上一篇:用CDlinux做防火墙和上网共享 >>
因地制宜:谈三种防火墙配置方案
最简单的防火墙配置,就是直接在内部网和外部网之间加装一个包过滤路由器或者应用网关。为更好地实现网络安全,有时还要将几种防火墙技术组合起来构建防火墙系统。目前比较流行的有以下三种防火墙配置方案。
1、双宿主机网关(dual homed gateway)
这种配置是用一台装有两个网络适配器的双宿主机做防火墙。双宿主机用两个网络适配器分别连接两个网络,又称堡垒主机。堡垒主机上运行着防火墙软件(通常是代理服务器),可以转发应用程序,提供服务等。双宿主机网关有一个致命弱点,一旦入侵者侵入堡垒主机并使该主机只具有路由器功能,则任何网上用户均可以随便访问有保护的内部网络(如图1)。
screen.width-300)this.width=screen.width-300 border=0 alt=click to open in new window>
2、屏蔽主机网关(screened host gateway)
屏蔽主机网关易于实现,安全性好,应用广泛。它又分为单宿堡垒主机和双宿堡垒主机两种类型。先来看单宿堡垒主机类型。一个包过滤路由器连接外部网络,同时一个堡垒主机安装在内部网络上。堡垒主机只有一个网卡,与内部网络连接(如图2)。通常在路由器上设立过滤规则,并使这个单宿堡垒主机成为从 internet惟一可以访问的主机,确保了内部网络不受未被授权的外部用户的攻击。而intranet内部的客户机,可以受控制地通过屏蔽主机和路由器访问internet。
screen.width-300)this.width=screen.width-300 border=0 alt=click to open in new window>
图2 屏蔽主机网关(单宿堡垒主机)
双宿堡垒主机型与单宿堡垒主机型的区别是,堡垒主机有两块网卡,一块连接内部网络,一块连接包过滤路由器(如图3)。双宿堡垒主机在应用层提供代理服务,与单宿型相比更加安全。
screen.width-300)this.width=screen.width-300 border=0 alt=click to open in new window>
图3 屏蔽主机网关(双宿堡垒主机)
3、屏蔽子网(screened subnet)
这种方法是在intranet和internet之间建立一个被隔离的子网,用两个包过滤路由器将这一子网分别与intranet和 internet分开。两个包过滤路由器放在子网的两端,在子网内构成一个“缓冲地带”(如图4),两个路由器一个控制intranet 数据流,另一个控制internet数据流,intranet和internet均可访问屏蔽子网,但禁止它们穿过屏蔽子网通信。可根据需要在屏蔽子网中安装堡垒主机,为内部网络和外部网络的互相访问提供代理服务,但是来自两网络的访问都必须通过两个包过滤路由器的检查。对于向internet公开的服务器,像www、ftp、mail等internet服务器也可安装在屏蔽子网内,这样无论是外部用户,还是内部用户都可访问。这种结构的防火墙安全性能高,具有很强的抗攻击能力,但需要的设备多,造价高。
screen.width-300)this.width=screen.width-300 border=0 alt=click to open in new window>
图4 屏蔽子网防火墙
当然,防火墙本身也有其局限性,如不能防范绕过防火墙的入侵,像一般的防火墙不能防止受到病毒感染的软件或文件的传输;难以避免来自内部的攻击等等。总之,防火墙只是一种整体安全防范策略的一部分,仅有防火墙是不够的,安全策略还必须包括全面的安全准则,即网络访问、本地和远程用户认证、拨出拨入呼叫、磁盘和数据加密以及病毒防护等有关的安全策略。
()
下一篇:ie二级网页打不开 复制粘贴不能用 >>
相关文章:
- · 妙用:让过期软件自己退出硬盘
- · SQL Server 中各个系统表的作用
- · Windows XP 超强syskey命令
- · 解决注册表被锁问题100%有效的办法
- · 如何给XP设置超级管理员密码
- · 修改用户控制权限管理自启动文件
- · 探测远程主机上防火墙允许开放端口
- · 溢出下shell下的文件上传
- · 破解新的网吧记费管理系统punwin
- · JSP漏洞大观
- · 安全小知识:Rundll.exe是病毒吗?
- · 为Linux操作系统安装第2个硬盘
- · 电脑优化技巧骗术揭密
- · ADSL掉线八宗罪处理方法招招应对
- · 让系统自动清除系统中的碎片
- · win2003不能网上升级解决
- · 怎样编写远程漏洞测试代码
- · SQL注入实战---利用“dbo”获得SQL管理权限和系统权限
- · 重新编译OpenBSD内核
- · Solaris for x86在vmware4.51安装全过程
- · 还原精灵之另类破解
- · 网吧的破解非常简单
- · 计算机信息系统安全环境的五大管理要素
- · 解除安全隐患—让“命令提示符”不再危险
- · 设备冲突原理及解决
- · 终端错误信息产生原因及解决方法大全
- · 用注册表全面优化Windows
- · 智能ABC输入法的妙用
- · 红旗Linux桌面4.0最详细安装图解
- · 宽带拨号错误代码表
- · 代理服务器知识
- · 列举无法登入 FTP 服务器时的故障对照表
- · Adsl网络断流探讨及彻底解决办法
- · Photoshop CS2 新增实用功能图示
- · Windows管道技术简述
- · Java FAQ(新手必看)
- · Windows 系统之XP 应用优化指南
- · 免费刷劲乐团的装备和点券
