HomeProduct ListAbout UsContact UsPartner ProgramOur ClientsDownload
       
 
企 業 防 火 牆 方 案  
 
虛 擬 私 有 網 絡 方 案  
 
系 統 / 電 腦 網 絡 工 程  
  系 統 / 保安 / 網 絡 顧 問
    無 線 區 域 網 絡  
 
軟 件 安 裝 / 升 級  
 
電 腦 維 修 / 保 養 服 務  
 
商 業 應 用 程 式 編 寫  
 
網 上 監 察 系 統  
    網 絡 電 話 / 視 像 會 議
    防 毒 整 合 方 案
    防 垃 圾 電 郵 方 案
  服 務 品 質 / 頻 寬 管 理
  儲 存 / 備 份 整 合 方 案
  入 侵 偵 測 防 禦 系 統
   
 
  最新消息  
 
  中 港 電 郵 VPN 方 案  
流 動 遠 端 控 制 維 修 中 心  
   
 
 
 
     
 

 


什 麼 是 防 火 牆

防 火 牆 ( Firewall ) 是 一 個 定 位 用 來 分 隔 兩 個 不 同 網 路 的 網 路 安 全 裝 置 , 通 常 是 介 於 企 業 機 構 的 內 部 、 受 信 任 的 網 路 和 互 聯 網。它 是 由 Sun Microsystems 和 CheckPoint Software Technologies 分 別 研 製 的 一 種 網 路 安 全 保 護 系 統 。

防 火 牆 做 些 什 麼

防 火 牆 確 保 所 有 嘗 試 從 一 個 網 路 穿 越 到 其 他 網 路 的 流 量 得 以 符 合 企 業 的 安 全 政 策 。 防 火 牆 追 蹤 及 控 制 通 訊 , 決 定 哪 些 數 據 被 允 許 、 拒 絕 或 加 密 處 理 , 防 止 黑 客 入 侵 及 過 瀘 電 郵 病 毒 。 為 了 能 更 進 一 步 的 保 護 受 信 任 的 網 路 不 受 互 聯 網 的 侵 害 , 越 來 越 多 的 防 火 牆 被 部 署 來 保 護 區 域 網 路 和 個 人 的 電 腦 。

為 何 企 業 需 要 防火 牆


全 球 的 企 業 藉 由 互 聯 網 的 技 術 來 獲 取 新 的 和 有 利 的 企 業 關 係 。 防 火 牆 協 助 企 業 平 衡 開 放 的 互 聯 網 與 保 護 私 密 性 和 敏 感 企 業 通 訊 完 整 性 的 需 要 , 監 控 企 業 內 部 對 互 聯 網 的 使 用 。

防 火 牆 網 絡 圖 解

 
 



防 火 牆 是 如 何 運 作 的


以 歷 史 的 觀 點 而 言 , 有 3 種 不同 的 技 術 被 使 用 來 作 為 防 火 牆 : 封 包 過 濾 ( Packet Filters ) 、 應 用 層 閘 道 ( Application-Layer Gateways ) 和 狀 態 檢 視 ( Stateful Inspection ) 。

阻 斷 式 服 務 攻 擊(DoS / Denial of Service)

談 到 駭 客 攻 擊 的 方 式 , 這 些 方 式 可 說 包 羅 萬 象 亦 難 以 歸 類 , 在 這 裡 僅 介 紹 幾 種 較 為 常 見 與 熱 門 的 方 式 : 阻 斷 式 服 務 攻 擊(DoS / Denial of Service)

DoS 是 一 種 點 對 點 的 網 路 攻 擊 方 式 , 攻 擊 的 對 向 是 Internet 上 的 網 路 和 裝 置 。 攻 擊 者 可 藉 由 不 正 當 的 方 式 使 得 網 路 伺 服 器 因 忙 碌 著 回 應 合 法 的 存 取 要 求 或 拒 絕 使 用 者 的 存 取 , 達 到 干 擾 正 常 系 統 運 作 的 進 行 , 服 務 主 機 疲 於 奔 命 最 後 幾 乎 當 機 , 最 後 無 法 再 提 供 服 務。 DoS 不 一 定 需 要 取 得 系 統 使 用 的 權 力 , 即 可 達 到 目 的 。 常 見 的 DoS 手 法 如 IP Spoofing 、 Ping of Death 、 SYN Flood 、 Teardrop 等 都 屬 於 該 類 方 式 。

常 見 的 三 種 DoS 攻 擊 方 式


IP Spoofing:IP Spoofing 是 駭 客 用 來 達 到 隱 藏 入 侵 者 的 身 份 或 加 強 DoS 攻 擊 的 能 力 , 因 為 路 由 器 或 防 火 牆 的 封 包 過 濾( Packet Filtering ) 系 統 對 每 個 封 包 所 採 用 的 規 則 乃 是 依 據 該 封 包 的 來 源 位 置 而 定 , 此 技 術 是 用 來 改 變 網 路 封 包 的 來 源 位 址 , 假 裝 其 來 源 來 自 於 可 信 任 的 網 路 , 進 而 順 利 進 入 私 人 網 路 , 使 用 一 系 列 的 DoS 攻 擊 時 攻 擊 者 可 以 籍 此 技 術 來 隱 藏 自 己 位 置 和 身 分 。


Ping of Death:利 用 "Ping" 指 令 來 產 生 超 過 IP 協 定 所 能 夠 允 許 的 最 大 封 包(亦 即 超 過 封 包 長 度 65535 bytes )。 當 這 個 封 包 送 到 沒 有 檢 查 功 能 的 系 統 , 則 可 能 會 造 成 系 統 當 機 , 因 為 理 論 上 65535 bytes 是 一 個 不 合 法 的 長 度 , 如 果 作 業 系 統 系 統 無 法 接 受 此 一 封 包 加 以 回 應 (OS bug), 最 後 就 會 導 致 當 機 。

Teardrop :
一 般 來 說 , 當 資 料 需 經 由 網 路 傳 送 時 , 負 責 傳 輸 的 主 機 會 將 I P 封 包 經 常 會 被 切 割 成 許 多 小 片 段 , 到 達 目 的 地 主 機 後 按 照 原 狀 重 新 組 合 起 來 。 除 了 一 些 記 載 位 移 的 資 訊 之 外 , 這 些 切 出 來 的 小 片 段 與 原 來 封 包 的 結 構 大 致 相 同 。Teardrop 的 攻 擊 方 式 是 送 出 一 對 經 過 特 別 設 計 封 包 片 段 , 使 得 這 一 對 封 包 片 段 在 目 的 地 電 腦 重 新 組 合 時 , 產 生 與 原 來 資 料 不 合 的 封包 , 它 的 原 理 在 於 改 變 第 二 個 片 段 的 位 移 資 訊 , 使 得 資 料 往 左 移 至 第 一 個 片 段 的 中 間 與 第 一 個 片 段 資 料 重 疊(overlap), 重 疊 部 份 將 會 系 統 認 為 資 造 太 長 而 被 略 過 , 導 致 一 個 實 際 上 比 原 來 長 度 更 短 的 封 包 , 最 後造 成 系 統 當 機 。

 

 

 
| 回到主頁 | 產品資料 | 有關我們 | 聯絡我們 | 商業夥伴 | 客戶概覽 | 軟件下載 |      版 權 所 有© 2004-2008 數 碼 聯 通 網 絡 顧 問 公 司