Với sự bùng nổ ngày càng mạnh mẽ của mạng Internet, các quốc gia các tổ chức, các công ty và tất cả mọi người đang ngày càng xích lại gần nhau hơn. Khoảng cách về địa lý ngày càng trở nên mờ dần và khái niệm một thế giới “phẳng” đang trở nên rõ nét. Thật khó mà kể hết những lợi ích mà Internet mang lại cho con người và cũng không thể tưởng tượng được một ngày thiếu Internet thì con người sẽ phải xoay sở như thế nào. Đó không chỉ là một công cụ trao đổi thông tin nhanh chóng tin cậy mà còn là kho thông tin vô tận, cập nhật, đa dạng và đầy đủ nhất. Có thể nói rằng Internet là nguồn tài nguyên vô giá trong kỉ nguyên số hiện nay. Chính vì vậy việc khai thác và tận dụng được tài nguyên mạng là mối quan tâm hàng đầu của các doanh nghiệp. Công nghệ mạng Lan và mạng Wan phát triển đã thỏa mãn nhu cầu đó.
Tuy nhiên ngoài những lợi ích to lớn mạng Internet cũng ẩn chứa những nguy cơ khôn lường về khả năng đánh cắp, phá hoại những tài sản thông tin của tổ chức dẫn đến những hậu quả nghiêm trọng. Chính vì vậy công việc và trọng trách đặt lên vai của những người làm công nghệ thông tin trên thế giới nói chung và ở Việt Nam nói riêng không chỉ là nghiên cứu xây dựng và phát triển nhanh chóng mạng máy tính trong nước để mọi người có thể khai thác tiềm năng hết sức phong phú trên Internet mà đồng thời cũng phải nghiên cứu thực hiện tốt các biện pháp ngăn chặn, phòng chống, phát hiện và phục hồi được các hành vi tấn công phá hoại trái phép trên mạng, nhằm đảm bảo được tối đa sự phát triển cho các tổ chức kinh doanh…
Với mục đích đó trong thời gian thực tập tôi đã tự tìm hiểu các khái niệm cơ bản về bảo mật cùng với những kiến thức về mạng máy tính đã học được tại học viện mạng của Cisco, tôi mong muốn xây dựng được một hệ thống bảo mật sử dụng công nghệ firewall có nhiều tính ứng dụng trong thực tiễn.
Đồ án tốt nghiệp này sẽ giới thiệu các kiến thức chung về bảo mật mạng máy tính, các công nghệ thường được sử dụng để bảo mật trên nền bộ giao thức TCP/IP, giao thức chính trên Intenet và cụ thể đi sâu vào công nghệ Firewall một công nghệ bảo mật phổ biến nhất hiện nay.
Phần cuối của đồ án tôi sẽ đưa ra phương pháp xây dựng một mô hình bảo mật bằng Firewall cho hệ thống mạng doanh nghiệp.
Bảo mật là một phạm trù rộng và phức tạp, trong lĩnh vực công nghệ thông tin nó là tổng hòa nhiều công nghệ khác nhau nhằm mang lại sự an toàn cho hệ thống thông tin của một tổ chức nào đó.
Ngày nay bất kì một hệ thống thông tin nào cũng phải tuân theo các tiêu chuẩn mang tính chất quốc tế, đó là quy định bắt buộc khi phạm vi truyền thông có tính chất toàn cầu chứ không chỉ bó hẹp trong phạm vi của chính tổ chức đó hay phạm vi khu vực. Vì vậy để bảo đảm an toàn thông tin trong quá trình truyền thông thì các phương pháp bảo mật cũng cần tương thích với các chuẩn mang tính chất quốc tế đó.
Phần I của đồ án này sẽ đưa ra một cái nhìn toàn diện về mô hình truyền thông trên mạng Internet và những hình dung chung nhất về các công nghệ bảo mật trong một bức tranh tổng thể. Trong các công nghệ bảo mật cơ bản và hiệu quả nhất hiện nay tôi sẽ đi sâu phân tích và đánh giá phương pháp bảo mật bằng công nghệ “bức tường lửa”,
Phần II của đồ án sẽ tập trung giải quyết vấn đề này . Trên cơ sở lý luận đã nghiên cứu việc có thể đưa ra được phương án áp dụng thành công công nghệ đã lựa chọn là điều rất cần thiết. Với mong muốn đồ án là một sản phẩm mang tính thực tiễn cao tôi sẽ trình bày các phương pháp triển khai công nghệ bức tường lửa trong hệ thống thông tin của tổ chức, kèm theo đó là những minh họa có tính chất trực quan.
