企业防火墙实施方案详解
日期:2008年8月14日 作者: 查看:[大字体 中字体 小字体]-
防火墙是保障网络安全的关键组件,但它只是安全企业网络的一个开端而已。对管理员来讲,有必要关注支持失效转移的多防火墙设计。这种防火墙设计的最终结果应是易于管理、高性能、高可用性、高安全性的组合,而且还要少花钱。
要多个防火墙?
在防火墙的设计原理上历来有不少争论,争论的一个主要问题是到底拥有多个防火墙是最好的。网侠以为两个防火墙一般不会比一个防火墙好多少。因为在大多数的攻击事件中,防火墙自身的漏洞很少成为问题。黑客们通常并不需要攻克防火墙,因为他们可以通过开放的端口进入,并利用防火墙之后的服务器上的漏洞。此外,防火墙本身并没有什么吸引黑客攻击的地方,因为任何明智的管理员都会将配置防火墙使其丢弃那些连接防火墙的企图。例如,即使在用户的防火墙上有一个已知的SSH漏洞,这种威胁也只能来自防火墙指定的受到良好保护的管理工作站,更别说这种工作站被关闭的情况了。事实上,防火墙的最大问题在于其维护上的薄弱、糟糕的策略及网络设计。在与防火墙有关的安全事件中,人的因素造成的破坏占到了大约99%的比例。更糟的是,如果你运行多个厂商的防火墙,那么其成本将迫使用户放弃一些需要特别关注的问题。用户最好将有限的资源花费在强化一种平台上,而不要全面出击。
防火墙的设计目标
一种良好的防火墙策略和网络设计应当能够减少(而不是根除)下面的这些安全风险:
◆来自互联网的攻击DMZ服务的攻击
◆企业网络的任一部分攻击互联网
◆企业用户或服务器攻击DMZ服务器
◆DMZ服务器攻击用户、服务器,或者损害自身。
◆来自合伙人和外延网(extranet)的威胁
◆来自通过WAN连接的远程部门的威胁
这些目标听起来也许有点太过头了,因为这基本上并不是传统的技巧,不过它却其自身的道理。
第一点是非常明显的,那就是限制通过互联网试图访问DMZ服务器的服务端口,这就极大地减少了它们被攻克的机会。例如,在一个SMTP邮件服务器上,仅允许互联网的通信通过25号TCP端口。因此,如果这台SMTP服务器碰巧在其服务器服务或程序中有一个漏洞,它也不会被暴露在互联网上,蠕虫和黑客总在关心80号端口的漏洞。
下一条听起来可能有点儿古怪,我们为什么要关心通过自己的网络来保护公共网络呢?当然,任何公民都不应当散布恶意代码,这是起码的要求。但这样做也是为了更好地保护我们自己的的网络连接。以SQL slammer 蠕虫为例,如果我们部署了更好的防火墙策略,那么就可以防止对互联网的拒绝服务攻击 ,同时还节省了互联网资源。
最不好对付的是内部威胁。多数昂贵的防火墙并不能借助传统的设计来防止网络免受内部攻击者的危害。如一个恶意用户在家里或其它地方将一台感染恶意代码的笔记本计算机挂接到网络上所造成的后果可想而知。一个良好的网络设计和防火墙策略应当能够保护DMZ服务器,使其免受服务器和用户所带来的风险,就如同防御来自互联网的风险一样。
事情还有另外一方面。因为DMZ服务器暴露在公共的互联网上,这就存在着它被黑客或蠕虫破坏的可能。管理员采取措施限制DMZ服务器可能对内部服务器或用户工作站所造成的威胁是至关重要的。此外,一套稳健的防火墙策略还可以防止DMZ服务器进一步损害自身。如果一台服务器被黑客通过某种已知或未知的漏洞给破坏了,他们做的第一件事情就是使服务器下载一个rootkit。防火墙策略应当防止下载这种东西。
还可以进一步减少来自外延网(Extranet)合伙人及远程办公部门WAN的威胁。连接这些网络的路由器使用了广域网技术,如帧中继、VPN隧道、租用私有线路等来保障,这些路由器也可以由防火墙来保障其安全。利用每一台路由器上的防火墙特性来实施安全性太过于昂贵,这样不但造成硬件成本高,更主要的是其设置和管理上难度也很大。企业的防火墙借助于超过传统防火墙的附加功能可以提供简单而集中化的广域网和外延网的安全管理。
关键在于防火墙能够限制不同网络区域的通信,这些区域是根据逻辑组织和功能目的划分的。但防火墙不能限制并保护主机免受同一子网内的其它主机的威胁,因为数据绝对不会通过防火墙接受检查。这也就是为什么防火墙支持的区域越多,它在一个设计科学的企业网络中也就越有用。由于一些主要的厂商都支持接口的汇聚,所以区域划分实现起来也就简单多了。单独一个千兆比特的端口可以轻松地支持多个区域,并且比多个快速以太网端口的执行速度更快。 - [1] [2] [3] 下一页
-
- 企业防火墙实施方案详解 相关文章:
- ·推荐:漂亮的手机上使用的墙纸图片分享下载
- ·超酷!国外墙面涂鸦艺术图片精彩大赏
- ·硬件防火墙的配置过程讲解
- ·开启瑞星防火墙不能上网问题解决
- ·用PS与IR打造兔斯基撞墙搞笑表情
- ·Windows防火墙对UPnP框架有何影响
- ·防患于未然 十大个人防火墙精品推荐
- ·巧用天网防火墙来查对方IP地址
- ·配置ISA防火墙作为网络间的路由器
- ·深入分析Linux防火墙
- 企业防火墙实施方案详解 相关软件
- ·ARP防火墙 V5.0 Beta1 单机版
- ·江民防火墙 V10.0
- ·零号防火墙 V1.0 Final 简体中文绿色版
- ·瑞星个人防火墙2008下载版(免费半年) 20.48.11
- ·瑞星杀毒防火墙组合版2007V19.34.32 完全免费版
- ·世界顶级防火墙Look n Stop V2.05 中文版
- ·鸿兴防火墙(ARP+IE) V2.0
- ·ARP防火墙 V3.1.1 网络版
- ·篱笆墙外
- ·ARP防火墙单机版 v5.0.1
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
精品推荐
热点TOP10
特别推荐
- ·企业防火墙实施方案详解
- ·运用管理工具建立Linux防火墙技巧
- ·选择防火墙:为了更好的屏蔽攻击
- ·卡巴斯基防火墙反黑客的设置技巧
- ·虚拟防火墙的虚拟化安全
- ·重视ADSL帐号被破解原理与防御
- ·重视ADSL帐号被破解原理与防御
- ·安装防火墙软件必知事项
- ·为大型网络选用适合的硬件防火墙
- ·快速解决Windows防火墙的配置问题
- ·防范黑客攻击的九种方法
- ·基于C/S架构的分布式防火墙
- ·安全之防火墙概念与访问控制列表
- ·解决防火墙导致的系统网络故障
- ·热门话题 防火墙的分类及优缺点综述
- ·让电脑裸奔 制作百毒不侵的系统
- ·防止对WEB应用服务器的三种攻击
- ·防御DDoS攻击的实时监测模型
- ·DLL后门清除完全篇
- ·网络世界分析:防火墙的来历及应用现状
