日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > 資訊動態(tài) > IT知識庫 >

如何建立安全防火墻


2013-07-10 09:46 作者:ly 瀏覽量:

 

隨著網(wǎng)絡(luò)應(yīng)用的不斷發(fā)展和深入,我們對于那些溝通信息的紐帶也越來越依賴,如何保證網(wǎng)絡(luò)安全、穩(wěn)定、暢通地運行也就成為緊迫而且重要的問題。 

 

 防火墻  

 

  鑒于目前防火墻已經(jīng)成為最普遍的網(wǎng)絡(luò)安全解決方案,在這里艾銻無限就主要討論如何建立一個安全的防火墻系統(tǒng)。 

   

  防火墻是什么東西呢?它相當(dāng)于一個閥門,一個過濾器或者說國家的海關(guān)、邊防檢查站,負(fù)責(zé)審查經(jīng)過的數(shù)據(jù)和信息,根據(jù)設(shè)定的規(guī)則處理不同的情況。由此可見,建立一個安全的防火墻系統(tǒng)并不僅僅取決于購買了什么牌子的設(shè)備,更重要的是在于使用者是否了解本企業(yè)網(wǎng)絡(luò)的情況、掌握用戶的實際需求并正確地付諸實施。 

   

  目前防火墻主要有三類:建立在通用操作系統(tǒng)上的軟件防火墻、具有安全操作系統(tǒng)的軟硬件結(jié)合的防火墻和基于專用安全操作系統(tǒng)的硬件防火墻。代表產(chǎn)品有Check Point、東大阿派Neteye、Linux下的IPChains、Cisco的PIX等等。 

   

  目前的防火墻從結(jié)構(gòu)上講,可分為兩種: 

   

1.應(yīng)用網(wǎng)關(guān)結(jié)構(gòu) 

   

內(nèi)部網(wǎng)絡(luò)<—>代理網(wǎng)關(guān)(Proxy Gateway)<—>Internet。 

   

2.路由器加過濾器結(jié)構(gòu) 

   

內(nèi)部網(wǎng)絡(luò)<—>過濾器(Filter)<—>路由器(Router)<—>Internet。 

   

  總的來講,應(yīng)用網(wǎng)關(guān)結(jié)構(gòu)的防火墻系統(tǒng)在安全控制的粒度上更加細(xì)致,多數(shù)基于軟件系統(tǒng),用戶界面更加友好,管理控制較為方便;路由器加過濾器結(jié)構(gòu)的防火墻系統(tǒng)多數(shù)基于硬件或軟硬件結(jié)合,速度比較快,但是一般僅控制到第三層和第四層協(xié)議,不能細(xì)致區(qū)分各種不同業(yè)務(wù);有一部分防火墻結(jié)合了包過濾和應(yīng)用網(wǎng)關(guān)兩種功能,形成復(fù)合型防火墻。具體使用防火墻則應(yīng)該根據(jù)本企業(yè)實際情況加以選擇。 

   

  下面我就用一個實際例子講解建立安全防火墻系統(tǒng)的過程。 

   

  所有的內(nèi)部網(wǎng)絡(luò)用戶通過兩個路由器連接防火墻,防火墻作為本網(wǎng)絡(luò)的唯一出口連接到Internet。內(nèi)部網(wǎng)絡(luò)有兩個網(wǎng)段:192.168.1.0 /255.255.255.0和192.168.2.0 /255.255.255.0。 

   

  在本例中,我使用的是基于Linux 的軟件防火墻 IPChains 。它運行在系統(tǒng)內(nèi)核,采用路由器加過濾器結(jié)構(gòu),但也可以與SQUID等軟件組成復(fù)合型應(yīng)用網(wǎng)關(guān)防火墻。IPChains在系統(tǒng)內(nèi)核層運行,可以保證更高的速度和穩(wěn)定性,性能遠(yuǎn)高于運行在應(yīng)用程序?qū)拥姆阑饓浖8鶕?jù)我個人經(jīng)驗,一臺運行在PII 300計算機上的雙網(wǎng)卡防火墻,其包轉(zhuǎn)發(fā)速度就可以達(dá)到45~60M/S,滿足300個用戶使用。作為防火墻的主機兩端地址分別為 192.168.233.1/255.255.255.248(內(nèi)部端口)和202.102.184.1/255.255.255.252(外部端口)。 

