网络安全参考 | UNIX参考 | GPS参考 | 无线参考 | 在线手册 | OSBUG.ORG | SUNNY-NETWORK.COM
网站地图 RSS订阅
高级搜索 收藏本站
Home | 业界动态 | 防火墙 | IDS/IPS | VPN | PKI | Honeypot | Hacker/Intruder | 黑客技术 | 破解技术 | 加密技术 | 病毒防护 | 木马 | 反垃圾邮件 | 反流氓软件 | 漏洞 | 无线安全 | UNIX | Windows | 安全编程 | 安全软件 | TPM/TCG | 数据恢复 | 企业信息安全 | 个人信息安全
 当前位置: Home > 防火墙 > 文章  
状态检测工作机制
文章来源: Internet 文章作者: 未知 发布时间: 2002-04-24   字体: [ ]
 

  
  #define ICMP_FRAG_NEEDED 4 /* Fragmentation Needed/DF set */
  
  Allow it in, and possible out if you have different MTUs inside your
  network.
  
  #define ICMP_SR_FAILED 5 /* Source Route failed */
  
  Not strictly needed. Nobody should asume SR works anywhere, anyway.
  
  #define ICMP_NET_UNKNOWN 6
  
  block, its ignored
  
  #define ICMP_HOST_UNKNOWN 7
  
  allow it at least inbound.
  
  #define ICMP_HOST_ISOLATED 8
  
  block.
  
  #define ICMP_NET_ANO 9
  #define ICMP_HOST_ANO 10
  
  those are the new types returned by ipfilters. You may let them pass in and out.
  
  #define ICMP_NET_UNR_TOS 11
  
  
  #define ICMP_HOST_UNR_TOS 12
  
  block
  
  #define ICMP_PKT_FILTERED 13 /* Packet filtered */
  
  block, depricated
  
  #define ICMP_PREC_VIOLATION 14 /* Precedence violation */
  #define ICMP_PREC_CUTOFF 15 /* Precedence cut off */
  
  block.

  六、IP分帧的问题

  在路由时,如果IP数据包的内容大于MTU的大小,数据包将会被分帧,被分成几个更小的IP数据包。虽然分帧没有直接地应用于状态检测表,但是它仍然是非常重要的。那么是否在截获数据包后,发向系统的TCP/IP协议站之前,对收到的分帧后的数据包进行组装呢?

  在大多数情况下,作为一个状态检测防火墙,对于一些类型的分帧的IP数据包进行重组是需要的。防火墙都监测TCP的头部信息作为对一次会话的监测。然而,在所有被分帧后的IP数据包中只有第一个分帧包含了完整的信息,其他分帧只有IP地址信息。如果一些分帧没有被重组,那么状态监测模块将没有办法识别后续的分帧的数据包是否属于一个会话的一部分。通过重组,防火墙的状态检测模块就能识别整个的被分帧的数据包。

  然而,如果是重组完成后才对数据包进行检查,那么防火墙对于使用分帧攻击(使用不完整的或者是非法的)就表现出很大的弱点。因为它们可能根本不会被重组完成。当然它们也不会被日志记录下来。防火墙系统很快就会由于试图继续重组这些根本不可能完成的数据包,而将系统的资源耗尽。那么对于如果需要实现分帧重组,那就必须采用十分好的重组方式。对于具体应用来说,过小的分帧包应该被丢弃。

 
推荐文章
·怎么样给企业级防火墙“体检”
·构建Linux系统下U盘路由器、防火
·安全基础:防火墙功能指标详解
·没有防火墙是可行的 但是并不理
·2005年度千兆防火墙公开比较评测
·没有防火墙的安全:明智还是愚蠢?
·使用防火墙封阻应用攻击的八项技
·防火墙与路由器的安全性比较
·防火牆安全管理
·netfilter: Linux 防火墙在内核
·再谈防火墙及防火墙的渗透
·一种新的穿透防火墙的数据传输技
 
 
共3页: 上一页 [1] [2] 3 下一页
↑返回顶部   打印本页   关闭窗口↓  

Google
 
Web oldhand.org unixreference.net meshmea.org
热点文章
·网络安全保护神——免费
·浴火坚“墙”——12款防
·防火墙技术综述
·教你命令行下配置Window
·2005年度千兆防火墙公开
·构建Linux系统下U盘路由
·Windows Vista系统防火
·Win XP SP2自带防火墙设
相关分类
相关文章
·防火墙功能指标详解
·基于NAT的混合型防火墙
·Check Point防火墙简介
·防火墙技术综述
·怎样用ipchains构建防火
·IPCHAINS参数介绍
·怎么样给企业级防火墙“
·全面透视防火墙
更多...
 
 

Copyright(c) 2001-2008 OLDHAND ORGANIZATION, All Rights reserved.
Power by DedeCms 织梦内容管理系统
$Id: article_article.html,v 1.3 2007/02/10 12:00:37 yjs Exp $