Tài liệu Sự khác biệt giữa tường lửa của lớp Session và lớp ứng dụng - Pdf 96

Sự khác biệt giữa tường lửa của lớp Session và lớp ứng dụng
Ngu

n:quantrimang.com
Ricky M. Magalhaes
Trước đây con người đã sử dụng cây và các khúc gỗ làm hàng rào bảo vệ
vật nuôi của họ bên trong làng tránh các mối đe dọa tiềm tàng như sư tử
và các bộ lạc bên ngoài luôn đe dọa. Khi công nghệ được ngày càng được
phát triển, những người dân du cư trở thành chủ trang trại và các hàng rào
được xây dựng bằng đá, những hàng rào này không chỉ bảo vệ tốt hơn với
hàng rào bằ
ng gỗ mà còn bền vững hơn các hàng rào kia. Toàn bộ làng
được nằm trong trung tâm của một pháo đài, với tường bảo vệ cao, hào
sâu để giữ vật nuôi và sự an toàn cho dân chúng.

Thời kỳ bắt đầu

Tường lửa cũng có các giai đoạn phát triển tương tự như vậy; thời kỳ mới bắt
đầu, chỉ có các router với danh sách những thứ được truy cập, vì đó là tất cả
nhữ
ng thứ cần thiết trong việc định tuyến. Việc quản lý một mạng chỉ được thực
hiện bằng cách sử dụng các danh sách điều khiển truy cập và lọc một cách cơ
bản cũng đủ để bảo vệ chống lại sự thâm nhập của người dùng không xác thực.
Điều này là vì các router được đặt tại trung tâm của mỗi mạng và đặc biệt nữa là
các thiế
t bị này được sử dụng để định tuyến lưu lượng đến và đi trong các kết
nối WAN giống như các văn phòng chi nhánh và Internet.

Thực tế thì những thay đổi có liên quan tới các router là rất ít trừ một số sự thay
đổi không đáng kể trong việc lọc lưu lượng và các tổ chức sản xuất ra thiết bị
này đã tập trung vào việc tăng độ bảo mật vào lớp mà các thiết bị

gửi đến nhưng không phải là cổng telnet (từ cổng 23 đến cổng 80). Router với
các danh sách truy cập sẽ cho phép người dùng kết nối tới cổng mặc dù cổng
này không phải là cổ
ng telnet mà lại là một cổng cho dịch vụ khác. Ở các cổng
này router chỉ thực hiện một hành động thanh tra đơn giản, nếu nó không phát
hiện ra vấn đề gì thì dữ liệu này hoàn toàn có thể đi qua. Chính vì vậy những kẻ
ác tâm có thể dễ dàng xâm nhập qua các cổng này. Công nghệ này được thực
thi theo cả hai hướng, và những năm 90 có thể nói là những năm của tường lửa.

Vào cuối những năm 90, các máy chủ proxy dòng chủ đạ
o đã được giới thiệu
trong hoàn cảnh kết hợp chặt chẽ công nghệ tường lửa cơ bản. “Proxy firewall”
này có thể chặn lưu lượng giữa nguồn và đích, chủ thể và khách thể và vì “proxy
firewall” nằm ở phần giữa nên nó có khả năng kiểm tra các gói theo các nguyên
tắc đã được định nghĩa trước để hạn chế một số thành phần nguy hiểm.

Về công nghệ

Các t
ường lửa lớp Session hoạt động tại lớp 5 trong mô hình 7 lớp OSI. Trước
đây, cách thức bảo vệ này hoàn toàn đáp ứng được đối với những mạng ở thập
kỷ 90, nhưng khi các tấn công được khai thác theo mức ứng dụng và sự lớn
mạnh của Internet cũng như tính chất phức tạp trong cách viết mã tạo ra nó đã
cũng phát triển, các tường lửa lớp session không còn đủ tin cậy để b
ảo vệ cho
mạng nữa. Một tường lửa mà không có cơ chế bảo vệ lớp ứng dụng sẽ thiếu sự
an toàn và các lỗ hổng hệ điều hành có thể trực tiếp phơi bày trên Internet bởi
tất cả các tường lửa lớp session đều có thể cung cấp một bảng định tuyến và
danh sách điều khiển truy cập với một mức bảo vệ cơ
bản.

ối đó có thể được thực hiện bên ngoài cache, chính vì vậy đã cải thiện
được hiệu suất và độ bảo mật của kết nối.

Sơ đồ trên mô tả về mô hình OSI, lớp 5 là lớp Session còn lớp 7 là lớp
Application. Lớp trên lớp ứng dụng được ám chỉ đến với tư cách là lớp 8, về cơ
bản lớp 8 này chỉ là người dùng và các chính sách.

Nói chung về OSI

Đơn giản mà nói, mô hình OSI là một mô hình được phân lớp trong kiến trúc
mạng. Mô hình này chi phối cách hai hệ thống truyền thông với nhau như thế
nào.

Về cơ bản lớp trên cùng (ứng dụ
ng) là lớp mà tường lửa proxy hoạt động tại đó.
Các tường lửa này là tường lửa thế hệ thứ ba, chúng có thể quét xuống các lớp
thấp hơn. Khi so sánh với các tường lửa lớp session hay lớp circuit thì tường lửa
lớp ứng dụng kết hợp chặt chẽ các tính năng của tường lửa lớp session và các
tính năng được cải thiện khác như ủy nhiệm ngược cho việc bảo v
ệ chống giả
mạo website.

Tương lai

Các tấn công ngày nay đã quá tinh vi đến nỗi hầu hết các tường lửa lớp session
đều không đủ khả năng ngăn chặn các tấn công ứng dụng cơ bản. Vì lý do đó,
các tường lửa theo lớp 5 cũ hơn cần phải được thay thế bằng các tường lửa lớp
ứng dụng an toàn hơn. Cũng vì lý do này mà PCI DSS chỉ cho phép các kiểu
tường lửa đó thay thế khi bả
o vệ các thông tin thẻ tín dụng.


Nhờ tải bản gốc

Tài liệu, ebook tham khảo khác

Music ♫

Copyright: Tài liệu đại học © DMCA.com Protection Status