456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

如何建立安全防火墻


2013-07-10 09:46 作者:ly 瀏覽量:

 

隨著網絡應用的不斷發展和深入,我們對于那些溝通信息的紐帶也越來越依賴,如何保證網絡安全、穩定、暢通地運行也就成為緊迫而且重要的問題。 

 

 防火墻  

 

  鑒于目前防火墻已經成為最普遍的網絡安全解決方案,在這里艾銻無限就主要討論如何建立一個安全的防火墻系統。 

   

  防火墻是什么東西呢?它相當于一個閥門,一個過濾器或者說國家的海關、邊防檢查站,負責審查經過的數據和信息,根據設定的規則處理不同的情況。由此可見,建立一個安全的防火墻系統并不僅僅取決于購買了什么牌子的設備,更重要的是在于使用者是否了解本企業網絡的情況、掌握用戶的實際需求并正確地付諸實施。 

   

  目前防火墻主要有三類:建立在通用操作系統上的軟件防火墻、具有安全操作系統的軟硬件結合的防火墻和基于專用安全操作系統的硬件防火墻。代表產品有Check Point、東大阿派Neteye、Linux下的IPChains、Cisco的PIX等等。 

   

  目前的防火墻從結構上講,可分為兩種: 

   

1.應用網關結構 

   

內部網絡<—>代理網關(Proxy Gateway)<—>Internet。 

   

2.路由器加過濾器結構 

   

內部網絡<—>過濾器(Filter)<—>路由器(Router)<—>Internet。 

   

  總的來講,應用網關結構的防火墻系統在安全控制的粒度上更加細致,多數基于軟件系統,用戶界面更加友好,管理控制較為方便;路由器加過濾器結構的防火墻系統多數基于硬件或軟硬件結合,速度比較快,但是一般僅控制到第三層和第四層協議,不能細致區分各種不同業務;有一部分防火墻結合了包過濾和應用網關兩種功能,形成復合型防火墻。具體使用防火墻則應該根據本企業實際情況加以選擇。 

   

  下面我就用一個實際例子講解建立安全防火墻系統的過程。 

   

  所有的內部網絡用戶通過兩個路由器連接防火墻,防火墻作為本網絡的唯一出口連接到Internet。內部網絡有兩個網段:192.168.1.0 /255.255.255.0和192.168.2.0 /255.255.255.0。 

   

  在本例中,我使用的是基于Linux 的軟件防火墻 IPChains 。它運行在系統內核,采用路由器加過濾器結構,但也可以與SQUID等軟件組成復合型應用網關防火墻。IPChains在系統內核層運行,可以保證更高的速度和穩定性,性能遠高于運行在應用程序層的防火墻軟件。根據我個人經驗,一臺運行在PII 300計算機上的雙網卡防火墻,其包轉發速度就可以達到45~60M/S,滿足300個用戶使用。作為防火墻的主機兩端地址分別為 192.168.233.1/255.255.255.248(內部端口)和202.102.184.1/255.255.255.252(外部端口)。 

   

  首先,我們應該確定用戶的需求,再根據需求進行實現。 

   

  經調研,用戶需求如下: 

   

1、保障內部網絡安全,禁止外部用戶連接到內部網絡。 

   

2、保護作為防火墻的主機安全,禁止外部用戶使用防火墻的主機Telnet、FTP等項基本服務,同時要保證處于內部網絡的管理員可以使用Telnet管理防火墻。 

   

3、隱蔽內部網絡結構,保證內部用戶可以通過僅有的一個合法IP地址202.102.184.1連接Internet。同時要求許可內部用戶使用包括E-Mail、WWW瀏覽、News、FTP等所有Internet上的服務。 

 

4、要求對可以訪問Internet的用戶進行限制,僅允許特定用戶的IP地址可以訪問外部網絡。 

   

5、要求具備防止IP地址盜用功能,保證特權用戶的IP不受侵害。 

   

6、要求具備防IP地址欺騙能力。 

   

  其次,根據用戶需求設計解決方案。 

   

  方案設計如下: 

   

  1、安裝一臺Linux服務器,配置雙網卡,兩端地址分別為192.168.233.1 /255.255.255.252(內部端口ETH 0)和202.102.184.1/255.255.255.248(外部端口ETH 1)。在IPChains中去除諸如 HTTPD、Finger、DNS、DHCP、NFS、SendMail之類所有不需要的服務,僅保留Telnet和FTP服務,以保證系統運行穩定,提高網絡安全性。 

   

