456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

如何建立安全防火墻


2013-07-10 09:46 作者:ly 瀏覽量:

 

隨著網絡應用的不斷發展和深入,我們對于那些溝通信息的紐帶也越來越依賴,如何保證網絡安全、穩定、暢通地運行也就成為緊迫而且重要的問題。 

 

 防火墻  

 

  鑒于目前防火墻已經成為最普遍的網絡安全解決方案,在這里艾銻無限就主要討論如何建立一個安全的防火墻系統。 

   

  防火墻是什么東西呢?它相當于一個閥門,一個過濾器或者說國家的海關、邊防檢查站,負責審查經過的數據和信息,根據設定的規則處理不同的情況。由此可見,建立一個安全的防火墻系統并不僅僅取決于購買了什么牌子的設備,更重要的是在于使用者是否了解本企業網絡的情況、掌握用戶的實際需求并正確地付諸實施。 

   

  目前防火墻主要有三類:建立在通用操作系統上的軟件防火墻、具有安全操作系統的軟硬件結合的防火墻和基于專用安全操作系統的硬件防火墻。代表產品有Check Point、東大阿派Neteye、Linux下的IPChains、Cisco的PIX等等。 

   

  目前的防火墻從結構上講,可分為兩種: 

   

1.應用網關結構 

   

內部網絡<—>代理網關(Proxy Gateway)<—>Internet。 

   

2.路由器加過濾器結構 

   

內部網絡<—>過濾器(Filter)<—>路由器(Router)<—>Internet。 

   

  總的來講,應用網關結構的防火墻系統在安全控制的粒度上更加細致,多數基于軟件系統,用戶界面更加友好,管理控制較為方便;路由器加過濾器結構的防火墻系統多數基于硬件或軟硬件結合,速度比較快,但是一般僅控制到第三層和第四層協議,不能細致區分各種不同業務;有一部分防火墻結合了包過濾和應用網關兩種功能,形成復合型防火墻。具體使用防火墻則應該根據本企業實際情況加以選擇。 

   

  下面我就用一個實際例子講解建立安全防火墻系統的過程。 

   

  所有的內部網絡用戶通過兩個路由器連接防火墻,防火墻作為本網絡的唯一出口連接到Internet。內部網絡有兩個網段:192.168.1.0 /255.255.255.0和192.168.2.0 /255.255.255.0。 

   

  在本例中,我使用的是基于Linux 的軟件防火墻 IPChains 。它運行在系統內核,采用路由器加過濾器結構,但也可以與SQUID等軟件組成復合型應用網關防火墻。IPChains在系統內核層運行,可以保證更高的速度和穩定性,性能遠高于運行在應用程序層的防火墻軟件。根據我個人經驗,一臺運行在PII 300計算機上的雙網卡防火墻,其包轉發速度就可以達到45~60M/S,滿足300個用戶使用。作為防火墻的主機兩端地址分別為 192.168.233.1/255.255.255.248(內部端口)和202.102.184.1/255.255.255.252(外部端口)。 

   

  首先,我們應該確定用戶的需求,再根據需求進行實現。 

   

  經調研,用戶需求如下: 

   

1、保障內部網絡安全,禁止外部用戶連接到內部網絡。 

   

2、保護作為防火墻的主機安全,禁止外部用戶使用防火墻的主機Telnet、FTP等項基本服務,同時要保證處于內部網絡的管理員可以使用Telnet管理防火墻。 

   

3、隱蔽內部網絡結構,保證內部用戶可以通過僅有的一個合法IP地址202.102.184.1連接Internet。同時要求許可內部用戶使用包括E-Mail、WWW瀏覽、News、FTP等所有Internet上的服務。 

 

4、要求對可以訪問Internet的用戶進行限制,僅允許特定用戶的IP地址可以訪問外部網絡。 

   

5、要求具備防止IP地址盜用功能,保證特權用戶的IP不受侵害。 

   

6、要求具備防IP地址欺騙能力。 

   

  其次,根據用戶需求設計解決方案。 

   

  方案設計如下: 

   

  1、安裝一臺Linux服務器,配置雙網卡,兩端地址分別為192.168.233.1 /255.255.255.252(內部端口ETH 0)和202.102.184.1/255.255.255.248(外部端口ETH 1)。在IPChains中去除諸如 HTTPD、Finger、DNS、DHCP、NFS、SendMail之類所有不需要的服務,僅保留Telnet和FTP服務,以保證系統運行穩定,提高網絡安全性。 

   

  2、啟動IPChains后,為保證安全性,首先將Forward Chains的策略設置為DENY,禁止所有的未許可包轉發,保障內部網安全性,以滿足需求1。 

   

eg:# ipchains-P forward DENY 

   

