电脑报精华 · 2000 年 · 2000wl114

全面破解Internet防火墙

全面破解Internet防火墙

当一个机构将其内部网络与Internet连接之后,所关心的一个主要问题就是安全。内部网络上不断增加的用户需要访问Internet服务,如提供WWW、电子邮件、Telnet和FTP服务器给大家访问。网络管理员越来越关心网络的安全。为了提供所需级别的保护,机构需要有安全策略来防止非法用户访问内部网络上的资源和非法向外传递内部信息。即使一个机构没有连接到Internet上,它也需要建立内部的安全策略来管理用户对部分网络的访问并对敏感或秘密数据提供保护。
一、Internet防火墙
Internet防火墙是这样的系统(或一组系统),它能增强机构内部网络的安全性。防火墙系统决定了那些内部服务可以被外界访问;外界的那些人可以访问内部的那些可以访问的服务,以及那些外部服务可以被内部人员访问。要使一个防火墙有效,所有来自和去往Internet的信息都必须经过防火墙,接受防火墙的检查。防火墙必须只允许授权的数据通过,并且防火墙本身也必须能够免于渗透。但不幸的是,防火墙系统一旦被攻击者突破或迂回,就不能提供任何的保护了。
应给予特别注意的是,Internet防火墙不仅仅是路由器、堡垒主机、或任何提供网络安全的设备的组合,它是安全策略的一个部分。安全策略建立了全方位的防御体系来保护机构的信息资源。这种安全策略应包括在出版的安全指南中,告诉用户们他们应有的责任,公司规定的网络访问、服务访问、本地和远地的用户认证、拨入和拨出、磁盘和数据加密、病毒防护措施,以及雇员培训等。所有有可能受到网络攻击的地方都必须以同样安全级别加以保护.仅设立防火墙系统,而没有全面的安全策略,那么防火墙就形同虚设。
二、Internet防火墙的好处
Internet防火墙负责管理Internet和机构内部网络之间的访问。在没有防火墙时,内部网络上的每个节点都暴露给Internet上的其它主机,极易受到攻击。这就意味着内部网络的安全性要由每一个主机的坚固程度来决定,并且安全性等同于其中最弱的系统。Internet防火墙可带来以下好处:
*Internet防火墙允许网络管理员定义一个中心“扼制点”来防止非法用户,如黑客、网络破坏者等进入内部网络。禁止存在安全脆弱性的服务进出网络,并抗击来自各种路线的攻击。Internet防火墙能够简化安全管理,网络安全性是在防火墙系统上得到加固,而不是分布在内部网络的所有主机上。
*在防火墙上可以很方便的监视网络的安全性,并产生报警。应该注意的是:对一个内部网络已经连接到Internet上的机构来说,重要的问题并不是网络是否会受到攻击,而是何时会受到攻击。网络管理员必须审计并记录所有通过防火墙的重要信息。如果网络管理员不能及时响应报警并审查常规记录,防火墙就形同虚设。在这种情况下,网络管理员永远不会知道防火墙是否受到攻击。
*过去的几年里,Internet经历了地址空间的危机,使得IP地址越来越少。这意味着想进入Internet的机构可能申请不到足够的IP地址来满足其内部网络上用户的需要。Internet防火墙可以作为部署NAT(Network Address Translator,网络地址变换)的逻辑地址。因此防火墙可以用来缓解地址空间短缺的问题,并消除机构在变换ISP时带来的重新编址的麻烦。
*Internet防火墙是审计和记录Internet使用量的一个最佳地方。网络管理员可以在此向管理部门提供Internet连接的费用情况,查出潜在的带宽瓶颈的位置,并能够根据机构的核算模式提供部门级的记费。
*Internet防火墙也可以成为向客户发布信息的地点。Internet防火墙作为部署WWW服务器和FTP服务器的地点非常理想。还可以对防火墙进行配置,允许Internet访问上述服务,而禁止外部对受保护的内部网络上其它系统的访问。
