456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

如何建立安全防火墻


2013-07-10 09:46 作者:ly 瀏覽量:

 

隨著網絡應用的不斷發展和深入,我們對于那些溝通信息的紐帶也越來越依賴,如何保證網絡安全、穩定、暢通地運行也就成為緊迫而且重要的問題。 

 

 防火墻  

 

  鑒于目前防火墻已經成為最普遍的網絡安全解決方案,在這里艾銻無限就主要討論如何建立一個安全的防火墻系統。 

   

  防火墻是什么東西呢?它相當于一個閥門,一個過濾器或者說國家的海關、邊防檢查站,負責審查經過的數據和信息,根據設定的規則處理不同的情況。由此可見,建立一個安全的防火墻系統并不僅僅取決于購買了什么牌子的設備,更重要的是在于使用者是否了解本企業網絡的情況、掌握用戶的實際需求并正確地付諸實施。 

   

  目前防火墻主要有三類:建立在通用操作系統上的軟件防火墻、具有安全操作系統的軟硬件結合的防火墻和基于專用安全操作系統的硬件防火墻。代表產品有Check Point、東大阿派Neteye、Linux下的IPChains、Cisco的PIX等等。 

   

  目前的防火墻從結構上講,可分為兩種: 

   

1.應用網關結構 

   

內部網絡<—>代理網關(Proxy Gateway)<—>Internet。 

   

2.路由器加過濾器結構 

   

內部網絡<—>過濾器(Filter)<—>路由器(Router)<—>Internet。 

   

  總的來講,應用網關結構的防火墻系統在安全控制的粒度上更加細致,多數基于軟件系統,用戶界面更加友好,管理控制較為方便;路由器加過濾器結構的防火墻系統多數基于硬件或軟硬件結合,速度比較快,但是一般僅控制到第三層和第四層協議,不能細致區分各種不同業務;有一部分防火墻結合了包過濾和應用網關兩種功能,形成復合型防火墻。具體使用防火墻則應該根據本企業實際情況加以選擇。 

   

  下面我就用一個實際例子講解建立安全防火墻系統的過程。 

   

  所有的內部網絡用戶通過兩個路由器連接防火墻,防火墻作為本網絡的唯一出口連接到Internet。內部網絡有兩個網段:192.168.1.0 /255.255.255.0和192.168.2.0 /255.255.255.0。 

   

  在本例中,我使用的是基于Linux 的軟件防火墻 IPChains 。它運行在系統內核,采用路由器加過濾器結構,但也可以與SQUID等軟件組成復合型應用網關防火墻。IPChains在系統內核層運行,可以保證更高的速度和穩定性,性能遠高于運行在應用程序層的防火墻軟件。根據我個人經驗,一臺運行在PII 300計算機上的雙網卡防火墻,其包轉發速度就可以達到45~60M/S,滿足300個用戶使用。作為防火墻的主機兩端地址分別為 192.168.233.1/255.255.255.248(內部端口)和202.102.184.1/255.255.255.252(外部端口)。 

   

  首先,我們應該確定用戶的需求,再根據需求進行實現。 

   

  經調研,用戶需求如下: 

   

1、保障內部網絡安全,禁止外部用戶連接到內部網絡。 

   

2、保護作為防火墻的主機安全,禁止外部用戶使用防火墻的主機Telnet、FTP等項基本服務,同時要保證處于內部網絡的管理員可以使用Telnet管理防火墻。 

   

3、隱蔽內部網絡結構,保證內部用戶可以通過僅有的一個合法IP地址202.102.184.1連接Internet。同時要求許可內部用戶使用包括E-Mail、WWW瀏覽、News、FTP等所有Internet上的服務。 

 

4、要求對可以訪問Internet的用戶進行限制,僅允許特定用戶的IP地址可以訪問外部網絡。 

   

5、要求具備防止IP地址盜用功能,保證特權用戶的IP不受侵害。 

   

6、要求具備防IP地址欺騙能力。 

   

  其次,根據用戶需求設計解決方案。 

   

  方案設計如下: 

   

  1、安裝一臺Linux服務器,配置雙網卡,兩端地址分別為192.168.233.1 /255.255.255.252(內部端口ETH 0)和202.102.184.1/255.255.255.248(外部端口ETH 1)。在IPChains中去除諸如 HTTPD、Finger、DNS、DHCP、NFS、SendMail之類所有不需要的服務,僅保留Telnet和FTP服務,以保證系統運行穩定,提高網絡安全性。 

   

  2、啟動IPChains后,為保證安全性,首先將Forward Chains的策略設置為DENY,禁止所有的未許可包轉發,保障內部網安全性,以滿足需求1。 

   

eg:# ipchains-P forward DENY 

   

  3、為滿足需求2,必須禁止所有來自外部網段對防火墻發起的低于1024端口號的連接請求。在此,我做了如下設定來阻止對ETH1端口請求連接小于1024端口號的TCP協議的數據報(請求連接數據報帶有SYN標記,IPChains中使用參數-y表示) 

   

eg:#ipchains -A input -p tcp -d 202.102.184.1 0:1024 -y -i eth1 -j DENY 

   

  之所以不是簡單的拒絕所有小于1024端口號的數據報在于,某些情況下服務器會回復一個小于1024接口的數據報。比如某些搜索引擎就可能在回復查詢中使用一個不常用的小于1024的端口號。此外,當使用DNS查詢域名時,如果服務器回復的數據超過512字節,客戶機使用TCP連接從53端口獲得數據。 

   

  4、為滿足需求3,必須使用IP地址翻譯功能。來自內部保留地址的用戶數據包在經過防火墻時被重寫,使包看起來象防火墻自身發出的。然后防火墻重寫返回的包,使它們看起來象發往原來的申請者。采用這種方法,用戶就可以透明地使用因特網上的各種服務,同時又不會泄露自身的網絡情況。注意,對于FTP服務,需要加載FTP偽裝模塊。命令如下: 

   

eg: # insmod ip_masq_ftp 

   

  5、為滿足需求4,可以在已經設置為DENY的Forward Chains中添加許可用戶。因為許可這部分用戶使用所有的服務,訪問所有的地址,所以不用再指定目標地址和端口號。假定許可IP地址為192.168.1.22,配置命令如下: 

   

eg: #ipchains-A forward-s 192.168.1.22 -j MASQ 

   

  同時,必須啟動系統的IP包轉發功能。出于安全的考慮,建議在設置了Forward Chains的策略設置為DENY,禁止所有的未許可包轉發后再開啟轉發功能。 

   

  配置命令如下: 

   

# echo 1 > /proc/sys/net/ipv4/ip_forward 

   

  6、關于防止IP地址盜用問題,在本網絡拓撲中,可見所有用戶都是通過兩個路由器連接到防火墻,所以只需要在路由器中建立授權IP地址到MAC地址的靜態映射表即可。如果有客戶機直接連接到防火墻主機,就需要使用ARP命令在防火墻主機中建立IP地址到MAC地址的靜態映射表。 

   

  7、對于需求6,只要在進入端口中設定IP地址確認,丟棄不可能來自端口的數據包就可以了。配置命令如下: 

   

# ipchains -A input -i eth1 -s 192.168.0.0/255.255.0.0 -j DENY 

   

  至此,就算基本建立起來一個較為安全的防火墻了,再針對運行中出現的問題進行修改,調試無誤后就可以用ipchains-save命令將配置保存起來。需要再次使用時,用命令 ipchains-restore即可。 

   

  其他的包過濾防火墻與IPChains的運行原理都相差不遠,配置命令也大同小異。市面上出售的防火墻雖然可以預置一些基本的內容,但由于最終用戶要求和環境千差萬別,免不了要自己動手配置。 

   

  從上面的例子我們可以看出,建立一個安全的防火墻關鍵在于對實際情況的了解,對用戶需求的掌握和對工具的熟練運用與正確實施上,這是真正的重點

 

做為一家企業IT服務提供商,我們有責任也有義務為企業提供IT外包的相關信息,為企業的發展提升更高的效率,創造更大價值。

艾銻無限,成就夢想!    