  3、為滿足需求2,必須禁止所有來自外部網段對防火墻發起的低于1024端口號的連接請求。在此,我做了如下設定來阻止對ETH1端口請求連接小于1024端口號的TCP協議的數據報(請求連接數據報帶有SYN標記,IPChains中使用參數-y表示) 

   

eg:#ipchains -A input -p tcp -d 202.102.184.1 0:1024 -y -i eth1 -j DENY 

   

  之所以不是簡單的拒絕所有小于1024端口號的數據報在于,某些情況下服務器會回復一個小于1024接口的數據報。比如某些搜索引擎就可能在回復查詢中使用一個不常用的小于1024的端口號。此外,當使用DNS查詢域名時,如果服務器回復的數據超過512字節,客戶機使用TCP連接從53端口獲得數據。 

   

  4、為滿足需求3,必須使用IP地址翻譯功能。來自內部保留地址的用戶數據包在經過防火墻時被重寫,使包看起來象防火墻自身發出的。然后防火墻重寫返回的包,使它們看起來象發往原來的申請者。采用這種方法,用戶就可以透明地使用因特網上的各種服務,同時又不會泄露自身的網絡情況。注意,對于FTP服務,需要加載FTP偽裝模塊。命令如下: 

   

eg: # insmod ip_masq_ftp 

   

  5、為滿足需求4,可以在已經設置為DENY的Forward Chains中添加許可用戶。因為許可這部分用戶使用所有的服務,訪問所有的地址,所以不用再指定目標地址和端口號。假定許可IP地址為192.168.1.22,配置命令如下: 

   

eg: #ipchains-A forward-s 192.168.1.22 -j MASQ 

   

  同時,必須啟動系統的IP包轉發功能。出于安全的考慮,建議在設置了Forward Chains的策略設置為DENY,禁止所有的未許可包轉發后再開啟轉發功能。 

   

  配置命令如下: 

   

# echo 1 > /proc/sys/net/ipv4/ip_forward 

   

  6、關于防止IP地址盜用問題,在本網絡拓撲中,可見所有用戶都是通過兩個路由器連接到防火墻,所以只需要在路由器中建立授權IP地址到MAC地址的靜態映射表即可。如果有客戶機直接連接到防火墻主機,就需要使用ARP命令在防火墻主機中建立IP地址到MAC地址的靜態映射表。 

   

  7、對于需求6,只要在進入端口中設定IP地址確認,丟棄不可能來自端口的數據包就可以了。配置命令如下: 

   

# ipchains -A input -i eth1 -s 192.168.0.0/255.255.0.0 -j DENY 

   

  至此,就算基本建立起來一個較為安全的防火墻了,再針對運行中出現的問題進行修改,調試無誤后就可以用ipchains-save命令將配置保存起來。需要再次使用時,用命令 ipchains-restore即可。 

   

  其他的包過濾防火墻與IPChains的運行原理都相差不遠,配置命令也大同小異。市面上出售的防火墻雖然可以預置一些基本的內容,但由于最終用戶要求和環境千差萬別,免不了要自己動手配置。 

   

  從上面的例子我們可以看出,建立一個安全的防火墻關鍵在于對實際情況的了解,對用戶需求的掌握和對工具的熟練運用與正確實施上,這是真正的重點

 

做為一家企業IT服務提供商,我們有責任也有義務為企業提供IT外包的相關信息,為企業的發展提升更高的效率,創造更大價值。

艾銻無限,成就夢想!    

