基于状态检测防火墙原理基础(上)

访客4年前黑客工具1172

防火墙发展史简介

包过滤防火墙

早期防火墙需要对报文逐包过滤,但一般只对包头进行检测,只对三层、四层协议进行过滤,没有上层协议识别的功能(目前大多数攻击发生在应用层,包过滤不会检测应用层)

*** 防火墙

在 *** 防火墙中,防火墙充当了客户端的 *** ,也就是说防火墙完全隔离了内网与外网,客户端的所有报文必须经过防火墙检查、转发后才能到外网, *** 防火墙将检查所有报文的应用层,并将检查的内容信息放入决策过程。虽然包过滤能力很强,但因其配置过程繁琐、设备要求较高、还要开发专用 *** 软件等缺点,导致其非常不灵活

基于状态检测的防火墙

通过跟踪 *** 连接的过程,以流量为单位,确定连接是否可靠。目前最常见的防火墙

复合型防火墙

下一代防火墙,又称统一安全网关——USG在基于状态的防火墙上又集成了IDS、IPS、AV防病毒等功能,多种功能协调工作

基于状态检测的防火墙

基本运作模式简述

状态检测"机制,是以流量为单位 来对报文进行检测和转发,即:对一条流量的之一个报文(首包)进行包过滤规则检查,之一次来的包(防火墙可以区分是去的,还是回的),并将判断结果作为该条流量的"状态"记录进会话表项,建立两个缓存的session(一个去包缓存、一个回包缓存),后续属于同一数据流的数据包匹配缓存表后放行

基于状态检测防火墙组成

在基于状态检测的防火墙中,有两张表:规则表 和 状态表(会话表)

规则表

规则表表示了防火墙的过滤规则

规则表由 六元组构成
sadaspdpprotocol_typedirection
源地址目的地址源端口目的端口协议类型数据流方向

状态表

状态表表示了数据包连接的属性

状态表由 九元组构成
protocol_typestatesequence_numberTimeoutN
协议类型该次连接的状态TCP包序列号(其他此处为空)该次连接超时值连接以通过数据包个数
前四项与规则表一致,此处省略

protocol_type:分为TCP、UDP、ICMP、其他协议

三大模块

  • 协议处理模块

针对数据链路层和 *** 层进行过滤

  • 规则匹配模块

根据事先配置的规则对数据包进行过滤

  • 状态检测模块

分析协议的工作原理和流程

具体匹配流程

此图像的alt属性为空;文件名为捕获-1024x505.png

1:数据包首先会到达状态检查模块,通过对数据包分析、提取数据包报文头文件信息,检查数据包是否符合在状态表中某个已经建立的有效的会话连接记录,如符合记录则根据报文头信息更新状态表并放行。

2:若与状态表中无匹配表项,则检测其与规则表是否匹配,不匹配直接丢弃

3:若匹配进一步判断是否允许建立新连接,这时根据 IP 协议承载的上层不同
协议类型建立新表项,最终报文加载状态信息进行处理

TCP数据包的检测流程

TCP是基于连接的协议,通过三次握手确保数据的稳定传输

TCP连接首次建立的过程中

  • 发起连接的SYN报文只通过规则表的检查
  • 其余报文(非SYN数据包)则需要通过状态表的匹配

状态检测接口接收到 TCP 数据包后

1:首先对 TCP 包进行完整性检查
和流量检查
: 通过检查来判断数据包长度是否相等物理地址是否正确等等

2:其次判断是否是 SYN 连接

3:若为SYN首包,由于TCP连接通过三次握手建立(SYN->SYN/ACK->ACK),所以在确认SYN为三次握手的首包,并匹配规则表后,会建立一个临时的"连接未完成表"——Pending表Pending表是为还未进行的两次握手(SYN/ACK,ACK)建立的临时表,从而避免了后续的握手包还需要经过规则表匹配,提高效率

相关攻击及防御措施

伪造TCP报文防护

为了防止攻击者伪造TCP报文,攻击者可以伪造成与正常用户一样的6元组,这时需要通过9元组中的参数N对TCP报文的序号(为了保证传输的可靠性,TCP对每一个报文都进行了编号,攻击者无从伪造编号)进行检测

SYN Flood攻击防护

为了防止SYN Flood等DDOS攻击,需要对超时时间进行限制(状态表九元组中Timeout表项),对超时未建立连接的SYN报文即使丢弃

下一文介绍防火墙区域划分于基本安全策略的配置

相关文章

黑客入侵银行案例「帮忙找回qq密码的黑客」

⒈都有哪些黑客取得成功入侵过什么银行?真实知名的黑客,要不他没入侵过银行,要不和他所做了的事比起來,入侵银行算作琐事,琐事通常是被忽视的。银行的防护系统不象小说集写的那般不堪一击,有。 ⒉黑客是怎样...

QQ黑客交流群在哪找

哪位建有关于QQ黑客研究的群啊!我这里有那么一小点的工具也想跟着大家学学研究一下哦!~。哪位建有关于QQ黑客研究的群啊!我这里有那么一小点的工具。 盗号?小儿科。盗了它能找的回来,我当然会,但我不改密...

31省区市新增确诊42例 无症状38例

相信现在有好多小伙伴们拿这手机都在看31省区市新增确诊42例 无症状38例事情吧,因为在这两天31省区市新增确诊42例 无症状38例的热度是非常高的,受到了广大网友们的关注,那么既然现在大家都非常关注...

入门级丨下拉选择菜单项的实现

入门级丨下拉选择菜单项的实现

1月份从实习公司告退,在秋招的尾巴找到就业公司,12月份遏制了投稿,经验疫情后,不久前公司才布置了入职。时隔半年再次投稿,教各人如何实现下拉选择菜单项的结果。 实现结果预览 初始状态: 点击菜单后...

百度上线季风算法,主要针对熊掌号与内容严重

百度上线季风算法,主要针对熊掌号与内容严重

6月中旬,百度将上线季风算法,这次的季风算法主要是针对熊掌号这一块的。如果你的熊掌号出现以下这种情况,赶紧整改。 比如改熊掌号的内容并非医疗行业的熊掌号,同时也没有医疗方面相关资质的,那么这...

探究根据.NET下妙用DLL处理映射完成后浸透权限保持

0×01 前语 笔者在“探究.NET完成一句话木马”系列文章中,运用一般处理程序(当然也不限于ashx,asmx照样可用)的时分发现一处功用点能够自定义文件类型映射,再合作强壮的csc和js编译器就能...