456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

如何建立安全防火墻


2013-07-10 09:46 作者:ly 瀏覽量:

 

隨著網絡應用的不斷發展和深入,我們對于那些溝通信息的紐帶也越來越依賴,如何保證網絡安全、穩定、暢通地運行也就成為緊迫而且重要的問題。 

 

 防火墻  

 

  鑒于目前防火墻已經成為最普遍的網絡安全解決方案,在這里艾銻無限就主要討論如何建立一個安全的防火墻系統。 

   

  防火墻是什么東西呢?它相當于一個閥門,一個過濾器或者說國家的海關、邊防檢查站,負責審查經過的數據和信息,根據設定的規則處理不同的情況。由此可見,建立一個安全的防火墻系統并不僅僅取決于購買了什么牌子的設備,更重要的是在于使用者是否了解本企業網絡的情況、掌握用戶的實際需求并正確地付諸實施。 

   

  目前防火墻主要有三類:建立在通用操作系統上的軟件防火墻、具有安全操作系統的軟硬件結合的防火墻和基于專用安全操作系統的硬件防火墻。代表產品有Check Point、東大阿派Neteye、Linux下的IPChains、Cisco的PIX等等。 

   

  目前的防火墻從結構上講,可分為兩種: 

   

1.應用網關結構 

   

內部網絡<—>代理網關(Proxy Gateway)<—>Internet。 

   

2.路由器加過濾器結構 

   

內部網絡<—>過濾器(Filter)<—>路由器(Router)<—>Internet。 

   

  總的來講,應用網關結構的防火墻系統在安全控制的粒度上更加細致,多數基于軟件系統,用戶界面更加友好,管理控制較為方便;路由器加過濾器結構的防火墻系統多數基于硬件或軟硬件結合,速度比較快,但是一般僅控制到第三層和第四層協議,不能細致區分各種不同業務;有一部分防火墻結合了包過濾和應用網關兩種功能,形成復合型防火墻。具體使用防火墻則應該根據本企業實際情況加以選擇。 

   

  下面我就用一個實際例子講解建立安全防火墻系統的過程。 

   

  所有的內部網絡用戶通過兩個路由器連接防火墻,防火墻作為本網絡的唯一出口連接到Internet。內部網絡有兩個網段:192.168.1.0 /255.255.255.0和192.168.2.0 /255.255.255.0。 

   

  在本例中,我使用的是基于Linux 的軟件防火墻 IPChains 。它運行在系統內核,采用路由器加過濾器結構,但也可以與SQUID等軟件組成復合型應用網關防火墻。IPChains在系統內核層運行,可以保證更高的速度和穩定性,性能遠高于運行在應用程序層的防火墻軟件。根據我個人經驗,一臺運行在PII 300計算機上的雙網卡防火墻,其包轉發速度就可以達到45~60M/S,滿足300個用戶使用。作為防火墻的主機兩端地址分別為 192.168.233.1/255.255.255.248(內部端口)和202.102.184.1/255.255.255.252(外部端口)。 

   

  首先,我們應該確定用戶的需求,再根據需求進行實現。 

   

  經調研,用戶需求如下: 

   

1、保障內部網絡安全,禁止外部用戶連接到內部網絡。 

   

2、保護作為防火墻的主機安全,禁止外部用戶使用防火墻的主機Telnet、FTP等項基本服務,同時要保證處于內部網絡的管理員可以使用Telnet管理防火墻。 

   

3、隱蔽內部網絡結構,保證內部用戶可以通過僅有的一個合法IP地址202.102.184.1連接Internet。同時要求許可內部用戶使用包括E-Mail、WWW瀏覽、News、FTP等所有Internet上的服務。 

 

4、要求對可以訪問Internet的用戶進行限制,僅允許特定用戶的IP地址可以訪問外部網絡。 

   

5、要求具備防止IP地址盜用功能,保證特權用戶的IP不受侵害。 

   

6、要求具備防IP地址欺騙能力。 

   

  其次,根據用戶需求設計解決方案。 

   

  方案設計如下: 

   

  1、安裝一臺Linux服務器,配置雙網卡,兩端地址分別為192.168.233.1 /255.255.255.252(內部端口ETH 0)和202.102.184.1/255.255.255.248(外部端口ETH 1)。在IPChains中去除諸如 HTTPD、Finger、DNS、DHCP、NFS、SendMail之類所有不需要的服務,僅保留Telnet和FTP服務,以保證系統運行穩定,提高網絡安全性。 

   