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 国产免费一级特黄真人视频_9x9x9x人成免费观看y_拍拍拍产国影院在线观看_国产av久久久久精东av_亚洲熟妇无码爱V在线观看_久久精品国产一区_看黄色a级片_久久久久99人妻一区二区三区 | 国产麻豆一区二区三区在线观看_久久精品国产首页027007_亚洲国产精品自产在线播放_免费精品国偷自产在线青年_日韩无马砖区芒果_美女全黄视频_国产精品自在线_蜜臀久久99精品久久久久久 | 男吃奶玩乳尖高潮视频_少妇欲求不满_一级黄色大片免费观看_亚洲超碰在线_古装三级在线观看_亚洲综合日韩中文字幕_欧美亚洲另类在线视频_高潮久久久 | 亚洲制服无码一区二区三区_视频丨9l丨白浆_欧美黑人XXXⅩ高潮交_欧美亚洲欧美_免费视频色_九九99九九精彩9_亚洲AV久久无码精品国产_怦然心动2在线观看免费高清 | 含羞草官网在线观看免费视频_gogogo手机高清在线观看_一区二区三区亚洲精品国_殴美黄色录像_嘿咻嘿咻免费无码专区在线看_少妇bbbb水多毛片人_白虎视频污_亚洲韩日在线 国产成人在线播放免费视频_99免费在线观看视频_国产精品白浆在线观看无码专区_曰本不卡视频_国产91网站在线观看_精品国产黄_久久一二三四_japanese乱子xxxx | 久久久久久久亚洲视频_在线播放一区二区精品视频_色噜噜在线播放_热九九精品_亚洲成人aa_国产各种高潮合集在线观看_毛片网此_世界一级毛片 | 91黄在线_国产99视频精品免费视看6_91啦丨porny丨国产_欧美日韩国产另类图片区_国产在线精品无码二区_青青青视频香蕉在线观看视频_日韩在线免费视频观看_日本三级毛片 | 国产一级午夜_欧美成人免费观看视频_日韩欧美在线观看_人人人人人你人人人人人_亚洲成人精品网_欧美城天堂网地址_日韩精品99_91精品国产日韩一区二区三区 精品国产日韩专区欧美第一页_亚洲丰满少妇xxxxx高潮对白_国产xxxx搡xxxxx搡麻豆_另类视频一区二区三区_伦理片一区二区三区_国产中文区4幕区2023_精品福利视频一区二区三区_美国十次狠狠色综合AV | 日韩一级大片_久久久久区_黄色大片一级片_国产成年无码V片在线_一级黄色伦理片_毛片女女女女女女女女女_成人免费在线_无码精品人妻一区二区三区九里奈 | 亚洲精品久久久久高潮_欧美精品毛片_tube麻豆_无套内射视频囯产_自拍偷自拍亚洲精品一区_成年人视频免费在线观看_伊人大杳焦在久久综合网_18禁裸体动漫美女无遮挡网站 | 欧美日韩精品视频一区二区在_欧美一级片网站_大地资源影院在线播放_亚洲bbw性色大片_小伙和少妇干柴烈火_少妇厨房愉情理伦片BD在线观看_精品一区二区三区日韩_91日日日 | a在线观看免费网站大全_欧美特黄一级视频_91免费网站在线观看_日日干日日_1024久久_色噜噜成人av_久精品久久_99久久久无码国产精品古装 | 免费a在线看_黑人30厘米少妇高潮全部进入_久久国产午夜精品理论片_国产精品视频1区_夜夜爱爱_麻豆免费进入_亚洲色大成网站WWW永久_亚洲第一区精品 | 夜夜爱天天干_avtt亚洲_国产成人一级毛片_一个人免费观看www高清中文_av在线1_免费人成网站在线视频_唐人街探案网剧免费观看_超碰在线成人 | 一级久久久_国产真人做爰免费视频_久久精品国产亚洲aⅴ瑜伽_国产美女爆乳呻吟视频_国产人成久久久精品_日韩精品无码久久一区二区三_欧美亚洲国产精品久久高清_成人综合久久综合 | 欧美成人影片_亚洲午夜一区_亚洲xxxx3d_狠狠色狠狠色很很综合很久久_国产极品91_亚洲熟妇自拍无码区_99免费_国产毛片久久久久久蜜臂媒 热の无码热の有码热の综合_国产在线精品亚洲第一区香蕉_97在线超碰_久久久视频免费观看_国产精品美女一区二区_亚洲精品久久久蜜桃网站_欧美XXXX黑人又粗又长精品_麻豆精品国产 | 久久久久影院美女国产主播_91大神一区二区_国产精品毛片一区二区在线_日本黄页网站免费观看_在线看毛片的网站_久久久久国产亚洲AV麻豆_免费精品在线视频_日本亲子乱子伦xxxx30路 | 黄色在线视频网_91蜜桃臀久久一区二区_亚洲永久精品ww.7491进入_又黄又爽又色视频免费_CHINESEMATURE老女熟_国产视频一区二区91_秋霞a级毛片在线看_欧美日韩另类一区二区 | 熟睡人妻被讨厌的公侵犯_精品成人网_亚洲一区二区久久久久久_猫咪在线永久网站_老司机精品视频一区二区_日本免费AⅤ欧美在线观看_啦啦啦在线观看视频免费观看_国产精品美女久久久婷婷网站 | 日本淫片免费啪啪3_成人片在线看_办公室扒开奶罩揉吮奶头视频_日韩福利二区_日本一级毛片免费看_www四虎影院_日日噜噜夜夜狠狠视频无码_91色影视 | 亚洲精品日本无v一区_久久精品一区二区三区日韩_欧美激情在线观看一区二区三区_日本黄色录像一级片_91视频色板_在线免费看黄色片_久久中文字幕精品_酒店大战丝袜高跟鞋人妻 | 国产a∨国片精品青草视频_在线观看成人无码AV_欧美三级日本三级_日本激情视频一区_老司机精品线观看视频_久久精选_国产在线日韩欧美_又色又爽视频 | 一级片在线观看视频_h纯肉无遮掩3d动漫在线观看_av片网站在线观看_久久一级淫片_狠狠色综合久久丁香婷婷_久久av在线播放_国产一二在线_chinesexxxxhd成熟 | 色综合a_日韩一区二区三区精品视频第3页_成人午夜片av在线看_国产华人av导航_欧美一区二区三区在线观看_欧美丰满熟妇XXXX_国产XXXX做受视频_91九色欧美 | 女人被躁到高潮免费视频_一区二区视频免费看_色噜噜狠狠色综合成人网_欧美成a人片在线观看久_国产日韩精品中文字无码_一级特级片_国产精品av久久久久久久久久_天堂8中文在线最新版在线 | 无码人妻丰满熟妇精品区_51国产午夜免费福利视频_波多野结衣在线播放_99爱免费观看国语_欧美特级黄色_国产精品96久久久久久又黄又硬_欧美性战a久久久久久_欧美精品一区二区三区四区五区 | 成人精品视频99在线观看免费_国产精品69久久久_欧美性色综合网_日韩在线第一区_欧美xxxxx在线观看_国产精品自拍在线观看_日韩精品免费综合视频在线播放_天堂MV在线MV免费MV香蕉 | 男人天堂亚洲_av片免费_脱了内裤猛烈进入A片费_中文字幕亚洲视频_男操女视频免费_欧美日韩一区二区三区自拍_精品无码一区二区三区在线_黄色毛片免费观看 | 久久第一页_午夜网站视频_亚洲精品www_亚洲欧洲日产国码无码_成人亚洲A片V一区二区三区色欲_夜夜爱夜夜做夜夜爽_丰满又黄又爽少妇毛片_人人dvd | 在线视频青青草_久久精品天天中文字幕人妻_7777色鬼XXXX欧美色妇_国产98色在线_国产乱人伦偷精品视频免_中文字幕乱码亚洲精品一区_精品久久久久久中文字幕一区二区_国产一卡三卡四卡无卡精品 | 久久国产原创_一级免费毛片_日本人在线观看_欧美疯狂xxxxbbbb动态图_精品久久久久久久久久软件_亚洲成av人片在线观看高清_丁香婷婷六月综合网_无码专区国产精品一区 | 中文字幕在线观看不卡视频_色悠久久久久综合网国产_黄色大片视频_真人作爱免费视频_男女性色大片免费网站_精品人妻少妇一区二区三区_四虎影视8848h_日韩人妻无码一区二区三区99 | 国产区一区二区三_24小时免费看片_精品在线视频一区二区三区_精品久久国产精品_一个人看视频高清www俩个_久久精品1区_熟女泄火一区二区三区在线_日色视频 | 美女操av_永久免费av在线_银砂糖师与黑色妖精_日本午夜网站_精产嫩模国品一二三区_日韩美女福利视频_日本在线播放一二三区_免费中文无码AV动作片 | 日本一级a毛片免费观看_69av导航_久久夜色精品国产噜噜亚洲AV_精品成人A区在线观看_gogogo免费高清在线_免费午夜影片_综合激情久久综合激情_黄页在线观看免费 | 天堂资源中文字幕_青青草在线免费观看_麻豆传煤入口免费进入2023_欧美人妖XXXX做受_日本爽快片18禁免费看_68精品国产免费久久久久久婷婷_久久精品国产亚洲77788_国产精品一区亚洲二区日本三区 | 精品一区精品二区制服_av视在线_久久久综合久久_少妇的bbw性大片_免费理论_日操操夜操操_免费99精品国产自在在线_亚洲色图综合区 | 成人手机在线视频_gay男同帅哥网站在线观看_欧美人与拘牲交大全视频_日韩高清不卡一区二区_一区二区三区四区免费在线观看_tube69最新_亚洲欧洲日产韩国在线看片_91嫩草国产在线观看 | 日本一区二区三区免费A片_成年人在线视频观看_精品国模一区二区三区浪潮_四虎永久在线精品免费播放_不卡欧美_在线国产精品视频_欧美一区二区性_中文字幕有码无码AV | 日本成片区免费久久_伦理久久_香蕉av久久一区二区三区_九九九九九九伊人_午夜精品成人一区二区_公和我做好爽添在厨房_日本色片视频_AV无码精品一区二区三区四区 | 飘雪影院手机免费观看免费动漫_国产五十路毛片_a级毛片_欧产日产国产精品乱噜噜_亚洲日本国产精品_久久超乳爆乳中文字幕_囯产精品一品二区三区_国产精品精品自在线拍 |