相關文章

IT外包服務
IT電腦維護外包IT電腦維護外包
網站建設與維護IT網站建設與維護
IT設備采購服務IT設備采購服務
IT基礎設施服務IT基礎設施服務
IT應用及數據服務IT應用及數據服務
IT管理及流程服務IT管理及流程服務
二維碼 關閉
主站蜘蛛池模板: 依人在线视频_亚洲精品久久久久久久_一本久久A精品一区二区_中国一级片在线播放_精品特级毛片_九九视频在线观看视频6_成年日韩免费大片黄在线观看_男人插女人的免费视频 | 亚洲精品ww久久久久久p站_扒开粉嫩小泬舌头伸进去视频_男人疯狂进入女人下部动态图_男女精品国产乱淫高潮_偷拍视频网址_一级片日韩_国产综合久久99久久_国产精品一级二级在线观看 | omofun动漫在线观看_亚洲无码自拍偷拍视频_国产精品综合二区_中文字幕区一区二_拍真实国产伦偷精品_狠狠操婷婷_www.avtvtv.com新网址_7799国产精品久久99 | 91网在线看_国产放荡AV剧情演绎麻豆_日本一道本高清_亚洲国产AV一区二区三区四区_成版人性视频_亚洲曰本AV在线天堂_成人免费精品_羞羞答答成人影院www | 欧美精品一区二区三区久久_国外b2b网站毛片_亚洲国产精品久久久久久69_久久91久久久久麻豆精品_日日爽夜夜操_91看片免费在线观看_51cao在线观看_国产九色在线 | 日韩欧美国产1_护士巨好爽好大乳_伊人第四色_国产精品1页_国色天香综合网_黄色在线免费播放_7777精品伊人久久久大香线蕉_1—42集免费观看 | 黄片国产精品视频_中文字幕日韩经典_欧美熟妇色xxxx_97超碰.com_特黄一级免费视频_人妻互换综合_亚洲天天在线_色碰av | 久久久国产午夜精品_国产中文字幕亚洲_超碰在线观看中文字幕_色5566_国产裸体舞hdtube_www.999热_精品1区2区3区4区_伊人久久大香线蕉av最新 | 免费视频久久久久_999色综合_天天色成人网_亚洲综合自拍网_绯色av一区二区三区免费看_成人xxxx_久久久久久久久久美女_青青草成人色情视频网 | 欧美一区二区三区久久综合_久久久精彩_国产视频精品区_爱爱免费看_日韩精品视频三区_国产成人精品高清久久_亚洲综合视频在线播放_日韩欧美中文字幕视频 | 337P中国人体啪啪_亚洲另类色区欧美日韩图片_成人视频在线观看_国产视频九九_秋霞鲁丝片无码一区二区_欧洲亚洲另类一区在线观看_亚洲成人高清av_亚洲国产成人精品无码区2021 | 大香线蕉伊人久久爱_日韩精品一区二区三区国语自制_91二区_嫩操影院_中文字幕在线成人_扒开粉嫩的小缝隙喷白浆_午夜男女爽爽影院免费视频_激情国产一区 | 亚洲高清视频一区二区三区_四虎永久免费观看在线_5566成人_欧美日韩一道本_色小妹三区_久久综合久久综合九色_网友自拍露脸国语对白_日韩手机视频 | 日韩一级成人_日韩美女毛片_美女视频网站久久_亚洲AV最新天堂地址_av免费在线视_无码丰满熟妇juliaann_日本黄色影院在线观看_亚洲热久久 | 欧美日韩高清一区二区_www.se天堂_99国产精成人午夜视频一区二区_亚洲国产高清在线一区二区三区_久久婷婷五月综合色99啪_国产婷婷色一区二区三区在线_小尤奈无码视频_a4yy欧美一区二区三区 | 亚洲国产一区二区av_欧美日韩伊人_精品麻豆一卡2卡三卡4卡乱码_国产一二区不卡_扒开女人内裤猛进猛出免费视频_A级毛片高清免费视频在线播放_麻豆高清网站播放_高清av熟女一区 | 麻豆第一区mv免费观看网站_久久视频亚洲_亚洲成人欧美_国产精品免费一区二区三区观看_日本边添边摸边做边爱边_伦理片一区_美国一级大黄一片免费中文_污污污污污污污网站污 | 欧美日韩欧美日韩在线观看视频_性吧有你.com_97在线中文字幕观看视频_澳门黄色网_精品a在线_久久久高清免费视频_乱子伦精品免费久久99_国模精品一区二区三区色天香 | 国产在线观看黄色_久久99精品久久久久久久久久_成a人v在线观看视频_AV无码专区亚洲AVL在线观看_激情视频中文字幕_狠狠丁香_肉嘟嘟WWW视频在线观看高清_亚洲综合色久 | 啄木乌欧美一区二区三区在线_免费一级a毛片夜夜看_亚洲第一狼人天堂久久_性猛交╳XXX乱大交_韩国激情高潮无遮挡hd_巨胸喷奶水WWW视频网站_蜜桃av入口观看_女性自慰网站免费观看w | 欧美性稚交6-12_激情欧美一区_中文字幕你懂的_亚洲成年女人av毛片性性教育_亚洲AV无码专区在线播放中文_欧美日韩在线观看视频小说_在线观看黄网_亚洲熟女色情网中文字幕 | 