防火墻是網(wǎng)絡(luò )安全的屏障:一個(gè)防火墻(作為阻塞點(diǎn)、控制點(diǎn))能極大地提高一個(gè)內部網(wǎng)絡(luò )的安全性,并通過(guò)過(guò)濾不安全的服務(wù)而降低風(fēng)險。由于只有經(jīng)過(guò)精心選擇的應用協(xié)議才能通過(guò)防火墻,所以網(wǎng)絡(luò )環(huán)境變得更安全。如防火墻可以禁止諸如眾所周知的不安全的NFS協(xié)議進(jìn)出受保護網(wǎng)絡(luò ),這樣外部的攻擊者就不可能利用這些脆弱的協(xié)議來(lái)攻擊內部網(wǎng)絡(luò )。防火墻同時(shí)可以保護網(wǎng)絡(luò )免受基于路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火墻應該可以拒絕所有以上類(lèi)型攻擊的報文并通知防火墻管理員。
防火墻監控審計:如果所有的訪(fǎng)問(wèn)都經(jīng)過(guò)防火墻,那么,防火墻就能記錄下這些訪(fǎng)問(wèn)并作出日志記錄,同時(shí)也能提供網(wǎng)絡(luò )使用情況的統計數據。當發(fā)生懷疑動(dòng)作時(shí),防火墻能進(jìn)行適當的報警,并提供網(wǎng)絡(luò )是否受到監測和攻擊的詳細信息。另外,收集一個(gè)網(wǎng)絡(luò )的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,并且清楚防火墻的控制是否充足。而網(wǎng)絡(luò )使用統計對網(wǎng)絡(luò )需求分析和威脅分析等而言也是非常重要的。
防火墻的英文名為“FireWall”,它是一種重要的網(wǎng)絡(luò )防護設備。從業(yè)務(wù)角度講,防火墻是位于兩個(gè)(或多個(gè))網(wǎng)絡(luò )間,實(shí)施網(wǎng)絡(luò )之間訪(fǎng)問(wèn)控制的一組組件集合。防火墻的本義是指古代構筑和使用木制結構房屋的時(shí)候,為防止火災的發(fā)生和蔓延,人們將堅固的石塊堆砌在房屋周?chē)鳛槠琳?,這種防護構筑物就被稱(chēng)之為“防火墻”。其實(shí)與防火墻一起起作用的就是“門(mén)”。如果沒(méi)有門(mén),各房間的人如何溝通呢,這些房間的人又如何進(jìn)去呢?當火災發(fā)生時(shí),這些人又如何逃離現場(chǎng)呢?這個(gè)門(mén)就相當于我們這里所講的防火墻的“安全策略”,所以在此我們所說(shuō)的防火墻實(shí)際并不是一堵實(shí)心墻,而是帶有一些小孔的墻。這些小孔就是用來(lái)留給那些允許進(jìn)行的通信,在這些小孔中安裝了過(guò)濾機制,也就是上面所介紹的“單向導通性”。