防火墙-nat-IDS

1. 防火墙如何处理双通道协议?

  • 单通道协议:通信过程中只需占用一个端口的协议。如:WWW只需占用80端口
  • 多通道协议:通信过程中需占用两个或两个以上端口的协议。如:FTP被动模式下需占用21号端口以及一个随机端口(FTP主动模式下是20和21号端口)大部分多媒体应用协议(如 H.323 、 SIP )等协议使用约定的固定端口来初始化一个制连接,再动态的选择端口用于数据传输。端口的选择是不可预测的,其中的某些应用甚至可能要同时用到多个端口。

多通道协议困境:
我们知道在防火墙上配置一条安全策略放行流量的时候,源IP,端口、所用协议等所以放行流量就很简单,但是多通道协议的时候就不行了, 多通道协议的应用需要先在控制通道中协商后续数据通道的地址和端口,然后根据协商结果建立数据通 道连接。由于数据通道的地址和端口是动态协商的,管理员无法预知,因此无法制定完善精确的安全策 略。为了保证数据通道的顺利建立,只能放开所有端口,这样显然会给服务器或客户端带来被攻击的风 险。正因为这样我们因此引出了一个新的解决方法。
具体这个双通道的协议困境时怎么回事呢,下面我们举一个例子来说明,就用FTP
协议来具体说明。

ftp采用的是典型的c/s架构(客户端和服务器端,客户端与服务器端建立TCP连接后即可实现对文件的上传与下载)
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

ASPF可以抓取并分析多通道协议的控制报文并找到传输进程所需的详细网络参数(多通道协议都是通过控制进程报文协商处理传输进程网络参数)
根据ASPF分析控制进程特殊报文知道传输进程的报文参数,生成server-map表,放行传输进程报文。传输进程匹配server-map表后生成会话表,传输进程后续报文匹配会话表

2. 防火墙如何处理nat?

当主机访问外网时,华为防火墙的处理过程如下:

  • 当私网地址用户访问Internet的报文到达华为防火墙时,华为防火墙将报文的源IP地址由私网地址转换为公网地址
  • 当回程报文返回至华为防火墙时,华为防火墙再将报文的目的地址由公网地址转换为私网地址

3. 防火墙支持那些NAT技术,主要应用场景是什么?

  • 源nat
    适用场景: 源NAT是指对报文中的源地址进行转换,通过源NAT技术将私网IP地址转换成公网IP地址,使私网用户可以利用公网地址访问Internet。
  • server-nat
    适用场景:主要应用于实现私网服务器以公网IP地址对外提供服务的场景。
  • 域内双向nat
    适用场景:想让内网用户通过外网地址访问DMZ区的服务器,且想经过出口墙检查来增加安全性。
    需求:由于管理员在规划网络时“偷懒”,将内网用户和内网服务器规划到同一个网段中。现在希望内网用户通过外网地址访问内网服务器。作用是隐藏内网服务器地址,并使流量经过防火墙,由此来提高网络的安全性。
  • 域间双向nat
    适用场景:一般是解决内网服务器没有外网路由的问题 。工业现场一些设备不允改动,例如网络设备不能修改路由、工业摄像机无法修改网关、工业PLC无法配置网关。

4. 当内网PC通过公网域名解析访问内网服务器时,会存在什么问题,如何解决?请详细说明

  1. 存在的问题:内网PC要访问内网服务器那这个访问的ip也是内网同网段的ip,但是经过公网解析之后ip又变为了公网,此时改怎么办?
  2. 解决方法:就是进行域内双nat。

5. 防火墙使用VRRP实现双机热备时会遇到什么问题,如何解决?详细说明

1、防火墙必须能够检测到链路或设备故障。
2、防火墙检测到故障后能够实现流量的平滑切换。
  • 解决方案
    在这里插入图片描述
    在这里插入图片描述

6. 防火墙支持那些接口模式,一般使用在那些场景?

1、路由模式

适用场景:防火墙的接口三层路由接口的形式参与组网 。

2、交换模式

适用场景:防火墙的接口二层交换接口的形式参与组网。

3、接口对模式

适用场景:

接口对模式是一种特殊的二层模式,该模式的接口是成对出现,这一对接口之间转发数据不经过二层的 MAC寻址,也就类似网线的形式转发,速度快。相当于一根虚拟网线。

4、旁路模式:
旁路模式的接口也是二层的交换机接口,该接口一般用于接收镜像流量,向主机一样旁观在设备上。通过旁观设备的端口镜像技术收集流量给给旁路接口,这个场景防火墙可以做IPS,审计,流量分析等任务,功能是最少的。

7. 什么是IDS?