  2、啟動IPChains后,為保證安全性,首先將Forward Chains的策略設置為DENY,禁止所有的未許可包轉發,保障內部網安全性,以滿足需求1。 

   

eg:# ipchains-P forward DENY 

   

  3、為滿足需求2,必須禁止所有來自外部網段對防火墻發起的低于1024端口號的連接請求。在此,我做了如下設定來阻止對ETH1端口請求連接小于1024端口號的TCP協議的數據報(請求連接數據報帶有SYN標記,IPChains中使用參數-y表示) 

   

eg:#ipchains -A input -p tcp -d 202.102.184.1 0:1024 -y -i eth1 -j DENY 

   

  之所以不是簡單的拒絕所有小于1024端口號的數據報在于,某些情況下服務器會回復一個小于1024接口的數據報。比如某些搜索引擎就可能在回復查詢中使用一個不常用的小于1024的端口號。此外,當使用DNS查詢域名時,如果服務器回復的數據超過512字節,客戶機使用TCP連接從53端口獲得數據。 

   

  4、為滿足需求3,必須使用IP地址翻譯功能。來自內部保留地址的用戶數據包在經過防火墻時被重寫,使包看起來象防火墻自身發出的。然后防火墻重寫返回的包,使它們看起來象發往原來的申請者。采用這種方法,用戶就可以透明地使用因特網上的各種服務,同時又不會泄露自身的網絡情況。注意,對于FTP服務,需要加載FTP偽裝模塊。命令如下: 

   

eg: # insmod ip_masq_ftp 

   

  5、為滿足需求4,可以在已經設置為DENY的Forward Chains中添加許可用戶。因為許可這部分用戶使用所有的服務,訪問所有的地址,所以不用再指定目標地址和端口號。假定許可IP地址為192.168.1.22,配置命令如下: 

   

eg: #ipchains-A forward-s 192.168.1.22 -j MASQ 

   

  同時,必須啟動系統的IP包轉發功能。出于安全的考慮,建議在設置了Forward Chains的策略設置為DENY,禁止所有的未許可包轉發后再開啟轉發功能。 

   

  配置命令如下: 

   

# echo 1 > /proc/sys/net/ipv4/ip_forward 

   

  6、關于防止IP地址盜用問題,在本網絡拓撲中,可見所有用戶都是通過兩個路由器連接到防火墻,所以只需要在路由器中建立授權IP地址到MAC地址的靜態映射表即可。如果有客戶機直接連接到防火墻主機,就需要使用ARP命令在防火墻主機中建立IP地址到MAC地址的靜態映射表。 

   

  7、對于需求6,只要在進入端口中設定IP地址確認,丟棄不可能來自端口的數據包就可以了。配置命令如下: 

   

# ipchains -A input -i eth1 -s 192.168.0.0/255.255.0.0 -j DENY 

   

  至此,就算基本建立起來一個較為安全的防火墻了,再針對運行中出現的問題進行修改,調試無誤后就可以用ipchains-save命令將配置保存起來。需要再次使用時,用命令 ipchains-restore即可。 

   

  其他的包過濾防火墻與IPChains的運行原理都相差不遠,配置命令也大同小異。市面上出售的防火墻雖然可以預置一些基本的內容,但由于最終用戶要求和環境千差萬別,免不了要自己動手配置。 

   

  從上面的例子我們可以看出,建立一個安全的防火墻關鍵在于對實際情況的了解,對用戶需求的掌握和對工具的熟練運用與正確實施上,這是真正的重點

 

做為一家企業IT服務提供商,我們有責任也有義務為企業提供IT外包的相關信息,為企業的發展提升更高的效率,創造更大價值。

艾銻無限,成就夢想!    

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 在线免费视频一区_黄色成人影院在线观看_精品白浆一区二区三区h_无码人妻丰满熟妇区10P_欧美精品福利视频_少妇人妻大乳在线视频_色视在线_熟妇女领导呻吟疯狂 | aV无码久久久久不卡蜜桃_aaa日韩_91精品久久久久久久久久不卡_99精品视频精品精品视频_天天爽天天爽夜夜爽毛片_伊人网综合视频_99在线免费观看_国产精品乱码久久久久 | 性欧美精品高清_私人vps毛片_欧美中文网_日本人在线看片免费观看_色资源av_无码AV波多野结衣久久_91干在线_中文字幕在线高清 | 中文在线综合_欧美色图国产精品_丁香五月亚洲春色_亚洲欧美高清一区二区三区_免费在线看成人av_亚洲天堂在线视频播放_国产AV导航大全精品_毛片一级网站 | 亚洲一区二区3_欧美肥熟妇xxxxx_国产V亚洲V天堂A无码_久久久精品成人免费视频_久久精品一品道久久精品_2023国产无人区卡一卡二卡三_久久不见久久见免费影院视频观看_亚洲美女av网站 | 激情视频91_成人免费视频软件网站_亚洲欧美色中文字幕在线_变态视频在线观看_欧洲日韩在线观看_久久久精品在线_亚洲天堂男人影院_看毛片网 | 欧美人与动牲交免费观看_丝袜美女被遭强高潮网站_色欲天天天综合网_亚洲福利_久久三级影院_国产乱子伦在线观看免费_国产精品成人一区二区_久久久日韩精品一区二区 | 亚洲视频久久久久_中文字幕国产精品_九九精品网_无线乱码一二三区免费看_亚洲性图_午夜av成人_japansex久久高清精品_亚洲a级免费视频 | 国产内射在线激情一区_免费观看成人欧美WWW色_国模无码视频一区_午夜a级理论片在线播放琪琪_四虎看黄_亚洲AV成人无码一区无广告_成人午夜影视_国语对白做受xxxxx在线 | 依人在线视频_亚洲精品久久久久久久_一本久久A精品一区二区_中国一级片在线播放_精品特级毛片_九九视频在线观看视频6_成年日韩免费大片黄在线观看_男人插女人的免费视频 | 精品一区精品二区制服_av视在线_久久久综合久久_少妇的bbw性大片_免费理论_日操操夜操操_免费99精品国产自在在线_亚洲色图综合区 | 国产精品推荐_一级欧美一级日韩片免费观看_日本SM极度另类视频_gg55gg国产成人影院_亚洲精品xx_国产精品av久久久久久网站_91av视屏_强●媚薬レズ狂いatid543 | 情侣黄网站大全免费看_国产成人AV片无码免费_欧美va免费精品高清在线_狠狠干天天干_欧美一级性_免费的午夜毛片_超碰在线免费福利_国产精品成人777 | 欧美特黄一级_99久久精品网_国产一区二区三区网站_久久久久久久国产精品影院_亚洲国产97色在线张津瑜_免费人成视网站在线_91成人精品一区在线播放69_国产黑色丝袜在线观看下 人妻AV无码一区二区三区_99激情网_亚洲第一无码xxxxxx_131美女MM爱做爽爽爽视频_a级毛片高清免费视频在线_久草com_久久久亚洲精品中文字幕_一区二区三区在线不卡 | 国产日韩精品一区在线观看播放_欧美顶级毛片在线播放_人人人妻人人人妻人人人_国产youjizz_中文字幕久久熟女人妻av免费_免费a视频在线_桃子视频在线观看高清免费视频_av在线网址网站观看 | 国产又色又爽又黄的视频在线观看_成全免费高清观看在线电视_97国产一区_久久久免费_亚州综合一区_偷拍自拍视频在线_亚洲高清免费观看在线视频_无码无套少妇毛多69xxx | 在线观看国产一区二区三区_99久久久99久久国产片鸭王_欧美日韩激情网_91精品国产色综合久久_国产精品网在线观看_丰满少妇被猛烈进入流水_色偷偷AV男人的天堂京东热_中文在线a | 久久日韩_日韩一区免费视频_国产精品不卡在线播放_亚洲男同gay在线观看_国产精品视频精品_波多野结衣中文AV无码专区_性色av蜜臀av色欲av_久久夜色精品国产www | 国产乱理伦片a级在线观看_日本私人网站在线观看_小明成人永久免费视频在线观看_女教师巨大乳孔中文字幕_高潮喷水抽搐无码免费_久热导航_伊人亚洲精品_国产主播一区二区三区在线观看 | 亚洲精品宾馆在线精品酒店_色窝窝色蝌蚪在线视频_麻豆传媒tv_国产9999精品_大地资源第二页中文高清版_国产一级爱_亚洲AV无码国产在丝袜线观看_噜噜噜亚洲色成人网站∨ | 九色精品91_性做久久久久免费观看_日韩精品123区_国产精品久久9_国产精品色拉拉_国产精品wwwcom976con_亚洲高清资源在线观看_九一精品视频一区二区三区 | 超碰网在线观看_日本xxxx裸体bbbb_国产中文在线播放_国产男女做爰高清全过小说_色视频在线观看免费_久草片免费福利_成人在线免费视频_www.