*也许会有人说,部署防火墙会产生单一失效点。但应该强调的是,即使到Internet的连接失效,内部网络仍旧可以工作,只是不能访问Internet而已。如果存在多个访问点,每个点都可能受到攻击,网络管理员必须在每个点设置防火墙并经常监视。
三、Internet防火墙的限制
Internet防火墙无法防范通过防火墙以外的其它途径的攻击。例如,在一个被保护的网络上有一个没有限制的拨出存在,内部网络上的用户就可以直接通过SLIP或PPP连接进入Internet。聪明的用户可能会对需要附加认证的代理服务器感到厌烦,因而向ISP购买直接的SLIP或PPP连接,从而试图绕过由精心构造的防火墙系统提供的安全系统。这就为从后门攻击创造了极大的可能。网络上的用户们必须了解这种类型的连接对于一个有全面的安全保护系统来说是绝对不允许的。
Internet防火墙也不能防止来自内部变节者和不经心的用户们带来的威胁。防火墙无法禁止变节者或公司内部存在的间谍将敏感数据拷贝到软盘或PCMCIA卡上,并将其带出公司。防火墙也不能防范这样的攻击:伪装成超级用户或诈称新雇员,从而劝说没有防范心理的用户公开口令或授予其临时的网络访问权限。所以必须对雇员们进行教育,让它们了解网络攻击的各种类型,并懂得保护自己的用户口令和周期性变换口令的必要性。
Internet防火墙也不能防止传送已感染病毒得软件或文件。这是因为病毒的类型太多,操作系统也有多种,编码与压缩二进制文件的方法也各不相同。所以不能期望Internet防火墙去对每一个文件进行扫描,查出潜在的病毒。对病毒特别关心的机构应在每个桌面部署防病毒软件,防止病毒从软盘或其它来源进入网络系统。
最后一点是,防火墙无法防范数据驱动型的攻击。数据驱动型的攻击从表面上看是无害的数据被寄或拷贝到Internet主机上。但一旦执行就开成攻。例如,一个数据型攻击可能导致主机修改与安全相关的文件,使得入侵者很容易获得对系统的访问权。这时,在堡垒主机上部署代理服务器是禁止从外部直接产生网络连接的最佳方式,并能减少数据驱动型攻击的威胁。
四、防火墙的类型
防火墙有很多种形式,有的以软件形式运行在普通计算机上,有的以固件形式设计在路由器之中,但一般说来可以分为两种类型,即数据包过滤型和应用级网关。
1.包过滤型防火墙
包过滤型防火墙是基于数据包过滤的防火墙。在因特网这种信息包交换网络上,所有信息都被分割为很多一定长度的信息包,其中包括源地址、目标地址、包的进入端口和输出端口等,路由器读取目标地址并选择一条物理线路发送出去,所有信息包到达目的地后再重新组合还原。包过滤型防火墙根据数据包中的信息(源地址、目标地址、所用端口等)按照事先设定好的条件进行过滤,对数据包实行有选择的通过。
包过滤型防火墙安全性很好,最大的优点就是对用户来说是透明的,不需要任何用户名和密码进行登录,传输性能高,速度快且易于维护,常作为内部网络的第一道防线。但它的缺点也非常明显,第一,没有用户的使用记录,我们也就不能从访问记录中发现黑客的攻击记录(对于黑客来说,攻击单纯的包过滤型防火墙是比较容易的,比如采取IP欺骗的方法),它可以阻止非法用户进入内部网络,但也不会告诉我们究竟都有谁来过,或者谁从内部进入了国际网络;第二,定义包过滤器比较复杂,因为网管员需要对各种Internet服务、包头格式以及每个域的意义有非常深入的理解,如果必须支持非常复杂的过滤,过滤规则集合会非常大,难于管理和理解;另外,规则配置好了之后,几乎没有什么工具可以用来验证过滤规则的正确性。3.由于安全控制层次在网络层、传输层,安全控制的力度也只限于源地址、目的地址和端口号,因而只能进行较为初步的安全控制,对于恶意的拥塞攻击、内存覆盖攻击或病毒等高层次的攻击手段,则无能为力。
使用包过滤技术时,要特别注意一般应用的数据通信大多都是双向的,在设置过滤规则时必须予以考虑。
2.状态检测