Với những nội dung trên hy vọng mang lại cho người đọc một cái nhìn toàn cảnh về bức tranh bảo mật nói chung và công nghệ bức tưởng lửa nói riêng. Theo nhịp độ phát triển mau lẹ của công nghệ các biện pháp tấn công ngày càng tinh vi hơn, chính vì vậy các công nghệ cũng cần không ngừng được cải tiến không ngừng để đảm bảo cho một nền thông tin an toàn và bền vững.
THESIS SUMMARY
Information security is a wide-reaching and complex term because it is made up of many high technologies in order to make our information system more secure.
Today, most information systems must meet the international standards because information transportation takes place not only in a organization itseft or in a region but also all over the world. Therefore to secure information exchanged, the security technologies used must meet international standards.
The first Part of my thesis will provide an overview of information transportation process in the Internet and a genaral picture of information security technologies. I will do a thorough research on firewall technology, one of the most popular and effective security methods in the second part of my thesis.
It’s essential that research results be successfully applicable in real-life selected technologies. Bearing this in mind, I will clarify applications of firewall technology into information systems in enterprises in addition to visual illustrations. All of these are presented in third part.
Hopefully, readers will have general understanding of security technologies in general and firewall technology in particular. As technological progresses take place nearly every minute, hacking activities have become increasingly damaging and seemingly uncontrollable. Hence, security technologies must be steadily improved for the sake of a well-sustained information system.
TÓM TẮT ĐỒ ÁN 5
THESIS SUMMARY 6
DANH SÁCH HÌNH VẼ 7
DANH SÁCH CÁC TỪ VIẾT TẮT 10
LỜI MỞ ĐẦU 13
PHẦN I: KHÁI NIỆM CHUNG VỀ BẢO MẬT 14
Chương 1 14
MÔ HÌNH OSI VÀ BỘ GIAO THỨC TCP/IP 14
1.1. GIỚI THIỆU CHUNG 14
1.2. MÔ HÌNH OSI 15
1.3. KIẾN TRÚC TCP/IP 16
1.4. MỘT SỐ GIAO THỨC CƠ BẢN TRONG BỘ GIAO THỨC TCP/IP 19
1.4.1. Giao thức IP (Internet Protocol) 19
1.4.2. Giao thức UDP ( User Datagram Protocol ) 23
1.4.3. Giao thức TCP ( Transmission Control Protocol ) 24
1.5. QUÁ TRÌNH ĐÓNG MỞ GÓI DỮ LIỆU KHI TRUYỀN TIN QUA CÁC LỚP 30
Chương 2 32
KHÁI NIỆM BẢO MẬT 32
2.1. KHÁI NIỆM BẢO MẬT 32
2.2. MỤC TIÊU CỦA BẢO MẬT THÔNG TIN 33
2.3. BẢO MẬT LÀ MỘT QUY TRÌNH 34
2.4. NHẬN BIẾT CÁC NGUY CƠ MẤT AN NINH DỮ LIỆU. 36
Chương 3 45
CÁC CÔNG NGHỆ BẢO MẬT 45
3.1. CÔNG NGHỆ BẢO MẬT THEO LỚP 45
3.1.1. Bảo mật ở mức vật lý 46
3.1.2. Bảo mật sử dụng bức tường lửa 47
3.1.3. Bảo mật sử dụng lọc gói dữ liệu 49
3.1.4. Bảo mật sử dụng các phương pháp mã hóa 50
3.1.5. Bảo mật sử dụng xác thực, cấp quyền truy nhập và thống kê. 53