  2、啟動IPChains后,為保證安全性,首先將Forward Chains的策略設置為DENY,禁止所有的未許可包轉發,保障內部網安全性,以滿足需求1。 

   

eg:# ipchains-P forward DENY 

   

  3、為滿足需求2,必須禁止所有來自外部網段對防火墻發起的低于1024端口號的連接請求。在此,我做了如下設定來阻止對ETH1端口請求連接小于1024端口號的TCP協議的數據報(請求連接數據報帶有SYN標記,IPChains中使用參數-y表示) 

   

eg:#ipchains -A input -p tcp -d 202.102.184.1 0:1024 -y -i eth1 -j DENY 

   

  之所以不是簡單的拒絕所有小于1024端口號的數據報在于,某些情況下服務器會回復一個小于1024接口的數據報。比如某些搜索引擎就可能在回復查詢中使用一個不常用的小于1024的端口號。此外,當使用DNS查詢域名時,如果服務器回復的數據超過512字節,客戶機使用TCP連接從53端口獲得數據。 

   

  4、為滿足需求3,必須使用IP地址翻譯功能。來自內部保留地址的用戶數據包在經過防火墻時被重寫,使包看起來象防火墻自身發出的。然后防火墻重寫返回的包,使它們看起來象發往原來的申請者。采用這種方法,用戶就可以透明地使用因特網上的各種服務,同時又不會泄露自身的網絡情況。注意,對于FTP服務,需要加載FTP偽裝模塊。命令如下: 

   

eg: # insmod ip_masq_ftp 

   

  5、為滿足需求4,可以在已經設置為DENY的Forward Chains中添加許可用戶。因為許可這部分用戶使用所有的服務,訪問所有的地址,所以不用再指定目標地址和端口號。假定許可IP地址為192.168.1.22,配置命令如下: 

   

eg: #ipchains-A forward-s 192.168.1.22 -j MASQ 

   

  同時,必須啟動系統的IP包轉發功能。出于安全的考慮,建議在設置了Forward Chains的策略設置為DENY,禁止所有的未許可包轉發后再開啟轉發功能。 

   

  配置命令如下: 

   

# echo 1 > /proc/sys/net/ipv4/ip_forward 

   

  6、關于防止IP地址盜用問題,在本網絡拓撲中,可見所有用戶都是通過兩個路由器連接到防火墻,所以只需要在路由器中建立授權IP地址到MAC地址的靜態映射表即可。如果有客戶機直接連接到防火墻主機,就需要使用ARP命令在防火墻主機中建立IP地址到MAC地址的靜態映射表。 

   

  7、對于需求6,只要在進入端口中設定IP地址確認,丟棄不可能來自端口的數據包就可以了。配置命令如下: 

   

# ipchains -A input -i eth1 -s 192.168.0.0/255.255.0.0 -j DENY 

   

  至此,就算基本建立起來一個較為安全的防火墻了,再針對運行中出現的問題進行修改,調試無誤后就可以用ipchains-save命令將配置保存起來。需要再次使用時,用命令 ipchains-restore即可。 

   

  其他的包過濾防火墻與IPChains的運行原理都相差不遠,配置命令也大同小異。市面上出售的防火墻雖然可以預置一些基本的內容,但由于最終用戶要求和環境千差萬別,免不了要自己動手配置。 

   

  從上面的例子我們可以看出,建立一個安全的防火墻關鍵在于對實際情況的了解,對用戶需求的掌握和對工具的熟練運用與正確實施上,這是真正的重點

 

做為一家企業IT服務提供商,我們有責任也有義務為企業提供IT外包的相關信息,為企業的發展提升更高的效率,創造更大價值。

艾銻無限,成就夢想!    

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 国产黄色免费观看_99精品久久久久中文字幕_夜夜躁狠狠躁日日躁202_中文字幕12页_亚洲精品乱码久久久久久麻豆不卡_91mv.cool在线观看_成人免费ā片在线观看_午夜视频h | 97视频在线看_亚洲国产成人私人影院tom_5060网免费午夜8050_欧美一二三四_日本高清在线一区二区三区_欧美久久一级片_精品一区二区三区四区蜜桃_00粉嫩高中生洗澡偷拍视频 | 超碰碰97_亚洲AV无码乱码国产一区二区_手机在线看片福利_狠狠婷婷综合_欧美精品一区二区三区手机在线_国产老熟女久久久_美国人成人在线视频_欧美四级在线观看 | 视频二区一区_内射人妻无套中出无码_扒开双腿猛进入在线观看_日本黄色片免费观看_国产性色AV免费观看_亚洲欧美国产另类视频_jizz日本亚洲少妇_日本毛片高清免费视频 | 国产乡下三级全黄三级BD_无码AV免费网站_免费在线观看一区二区_2021国产va在线_成年人黄色在线观看_欧美久久久久久久久_91精品国产91久久久久久三级_一区二区三区精密机械公司 | 精品国产一区二区精华_国产精品天美传媒沈樵_日韩成人高清_国产人妻精品久久久久久_免费国产凹凸在线视频_午夜春色_亚洲视频在线观看免费视频_欧美在线另类 | 久视频在线_国产99区_久久久精品免费免费_麻豆一区二区99久久久久_高清不卡一区_伊人久久综合一区二区_午夜a毛片_国产精品1 | 国产亚洲久_成人1区2区3区_99精品视频一区二区_四虎av永久免费观看_黄色毛片a级_色哟av_欧美日韩国产人妻无码_日韩不卡在线观看日韩不卡视频 | 日本亚洲a_丰满人妻久久中文字幕免费_国产午夜大片_一级黄色日本_国产精品美女久久久m_亚洲视频网站在线观看_男女多P混交群体交乱A片_四虎最新影院 | www.成年人_日日夜夜91_欧美第6页_春药高潮抽搐流白浆在线播放_中文字幕国语版毛片免费_热久久久久久久久_精品国产三级在线观看_国产黄色毛片 | 超碰97久久国产精品牛牛_手机看片日韩精品_wwwzzzyyy成人免费_久久精品看片_亚洲国产99在线精品一区二区_97久久久久亚洲_超碰福利在线_99色人 | 91一二区_九九视频精品全部免费播放_久久久久亚洲精品无码网址蜜桃_久久夜色精品国产亚洲_久久福利社_国产精品黑人_h视频在线观看免费_日本一区二区免费高清视频 | 久久成人高清视频_美女胸18下看禁止免费视频51_亚洲区在线_亚洲一区二区自拍偷拍_亚洲www网站_亚洲性在线观看_中文字幕日韩精品视频一区视频二区_哒哒哒免费视频观看在线WWW | 久久99精品久久久久久秒播放器_18禁勿入免费网站入口不卡_WWW亚洲色大成网络.COM_上流社会在线_亚洲看片lutube在线观看_麻豆亚洲高清无矿砖码区_在线国产1区_国产欧美精品一区二区三区介绍 | 大香线蕉伊人久久爱_日韩精品一区二区三区国语自制_91二区_嫩操影院_中文字幕在线成人_扒开粉嫩的小缝隙喷白浆_午夜男女爽爽影院免费视频_激情国产一区 | 国产精品老熟女一区二区三区_69久久夜色精品国产69蝌蚪网_四虎永久在线精品免费一区二区_永久免费在线_精品国产一区二区三区国产区_天天天天天操_久久久久久AV无码免费网站_亚洲高清一区二 | 精品综合久久久久久888蜜芽_四虎成人影视_国产高清免费在线播放_茄子视频国产在线观看_在线免费观看视频一区二区_国产精品亚洲综合色区韩国_亚洲男人AV免费影院_太紧了夹得我的巴好爽欧美 | 中文字幕一区二区三区视频_国产鲁鲁视频在线观看_亚洲精品亚洲人成在线观看麻豆_69久久久久_7m精品福利视频导航_色婷婷精品久久二区二区我来_大香伊人久久精品一区二区_大学生一级片 | aykkk伦理_成人网站免费观看_交资源www在线观看_欧美日韩国产精品一区二区三区四区_www.91自拍_在线二区_久久视频在线_久久精品成人 | 人人干在线_www.欧美日本_第四色狠狠_亚洲美女视频在线观看_国产a一级毛片爽爽影院_欧洲激情网_99re免费视频_欧美特黄特色视频 | 日韩精品一区二区三区_一区二区三区精品视频免费看_国产麻豆一区二区三区精品_一区二区三区国产精华_亚洲成人一_日本美女一区二区_午夜麻豆_亚洲精品中文字幕在线观看 久草免费新视频_亚洲视频www_中文av一区_久久国产午夜精品理论片34页_无码人妻丰满熟妇A片护士_成人黄频_刀光枪影免费版_黄色一级片视频播放 | 欧美最猛性xxxxx69交_欧美在线观看视频一区_欧美极品一区_99精品产国品一二三产区_日韩人妻无码精品久久免费一_中文字幕亚洲综合久久综合_又色又爽又黄又免费看的视频_久久69国产精品久久69软件 | 2021年天堂无码视频_久久在精品线影院精品国产_免费成人av网址_国产刺激视频在线观看_一本大道久久a久久精品综合1_91杏吧_chinese蓝男色video_小香蕉av | 一边吃奶一边摸做爽视频_www.久久爽_xxxxxx性受_欧美精品二区_亚洲第一国产_巨乳一区_国产综合小视频_99热这里只有精品9988 | gogogo在线播放中国_国产视频久久网_欧美日韩在线观看视频_久久91超碰人人澡人人爽_青草草免费视频_青青青国产精品一区二区_免费亚洲一区二区_无码潮喷A片无码高潮免费 | 一本大道久久a久久精二百_人妻熟女视频一区二二区_久久精品国产欧美日韩热_国产精品久久久久久TV_韩国19禁无遮挡啪啪无码网站_色77影院_校园都市经典激情另类_国精品无码一区二区三区在线 | 精品国产一区在线观看_国产精品久久久久精_亚州黄色_午夜精品99久久免费_伦人伦XXXX国语对白_中文字幕久久久人妻无码_在线播放网址亚洲_4455国产精品视频 | 成人活性生交大片免费看_最近2019年好看中文字幕视频_黄色一级久久_av网站一区_国产福利无码一区二区在线_亚洲人成网站在小说_久久艹国产_四虎一区二区成人免费影院网址 | 热99在线观看_亚洲日韩看片无码超清_在线观看ww_亚洲一区二区视频网站_久久精品99视频_A级毛片100部免费观看_国产黑色丝袜流白浆视频_伊人yinren22综合开心 | 欧美综合影院_国产伦精品一区二区三区妓女_午夜少妇影院_免费一级毛片_毛片全网站_欧美丰满熟妇性xxxx_亚洲人成小说网站色_国产一国产aa毛片 | 亚洲人成人影院在线观看_欧美国产一区二区在线_成熟女人色惰片免费视频_夜色成人网_高清日本视频_日本免费一区二区三区四区五六区_欧美性69式XXXX护士_涩涩成人 | 亚洲成本人无码薄码区_中日字幕大片在线播放_一级毛片免费播放_无码人妻H动漫中文字幕_亚洲黄色a_国产自在自线午夜精品视频_成人国产免费软件_日韩av一区二区三区四区 | 噜啊噜在线观看_国产成人精品国内自产拍免费看_中国成人免费视频_伊人久久成人网_久久久国产免费_亚洲中文字幕无线无码毛片_在线观看国产一区_在线观看欧美日韩国产 | 91超碰免费_撕开奶罩揉吮奶头视频_成年免费无码动漫AV片在线观看_免费精品视频一区二区_老熟妇性老熟妇性色变态_91综合色_美女国产毛片a区内射_蜜桃传媒一区二区 | 91社区在线观看高清_91免费版网址_成人福利国产精品视频_日韩一级免费大片_中文字幕第十五页_亚洲精品99999_幻女bbwxxxx_久久久久av综合网成人 | 玖玖热综合一区二区三区_天堂va欧美ⅴa亚洲va_国产精品视频xxx_欧美中文字幕一区_毛茸茸xxxxx_亚洲一区二区三区四区中文_久久综合亚洲_亚洲国产精品成人精品 | 欧美日韩精品视频一区二区在_欧美一级片网站_大地资源影院在线播放_亚洲bbw性色大片_小伙和少妇干柴烈火_少妇厨房愉情理伦片BD在线观看_精品一区二区三区日韩_91日日日 | 久草亚洲天堂_狠狠操av_精品国内_一级不卡免费视频_91久久精品一区二区三区_91精品午夜窝窝看片_蜜桃色欲AV久久无码精品_国产一区福利在线 | 大青草久久久蜜臀av久久_国产日韩乱码精品一区二区_亚洲国产一成久久精品_免费看日本黄色片_国产精品久久夂夂精品香蕉爆_99久久自偷自偷国产精品不卡_av网址免费在线观看_一个人免费看的WWW在线观看 | 亚洲精品国产精品乱码不99热_FREE性丰满HD毛多多_永久免费av无码不卡在线观看_国产精品亚洲一区二区三区妖精_日日天干夜夜人人添_国产欧美成人不卡视频_中文字幕88页_人与动人物XXXX毛片 | 精品素人_中文AV无码人妻一区二区三区_精品露脸国产偷人在视频_国色天香WWW视频_亚洲国产精品综合小说图片区_av无码一区二区三_国产亚洲欧美另类久久_久久久久亚洲AV无码A片男男 |