免费智能真题库 > 历年试卷 > 系统分析师 > 2009年上半年 系统分析师 上午试卷 综合知识
  第9题      
  知识点:   防火墙   FTP   FTP服务   WWW服务
  关键词:   FTP   防火墙   服务器   网络        章/节:   通信和网络安全       

 
防火墙把网络划分为几个不同的区域,一般把对外提供网络服务的设备(如WWW服务器、FTP服务器)放置于(9)区域。
 
 
  A.  信任网络
 
  B.  非信任网络
 
  C.  半信任网络
 
  D.  DMZ (非军事化区)
 
 
 

 
  第7题    2015年上半年  
   57%
为了弥补WEP的安全缺陷,WPA安全认证方案中新增的机制是()。
  第7题    2010年上半年  
   63%
入侵检测系统的构成不包括(7)。
  第61题    2019年上半年  
   60%
( )防火墙是内部网和外部网的隔离点,它可对应用层的通信数据流进行监控和过滤。
   知识点讲解    
   · 防火墙    · FTP    · FTP服务    · WWW服务
 
       防火墙
        防火墙是指建立在内外网络边界上的过滤封锁机制。内部网络被认为是安全和可信赖的,而外部网络(通常是Internet)被认为是不安全的和不可信赖的。防火墙的作用是防止不希望的、未经授权的通信进出被保护的内部网络,通过边界控制强化内部网络的安全政策。由于防火墙是一种被动技术,它假设了网络边界和服务,因此,对内部的非法访问难以有效地控制,防火墙适合于相对独立的网络。
        实现防火墙的产品主要有两大类:一类是网络级防火墙,另一类是应用级防火墙。
               网络级防火墙
               网络级防火墙也称为过滤型防火墙,事实上是一种具有特殊功能的路由器,采用报文动态过滤技术,能够动态地检查流过的TCP/IP报文或分组头,根据企业所定义的规则,决定禁止某些报文通过或者允许某些报文通过,允许通过的报文将按照路由表设定的路径进行信息转发。相应的防火墙软件工作在传输层与网络层。
               状态检测防火墙又称动态包过滤,是在传统包过滤上的功能扩展。状态检测防火墙在网络层由一个检查引擎截获数据包并抽取出与应用层状态有关的信息,并以此作为依据决定对该连接是接受还是拒绝。这种技术提供了高度安全的解决方案,同时也具有较好的性能、适应性和可扩展性。
               状态检测防火墙一般也包括一些代理级的服务,它们提供附加的对特定应用程序数据内容的支持。状态检测技术最适合提供对UDP协议的有限支持。它将所有通过防火墙的UDP分组均视为一个虚拟连接,当反向应答分组送达时,就认为一个虚拟连接已经建立。
               包过滤方式的优点是不用改动客户机和主机上的应用程序,因为它工作在网络层和传输层,与应用层无关。但其弱点也是明显的,过滤判别的依据只是网络层和传输层的有限信息,因而各种安全要求不可能充分满足;在许多过滤器中,过滤规则的数目是有限制的,且随着规则数目的增加,性能会受到很大地影响;由于缺少上下文关联信息,不能有效地过滤如UDP、RPC一类的协议;另外,大多数过滤器中缺少审计和报警机制,它只能依据包头信息,而不能对用户身份进行验证,很容易受到地址欺骗型攻击。对安全管理人员素质要求高,建立安全规则时,必须对协议本身及其在不同应用程序中的作用有较深入的理解。因此,过滤器通常是和应用网关配合使用,共同组成防火墙系统。
               应用级防火墙
               应用级防火墙也称为应用网关型防火墙,目前已大多采用代理服务机制,即采用一个网关来管理应用服务,在其上安装对应于每种服务的特殊代码(代理服务程序),在此网关上控制与监督各类应用层服务的网络连接。例如对外部用户(或内部用户)的FTP、TELNET、SMTP等服务请求,检查用户的真实身份、请求合法性和源与目的地IP地址等,从而由网关决定接受或拒绝该服务请求,对于可接受的服务请求由代理服务机制连接内部网与外部网。代理服务程序的配置由企业网络管理员所控制。
               目前常用的应用级防火墙大至上有4种类型,分别适合于不同规模的企业内部网:双穴主机网关、屏蔽主机网关、屏蔽子网关和应用代理服务器。一个共同点是需要有一台主机(称之为堡垒主机)来负责通信登记、信息转发和控制服务提供等任务。
               (1)双穴主机(dual-homeD)网关:由堡垒主机作为应用网关,其中装有两块网卡分别连接外因特网和受保护的内部网,该主机运行防火墙软件,具有两个IP地址,并且能隔离内部主机与外部主机之间的所有可能连接。
               (2)屏蔽主机(screened host)网关:也称甄别主机网关。在外部Internet与被保护的企业内部网之间插入了堡垒主机和路由器,通常是由IP分组过滤路由器去过滤或甄别出可能的不安全连接,再把所有授权的应用服务连接转向应用网关的代理服务机制。
               (3)屏蔽子网(screened subnet)网关:也称甄别子网网关,适合于较大规模的网络使用。即在外部因特网与被保护的企业内部网之间插入了一个独立的子网,例如在子网中有两个路由器和一台堡垒主机(其上运行防火墙软件作为应用网关),内部网与外部网的一方各有一个分组过滤路由器,可根据不同甄别规则接受或拒绝网络通信,子网中的堡垒主机(或其他可供共享的服务器资源)是外部网与内部网都可能访问的唯一系统。
 