3.2. CÁC CHÍNH SÁCH CHUNG CHO CON NGƯỜI 54
Phần II. 56
CÔNG NGHỆ FIREWALL VÀ ỨNG DỤNG 56
Chương I 56
CÁC KHÁI NIỆM CƠ BẢN VỀ FIREWALL 56
1.1. LỊCH SỬ RA ĐỜI VÀ PHÁT TRIỂN CỦA CÔNG NGHỆ FIREWALL 56
1.2. ĐỊNH NGHĨA FIREWALL 58
1.3. PHÂN LOẠI FIREWALL 59
1.3.1. Firewall phần mềm 59
1.3.2. Firewall phần cứng 59
1.4. CHỨC NĂNG CỦA FIREWALL 59
1.4.1. Điều khiển truy nhập (Access Control) 59
1.4.1.1. Vị trí xảy ra quá trình lọc gói 59
1.4.1.2. Hoạt động lọc gói (Packet Filtering) 61
1.4.1.3. Luật lọc ( Filtering Rules) 61
1.4.1.4. Hoạt động của tường lửa người đại diện ứng dụng ( Proxy Application) 62
1.4.2. Quản lý xác thực (User Authentication). 64
1.4.3. Kiểm tra và Cảnh báo (Activity Logging and Alarms). 65
1.4.3.1. Chức năng kiểm tra (Activity logging) 65
1.4.3.2. Chức năng cảnh báo (Alarm) 65
Chương 2 66
CÁC KIẾN TRÚC FIREWALL CƠ BẢN 66
2.1. FIREWALL BỘ LỌC GÓI TIN (PACKET FILTERING FIREWALL) 66
2.2. FIREWALL DỊCH VỤ ỦY THÁC (PROXY SERVER) 67
2.2.1. Gateway mức mạng (Network Level Gateway) 68
2.2.2. Gateway mức ứng dụng (Application level Gateway) 68
2.3. KĨ THUẬT KIỂM TRA TRẠNG THÁI (Stateful packet filtering) 70
2.4. FIREWALL PHÁO ĐÀI PHÒNG NGỰ (BASTION HOST FIREWALL ) 71
2.4.1. Dạng thứ nhất là máy phòng thủ có hai card mạng 71
2.4.2. Dạng thứ hai là máy phòng thủ có một card mạng 71
Chương 3 72
NGUYÊN TẮC HOẠT ĐỘNG CỦA CÁC LOẠI FIREWALL 72
3.1. HOẠT ĐỘNG CỦA FIREWALL “MỀM” 72
3.2. HOẠT ĐỘNG CỦA FIREWALL “CỨNG” 75
3.2.1. Cơ chế lọc gói tin : 75
3.2.2. Một số đặc điểm ACL: 75
3.2.3. Phân loại ACL 76
3.2.3.1. Danh sách điều khiển truy nhập cơ bản (Standard IP Access Control Lists) 76
3.2.3.2. Danh sách điều khiển truy nhập mở rộng (Extended IP Access Control Lists) 77
3.2.3.3. So sánh giữa standard ACL và extended ACL 78
3.2.4. Ứng dụng ACL 79
3.3. NAT 79
3.3.1. Cấu hình NAT trên nhiều cổng 83
3.3.2. Phiên dịch địa chỉ động 84
3.3.3. Phiên dịch địa chỉ tĩnh 85
3.3.4. Cơ chế phiên dịch thông qua địa chỉ cổng (Port Address Translation) 85
3.4. Cơ chế điều khiển và giám sát các kết nối qua Firewall 86
3.4.1. Vận chuyển giao thức TCP 86
3.4.2. Vận chuyển giao thức UDP 88
3.5. Một số kỹ thuật khác được sử dụng trong Firewall 89
3.5.1. Kỹ thuật thẩm kế an toàn 89
3.5.2. Kỹ thuật lõi an toàn 89
3.5.3. Kỹ thuật cân bằng phụ tải 90
3.6. Sự kết hợp các biện pháp kỹ thuật 90
Chương 4 91
CÁC PHƯƠNG PHÁP TRIỂN KHAI FIREWALL 91
4.1. CHỨC NĂNG PHÂN VÙNG CỦA FIREWALL TRONG THIẾT KẾ AN NINH MẠNG 92
4.1.1. Mạng bên trong(Inside Network) 92
4.1.2. Mạng bên ngoài (Outside Network) 92
4.1.3. Vùng phi quân sự (Demilitarized Zone -DMZ) 92
4.2. CÁC KIẾN TRÚC FIREWALL ĐƠN GIẢN THƯỜNG GẶP 93
4.2.1. Kiến trúc cơ bản 93
4.2.2. Dual-Homed System 94
4.2.3. Kiến trúc Screening Host 95
4.2.4. Kiến trúc Screened Subnet 96
4.3. CÁC MÔ HÌNH FIREWALL PHỨC TẠP 97
4.4. Đánh giá Firewall 100
KẾT LUẬN 103
TÀI LIÊỤ THAM KHẢO 105
Không có nhận xét nào: