找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1704|回复: 4

防火墙的安全性分析与配置指南

[复制链接]
发表于 2008-12-10 15:47:23 | 显示全部楼层 |阅读模式
  一. 防火墙是什么?
5 R  V/ ]! y7 v2 z* ~9 m2 \
+ S% k: w8 T) N/ F* M6 L  所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方
* V, c4 D' n8 O- i" U3 w6 E" W法,它实际上是一种隔离技术。防火墙是在两个网络通讯时执行的一种访问控制* i3 Z0 g1 h, _% R
尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人, c8 k9 ~* {8 O% H7 t$ @
和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络,防止他们更. E, I& R7 |2 U* c8 _, N6 C
改、拷贝、毁坏你的重要信息。 ' a% P; N1 |  }) }! O
! C# a6 w5 v+ ~; s
  二.防火墙的安全技术分析
% r2 E; s) E4 j
+ h2 x' A6 v3 G7 b( K  防火墙对网络的安全起到了一定的保护作用,但并非万无一失。通过对防火' b' @; l: F1 N# r; H
墙的基本原理和实现方式进行分析和研究,我对防火墙的安全性有如下几点认
7 p, K! {% v' s* X2 {+ o识。
1 J1 |3 X' |) A4 A& [. j$ J; o; w" x1 v
  1.正确选用、合理配置防火墙非常不容易
6 v2 L& y  [% P1 J7 {) b
; {5 _' _/ O( H& L: F5 n  防火墙作为网络安全的一种防护手段,有多种实现方式。建立合理的防护系
9 @  g$ E6 [; ^3 @7 N7 u9 k统,配置有效的防火墙应遵循这样四个基本步骤:
  c8 H. I; U4 A( P/ d" c, y0 x' D7 {  J8 H! n, g
  a. 风险分析;
6 O$ e' @, d! y. p( D9 a; |- \$ l; o' b  Q5 j
  b. 需求分析;
9 m4 D1 n4 Z+ r7 F2 N
: x1 Q0 V* \7 o& r. ^  c. 确立安全政策;
% i" D! w) y+ W- e1 m' x! e
) ]; M; O" J( {3 l- u  d. 选择准确的防护手段,并使之与安全政策保持一致。
* P1 P- S* l- J( S3 g' t
# I. Y; }: l5 X4 l/ C  然而,多数防火墙的设立没有或很少进行充分的风险分析和需求分析,而只
. h- i* n5 Y6 ^; ^7 w是根据不很完备的安全政策选择了一种似乎能“满足”需要的防火墙,这样的防& i8 |/ y/ s# f; a% g
火墙能否“防火”还是个问题。 0 N5 J) G5 O8 V0 H. R& K7 g

6 P0 {) h  o  K7 c' F$ c) J, k  2.需要正确评估防火墙的失效状态
9 `7 A% Y$ Q3 D- X; R5 C8 ]' s; q. O3 n7 p  ]8 ~7 t
  评价防火墙性能如何及能否起到安全防护作用,不仅要看它工作是否正常,
* H3 p/ Z6 ~, w  n; `能否阻挡或捕捉到恶意攻击和非法访问的蛛丝马纪,而且要看到一旦防火墙被攻% |: s( l- j5 T( }( D8 x/ U/ }
破,它的状态如何? 按级别来分,它应有这样四种状态:a.未受伤害能够继续正
& N( u, U/ ~% l常工作;b.关闭并重新启动,同时恢复到正常工作状态;c.关闭并禁止所有的数
  C$ L8 Y+ z3 h; Y; R( {4 C据通行;d.关闭并允许所有的数据通行。 2 E( w) Y7 _% F; Z  `+ n
8 x+ Q0 q# L) g3 H3 D+ [; L
  前两种状态比较理想,而第四种最不安全。但是许多防火墙由于没有条件进
$ |& P# N# n* k2 }3 A! ~( E行失效状态测试和验证,无法确定其失效状态等级,因此网络必然存在安全隐
3 |3 Z( j. f. n2 Z( V6 t患。3.防火墙必须进行动态维护 , q0 t7 \6 V% x& n

