NGFW防火墙的ASPF实现原理

news/2024/11/9 9:45:49/

ASPF技术

  • 可以使用应用层包过滤技术的协议

    • 多通道协议
      • 通信过程中,使用多个端口。例如FTP
    • NAT Server
    • P2P协议、迅雷、QQ、MSN
  • 工作原理(例:FTP)
    在这里插入图片描述

    • 在防火墙上配置的安全策略仅针对FTP客户端访问FTP服务器流量放行,因为知道目的端口,所以控制通道的可以正常建立
    • 被动模式下,当客户端请求建立数据通道时,因为目的端口不再固定,所以无法再根据配置的安全策略进行放行。此时防火墙检查数据报文的应用层内容,发现时FTP报文,生成Server-map表项,只匹配源IP和目的IP、目的端口,第一次数据报文进行放行,随后根据放行的报文,生成会话表项,Server-map表项失效。之后的FTP数据报文直接匹配会话表项进行放行
    • 主动模式下,数据通道的建立是由服务端发起的。防火墙收到数据报文后,检查应用层协议,发现是FTP报文,生成Server-map表项,只匹配服务器的IP和客户端的IP、端口,进行放行。随后防火墙根据数据报文中应用层的内容, 生成会话表项,Server-map表项失效,之后的数据传输报文直接匹配会话表项进行放行
  • ASPF的优势

    • 性能依然可以保持
    • 安全策略只需要放行协商通道。第二通道由ASPF生成的Server-map表项临时放行,后续产生详细的会话表项后,Server-map表项删除
    • 安全性会更高

FTP

  • 有两个通道
    • 控制通道:负责传FTP相关指令的传递,如上传、下载等
    • 数据通道:负责具体的文件的上传和下载
  • 工作模式
    • 主动模式
      • 数据通道由服务器发起
      • 两个通道的建立,流量的流向不同。控制通道建立时,由客户端发起TCP三次握手,流量从Trust区域到Untrust区域。数据通道建立时,由服务器发起,流量从Untrust区域到Trust区域
    • 被动模式
      • 数据通道由客户端发起
      • 无论是控制通道还是数据通道的建立都是由客户端发起,所以流量的流向都是从Trust区域到Untrust区域
  • 控制通道总是由客户端发起
  • 工作过程
    • 主动模式
      • 控制通道:客户端随机使用端口N,访问服务器的21端口,客户端告知服务器(x,x,x,x,p1,p2)
      • 数据通道:服务器使用20端口,访问客户端的N+1端口,N+1=p1*256+p2
    • 被动模式
      • 控制通道:由客户端随机使用一个端口N,来访问服务器的21端口,服务器在应用层数据中,告知客户端(x,x,x,x,p1,p2)
      • 数据通道:客户端使用N+1端口,访问服务器的p1*256+p2端口

实验验证

在这里插入图片描述


以上内容均属原创,如有不详或错误,敬请指出。

http://www.ppmy.cn/news/709519.html

相关文章

HUAWEI篇 NGFW与AR网关建立GRE over IPSec隧道

组网需求 如图1-1所示,企业希望总部和分支的内网可以安全互访,且分支和总部间要能够传送组播数据(例如企业内网部部署了动态路由,动态路由交互过程中存在组播报文交互)。由于单纯的IPSec隧道不能传送组播数据&#xff…

NGFW盒式防火墙开局及组网规划2022

NGFW盒式防火墙开局及组网规划2022 (单选题3道,多选题7道 满分100分) 一 . 单选题 (共3道题,共30分) 1.以下接口NAT优先级顺序正确的是() (10分) A内部服务器>动态NAT>静态NA…

NGFW_双机热备_1

一、双机热备简介 1.1 VRRP概念 VRRP(Virtual Router Reduancy Protocol)是一种容错协议,它保证当主机的默认网关及下一跳路由器出现故障时,由备份路由器自动代替出现故障的路由器完成报文转发任务,从而保持网络通信的…

NGFW_源NAT

一,源NAT简介 源NAT是指将报文的源地址进行转换。如图所示,当私网地址用户访问Internet时,FW将报文的源地址由私网地址转换为公网地址。当响应报文返回到FW时,FW再将报文的目的地址转换为私网地址。 根据原地址转换是否转换端口&a…

NGFW转发流程

一,简介 防火墙数据包的转发流程总体分为三个阶段: (1)查询会话前的基本处理。 (2)查询会话,进行相应的处理。 (3)查询会话后,对流量进行相应的安全检测处理并…

浅说”NGFW”与”WAF”的分合之争

摘要: 在网络安全产品界,随着技术发展的日新月异,产品功能也日渐强大。而技术的发展也带来产品的不断融合。在这一过程中,下一代防火墙与Web应用防火墙(WAF)的分合之争也在业界引起了广泛讨论。有人认为,这…

NGFW的用户认证

目录 用户组织架构 用户的分类 认证流程 单点登录 接收PC消息模式 查询AD服务器安全日志模式 防火墙监控AD认证报文 Portal认证 接入用户认证 认证策略 配置流程 用户认证分类 本地认证服务器认证单点登录短信认证 用户组织架构 用户是网络访问的主体,使…

什么是下一代防火墙NGFW(Next Generation Firewall)?

概述 下一代防护墙(Next Generation Firewall, 简称 NGFW),在2007年Gartner提出了这一概念。两年后的2009年,Gartner正式发布了《Defining the Next-Generation Firewall》,对下一代防火墙的定义做了明确说明。相对于…