   

  首先,我們應(yīng)該確定用戶的需求,再根據(jù)需求進(jìn)行實現(xiàn)。 

   

  經(jīng)調(diào)研,用戶需求如下: 

   

1、保障內(nèi)部網(wǎng)絡(luò)安全,禁止外部用戶連接到內(nèi)部網(wǎng)絡(luò)。 

   

2、保護(hù)作為防火墻的主機安全,禁止外部用戶使用防火墻的主機Telnet、FTP等項基本服務(wù),同時要保證處于內(nèi)部網(wǎng)絡(luò)的管理員可以使用Telnet管理防火墻。 

   

3、隱蔽內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),保證內(nèi)部用戶可以通過僅有的一個合法IP地址202.102.184.1連接Internet。同時要求許可內(nèi)部用戶使用包括E-Mail、WWW瀏覽、News、FTP等所有Internet上的服務(wù)。 

 

4、要求對可以訪問Internet的用戶進(jìn)行限制,僅允許特定用戶的IP地址可以訪問外部網(wǎng)絡(luò)。 

   

5、要求具備防止IP地址盜用功能,保證特權(quán)用戶的IP不受侵害。 

   

6、要求具備防IP地址欺騙能力。 

   

  其次,根據(jù)用戶需求設(shè)計解決方案。 

   

  方案設(shè)計如下: 

   

  1、安裝一臺Linux服務(wù)器,配置雙網(wǎng)卡,兩端地址分別為192.168.233.1 /255.255.255.252(內(nèi)部端口ETH 0)和202.102.184.1/255.255.255.248(外部端口ETH 1)。在IPChains中去除諸如 HTTPD、Finger、DNS、DHCP、NFS、SendMail之類所有不需要的服務(wù),僅保留Telnet和FTP服務(wù),以保證系統(tǒng)運行穩(wěn)定,提高網(wǎng)絡(luò)安全性。 

   

  2、啟動IPChains后,為保證安全性,首先將Forward Chains的策略設(shè)置為DENY,禁止所有的未許可包轉(zhuǎn)發(fā),保障內(nèi)部網(wǎng)安全性,以滿足需求1。 

   

eg:# ipchains-P forward DENY 

   

  3、為滿足需求2,必須禁止所有來自外部網(wǎng)段對防火墻發(fā)起的低于1024端口號的連接請求。在此,我做了如下設(shè)定來阻止對ETH1端口請求連接小于1024端口號的TCP協(xié)議的數(shù)據(jù)報(請求連接數(shù)據(jù)報帶有SYN標(biāo)記,IPChains中使用參數(shù)-y表示) 

   

eg:#ipchains -A input -p tcp -d 202.102.184.1 0:1024 -y -i eth1 -j DENY 

   

  之所以不是簡單的拒絕所有小于1024端口號的數(shù)據(jù)報在于,某些情況下服務(wù)器會回復(fù)一個小于1024接口的數(shù)據(jù)報。比如某些搜索引擎就可能在回復(fù)查詢中使用一個不常用的小于1024的端口號。此外,當(dāng)使用DNS查詢域名時,如果服務(wù)器回復(fù)的數(shù)據(jù)超過512字節(jié),客戶機使用TCP連接從53端口獲得數(shù)據(jù)。 

   

  4、為滿足需求3,必須使用IP地址翻譯功能。來自內(nèi)部保留地址的用戶數(shù)據(jù)包在經(jīng)過防火墻時被重寫,使包看起來象防火墻自身發(fā)出的。然后防火墻重寫返回的包,使它們看起來象發(fā)往原來的申請者。采用這種方法,用戶就可以透明地使用因特網(wǎng)上的各種服務(wù),同時又不會泄露自身的網(wǎng)絡(luò)情況。注意,對于FTP服務(wù),需要加載FTP偽裝模塊。命令如下: 

   

eg: # insmod ip_masq_ftp 

   

  5、為滿足需求4,可以在已經(jīng)設(shè)置為DENY的Forward Chains中添加許可用戶。因為許可這部分用戶使用所有的服務(wù),訪問所有的地址,所以不用再指定目標(biāo)地址和端口號。假定許可IP地址為192.168.1.22,配置命令如下: 