7 \. d& U( e4 Y8 U( L: v& W+ T$ Z7 J3 L  防火墙安装和投入使用后,并非万事大吉。要想充分发挥它的安全防护作
$ r0 c5 q# g- J' l/ R) ~用,必须对它进行跟踪和维护,要与商家保持密切的联系,时刻注视商家的动, V8 Y) b  s; e$ {( V
态。因为商家一旦发现其产品存在安全漏洞,就会尽快发布补救(Patch) 产品,
* c! U% J( {/ H此时应尽快确认真伪(防止特洛伊木马等病毒),并对防火墙软件进行更新。 / B9 O/ D2 b4 I$ B3 P- [# z9 y

: K2 U9 i: {: I+ q6 |8 |4 |  4.目前很难对防火墙进行测试验证 0 B( M" C, N3 a

' q- W- V$ Z1 o% C0 E. \, R  防火墙能否起到防护作用,最根本、最有效的证明方法是对其进行测试,甚$ e* Z* P; ]+ @2 y" V+ S
至站在“黑客”的角度采用各种手段对防火墙进行攻击。然而具体执行时难度较
- t& A. J7 n8 J& p' N大:
- C4 C; Z! m! }8 |8 H5 U# o9 }! p& j0 q4 o7 U! g& q
  a.防火墙性能测试目前还是一种很新的技术,尚无正式出版刊物,可用的7 |7 J; \) c& G! X+ t+ K
工具和软件更是寥寥无几。据了解目前只有美国ISS公司提供有防火墙性能测试
' t* ~/ l( @% h$ [! q4 V的工具软件。
9 e# W8 e  ~1 e9 W
. H( `0 \. h3 Y6 O- |; f0 @. V) o  b.防火墙测试技术尚不先进,与防火墙设计并非完全吻合,使得测试工作
/ \4 a6 L, l' M2 a' @难以达到既定的效果。 + {5 |8 @. d. d$ u. i
2 h" P5 R% r" h/ f
  c.选择“谁”进行公正的测试也是一个问题。 7 A$ d% W+ R2 v- U. }

+ @+ x5 V8 `! A. Z# x( A! k% D% V  可见,防火墙的性能测试决不是一件简单的事情,但这种测试又相当必要,- W4 r/ i: F# ?7 Z) }- V
进而提出这样一个问题:不进行测试,何以证明防火墙安全?
; X! m" ?6 C, o8 S! z, n% Y$ G5 B& e9 i2 |7 b: e. }
  5.非法攻击防火墙的基本“招数” ( i* y/ m5 Y" R8 @5 e7 c8 ]
: C, l5 V. k5 e: d8 Q
  a.通常情况下,有效的攻击都是从相关的子网进行的。因为这些网址得到
, F' ?* s" r  o2 \1 v; l了防火墙的信赖,虽说成功与否尚取决于机遇等其他因素,但对攻击者而言很值
' x) y, F) w- U& W2 U" K得一试。下面我们以数据包过滤防火墙为例,简要描述可能的攻击过程。 4 e/ R; ~1 r9 @& ?& b$ ]

3 M! H* M( S3 G1 S  这种类型的防火墙以IP地址作为鉴别数据包是否允许其通过的条件,而这恰* D/ h! }4 S0 S, ^1 e3 B1 _
恰是实施攻击的突破口。许多防火墙软件无法识别数据包到底来自哪个网络接
5 p( L) k& @5 A9 A4 E6 W* |口,因此攻击者无需表明进攻数据包的真正来源,只需伪装IP地址,取得目标的1 h  v, O! t3 C6 X0 R$ c
信任,使其认为来自网络内部即可。IP地址欺骗攻击正是基于这类防火墙对IP地! L6 h+ j9 x* J+ z2 L& d3 k& i! g
址缺乏识别和验证的机制。
  Z8 ~; y: k9 i, s* l# }0 S# \* H/ u
  通常主机A与主机B的TCP连接(中间有或无防火墙) 是通过主机A向主机B提出
4 O) a8 r# ?- A( i" m8 M0 j请求建立起来的, 而其间A和B的确认仅仅根据由主机A产生并经主机B验证的初) [" ]& [% Q' F" R  i& m
始序列号ISN。
/ U# o( o, T3 w: Q" ^6 |/ P& |& h- l. X. T
  具体分三个步骤:
7 W1 m* s% J( b' p- ]2 I7 d% o/ _
; f8 `: c+ |0 n  1.主机A产生它的ISN,传送给主机B,请求建立连接; ; [7 R3 o+ _5 I( p( ?5 F& [

