防火墙是一种保护计算机网络安全的技术性措施, 在高防服务器起重要的作用, 它通过在网络边界上建立相应的网络通信监控系统来隔离内部和外部网络, 以阻挡来自外部的网络入侵.
防火墙扫描流经它的网络通信, 通过这样的做法能够过滤掉一些攻击, 以免其在目标计算机上被执行. 防火墙还可以关闭不使用的端口, 而且还能禁止特定端口的流出通信, 封锁特洛伊木马. 最后, 它可以禁止来自特殊站点的访问, 从而防止来自不明入侵者的所有通信. 详细来说, 防火墙的功能有以下几点:
网络安全的屏障
一个防火墙 (作为阻塞点, 控制点) 能极大地提高一个内部网络的安全性, 并通过过滤不安全的服务而降低风险. 由于只有经过精心选择的应用协议才能通过防火墙, 所以网络环境变得更安全. 如防火墙可以禁止诸如众所周知的不安全的 NFS 协议进出受保护网络, 这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络. 防火墙同时可以保护网络免受基于路由的攻击, 如 IP 选项中的源路由攻击和 ICMP 重定向中的重定向路径. 防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员.
强化网络安全策略
通过以防火墙为中心的安全方案配置, 能将所有安全软件 (如口令, 加密, 身份认证, 审计等) 配置在防火墙上. 与将网络安全问题分散到各个主机上相比, 防火墙的集中安全管理更经济. 例如在网络访问时, 一次一密口令系统和其它的身份认证系统完全可以不必分散在各个主机上, 而集中在防火墙一身上.
监控审计
如果所有的访问都经过防火墙, 那么, 防火墙就能记录下这些访问并作出日志记录, 同时也能提供网络使用情况的统计数据. 当发生可疑动作时, 防火墙能进行适当的报警, 并提供网络是否受到监测和攻击的详细信息. 另外, 收集一个网络的使用和误用情况也是非常重要的. 首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击, 并且清楚防火墙的控制是否充足. 而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的.
防止内部信息的外泄
通过利用防火墙对内部网络的划分, 可实现内部网重点网段的隔离, 从而限制了局部重点或敏感网络安全问题对全局网络造成的影响. 再者, 隐私是内部网络非常关心的问题, 一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣, 甚至因此而暴漏了内部网络的某些安全漏洞. 使用防火墙就可以隐蔽那些透漏内部细节如 Finger,DNS 等服务. Finger 显示了主机的所有用户的注册名, 真名, 最后登录时间和使用 shell 类型等. 但是 Finger 显示的信息非常容易被攻击者所获悉. 攻击者可以知道一个系统使用的频繁程度, 这个系统是否有用户正在连线上网, 这个系统是否在被攻击时引起注意等等. 防火墙可以同样阻塞有关内部网络中的 DNS 信息, 这样一台主机的域名和 IP 地址就不会被外界所了解. 除了安全作用, 防火墙还支持具有 Internet 服务特性的企业内部网络技术体系 VPN(虚拟专用网).
数据包过滤
网络上的数据都是以包为单位进行传输的, 每一个数据包中都会包含一些特定的信息, 如数据的源地址, 目标地址, 源端口号和目标端口号等. 防火墙通过读取数据包中的地址信息来判断这些包是否来自可信任的网络, 并与预先设定的访问控制规则进行比较, 进而确定是否需对数据包进行处理和操作. 数据包过滤可以防止外部不合法用户对内部网络的访问, 但由于不能检测数据包的具体内容, 所以不能识别具有非法内容的数据包, 无法实施对应用层协议的安全处理.
网络 IP 地址转换
网络 IP 地址转换是一种将私有 IP 地址转化为公网 IP 地址的技术, 它被广泛应用于各种类型的网络和互联网的接人中. 网络 IP 地址转换一方面可隐藏内部网络的真实 IP 地址, 使内部网络免受黑客的直接攻击, 另一方面由于内部网络使用了私有 IP 地址, 从而有效解决了公网 IP 地址不足的问题.
虚拟专用网络
虚拟专用网络将分布在不同地域上的局域网或计算机通过加密通信, 虚拟出专用的传输通道, 从而将它们从逻辑上连成一个整体, 不仅省去了建设专用通信线路的费用, 还有效地保证了网络通信的安全.
日志记录与事件通知
进出网络的数据都必须经过防火墙, 防火墙通过日志对其进行记录, 能提供网络使用的详细统计信息. 当发生可疑事件时, 防火墙更能根据机制进行报警和通知, 提供网络是否受到威胁的信息.
在高防服务器中, 防火墙具有很好的保护作用. 你可以将防火墙配置成许多不同保护级别,
来源: http://server.51cto.com/sSecurity-584766.htm