欢迎关注:1,欢迎关注本博客,你可点击右手边的【QQ邮件订阅】订阅本博客!2,本博客推出江湖救急计划,主要为工作中遇到疑难杂症的兄弟提供远程技术支持和分析,如有需要,请在江湖救急计划页面给我留言!

关于防火墙访问控制的疑问

作者:易隐者 发布于:2012-4-25 22:06 Wednesday 分类:网络安全

问:单位网络应该使用ISA代理,有上网权限进行限制,但在某个时间段,比如中如12:00 - 14:00都可以上网,这个时候你把通通通软件挂上,然后把QQ或者股票行情软件挂上,当时间点过了14点后,QQ和股票行情软件还能用,但已经不能上网,不能再建立新的连接了,比如QQ掉了再登陆就不行了。那位能告诉我其中的原理,就是为什么网络权限都关闭了QQ还能用?

答:这个跟防火墙的工作机制有关,因为防火墙设置了针...

阅读全文>>

标签: 防火墙 访问控制 ACL

评论(0) 引用(0) 浏览(8050)

某部队部分网段访问总部网站故障分析案例

作者:易隐者 发布于:2012-4-25 22:00 Wednesday 分类:案例讨论

 

n      故障环境

产生故障的网络拓扑如下所示:

点击查看原图

其数据访问流程如下:

客户端经过核心交换机转发,再经过防火墙的访问控制,然后经过加速器的加速处理和加密机的加解密后,再通过专网访问服务器。

n      故障现象

网段为X.X.8.0/23的机器全部无法访问总部的网站,网页...

阅读全文>>

标签: 报文更改 tcpdump 故障

评论(0) 引用(0) 浏览(19138)

防火墙的状态检测

作者:易隐者 发布于:2012-4-25 21:56 Wednesday 分类:网络分析

 

状态检测

状态检测技术是网络防火墙上常见的一种检测技术。其基于连接状态表的检测机制提高了网络交互的安全性和效率。

状态检测的工作过程

状态检测主要是在数据交互过程中,根据交互数据报文的相关信息建立状态表项,并在后续的交互过程中,直接检查数据报文的五元组信息是否在状态表里,如果在的话,就直接转发,如果不在则丢弃。

状态表的建立过程不同的产品其实现的程度稍有不同。状态主要是针对基于TCP的应用,因为TCP存在一个三次握手建立连接的过程,当第一个带有SYN标志的报文经过防火墙上,防火墙会根据报文的五元组信息检查自己的规则集,如果规则允许该报文通过,则把该报文的五元组信息写入状态表并根据路由表转发该报文。然后防火墙会设置一个超时时间,并等待服务器端SYN/ACK标志位为一的报文过来,如果在超时时间内,防火墙收到了来自服务器的SYN/ACK标志位置一的数据报文,则状态表建立完成,如果在超时时间内未收到来自服务器的SYN/ACK报文,则状态表建立失败。

阅读全文>>

标签: 状态检测 防火墙 firewall

评论(0) 引用(0) 浏览(20294)

应用层检测/深度包检测(DPI)

作者:易隐者 发布于:2012-4-25 21:52 Wednesday 分类:网络分析

深度包检测工作过程

状态检测技术只能根据数据报文的四层信息进行分析和检测,包括源地址、目的地址、源端口、目的端口以及协议类型等,而应用层检测除了可以对数据报文的前四层信息进行分析检测外,还可以针对数据报文的应用层信息进行深度的分析和检测,从而识别数据报应用层封装的各种内容,其工作的过程如下图所示:

点击查看原图

通过应用层的深度检测,可以发现隐藏在应用层的各种攻击和病毒,识别具体的应用类型,从而实现对封装在应用层的攻击、病毒进行相应的过滤和查杀,对具体应用进行相应的策略性控制等。DPI技术现在被广泛的运用在各种安全检测设备中。

阅读全文>>

标签: 应用层检测 报文深度检测 DPI

评论(0) 引用(0) 浏览(17502)

TCP异常终止(reset报文)

作者:易隐者 发布于:2012-4-25 21:42 Wednesday 分类:网络分析

TCP异常终止(reset报文)

TCP的异常终止是相对于正常释放TCP连接的过程而言的,我们都知道,TCP连接的建立是通过三次握手完成的,而TCP正常释放连接是通过四次挥手来完成,但是有些情况下,TCP在交互的过程中会出现一些意想不到的情况,导致TCP无法按照正常的四次挥手来释放连接,如果此时不通过其他的方式来释放TCP连接的话,这个TCP连接将会一直存在,占用系统的部分资源。在这种情况下,我们就需要有一种能够释放TCP连接的机制,这种机制就是TCPreset报文。reset报文是指TCP报头的标志字段中的reset位置一的报文,如下图所示:

点击查看原图

阅读全文>>

标签: TCP异常终止 RST reset

评论(15) 引用(0) 浏览(59122)

Powered by 易隐者 基于emlog 皖ICP备12002343号-1