: S. Z0 c! k& F, K  2.B接收到来自A的带有SYN标志的ISN后,将自己本身的ISN连同应答信息
& _6 H/ v3 D% L( U+ z& V# \9 w, M+ bACK一同返回给A; % y  k* q& l) E: v3 z
9 O* a. R& k3 p+ m
  3. A再将B传送来的ISN及应答信息ACK返回给B。 8 |; [9 d! x0 b9 h: q+ a! }

) [6 X/ t) q4 S1 j  至此,正常情况,主机A与B的TCP连接就建立起来了。
: x: z2 t! ]2 a6 G1 ~, M+ P8 Q, A9 d3 [: p" d5 \2 W6 F# ?
  IP地址欺骗攻击的第一步是切断可信赖主机。 - o+ G: f9 \) o! g9 N1 H0 j+ w

, U' u$ l: d8 [  U$ q  这样可以使用TCP淹没攻击(TCPSynFloodAttack) ,使得信赖主机处于"自顾% t! v' n* M; x! C
不暇"忙碌状态,相当于被切断,这时目标主机会认为信赖主机出现了故障, 只
6 F% K3 k. P; z能发出无法建立连接的RST包而无暇顾及其他。
8 {( W2 f" N, S5 m7 U
; q! q# m- G( V* Q+ n  攻击者最关心的是猜测目标主机的ISN。为此,可以利用SMTP的端口(25),+ _8 q  `  J8 D& \, }. O
通常它是开放的,邮件能够通过这个端口,与目标主机打开(Open) 一个TCP连1 k5 y8 i; z; S% {
接,因而得到它的ISN。在此有效期间,重复这一过程若干次,以便能够猜测和
( S; T8 u! J* K  M! b确定ISN的产生和变化规律,这样就可以使用被切断的可信赖主机的IP地址向目
  y' e7 d; g3 R9 \1 F5 P标主机发出连接请求。请求发出后,目标主机会认为它是TCP连接的请求者,从
- @/ w( f, ~) W, K而给信赖主机发送响应(包括SYN) ,而信赖主机目前仍忙于处理Flood淹没攻击
* P9 H. u* i' ~5 p- j产生的"合法"请求,因此目标主机不能得到来自于信赖主机的响应。 , f+ C( u4 }, S% f# ~
1 x0 O1 E6 Y' a" y
  现在攻击者发出回答响应,并连同预测的目标主机的ISN一同发给目标主) |- O* }8 V+ r- _) U$ Z
机。 5 g+ }: h" H1 j4 ?2 L- i# D0 D
. D' R! U5 f) |) Q
  随着不断地纠正预测的ISN, 攻击者最终会与目标主机建立一个会晤。通过
- i# u3 J, h  h4 [+ v这种方式,攻击者以合法用户的身份登录到目标主机而不需进一步的确认。如果, `2 g' ?- z$ C/ x8 I+ [0 w2 ^5 U0 M
反复试验使得目标主机能够接收对网络的ROOT登录,那么就可以完全控制整个网
5 z) _. P. t8 ]$ H络。 / ~1 b4 }4 I% i- H: M1 H) g  m

