议访问控制 

新一代网络中协议形式多种多样,既包括 HTTP、FTP、TELNET、SSH、SMTP、POP3 等传统应用协议,还包括各种针对各种特殊应用的协议。应该采用应用层协议分析来识别并控制各种应用协议。应用协议访问控制应特别关注基于动态开放端口的应用、基于隧道加密的应用。应用协议访问控制可以针对上述应用,编制相应的拦截规则,还可以通过拒绝无用或恶意流量实现带宽管理,优化网络资源的合理分配。即使采用了 SSL 加密或防火墙躲避技术,下一代防火墙依然可以对其识别。 

2. 应用内容访问控制 

应用内容访问控制主要是对传输数据包的内容进行监控,可以实现基于 URL 的访问控制,并实现对成人、娱乐、博彩等类型网站的过滤,同时通过添加自定义恶意网站的方式来过滤恶意网站,还可以对特定文件类型进行下载或上传过滤,对 HTTP、FTP、TELNET、SMTP 和POP3 等协议中用来实现服务器和客户端交流的命令也应进行监控。 对于内容的访问控制也有利于敏感信息泄露审查。

3.用户管控 

传统防火墙不具备用户识别能力,而新一代防火墙采用各种身份认证方式实现对内网用户的识别和管控。 通过将防火墙与身份认证系统对接,无论有线无线、何地何时,无论使用移动智能终端还是使用普通 PC,只要接入网络,基于用户身份认证的防护策略始终生效,具体方式有基于用户名/密码的本地认证、第三方认证(如 LDAP、Radius 等)、基于用户/用户组的访问控制等。 

4.入侵防御 

新一代防火墙对入侵防御能力提出了新要求,防御范围包括各类漏洞攻击、扫描行为、恶意软件攻击以及通用服务的口令暴力破解等。防御的漏洞攻击类型涵盖操作系统类、Web 浏览器、Web 服务器、ActiveX 控件、虚拟化平台软件等。防御的扫描行为类型涵盖 IP 地址及端口扫描、网络漏洞等。防御的恶意软件攻击包括僵尸网络、冰河等。新一代防火墙还能够抵御 FTP、TELNET、数据库等通用服务的口令暴力破解。 

5.恶意代码防护 

恶意代码检测是新一代防火墙提出的新功能,将杀毒软件的部分功能集成进来,可检测的恶意代码包括蠕虫病毒、后门木马、间谍软件等,同时支持对 HTTP、FTP、POP3 等协议携带的恶意代码的拦截。 

6.Web 攻击防护 

新一代防火墙应集成 Web 应用防火墙的功能,具备 Web 攻击防护的能力,包括 SQL 注入攻击、XSS 攻击等,还可以对常见的 Web 服务器环境入侵脚本工具(Webshell)进行拦截,这些脚本包括 ASP、PHP、JSP、ASPX 等。 

7.智能联动 

下一代防火墙具有智能联动功能,在入侵防御实现方面,可以采用入侵防护系统(Intrusion Prevention System,IPS)实现联动。比如,入侵防护系统探测到某个 IP 地址持续发送恶意流量,则可以直接跟防火墙的策略生成机制联动,由防火墙自动更新检测规则,由防火墙直接阻止该恶意流量。又如,下一代防火墙可以利用来自域控制器上的用户身份信息,将该用户的权限与访问控制策略绑定,节省 IPS 的资源。

总结提问

  1. 传统防火墙和下一代防火墙的区别

  2. 内部网络、外部网络与非军事区(DMZ)的概念

  3. 传统防火墙技术的基本假设

  4. 包过滤防火墙、应用代理防火墙、状态检测防火墙、web应用防火墙的特点和应用场景

  5. 防火墙的通用性能指标

  6. 针对防火墙的三种攻击模式