《計算機網絡安全》學習
切換代理
基本原理
切換代理是動態包過濾器和一個電路級代理的結合。在很多實現方案中,切換代理首先作為電路級代理來驗證RFC建議的3次握手協議,再切換到動態包過濾的過濾模式。切換代理的優點
- 相比傳統的電路級網關,對網絡性能造成的影響小。
- 由于對3次握手協議進行了驗證,降低了IP欺騙的風險。
- 切換代理的缺點
- 它不是一個電路網關。
- 仍然具有動態包過濾器許多遺留的缺陷。
- 沒有檢查數據包的凈荷部分,具有較低的安全性。
- 難以創建規則(受先后次序的影響)。
- 安全性不如傳統的電路級網關。
空氣隙防火墻
基本原理
空氣隙防火墻:外部客戶機連接所產生的連接數據被寫入SCSI的硬盤E-disk中,之后內部的連接再從該SCSI的E-disk中讀取數據。防火墻切斷了客戶機到服務器的直接連接,并且對硬盤數據的讀/寫操作都是獨立進行的空氣隙防火墻的優點
- 切斷了與防火墻后面服務器的直接連接,消除了隱信道攻擊的風險。
- 采用強應用代理對協議頭長度進行檢測,因此能夠消除緩沖器溢出攻擊。
- 與應用級網關結合使用,空氣隙防火墻具有很高的安全性。
- 空氣隙防火墻的缺點
- 理論上它能對網絡性能造成很大的負面影響。
- 不支持交互式訪問。
- 適用范圍窄。
- 系統配置復雜。
- 結構復雜,實施費用高。
- 帶來瓶頸問題。