防火墙的工作原理
时间:09-12
来源:3721RD
点击:
小结
IP地址可能是假的,这是由于IP协议的源路有机制所带来的,这种机制告诉路由器不要为数据包采用正常的路径,而是按照包头内的路径传送数据包。于是黑客就可以使用系统的IP地址获得返回的数据包。有些高级防火墙可以让用户禁止源路由。通常我们的网络都通过一条路径连接ISP,然后再进入Internet。这时禁用源路由就会迫使数据包必须沿着正常的路径返回。
还有,我们需要了解防火墙在拒绝数据包的时候还做了哪些其他工作。比如,防火墙是否向连接发起系统发回了"主机不可到达"的ICMP消息?或者防火墙真没再做其他事?这些问题都可能存在安全隐患。ICMP"主机不可达"消息会告诉黑客"防火墙专门阻塞了某些端口",黑客立即就可以从这个消息中闻到一点什么气味。如果ICMP"主机不可达"是通信中发生的错误,那么老实的系统可能就真的什么也不发送了。反过来,什么响应都没有却会使发起通信的系统不断地尝试建立连接直到应用程序或者协议栈超时,结果最终用户只能得到一个错误信息。当然这种方式会让黑客无法判断某端口到底是关闭了还是没有使用。
- 两年后无IP地址可用或为厂商炒作噱头(08-23)
- NAT与PAT技术解析(08-12)
- IP地址分类以及C类IP地址的子网划分(11-21)
- 无线路由高级选项浅析(06-21)
- IP地址管理常见功能解析(10-19)
- 关于网络安全的几项关键性技术 (01-09)