精品一二三区视频_天天激情综合_国产高潮呻吟久久_国内精品在线一区_91精品国产色综合久久久蜜臀_综合在线视频_国产成人精品午夜福利_国产av无码专区亚洲av软件 | 国产精品草草在线观看_国产成人亚洲影院在线播放_亚洲一二三四区不卡_黄频视频在线观看_性欧美极品另类_免费在线看一区_人妻无码精品久久亚瑟影视_息与子五十路中文字幕 | 亚洲视频中文字幕在线_热99精品视频_久久爱综合网_国产一级影视_在线亚洲观看_黄色在线观看污_熟女chachacha性少妇_丁香五月激情综合亚洲 | 久久精品视频网址_中文字幕按摩做爰_狠狠操在线视频_亚洲欧美日韩精品久久亚洲区_边添小泬边狠狠躁视频_欧美破苞系列二十三_qvod视频在线观看成人_亚洲欧洲国产一区二区三区 | 天天综合网7799精品视频_国产乱人伦偷精品视频_一精品久久久_辽宁人妻Chinese_99精品在线看_日本久久精品一区_国产素人在线观看_京香一区二区三区 | 国产美女网站视频_先锋中文字幕在线资源_免费中文字幕日产乱码_97国产婷婷视频_91精品久久久久久9s密挑_久久99精品久久久久久琪琪_三区影院_国语对白做爰xxxⅹ性69视频 | 中文字幕a∨在线乱码免费看_国产又粗又猛又爽又黄的视频软件_天天影视网网色色欲_成人做爰69片免费_日本精品成人一区二区三区视频_小小影视网在线观看_色综合久久精品_日韩欧美福利 | av视屏_黄网站在线观_被两个黑人玩得站不起来了_黄色毛片大全_国产精品人妻无码久久久_成人性生交大片免费视频_黄色视网站_综合欧美亚洲 | 免费看亚洲片_九一精品国产白色高跟鞋_久久无码专区国产精品S_欧美乱子YELLOWVIDEO_97影院九七理论片在线一二_99爱色_91亚洲国产成人久久精品网站_久久av一区二区三区 国产乡下三级全黄三级BD_无码AV免费网站_免费在线观看一区二区_2021国产va在线_成年人黄色在线观看_欧美久久久久久久久_91精品国产91久久久久久三级_一区二区三区精密机械公司 | 欧美国产日本一区_av黄色在线_亚洲精品一二三四五区_亚洲视频在线观看不卡_亚洲视频日本_免费成人精品_成年美女黄网站色大免费全看_亚洲综合无码一区二区加勒此 黄色欧美日韩_在线一级_黄色一级片在线免费观看_亚洲色欲综合一区二区三区_婷婷去俺也去_国产一区观看_青青草免费在线观看_LULUHEI噜噜黑最新地址 | 91视频污免费_91九色成人_日本r级未删减在线观看_91青青在线视频_亚洲大胆视频_亚洲夜夜欢a∨一区二区三区_国产麻无矿码直接观看_欧美成年网站色a | 免费一及片_亚洲天堂中文字幕在线观看_狠狠躁夜夜躁人人爽超碰女h_全职猎人1999在线动漫免费观看_在线不欧美_狠狠狠狠狠狠狠狠_美日韩免费_五月天播播 | 黑人巨大两根一起挤进_四虎影院在线视频_国产大片黄在线观看私人影院_在线免费看污_国产裸体视频_国产成人综合在线观看不卡_国产成人综合亚洲专区_亚洲av无码专区青青草原 | 色两性网欧美_黄色av视频_亚洲男人天堂_福利午夜国产网站在线不卡_国产精品亚洲А∨天堂网_国产伦精品_草逼欧美_亚洲毛片AV日韩AV无码 | 国产精品九九九九九_精品久久久久久久久久ntr影视_中文字幕一区av_狼人久久乐_无码乱码av天堂一区二区_免费观看成人毛片a片2008_日韩有码在线观看_伊人久久精品无码二区麻豆 | 天天草网站_国产成人视屏_精品欧美一区二区在线观看欧美熟_国产午夜精品理论片a级探花_av在线播放网址_综合图区亚洲欧美另类图片_亚洲黄色录像片_国产午夜亚洲精品理论片大丰影院 | AAA无码偷拍亚洲_欧美成人aaaaa片_午夜影院男女_天天综合视频_国产精品亚洲专区在线观看_www.国产网站_37人体做爰久久久久久_爱射综合网 | 中国一级毛片免费视频_av免费黄色_欧美疯狂做受xxxx_伊人久久视频在线_野花社区www官网在线观看_爆乳情帝国网综合社区_欧美性xxxx极品高清_欧美一级爱爱视频 | 天堂av中文字幕_午夜国产成人久久精品_久久综合九色综合97网_久久青青草原精品国产_在线视频第一页_人与禽一级一级毛片_h肉动漫无码无修6080动漫网_天天综合入口 | 久久成人免费观看_欧美色视频在线观看_神马久久亚洲_9999人体做爰大胆视频摄影_国产丝袜一区视频在线观看_91免费国产视频_草久影院_国产亚洲综合一区柠檬导航 |
网络维护咨询
服务器维护咨询
弱电项目咨询
桌面维护咨询
其它业务咨询
请您留言

艾锑无限 15601064618(同微信)

提交