       FTP
        文件传输协议(File Transfer Protocol,FTP)用来在计算机之间传输文件。通常,一个用户需要在FTP服务器中进行注册,即建立用户账号,在拥有合法的登录用户名和密码后,才有可能进行有效的FTP连接和登录。FTP在客户端与服务器的内部建立两条TCP连接:一条是控制连接,主要用于传输命令和参数(端口号为21);另一条是数据连接,主要用于传送文件(端口号为20)。
 
       FTP服务
        文件传输协议(File Transfer Protocol, FTP)是在Internet中两个远程计算机之间传送文件的协议。该协议允许用户使用FTP命令对远程计算机中的文件系统进行操作。通过FTP可以传送任意类型、任意大小的文件。Windows Server 2008 R2中IIS 7.5里内置了FTP模块。
 
       WWW服务
        WWW即World Wide Web的缩写,称为万维网或环球信息网,也常常把WWW简称做Web,二者实际上是同一含义。
        创建WWW是为了解决Internet上的信息传递问题,在WWW创建以前,几乎所有的信息发布都是通过E-mail(电子邮件)、FTP、Archie和Gopher实现的。E-mail使得在不同的团体和个人之间的信息交换变得很广泛。FTP(文件传输协议)用来从一台计算机到另一台计算机进行文件传输,Archie用来查找Internet上的各种文件。由于Internet上的信息散乱地分布在各处,因此除非知道所需信息的位置,否则不能对信息进行搜索。这对于在Internet上信息搜索的人员无疑成为一个重要的问题。因为没有一个组织好的信息结构框架,所以Internet的作用不能得到充分的发挥。
        通过Web方式传递信息,克服了许多早期信息传递的限制。Web服务器利用HTTP(超文本传输协议)传递HTML(超文本标记语言)所组织的文件,Web浏览器使用HTTP检索HTML文件。从Web服务器一旦检索到信息,Web浏览器就会以静态或交互(如文本、图像)式显示各种对象,并可以使用超链接(指向Web页面的统一资源定位器(URL)的对象)的方式将多媒体信息和其他交互式应用,在Web页面上很好的组织和显示。
        随着Web技术的不断发展,文本、图像、影像、声音等多媒体信息和交互式应用程序能够以很好的方式在WWW页面上呈现,它已经成为一种高效的信息发布和信息交换方式。正是由于WWW的出现,我们才可以在网页上浏览各种信息,超链接能够很容易地将多种信息组织在同一个Web页面上,利用超链接,用户从一个页面可以非常方便地跳转到另一个页面。超链接所指向的Web页面的地址,这种地址叫做URL(Uniform Resoure Locator,统一资源定位器)。每个Web页面都有一个或多个URL与之相关。在相应的应用程序和浏览器的推动下,Web很快成为Internet上发布文本和多媒体信息的一种常见的手段。
   题号导航      2009年上半年 系统分析师 上午试卷 综合知识   本试卷我的完整做题情况  
1 /
2 /
3 /
4 /
5 /
6 /
7 /
8 /
9 /
10 /
11 /
12 /
13 /
14 /
15 /
 
16 /
17 /
18 /
19 /
20 /
21 /
22 /
23 /
24 /
25 /
26 /
27 /
28 /
29 /
30 /
 
31 /
32 /
33 /
34 /
35 /
36 /
37 /
38 /
39 /
40 /
41 /
42 /
43 /
44 /
45 /
 
46 /
47 /
48 /
49 /
50 /
51 /
52 /
53 /
54 /
55 /
56 /
57 /
58 /
59 /
60 /
 
61 /
62 /
63 /
64 /
65 /
66 /
67 /
68 /
69 /
70 /
71 /
72 /
73 /
74 /
75 /
 
第9题    在手机中做本题