与包过滤相类似的、更为有效的安全控制方法是状态检测。对新建的应用连接,状态检测检查预先设置的安全规则,允许符合规则的连接通过,并在内存中记录下该连接的相关信息,生成状态表。对该连接的后续数据包,只要符合状态表,就可以通过。这种方式的好处在于:由于不需要对每个数据包进行规则检查,而是一个连接的后续数据包(通常是大量的数据包)通过散列算法,直接进行状态检查,从而使得性能得到了较大提高;而且,由于状态表是动态的,因而可以有选择地、动态地开通1024号以上的端口,使得安全性得到进一步地提高。
此外,部分状态检测型防火墙还支持多种用户认证方式,提供了应用级的安全认证手段,增加了某些应用的代理功能,使得安全控制力度更为细致。
3.应用级网关
应用级网关也就是代理服务器。包过滤型防火墙可以按照IP地址禁止外部对内部的访问,但不能控制内部人员对外的访问。
代理服务器隔离在风险网络与内部网络之间,内外不能直接交换数据,数据交换由代理服务器“代理”完成,内部用户对外发出的请求经由代理服务器审核,如果符合网管员设定的条件,代理服务器就会像一个客户机一样去那个站点取回所需信息转发给用户,比如代理合法的内部主机访问外部非安全网络的站点,并对代理连接的URL进行检查,禁止内部主机访问非法站点;代理内部邮件服务器与外部邮件服务器进行连接,并对邮件的大小、数量、发送者、接收者甚至内部进行检查;认证用户身份、代理合法用户Telnet或FTP内部服务器、在权限范围内修改服务器内容或上下载文件,而所有的这些服务都会有一个详细的记录。代理服务器像一堵真正的墙一样阻挡在内部用户和外界之间,从外面只能看到代理服务器而看不到内部资源(如某个用户的IP),从而减少了黑客攻击时所需的必要信息,能有效地保护内部网不受侵害。结构图如下所示:

代理服务比单一的包过滤型防火墙更为可靠,内部客户感觉不到它的存在,可以自由访问外部站点(当然是网管员允许的),对外部客户可开放单独的内部连接,可以提供极好的访问控制、登录能力及地址转换功能。代理服用器对提供的服务会产生一个详细的记录,如果发现非法入侵会及时报警,这一点非常重要。对于一个内部网络已经连接到Internet上的机构来说,重要的问题不是网络是否会受到攻击,而是何时会受到攻击,网管员必须审计并记录所有通过防火墙的重要信息,如果网管员不能及时响应报警并审查常规记录,防火墙就形同虚设,网络管理员永远也不会知道防火墙是否受到攻击。
但代理服务也有不尽人意之处,其一就是每增加一种新的媒体应用,就必须对代理服务器进行设置,当一项新的应用加入时,如果代理服务程序不予支持,则此应用不能使用;其二就是处理通信量方面存在瓶颈,处理性能远不及状态检测高。
这三种类型的防火墙各有优缺点,因而在应用中常结合使用。但我们应该清醒地认识到,没有一种防火墙产品是万能的,它不能防范黑客的刻意攻击,不能防范内部用户攻击,也不能防范因口令失密而造成的攻击,更不能防范内部人员将数据拷贝到软盘上带走,它只是安全策略的一个方面,如果只有防火墙,而没有全面的安全策略,如磁盘和数据的加密、病毒防护措施、雇员培训等,那么防火墙就形同虚设。
五、防火墙主流产品介绍
目前,防火墙产品主要分为两大类:基于代理服务方式的和基于状态检测方式的。下面列举一些主流产品,从其各自的特点、功能、处理性能及操作复杂程度等方面进行比较,并将实际使用中遇到的一些问题提出来,供大家借鉴。
1.Check Point Firewall-1 4.0
Check Point Firewall-1 4.0是基于Unix、WinNT平台上的软件防火墙,属状态检测型,综合性能较为优秀。首先,其安全控制力度很高,尽管是状态检测型防火墙,但是它可以进行基于内容的安全检查,如对URL进行控制;对某些应用,它甚至可以限制可使用的命令,如FTP。其次,它不仅可以基于地址、应用设置过滤规则,而且还提供了多种用户认证机制,如User Authentication、Client Authentication和Session Authentication,使安全控制方式更趋灵活。再次,Check Point Firewall-1是一个开放的安全系统,提供了API,用户可以根据需要配置安全检查模块,如病毒检查模块。此外,Check Point Firewall-1还提供了可安装在Bay路由器、Lannet交换机的防火墙模块。