   

eg: #ipchains-A forward-s 192.168.1.22 -j MASQ 

   

  同時,必須啟動系統(tǒng)的IP包轉(zhuǎn)發(fā)功能。出于安全的考慮,建議在設(shè)置了Forward Chains的策略設(shè)置為DENY,禁止所有的未許可包轉(zhuǎn)發(fā)后再開啟轉(zhuǎn)發(fā)功能。 

   

  配置命令如下: 

   

# echo 1 > /proc/sys/net/ipv4/ip_forward 

   

  6、關(guān)于防止IP地址盜用問題,在本網(wǎng)絡(luò)拓?fù)渲校梢娝杏脩舳际峭ㄟ^兩個路由器連接到防火墻,所以只需要在路由器中建立授權(quán)IP地址到MAC地址的靜態(tài)映射表即可。如果有客戶機直接連接到防火墻主機,就需要使用ARP命令在防火墻主機中建立IP地址到MAC地址的靜態(tài)映射表。 

   

  7、對于需求6,只要在進(jìn)入端口中設(shè)定IP地址確認(rèn),丟棄不可能來自端口的數(shù)據(jù)包就可以了。配置命令如下: 

   

# ipchains -A input -i eth1 -s 192.168.0.0/255.255.0.0 -j DENY 

   

  至此,就算基本建立起來一個較為安全的防火墻了,再針對運行中出現(xiàn)的問題進(jìn)行修改,調(diào)試無誤后就可以用ipchains-save命令將配置保存起來。需要再次使用時,用命令 ipchains-restore即可。 

   

  其他的包過濾防火墻與IPChains的運行原理都相差不遠(yuǎn),配置命令也大同小異。市面上出售的防火墻雖然可以預(yù)置一些基本的內(nèi)容,但由于最終用戶要求和環(huán)境千差萬別,免不了要自己動手配置。 

   

  從上面的例子我們可以看出,建立一個安全的防火墻關(guān)鍵在于對實際情況的了解,對用戶需求的掌握和對工具的熟練運用與正確實施上,這是真正的重點

 

做為一家企業(yè)IT服務(wù)提供商,我們有責(zé)任也有義務(wù)為企業(yè)提供IT外包的相關(guān)信息,為企業(yè)的發(fā)展提升更高的效率,創(chuàng)造更大價值。

艾銻無限,成就夢想!    