( Y6 S) h) y; ^7 T, l" g5 M- V$ t3 h7 G  归纳起来,防火墙安全防护面临威胁的几个主要原因有:SOCK的错误配置;
( |% I6 }, G3 D不适当的安全政策; 强力攻击;允许匿名的FTP协议;允许TFTP协议;允许
- @, G6 u1 l7 o2 K7 E; X% k- P8 tRlogin命令;允许X-Windows或OpenWindows;端口映射;可加载的NFS协议;允
3 T, B1 t) {, u% r1 w许Win95/NT文件共享;Open端口。
$ d4 F; {+ Q" B) F# A5 w' e' l2 @/ R9 @- i$ G5 S/ u- Z4 ]! M
  b.破坏防火墙的另一种方式是攻击与干扰相结合。也就是在攻击期间使防* L& R6 a& \/ \8 c; ~
火墙始终处于繁忙的状态。防火墙过分的繁忙有时会导致它忘记履行安全防护的
+ `5 ]( @. ?: c, t% Y5 K# B9 `0 L职能,处于失效状态。
3 O( h; ]9 K; V8 G, G3 k- M8 Z7 F3 l' E+ w" K- W
  C.需要特别注意的是,防火墙也可能被内部攻击。因为安装了防火墙后,
- c. Y& Y; I% Y随意访问被严格禁止了, 这样内部人员无法在闲暇的时间通过Telnet浏览邮件1 L3 k" t' N- ]; O
或使用FTP向外发 送信息,个别人会对防火墙不满进而可能攻击它、破坏它,期2 K/ J  c  U* B+ G, C2 X, [
望回到从前的状态。这里,攻击的目标常常是防火墙或防火墙运行的操作系统,
1 a, x8 ?  T3 H& K$ y% [3 M因此不仅涉及网络安全,还涉及主机安全问题。 9 ^+ z$ @4 N5 i5 N( [
3 B3 G- J5 q: F2 q
  以上分析表明,防火墙的安全防护性能依赖的因素很多。防火墙并非万能,$ ]0 p! [  G8 ]  e6 G. Y3 [. r. h
它最多只能防护经过其本身的非法访问和攻击,而对不经防火墙的访问和攻击则8 y2 w' l5 a7 X, E- a
无能为力。从技术来讲,绕过防火墙进入网络并非不可能。 1 w0 v& T, V: x/ m4 o  F4 t
* g- }9 k4 w7 ~2 Q  [, W+ p
  目前大多数防火墙都是基于路由器的数据包分组过滤类型,防护能力差,存+ D# L. J/ x4 x
在各种网络外部或网络内部攻击防火墙的技术手段。 , k& A0 N7 _2 u$ \+ ^( K# j$ A

: Z; Y) Z: D7 k& y  三.防火墙的基本类型
- `4 D9 x( X. S% d0 [1 [3 M7 \- K, I) C- @
  实现防火墙的技术包括四大类:网络级防火墙(也叫包过滤型防火墙)、应. }8 s2 y6 d' w9 U" p
用级网关、电路级网关和规则检查防火墙。 4 t3 H5 s9 V* C! G

& S; n# Z' j9 R( {! B1 \+ F" v  1.网络级防火墙
; L4 j1 Z: U  d- X( n0 y1 Y/ E) m: ]
  一般是基于源地址和目的地址、应用或协议以及每个IP包的端口来作出通过
/ I1 S' g) Y4 S% Z8 O' p与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都7 P; f! [; T9 F. Z. [2 O
能通过检查这些信息来决定是否将所收到的包转发,但它不能判断出一个IP包来. X( O+ f0 R" y5 g5 h
自何方,去向何处。
9 c2 p1 b8 |- l/ r" Z) x3 \- L8 H: t- B7 b, A
  先进的网络级防火墙可以判断这一点,它可以提供内部信息以说明所通过的& S$ l) _' r. m- i6 x
连接状态和一些数据流的内容,把判断的信息同规则表进行比较,在规则表中定' i7 K4 p! w6 x2 j/ P! T, F
义了各种规则来表明是否同意或拒绝包的通过。包过滤防火墙检查每一条规则直! L& v4 U1 l: f! q
至发现包中的信息与某规则相符。如果没有一条规则能符合,防火墙就会使用默
3 ^- G/ p( G. E2 ^0 j认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于
3 `5 _* C" ]9 _. Y) Q) k1 g2 i) o$ pTCP或UDP数据包的端口号,防火墙能够判断是否允许建立特定的连接,如
6 H9 E% x# e3 B0 H( F1 E) QTelnet、FTP连接。 + I6 {) K& ^' Z
' X& t* z% ]  v$ f% z
   下面是某一网络级防火墙的访问控制规则: # D! _- b! l2 M( a4 \% [8 H2 I* ?  R
* B8 s6 Q6 T) l
   (1)允许网络123.1.0使用FTP(21口)访问主机150.0.0.1;
! W- O; G$ o; q! n: V6 }. t
$ ]( S3 t( y3 a( \$ M$ B/ e   (2) 允许IP地址为202.103.1.18和202.103.1.14的用户Telnet(23口)到主
, z  O4 N4 d0 i& T" _机150.0. - u; B: i1 R# C$ I% B. e3 ], G