免费av | 一二三国产视频_91九色网址_动漫精品h_日韩不卡1卡2卡三卡免费网站2021_扒开双腿猛进入喷水高潮叫声_a一级黄色毛片_国产爽视频_久操精品在线观看 | 久久亚洲精品国产_250pp亚洲情艺中心在线_国产性在线观看_日韩av在线综合_av白浆_欧美二三区_日韩人妻熟女中文字幕_三级网址在线 | 色婷婷av一区二区三区之红樱桃_新版中文在线官网_亚洲精品中文字幕av_99视频在线精品_人妻精品动漫H无码_欧美福利在线_日本中文字幕一级片_维修工的绝遇中文字 | 奇米第四影视_精品女厕一区二区三区_国产一区二区三区在线观看免费_国产精品性爱_裸体精品bbbbbbbbb美国_农村妇女野战bbxxx_久久一级精品_国精品久久久久久久久久久58 | v2ba最新地址入口_爱草免费视频_欧美一级视屏_又大又粗又硬又爽黄毛少妇_久久超碰97人人爽_69日本xxxxxxxxx59_午夜手机看片_亚洲中文字幕VA福利 | 三级黄色的视频_免费视频久久久_久久综合综合_性bbbbbxxxxxzzzzz_亚洲精品二三区_美女黄的视频全免费_国产主播av在线_欧美日韩激情在线 | 手机在线观看av片_免费观看呢日本天堂视频_国产一卡2卡3卡四卡精品国色_精品一区二区久久久久黄大片_GOGO人体大胆全球少妇_久久久久久国产精品美女_色视频线观看在线播放_国产精品久久不能 | 少妇把腿扒开让我舔18_午夜影院日韩_不卡无在线一区二区三区观_精品国产三级_日韩欧美精品在线观看_久久WWW免费人成人片_欧美黄色aaaa_久久福利视频一区 | 免费看亚洲片_九一精品国产白色高跟鞋_久久无码专区国产精品S_欧美乱子YELLOWVIDEO_97影院九七理论片在线一二_99爱色_91亚洲国产成人久久精品网站_久久av一区二区三区 国产乡下三级全黄三级BD_无码AV免费网站_免费在线观看一区二区_2021国产va在线_成年人黄色在线观看_欧美久久久久久久久_91精品国产91久久久久久三级_一区二区三区精密机械公司 | 国产一国产一级毛片视频_yellow91字幕网在线_亚洲黄色大片在线观看_国产一区二区三区久久20p_高h猛烈失禁潮喷无码视频_91尤物国产福利在线观看_亚洲一二三四2021不卡_日本高清熟妇老熟妇 | 中文字幕在线精品中文字幕导入_四虎精品国产永久在线观看_久久久久国产成人免费精品免费_三区四区乱码不卡_伊人色私人影院蜜桃va_欧美18免费视频_久久精品国产99久久丝袜_日本伊人久久 | 天天干在线视频论坛_少妇被两个黑人3p喷水在线观看_麻豆精品无码国产在线果冻_www.久久久久爱免_国产免费一区二区三区在线播放_国产三级免费观看_一本色道精品久久一区二区三区_成年免费大片黄在线观看一级 | 国产农村妇女三级全黄91_国产精品偷伦视频免费观看了_亚洲国产一区二区三区在线播_精品无码人妻一区二区三区_好男人好资源在线观看免费视频_国产精品精品久久久_妹子干综合_午夜观看 | 在线综合色_不付费看污软件片_日韩国产成人无码AV毛片_国产xxxxx视频_国产无吗一区二区三区在线欢_亚洲国产欧美中文手机在线_日本乳首の奶水在线观看视频_最近中文字幕mv免费视频 | 美女一级黄色毛片_野花在线无码视频在线播放_污黄啪啪网_福利片网站_亚洲v国产v_国产三级在线免费观看_色午夜婷婷_www.四虎com | 操大逼片_大地资源二在线观看官网_91爱在线观看_伊人春色影院_久草在线视频精品_久久久线视频_久久大香伊蕉在人线免费_a一级黄色片 | 黄色av日韩_男人的天堂色_国产一乱一伦一情_91人人干_国产秋霞理论久久久_一区二区在线播放视频_亚洲国产欧美在线人成最新_亚洲av网址在线观看 | 日韩欧美国产1_护士巨好爽好大乳_伊人第四色_国产精品1页_国色天香综合网_黄色在线免费播放_7777精品伊人久久久大香线蕉_1—42集免费观看 | 粉色免费视频_国产高潮好爽受不了了夜夜做_97自拍网_国产亚洲精品AA片在线观看网站_天天草夜夜_国产精品扒开腿做爽爽爽视频_久久久久久666_国产欧美亚洲日韩图片 |