文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » ISA » 三种流行防火墙配置方案分析与对比       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: 三种流行防火墙配置方案分析与对比  ( 查看:1683  回复:8 )   
 
LowPower
优秀技术经理  点击可查看详细


论坛万户侯   十二生肖之蛇   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 2198
精华 43
无忧币 36153
积分 22183
阅读权限 80
注册日期 2005-9-21
最后登录 2008-6-22 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2005-10-23 20:11   标题:三种流行防火墙配置方案分析与对比
上一帖 |
新转文章,不知道合不合大家口味。
   21世纪是网络经济时代,Internet已经走进千家万户,当我们尽情地在Internet上畅游时,往往把网络的安全问题抛在脑后。其实危险无处不在,防火墙是网络安全的一个重要防护措施,用于对网络和系统的保护。监控通过防火墙的数据,根据管理员的要求,允许和禁止特定数据包的通过,并对所有事件进行监控和记录。
    最简单的防火墙配置,就是直接在内部网和外部网之间加装一个包过滤路由器或者应用网关。为更好地实现网络安全,有时还要将几种防火墙技术组合起来构建防火墙系统。目前比较流行的有以下三种防火墙配置方案。
    1、双宿主机网关(Dual Homed Gateway)
这种配置是用一台装有两个网络适配器的双宿主机做防火墙。双宿主机用两个网络适配器分别连接两个网络,又称堡垒主机。堡垒主机上运行着防火墙软件(通常是代理服务器),可以转发应用程序,提供服务等。双宿主机网关有一个致命弱点,一旦入侵者侵入堡垒主机并使该主机只具有路由器功能,则任何网上用户均可以随便访问有保护的内部网络(如图1)。

    2、屏蔽主机网关(Screened Host Gateway)
    屏蔽主机网关易于实现,安全性好,应用广泛。它又分为单宿堡垒主机和双宿堡垒主机两种类型。先来看单宿堡垒主机类型。一个包过滤路由器连接外部网络,同时一个堡垒主机安装在内部网络上。堡垒主机只有一个网卡,与内部网络连接(如图2)。通常在路由器上设立过滤规则,并使这个单宿堡垒主机成为从Internet惟一可以访问的主机,确保了内部网络不受未被授权的外部用户的攻击。而Intranet内部的客户机,可以受控制地通过屏蔽主机和路由器访问Internet。

     双宿堡垒主机型与单宿堡垒主机型的区别是,堡垒主机有两块网卡,一块连接内部网络,一块连接包过滤路由器(如图3)。双宿堡垒主机在应用层提供代理服务,与单宿型相比更加安全。

    3、屏蔽子网(Screened Subnet)
    这种方法是在Intranet和Internet之间建立一个被隔离的子网,用两个包过滤路由器将这一子网分别与Intranet和Internet分开。两个包过滤路由器放在子网的两端,在子网内构成一个“缓冲地带”(如图4),两个路由器一个控制Intranet 数据流,另一个控制Internet数据流,Intranet和Internet均可访问屏蔽子网,但禁止它们穿过屏蔽子网通信。可根据需要在屏蔽子网中安装堡垒主机,为内部网络和外部网络的互相访问提供代理服务,但是来自两网络的访问都必须通过两个包过滤路由器的检查。对于向Internet公开的服务器,像WWW、FTP、Mail等Internet服务器也可安装在屏蔽子网内,这样无论是外部用户,还是内部用户都可访问。这种结构的防火墙安全性能高,具有很强的抗攻击能力,但需要的设备多,造价高。


    当然,防火墙本身也有其局限性,如不能防范绕过防火墙的入侵,像一般的防火墙不能防止受到病毒感染的软件或文件的传输;难以避免来自内部的攻击等等。总之,防火墙只是一种整体安全防范策略的一部分,仅有防火墙是不够的,安全策略还必须包括全面的安全准则,即网络访问、本地和远程用户认证、拨出拨入呼叫、磁盘和数据加密以及病毒防护等有关的安全策略。



认识,学习,求知,巩固,完善,运用,操作.      ||----责任...||
2005-10-23 20:111楼
[ 顶部 ]
 
Maiczhot
助理工程师  点击可查看详细


开坛元老   十二生肖之羊   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 507
精华 19
无忧币 4268
积分 2462
阅读权限 40
注册日期 2005-8-16
最后登录 2008-6-2 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2005-10-25 11:34 
http://www.51cto.com//html/2005/0813/1435.htm



2005-10-25 11:342楼
[ 顶部 ]
 
LowPower
优秀技术经理  点击可查看详细


论坛万户侯   十二生肖之蛇   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 2198
精华 43
无忧币 36153
积分 22183
阅读权限 80
注册日期 2005-9-21
最后登录 2008-6-22 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2005-10-26 18:15 
抱歉。这来自315safe站点。



认识,学习,求知,巩固,完善,运用,操作.      ||----责任...||
2005-10-26 18:153楼
[ 顶部 ]
 
小斌斌
新新人类  点击可查看详细


帖子 64
精华 0
无忧币 64
积分 52
阅读权限 20
注册日期 2005-10-11
最后登录 2008-6-25 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2005-11-1 17:53 
现在最新的防火墙都支持会话层的检测,比以前的包过滤防火墙安全多了



ISA中文站 http://www.isacn.org
Windows服务器中文站 http://www.winsvr.org
51CTO http://www.51cto.com
MSN:fanbin_kong@hotmail.com
QQ:153975050
佛山南海提供技术支持
2005-11-1 17:534楼
[ 顶部 ]
 
ljbetter
助理工程师  点击可查看详细


十二生肖之狗   射手座   行业勋章   技术勋章   诚信兄弟  
帖子 595
精华 0
无忧币 1360
积分 1085
阅读权限 40
注册日期 2006-4-2
最后登录 2008-7-16 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-5-14 22:25 
学习中



2007-5-14 22:255楼
[ 顶部 ]
 
nice_boy
新新人类  点击可查看详细



帖子 48
精华 0
无忧币 57
积分 48
阅读权限 20
注册日期 2007-5-15
最后登录 2007-7-14 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-5-22 09:09 
很好,很好啊,顶~~~



网络工程师到底该不该去考CCIE认证?
2007-5-22 09:096楼
[ 顶部 ]
 
lsf_12345
技术员  点击可查看详细



十二生肖之鸡   双子座   行业勋章   技术勋章   诚信兄弟  
帖子 272
精华 0
无忧币 1446
积分 398
阅读权限 30
来自 (保密)
注册日期 2008-1-13
最后登录 2008-7-19 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-1-21 15:54 
防火墙的常用布局:信任区,不信任区,和DMZ区.



网络工程师到底该不该去考CCIE认证?
2008-1-21 15:547楼
[ 顶部 ]
 
master788df
新新人类  点击可查看详细


帖子 109
精华 0
无忧币 195
积分 175
阅读权限 20
注册日期 2007-8-4
最后登录 2008-7-16 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-1-23 12:13 
好东西!!!!!!!!!!!!!!



网络工程师到底该不该去考CCIE认证?
2008-1-23 12:138楼
[ 顶部 ]
 
qaz555
助理工程师  点击可查看详细



帖子 2427
精华 0
无忧币 1
积分 2486
阅读权限 40
注册日期 2007-3-17
最后登录 2008-7-19 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-19 13:58 
ding



网络工程师到底该不该去考CCIE认证?
2008-4-19 13:589楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号