由于Check Point Firewall-1采用的是状态检测方式,因而处理性能也较高,对于10BaseT接口,完全可以达到线速,号称可达80Mbps。需要指出的是Check Point Firewall-1的处理性能相当程度上取决于硬件平台的配置,主要是硬件平台的内存和CPU的处理速度。
除此以外,Check Point Firewall-1的用户管理方式也是非常优秀的。它是集中管理模式,即用户可以通过GUI同防火墙管理模块(Check Point Firewall Management Module)通信,维护安全规则;而防火墙管理模块则负责编译安全规则,并下载到各个防火墙模块中。对于用户而言,管理线条十分清晰,不易疏漏,修改方便。同时,Check Point Firewall-1管理界面的功能丰富,不仅可以对AXENT Raptor、Cisco PIX等防火墙进行管理,还可以在管理界面中对Bay、Cisco、3Com等公司的路由器进行ACL设置(要单独购买License,价格很贵)。
Check Point Firewall-1存在的问题主要体现在其底层操作系统对路由的支持(这在后面还会谈到)以及不具备ARP Proxy等方面,特别是后者,在做地址转换(NAT)时,不仅要配置防火墙,还要对操作系统的路由表进行修改,大大增加了NAT配置的复杂程度。
2.Cisco PIX
Cisco PIX是硬件防火墙,也属状态检测型。由于它采用了专用的操作系统,因此减少了黑客利用操作系统BUG攻击的可能性。就性能而言,Cisco PIX是同类产品中最好的,对100BaseT可达线速。因此,对于数据流量要求高的场合,如大型的ISP,应该是首选。
与Check Point防火墙管理模块类似,Cisco公司同样提供了集中式的防火墙管理工具Cisco Security Policy Manager,但在对第三方厂商产品的支持、日志管理、事件管理等方面没有Check Point防火墙管理模块那么强劲。除此之外,还可以通过命令行方式或是基于Web的命令行方式对PIX进行配置,但这种方式不支持集中管理模式,必须对每台设备单独进行配置。而且,配置复杂的过滤规则是相当麻烦的,特别是当需要前插一条安全规则时,后面的所有过滤规则都得先擦除,再重写。
3.AXENT Raptor
与Check Point Firewall-1和PIX不同,Raptor完全是基于代理技术的软件防火墙,它是代理服务型防火墙中的佼佼者。这主要体现在,相对于其他代理型防火墙而言,可支持的应用类型多;相对于状态检测型防火墙而言,由于所采用的技术手段不同,使得Raptor在安全控制的力度上较上述产品更加细致。
Raptor防火墙甚至可以对NT服务器的读、写操作进行控制,并对SMB(Server Message Block)进行限制。对Oracle数据库,Raptor还可以作为SQL Net的代理,从而对数据库操作提供更好的保护。Raptor防火墙的管理界面也相当简单。
显然,由于Raptor防火墙所采用的技术,决定了其处理性能较前面两种防火墙低。而且,对于用户新增的应用,如果没有相应的代理程序,那么就不可能透过防火墙。在这一点上,不如前两者灵活。
4.NetScreen
流量控制及实时监控流量控制功能为网络管理员提供了全部监测和管理网络的信息,诸如DMZ,服务器负载平衡和带宽优先级设置等先进功能,更是使NetScreen独树一帜。它能同时响应高达5,000条防火墙策略规则以及VPN加密(IPSec)VPN IPSEC,DES,Triple DES ,且支持透明的无IP地址设置。
 (张慷 谭平)