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 凹凸视频国产福利永久_91华人在线_亚洲免费av网站_av白浆_亚洲制服无码一区二区三区_91精产品一区一区三区_国产免费人视频在线观看免费_国产亚洲欧美日韩在线观看一区二区 | 日韩中文字幕第5页在线_柠檬av导航_无码中文精品专区一区二区_狠狠色丁香久久婷婷综合_中_国产成人永久免费公开视频_国产精品二区不卡_制服亚洲日韩丝袜欧美_秀人顶级模特尤妮丝的最新视频 | 日本免费一区二区三区四区五六区_在线观看日韩视频_国产福利视频奶水在线_无码AV岛国片在线观看免_国产精品午夜未成人免费观看_妺妺窝人体色777777仙人掌_www色日本_国产亚洲精品久久久玫瑰 | 国产一在线精品一区在线观看_岛国av大片_日日爽夜夜操_久久艹天天艹_噜噜高清欧美内射短视频_妺七AV导航福利_国产高清不产二区三区_久草在线视频在线 | 国产成人A人亚洲精V品无码_看片91_日韩情涩欧美日韩视频_黄色a级片子_av黄色天堂_无码aⅴ精品一区二区三区浪潮_一级毛片_欧美日韩后 | 亚洲a片无码精品毛片色戒_亚洲欧美日韩综合久久久久_av免费观看网址_黄色av影院在线观看_欧美偷拍另类_一级成人在线_xxxxx18国产_bestialityvideo另类骆驼 | 免费av看片_69久久精品无码一区二区_亚洲成人一二三区_中国大陆黄色片_一区影视_男人扒开添女人下部免费视频_又大又粗又硬又黄的免费视频_国产字幕 | 青春草国产_国产精品一区二区四区_欧美精品一区二区三区A片_国产V综合V亚洲欧美大_成人毛片a_福利色播_无码人妻一区二区三区A片_最新国产成人av网站网址麻豆 | 精品一区二区三区影院在线午夜_国产成人AV综合亚洲色欲_交换娇妻呻吟hd中文字幕_东北老富婆高潮大叫对白_日日摸夜夜添夜夜躁好吊_97婷婷狠狠成为人免费视频_成人网站网址在线观看播放_波多野结衣av一本一道 国产毛片一线_亚洲性生活片_天天干干夜夜_超碰男人_妞干网国产_3D动漫同人精品无码专区_2021av视频_国产精品久久久久久久久久久痴汉 | free国产毛片一区二区_97天天综合网_又污又黄无遮掩的网站_久久精品AV无码夜色_激情男女高潮射精AV免费_嫩草视频网站_久久精品亚洲一区二区三区观看模式_免费a级黄色毛片 | 日本不卡视频一二三区_亚洲区成人_插下面视频_aaa在线免费观看_av中文字幕久久专区_亚洲一区二区三区四区五区_日本一区二区精品视频_曰曰摸天天添天天湿 | 免费网站看v片在线成人国产..._日本嫩草_搜索黄色毛片_亚洲在线一区_自拍超碰在线_国产99久久久久_91精品国产亚一区二区三区老牛_国产午夜福利久久网 | 亚洲草草视频_91亚洲视频在线观看_色七七影院在线观看_国产一级片91_99在线国产视频_在线观看亚洲AV无码每日更新_国色天香WWW视频_成年人视频在线免费看 | 久久久久久精品无码人妻_亚洲欧洲日韩精品中文字幕_国产乱一乱二乱三_在线观看国产成人无码_精品人在线二区三区_性爱国产精品福利_少妇自慰流白口浆21p_神马午夜精品 | 亚洲色图在线免费观看_久亚洲一线产区二线产区三线产_国产免费久久久久久无码_龙珠z中文版普通话_国产又色又爽又黄又免费_japanese日本护士高潮_午夜久久视频_精灵宝可梦旅途中文版免费观看 | 久草视频播放_乌克兰粉嫩xxx极品hd_中文字幕乱码日韩_伊人久久大香线蕉AV最新午夜_18禁止黄片免费观看_免费av毛片在线看_色老大影院www.97uuu.com_国产精品蜜 | 中文字幕日韩精品欧美一区_av国产精品毛片一区二区小说_国产黄色免费看_亚洲精品黑牛一区二区三区_成人亚洲免费_国产高清视频在线观看一区二区_91大神在线观看视频_久久久国产精品人人片99精片欧美一 | 国产精品人成视频免费播放_亚洲欧美一区二区三区_精品中国亚洲_强奷人妻日本中文字幕_免费国产一级_亚洲а∨天堂久久精品喷水_热re91久久精品国99热蜜臀_亚洲成人精品网 | 男人的天堂Aⅴ在线_特级毛片A片全部免费97_97免费看_免费无码一区二区三区A片百度_精品成人网_狠狠噜天天噜日日噜视频跳一跳_中国熟妇人妻videos_日日碰日日摸夜夜爽无码 | 