文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » ISA » 部署WINDOWS ISA防火墙策略的十六条守则       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: 部署WINDOWS ISA防火墙策略的十六条守则  ( 查看:400  回复:7 )   
  本主题由 onepeople 于 2008-8-27 19:40 加入本版推荐  
 
huawx
助理工程师  点击可查看详细


十二生肖之狗   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 179
精华 3
无忧币 1887
积分 1031
阅读权限 40
来自 (保密)
注册日期 2006-7-17
最后登录 2008-8-14 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-4-5 22:35   标题:部署WINDOWS ISA防火墙策略的十六条守则
上一帖 |
部署WINDOWS ISA防火墙策略的十六条守则
1、计算机没有大脑。所以,当ISA的行为和你的要求不一致时,请检查你的配置而不要埋怨ISA。
2、只允许你想要允许的客户、源地址、目的地和协议。仔细的检查你的每一条规则,看规则的元素是否和你所需要的一致,尽量避免使用拒绝规则。
3、针对相同用户或含有相同用户子集的访问规则,拒绝的规则一定要放在允许的规则前面。
4、当需要使用拒绝时,显式拒绝是首要考虑的方式。
5、在不影响防火墙策略执行效果的情况下,请将匹配度更高的规则放在前面。
6、在不影响防火墙策略执行效果的情况下,请将针对所有用户的规则放在前面。
7、尽量简化你的规则,执行一条规则的效率永远比执行两条规则的效率高。
8、永远不要在商业网络中使用 Allow 4 ALL规则(Allow all users use all protocols from all networks to all networks),这样只是让你的ISA形同虚设。
9、如果可以通过配置系统策略来实现,就没有必要再建立自定义规则。
10、ISA的每条访问规则都是独立的,执行每条访问规则时不会受到其他访问规则的影响。
11、永远也不要允许任何网络访问ISA本机的所有协议。内部网络也是不可信的。
12、SNat客户不能提交身份验证信息。所以,当你使用了身份验证时,请配置客户为Web代理客户或防火墙客户。
13、无论作为访问规则中的目的还是源,最好使用IP地址。
14、如果你一定要在访问规则中使用域名集或URL集,最好将客户配置为Web代理客户。
15、请不要忘了,防火墙策略的最后还有一条DENY 4 ALL。
16、最后,请记住,防火墙策略的测试是必需的。




网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-4-5 22:351楼
[ 顶部 ]
 
laduoxing
技术员  点击可查看详细


十二生肖之牛   金牛座   行业勋章   技术勋章   诚信兄弟  
帖子 687
精华 0
无忧币 1689
积分 923
阅读权限 30
注册日期 2006-10-11
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-6 08:20 
以前看过,不过还是要顶下



面包掉地时,黄油一面朝下的概率与地毯的价格成正比
2008-4-6 08:202楼
[ 顶部 ]
 
ynhnqlzyh
副版主  点击可查看详细


帖子 241
精华 0
无忧币 230
积分 239
阅读权限 140
注册日期 2008-5-26
最后登录 2008-9-5 在线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-20 09:31 
说的很好 现在N多人 一出事就怪电脑



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-20 09:313楼
[ 顶部 ]
 
onepeople
副版主  点击可查看详细


十二生肖之鼠   射手座   行业勋章   技术勋章   诚信兄弟  
帖子 523
精华 0
无忧币 1035
积分 591
阅读权限 140
注册日期 2007-8-13
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-8-27 19:40 
经典..精练....

如果按照这样做可以:::提高系统利用率和降低错误率



2008-8-27 19:404楼
[ 顶部 ]
 
hongwish8es
技术员  点击可查看详细



帖子 587
精华 0
无忧币 14
积分 533
阅读权限 30
注册日期 2008-3-24
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-28 10:41 
学习



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-28 10:415楼
[ 顶部 ]
 
tomsli1982
技术员  点击可查看详细


十二生肖之狗   行业勋章   技术勋章  
帖子 370
精华 0
无忧币 371
积分 314
阅读权限 30
来自 (保密)
注册日期 2008-5-22
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-29 09:50 
电脑能运行多好,还要看操作的人的驾驭能力有多强;毕竟电脑是死的,而人脑是活的



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-29 09:506楼
[ 顶部 ]
 
swb6100764
新新人类  点击可查看详细



十二生肖之鸡   射手座   行业勋章   技术勋章   诚信兄弟  
帖子 13
精华 0
无忧币 35
积分 19
阅读权限 20
注册日期 2008-5-10
最后登录 2008-9-3 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-9-1 10:14 
总结的很不错
很有用
谢谢楼主了~



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-9-1 10:147楼
[ 顶部 ]
 
飘泪DE街
技术员  点击可查看详细


十二生肖之猪   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 504
精华 0
无忧币 98
积分 741
阅读权限 30
注册日期 2007-11-3
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-9-1 21:05 
有几条想听下解释~!不是很明白!~



强烈推荐:《2007网络安全精品黄皮书》
2008-9-1 21:058楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号