! k! K1 I  j( z! B: ~  0.2上; $ W. |2 x, \+ e

) c5 ?: M/ k& p   (3)允许任何地址的E-mail(25口)进入主机150.0.0.3; # c; g' R$ {  |3 e
, ], f. a1 a- P9 s
   (4)允许任何WWW数据(80口)通过;
) _- L! X1 ]. k. w# y( Z9 V& ~9 |. W
% ^) Y1 X5 d% K4 z- U1 P   (5)不允许其他数据包进入。 $ E6 C1 H* w# b" e3 t0 _% y
9 S, z1 Z- s# x/ @: G) G' `. N& j
  网络级防火墙简洁、速度快、费用低,并且对用户透明,但是对网络的保护
8 n+ G. \3 R9 ~; t* O. w很有限,因为它只检查地址和端口,对网络更高协议层的信息无理解能力。
- D  U3 G3 l- I- t8 \
: t8 y- T1 I. |  Q  2.应用级网关
6 b, z1 y' s8 Q8 i4 e* o
& a* Q, b4 V& d! j1 j2 W  应用级网关能够检查进出的数据包,通过网关复制传递数据,防止在受信任
: z0 o9 a- \# h9 ?, V服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层, j" j; d. R# O. U) e: z9 ^7 [
上的协议,能够做复杂一些的访问控制,并做精细的注册和稽核。但每一种协议
$ o6 G: O  X9 b% Y+ u0 J$ H需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。
4 [4 ~( Q( @% n
& @3 R5 A; V; g, \  常用的应用级防火墙已有了相应的代理服务器, 例如: HTTP、 NNTP、 $ g( F( [0 k; M% n" Q0 G" V
FTP、Telnet、rlogin、X-windows等,但是,对于新开发的应用,尚没有相应的. f7 Y' T8 i4 N0 Y3 {% O
代理服务,它们将通过网络级防火墙和一般的代理服务。 2 j' E4 R* h2 Q! D

) q8 D) c, ]) J8 C$ r' {. |+ h6 J0 X  应用级网关有较好的访问控制,是目前最安全的防火墙技术,但实现困难,; A2 z5 ]- A0 v  I* y% r3 f% h# ?
而且有的应用级网关缺乏"透明度"。在实际使用中,用户在受信任的网络上通过
+ M/ K2 P- {1 [/ ]7 q- }防火墙访问Internet时, 经常会发现存在延迟并且必须进行多次登录  r: O6 Y6 u' c
(Login) 才能访问Internet或Intranet。 6 i) a1 S$ A2 a3 R3 G6 x
  ~5 p) ^. J! g- ~, |
  3.电路级网关
/ X) [$ b& c1 M8 @3 ?. z9 L0 U; v
  电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手# h9 o3 t, I7 x) K  y* z$ s
信息,这样来决定该会话(Session) 是否合法,电路级网关是在OSI模型中会话层
) D4 A$ r; ^( X& M1 ?( H) ?2 j上来过滤数据包,这样比包过滤防火墙要高二层。 * e# @+ G; H* m" Z4 `6 c