直接看的Av网站免费观看_精品欧美国产一区二区三区_成人黄网站片免费视频_老司机精品视频免费观看_亚洲aⅴ欧洲av国产综合图片_天天色操_久久久国产精品女同三区_日本卡一卡2卡三卡4乱卡乱码 | 国内精品免费一区二区三区_国产日韩欧美综合色视频在线_韩国精品无码午夜福利视预_韩国裸体美女_国产一级黄视频_日韩免费福利_久久久久久久久99精品大_一级黄色片国产 | 日本免费一区二区三区四区五六区_在线观看日韩视频_国产福利视频奶水在线_无码AV岛国片在线观看免_国产精品午夜未成人免费观看_妺妺窝人体色777777仙人掌_www色日本_国产亚洲精品久久久玫瑰 | 久久久久久666_日日操日日碰_69视频网站_在线观看国产色视频网站_成人羞羞涩涩衣服_区一区二免费视频_国产精品亚洲片在线播放_和大佬在一起的三百六十五天免费观看 | 亚洲熟妇无码爱V在线观看_国产九一视频在线观看_看日本黄色片_精品99在线视频_午夜私人影院久久久久_国产人成亚洲第一网站在线播放_91这里只有精品_馬与人黃色毛片一部 | 日韩成人精品在线观看_中文字幕高清在线播放_av黄色片网站_亚洲欧美日韩免费_av熟女人妻一级毛片_一级黄色片网址_欧美一区二区三区久久久精品_涩涩成人 | 久草在线免_国产色视频免费_久久一区二区视频_欧美色三区_免费av直接进入_人妻出轨中文字幕不卡一区_爱操成人网_亚洲国产成av人天堂无码 | 亚洲性日韩精品一区二区三区_5566成人网_毛片毛片毛片毛片毛片毛片毛片_国产精品美女久久久久高潮_成人九色_青青成线在人线免费啪_av中字幕久久_欧美最猛性bbbbxxxx | 大地资源影视中文二页_美女黄网站人色视频免费_精品一二三区_国产在线aaa片一区二区99_日韩无码偷拍中文字幕_欧洲激情网_在线观看麻豆国产成人AV在线播放_国产日韩亚洲 | 日本熟妇乱人伦XXXX_夜添久久精品亚洲国产精品_在线小视频国产_精品国精品国产自在久不卡_午夜影院私人_久久亚洲国产精品无码一区_久久国产原创_性开放按摩av大片 | 999精品在线观看_97午夜理论片影院在线播放_亚洲精品美女久久17c_亚洲丝袜制服美女av_中文乱码字幕高清一区二区_国精一区二区三区_久久精品视频网址_日韩AV无码久久精品免费 | 看免费黄色大片_素人天堂_www中文在线观看_亚洲视频在线网站_丰满的熟女爽死你视频_麻豆免费视频观看_av片免费看_久久无码中文字幕免费影院蜜桃 | 久久久久高清视频_52avaⅴ我爱haose免费视频_亚洲日韩成人性av网站_黄色影视免费看_JVID亚洲精品无圣光图套_久久国产欧美一区二区精品爱欲_国产精品96久久久久久久_亚洲天堂区 | 国产在线一区视频播放_狠狠操91_免费看男女高潮又爽又猛视_欧美色蜜桃97_亚洲欧洲综合有码无码_日本人伦一区二区三区_日本逼视频_国产一级牲交高潮片16 | 伊人久久中文字幕_性视频毛片_精品91久久久久_四色网站_美女久久99_国产视频在线免费观看_日本特级一级片_无码真人肉片在线观看 | 久久免费影院_国产精品69久久_国产欧美久久久精品二区仙踪林_日韩91_a级黄毛片_国产成人综合在线观看不卡_久久无码人妻丰满熟妇区毛片_任你操在线 | 做爰全过程免费120秒_黄色片子在线观看_国产三级久久久久_国产精品久久777777_女明星黄网站色视频免费国产_国产精品爆乳奶水无码视频免费_久久免费看少妇高潮A片麻豆_hi6你好星期六免费观看 | 麻豆传媒视频在线免费观看_九色在线视频蝌蚪_亚洲色欲www综合网_欧美日韩视频在线观看一区_亚洲一线二线三线品牌精华液_日本中文字幕片_久久一道_色偷偷日本 | 国产一级成av人片在线观看_久久99精品久久久久久秒播九色_精品久久久久久久久久久久久久久久久久_白嫩少妇高潮喷水_午夜家庭影院_华人久久_国产清纯白嫩初高生视频在线观看_四虎成人精品永久网站 | www·黄_亚洲熟熟妇xxxx_刺激对白勾搭视频在线观看_字幕网资源yellow在线观看_欧美一级射_大陆熟妇丰满多毛XXXX_色婷婷国产精品综合在线观看_色99在线 | av天天在线_少妇三级全黄在线播放_无码免费人妻A片AAA毛片_91色噜噜狠狠狠狠色综合_999精品_边吃奶边做爰高潮免费视频_国产精品6666_国产精品久久久久久久久快鸭 | 99久久精品国语对白_国产小u女在线未发育_runaway动漫免费官网_国产精品一区二区久久久久_日韩国产高清视频_91操bb_亚洲一区二区三区影院_国产在线精品无码AV不卡顿 |