对系统的运行状态进行监视,发现各种攻击企图、过程、结果,来保证系统资源的安全(完整性、机密性、可用性)。是一个软件与硬件的组合系统。
在这里插入图片描述

8. IDS和防火墙有什么不同?

IDS:通过旁路部署的方式从网络或计算机系统关键节点收集信息依据动态学习或知识库进行分析,从中发现网络或系统中是否存在可疑或异常事件。

防火墙:防火墙是管理和控制网络流量的重要工具,防火墙适用于过滤流量的网络设备。防火墙根据一组定义的规则过滤流量。

  • 概念不同:
    防火墙和IPS属于访问控制类产品,而IDS属于审计类产品。我们可以用一个简单的比喻,描述三者的不同和关系——将网络空间比喻成一个大厦,那么防火墙相当于门锁,有效隔离内外网或不同安全域,IDS相当于监视系统,当有问题发生时及时产生警报,而IPS则是巡视和保证大厦安全的安保人员,能够根据经验,主动发现问题并采取措施。
  • 保护内容不同:
    防火墙较多应用在转发、内网保护(NAT)、流控、过滤等方面;IDS和IPS主要针对一些攻击情况。一般的防火墙只能做到3-4层的保护,对于5-7层的应用保护很一般,而5-7层的保护正是IDS和IPS的长处。
  • 部署位置不同:
    防火墙通常采用串行接入,部署在网络边界,用来隔离内外网。IDS通常采用旁路接入,在网络中的位置一般选择为:尽可能靠近攻击源、尽可能靠近受保护资源,这些位置通常是:服务器区域的交换机上;Internet接入路由器滞后的第一台交换机上;重点保护网段的局域网交换机上。

9. IDS工作原理?

在这里插入图片描述
在这里插入图片描述

10. IDS的主要检测方法有哪些详细说明?

  1. 主机入侵检测系统(HIDS)
    监测一台计算机上的活动,其中包括进程调用以及系统、应用程序、安全措施和基于主机防火墙日志记录的信息。
    HIDS优于NIDS的一点是,HIDS能监测到NIDS检测不出来的主机系统异常情况;但是HIDS比NIDS的管理成本更高,并且更容易被入侵者发现和禁用,同时导致留存的日志被修改;
  2. 网络入侵检测系统(NIDS)
    监测并评估网络活动,从中找出攻击或异常事件。一个NIDS可通过远程传感器监测一个大型网络,由传感器在关键网络位置收集数据后把数据发送给中央管理控制台和/或安全事件和事件管理(SIEM)系统。
  3. 响应方式
    被动响应:通过电子邮件、文本或短信等方式将告警发送至管理员;
    主动响应:动其他安全防护设备(防火墙、IPS等)对可疑流量进行阻断;

11. IDS的部署方式有哪些?

在这里插入图片描述
控制中心部署

准备硬件,服务器,数据库
防火墙开放必要端口
安装.net 3.5.1
安装SQL Server 数据库
安装IDS控制中心
使用IDS导库工具,生成IDS控制中心
虚拟机防火墙开放对应端口,提供远程访问

引擎部署

更改IP/子网掩码
重置引擎认证密钥
配置路由
允许ping引擎管理端口
管理口接线,登陆IDS web管理界面
导入IDS授权文件,下发授权

12. IDS的签名是什么意思?签名过滤器有什么作用?例外签名配置作用是什么?

  1. 签名:用来描述网络入侵行为的特征,通过比较报文特征和签名来检测入侵行为。
  2. 签名过滤器作用:
    签名过滤器 是若干签名的集合,我们根据特定的条件如严重性、协议、威胁类型等,将 IPS 特征库中适用于当前业务的签名筛选到签名过滤器中,后续就可以重点关注这些签名的防御效果。通常情况下,对于筛选出来的这些签名,在签名过滤器中会沿用签名本身的缺省动作。特殊情况下,我们也可以在签名过滤器中为这些签名统一设置新的动作,操作非常便捷。
  3. 签名过滤器的动作分为:
    阻断:丢弃命中签名的报文,并记录日志。
    告警:对命中签名的报文放行,但记录日志。
    采用签名的缺省动作,实际动作以签名的缺省动作为准。
    签名过滤器的动作优先级高于签名缺省动作,当签名过滤器动作不采用缺省动作时以签名过滤器中的动作为准。
  4. 例外签名配置作用:
    由于签名过滤器会批量过滤出签名,且通常为了方便管理会设置为统一的动作。如果管理员需要将某些 签名设置为与过滤器不同的动作时,可将这些签名引入到例外签名中,并单独配置动作。
  5. 例外签名的动作分为:
    阻断:丢弃命中签名的报文并记录日志。
    告警:对命中签名的报文放行,但记录日志。
    放行:对命中签名的报文放行,且不记录日志。添加黑名单:是指丢弃命中签名的报文,阻断报文 所在的数据流,记录日志,并可将报文的源地址或目的地址添加至黑名单。
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值