/ N6 V( ]: l( `$ T  实际上电路级网关并非作为一个独立的产品存在,它与其他的应用级网关结
9 P& F' A& D# U* @+ k9 p9 D合在一 起, 如TrustInformationSystems公司的GauntletInternetFirewall;* d+ ?3 H; u- X+ f
DEC公司的AltaVistaFirewall等产品。 另外,电路级网关还提供一个重要的安4 e* o7 j0 q) K. }6 O
全功能:代理服务器(ProxyServer) ,代理服务器是个防火墙,在其上运行一" l* R& Q' M- b9 a7 c% Q; `7 U2 |
个叫做"地址转移"的进程,来将所有你公司内部的IP地址映射到一个"安全"的IP
. n8 d6 T9 s3 y! h$ F地址,这个地址是由防火墙使用的。但是,作为电路级网关也存在着一些缺陷,3 y8 G2 T0 Y) v" R. F2 }
因为该网关是在会话层工作的,它就无法检查应用层级的数据包。 6 O2 e* E" D- _4 b
) _" q2 l# o& g: a# n
  4.规则检查防火墙
/ f8 D. M: d) }9 v' M: S& L# ~/ b9 D4 b8 ^$ }+ x: c1 [) m) J5 ~$ C
  该防火墙结合了包过滤防火墙、电路级网关和应用级网关的特点。它同包过
8 \( s; J5 K6 L: e滤防火墙一样, 规则检查防火墙能够在OSI网络层上通过IP地址和端口号,过滤
! @, Q' r% ~$ D; c  R进出的数据包。它也象电路级网关一样,能够检查SYN和ACK标记和序列数字是否0 M' l  Z8 \, e. {) _
逻辑有序。当然它也象应用级网关一样, 可以在OSI应用层上检查数据包的内
9 y- h. i6 M, a! S. g容,查看这些内容是否能符合公司网络的安全规则。
; i/ c7 K) G- }& E9 C1 ]; h# B0 a7 x: I) t* N  N
  规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,# L$ x+ C5 T  F3 L
它并不打破客户机/服务机模式来分析应用层的数据, 它允许受信任的客户机和
. h6 F" I0 o0 O7 z1 z不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而
" M2 Y9 z* b/ A+ |8 P是依靠某种算法来识别进出的应用层数据,这些算法通过已知合法数据包的模式
6 `$ l6 x8 W$ }来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。
" [4 ]& W" l& ^$ u0 y4 O& @2 b  A3 z2 h( G
  目前在市场上流行的防火墙大多属于规则检查防火墙,因为该防火墙对于用
1 ?/ z9 J; _. h; ?/ I7 Y1 b8 p. H户透明,在OSI最高层上加密数据,不需要你去修改客户端的程序,也不需对每
: D7 Y9 R% l2 Y: @2 b+ @" v* }4 y# T个需要在防火墙上运行的服务额外增加一个代理。如现在最流行的防火墙之一. Q* d  M8 K. H& Z
OnTechnology软件公司生产的OnGuard和CheckPoint软件公司生产的FireWall-16 c( W9 u  L3 U, Z& g
防火墙都是一种规则 检查防火墙。 * ~9 w7 x; S7 U9 J/ G% ~

/ d  |: m! O$ w( ~  从趋势上看,未来的防火墙将位于网络级防火墙和应用级防火墙之间,也就4 V1 G  q+ m4 _" k
是说,网络级防火墙将变得更加能够识别通过的信息,而应用级防火墙在目前的. d$ B/ a9 R3 ?1 C' a
功能上则向“ 透明”、“低级”方面发展。最终防火墙将成为一个快速注册稽, q" k. S( \; b- u1 P
查系统,可保护数据以加密方式通过,使所有组织可以放心地在节点间传送数! `2 }. M. H) J: X2 I
据。
发表于 2008-12-10 22:08:40 | 显示全部楼层
谢谢                              3 [8 A1 `! B  Q9 Y
学到了
回复

使用道具 举报

发表于 2008-12-12 19:53:28 | 显示全部楼层
6666666666666666666666666666666
回复

使用道具 举报

发表于 2008-12-13 13:17:08 | 显示全部楼层
谢谢楼主分享!!
回复

使用道具 举报

发表于 2008-12-13 15:40:57 | 显示全部楼层
我没用防火墙哎~~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-10-3 01:53 , Processed in 0.015352 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表