宽带路由器的安全功能日趋成熟
创始人
2024-03-21 19:10:20
0

宽带路由器连接ADSL及FTTH等接入线路和用户方的LAN,其安全功能日趋成熟。其中,预先决定安全数据包的“静态过滤”功能,及从通信开始便自动更改设置以使安全数据包通过的“动态过滤”功能,已为人们所熟知。最近,又推出了比上述过滤功能更为安全的“SPI”( Stateful Packet Inspection)功能。这种安全功能非常难以理解。下面让我们来仔细了解一下宽带路由器的安全功能。

说起宽带路由器的安全功能,静态过滤功能堪称其代表。该功能根据端口号码及IP地址决定是否转送数据包。比如,如果设置为只允许来自LAN的用户接入Web,那么从LAN到互联网只有表示接入Web的端口号码为80号的数据包可以通过。

但是,静态过滤存在相当大的弱点。比如,在允许Web接入的情况下,入侵者只需发出发送方端口号码为80的数据包,该数据包便可进入LAN内。

比静态过滤更为先进的是动态过滤。所谓动态过滤,是指不象静态过滤那样预先规定许可和禁止的数据包种类,而是根据LAN的接入状况自动更改设置。

当LAN上的个人电脑访问Web服务器时,如果个人电脑访问Web服务器时最初的数据包由路由器获取,路由器便会自动更改过滤设置,仅通过该通信所需的数据包。

而且,路由器能够记录最初LAN内部个人电脑访问目的方的IP地址,并检查它与互联网的应答数据包发送方的IP地址是否一致。通信完成后,路由器恢复还原,呈任何数据包都无法通过的状态。这样的话,路由器便可仅在需要时放开通路,不通信时则可以阻断所有来自互联网的数据包。另外,在通信中也只有相应的通信对象回复的数据包可以通过LAN。

但是,即便是这种过滤方式,通信中的数据包也会受到监视,在通信持续进行的过程中,冒充发信方IP地址和端口号码的非法数据包也可以侵入LAN。

SPI是一种考虑到如何应对上述情况的安全功能。SPI会检查收发数据包的内容,检查内容包括写在TCP文件头的确认应答(ACK)标记及序列号码等。这些文件头信息是用来检查TCP通信进展状态的。在通信过程中插入的非法数据包,无论如何都会与这些文件头信息不同。因此通过检查文件头信息可以防止非法数据包入侵。

不过,该功能虽然名为SPI,但在实现程度上还存在着差距。许多宽带路由器的SPI只能监视TCP的文件头。而另一方面,对于HTTP及FTP等一些通信协议,一部分制造商推出的宽带路由器不仅可以检查TCP文件头,还可以检查收发方数据包的数据部分以发现非法数据包。

2003年以后,几乎所有的路由器都具备动态过滤或者SPI功能。但是,各产品功能的等级有所不同。如果用户重视安全性能,则在选择产品时还需注意上述功能的细微差别。

【编辑推荐】

  1. 简述保护宽带路由器安全妙招
  2. 分析飞鱼星宽带路由器的安全防护功能

相关内容

热门资讯

施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
《非诚勿扰》红人闫凤娇被曝厕所... 【51CTO.com 综合消息360安全专家提醒说,“闫凤娇”、“非诚勿扰”已经被黑客盯上成为了“木...
2012年第四季度互联网状况报... [[71653]]  北京时间4月25日消息,据国外媒体报道,全球知名的云平台公司Akamai Te...
VMware vFabric (2012年5月17日中国北京)——全球虚拟化和云基础架构厂商VMware公司(NYSE:VMW)今...
由浅入深学习CentOS入门 在系统的学习CentOS入门的知识中,我们掌握了一些基本的设置。今天我们来讲一下CentOS入门中的...
虚拟现实 人工智能和人体未来会... 探讨像虚拟现实和人工智能这样的技术将会跟人体发生怎样的融合。未来将会出现模糊虚拟现实和现实本身界限的...