1.高级防火墙产品结合了网关和安全系统,具有以下技术和功能。
2.双口或三口结构。新一代防火墙产品有两三个独立的网卡。内部网卡和外部网卡可以在内部网络和外部网络之间串联,无需IP转换,另一个网卡可以专门用于服务器的安全保护。
3.透明的访问方法。以前的防火墙要么要求用户登录系统,要么通过SOCKS等库修改客户端应用程序。新一代防火墙采用透明代理系统技术,降低了系统登录固有的安全风险和错误概率。
4.柔性代理系统。代理系统是将信息从防火墙的一端传递到另一端的软件模块。新一代防火墙采用两种代理机制,一种用于从内网到外网的代理连接,另一种用于从外网到内网的代理连接。前者通过网络地址转换技术解决,后者通过非机密用户定义代理或机密代理系统技术解决。
5.多级过滤技术。为了保证系统的安全和防护等级,新一代防火墙采用三级过滤措施,辅以识别手段。在包过滤层面,可以过滤掉所有源路由包和假IP源地址;在应用层网关层,可以使用FTP、SMTP等各种网关对互联网提供的一般服务进行控制和监控;在电路网关层面,实现内部主机与外部站点的透明连接,严格控制服务的流量。
6.网络地址翻译技术。新一代防火墙利用NAT技术可以透明地转换所有内部地址,使得外部网络无法理解内部网络的内部结构。同时,它允许内部网络使用自己定制的IP地址和专用网络。防火墙可以详细记录每台主机的通信,并确保每个数据包都发送到正确的地址。
7.对于同时使用NAT的网络,与外网的连接只能由内网发起,大大提高了内网的安全性。NAT的另一个明显用途是解决IP地址短缺的问题。
8.互联网网关技术。由于与网络直接串联,新一代防火墙必须支持用户在互联网上互联的所有服务,同时防止与互联网服务相关的安全漏洞。因此,它应该能够实现与各种安全应用服务器的网关功能。为了确保服务器的安全性,应该通过更改根系统调用来物理隔离所有文件和命令。
9.在域名服务上,新一代防火墙采用两个独立的域名服务器,一个是内部DNS服务器,主要处理内部网络的DNS信息,另一个是外部DNS服务器,专门用来处理机构向互联网提供的部分DNS信息。
10.在匿名FTP中,服务器只提供对有限的受保护部分目录的只读访问。WWW服务器中,只支持静态网页,不允许在防火墙内部运行图形或CGI代码。在Finger服务器中,对于外部访问,防火墙只提供内部用户可以配置的基本文本信息,不提供任何与攻击相关的系统信息。SMTP和POP邮件服务器应处理所有进出防火墙的邮件,并通过邮件映射和报头剥离的方式隐藏内部邮件环境。身份服务器专门处理用户连接的识别,而网络新闻服务则设置了一个特殊的磁盘空室,用于接收来自互联网服务提供商的新闻。