国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

如何建立可靠的防火墻規則集

安全
建立一個可靠的防火墻規則集對于實現一個成功的、安全的防火墻來說是非常關鍵的一步。因為如果你的防火墻規則集配置錯誤,再好的防火墻也只是擺設。在安全審計中,經常能看到一個巨資購入的防火墻由于某個規則配置的錯誤而將機構暴露于巨大的危險之中。

部署網絡防火墻確實為企業安全防護的不二選擇,然而如果沒有一個正確的防火墻規則集設置,所謂的防火墻也只能是泡沫而已。本文的目的就是幫助網絡管理員設計、建立和維護一個可靠的、安全的防火墻規則集,這里以高陽信安的DS2000防火墻為例,不過其中包含的信息是適用于大多數的防火墻的。

如何建立一個安全的規則集呢?下面我們就從一個虛構機構的安全策略開始,基于此策略,來設計一個防火墻規則集。

防火墻規則集***步:制定安全策略

防火墻和防火墻規則集只是安全策略的技術實現。管理層規定實施什么樣的安全策略,防火墻是策略得以實施的技術工具。所以,在建立規則集之前,我們必須首先理解安全策略,假設它包含以下3方面內容:

1. 內部雇員訪問Internet不受限制。

2. 規定Internet有權使用公司的Webserver和Internet Email。

3. 任何進入公用內部網絡的通話必須經過安全認證和加密。

顯然,大多數機構的安全策略要遠遠比這復雜,對本文來說,這就夠了。

防火墻規則集第二步:搭建安全體系結構

作為一個安全管理員,***步是將安全策略轉化為安全體系結構。現在,我們來討論把每一項安全策略核心如何轉化為技術實現。

***項很容易,內部網絡的任何東西都允許輸出到Internet上。

第二項安全策略核心很微妙,這就要求我們要為公司建立Web和E-mail服務器。由于任何人都能訪問Web和E-mail服務器,所以我們不能信任它們。我們通過把它們放入DMZ(Demilitarized Zone,中立區)來實現該項策略。DMZ是一個孤立的網絡,通常把不信任的系統放在那里,DMZ中的系統不能啟動連接內部網絡。DMZ有兩種類型,有保護的和無保護的。有保護的DMZ是與防火墻脫離的孤立的部分;無保護的DMZ是介于路由器和防火墻之間的網絡部分。這里建議使用有保護的DMZ,我們把Web和E-mail服務器放在那里。

惟一的從Internet到內部網絡的通話是遠程管理。我們必須讓系統管理員能遠程地訪問他們的系統。我們實現它的方式是只允許加密服務進入內部網絡。

還有一樣東西我們必須添加,那就是DNS。雖然我們沒有在安全策略中陳述它,但我們必須提供這項服務。作為安全管理員,我們要實現Split DNS。Split DNS是指在兩臺不同的服務器上分離DNS的功能。我們通過用一臺DNS來分析公司域名的External DNS服務器和一臺內部用戶使用的Internal DNS服務器來實現該項功能。External DNS服務器與Web和E-mail服務器一起放在有保護的DMZ中,Internal DNS服務器放在內部網絡中。

防火墻規則集第三步:制定規則次序

在建立規則集之前,有一件事必須提及,即規則次序。哪條規則放在哪條之前是非常關鍵的。同樣的規則,以不同的次序放置,可能會完全改變防火墻的運轉情況。很多防火墻(例如SunScreen EFS、Cisco IOs、FW-1)以順序方式檢查信息包,當防火墻接收到一個信息包時,它先與***條規則相比較,然后是第二條、第三條……當它發現一條匹配規則時,就停止檢查并應用那條規則。如果信息包經過每一條規則而沒有發現匹配,這個信息包便會被拒絕。一般來說,通常的順序是,較特殊的規則在前,較普通的規則在后,防止在找到一個特殊規則之前一個普通規則便被匹配,這可以使你的防火墻避免配置錯誤。#p#

防火墻規則集第四步:落實規則集

選好素材就可以建立規則集了,下面就簡要概述每條規則。

切斷默認

通常在默認情況下,DS2000有多種服務是不公開的。我們的***步需要切斷默認性能。

允許內部出網

我們的規則是允許內部網絡的任何人出網,與安全策略中所規定的一樣,所有的服務都被許可。

添加鎖定

現在我們添加鎖定規則,阻塞對防火墻的任何訪問,這是所有規則集都應有的一條標準規則,除了防火墻管理員,任何人都不能訪問防火墻。

丟棄不匹配的信息包

在默認情況下,丟棄所有不能與任何規則匹配的信息包。但這些信息包并沒有被記錄。我們把它添加到規則集末尾來改變這種情況,這是每個規則集都應有的標準規則。

丟棄并不記錄

通常網絡上大量被防火墻丟棄并記錄的通信通話會很快將日志填滿。我們創立一條規則丟棄/拒絕這種通話但不記錄它。這是一條你需要的標準規則。

允許DNS 訪問

我們允許Internet用戶訪問我們的DNS服務器。

允許郵件訪問

我們希望Internet和內部用戶通過SMTP(簡單郵件傳遞協議)訪問我們的郵件服務器。

允許Web 訪問

我們希望Internet和內部用戶通過HTTP(服務程序所用的協議)訪問我們的Web服務器。

阻塞DMZ

內部用戶公開訪問我們的DMZ,這是我們必須阻止的.

允許內部的POP訪問

讓內部用戶通過POP(郵局協議)訪問我們的郵件服務器。

強化DMZ的規則

你的DMZ應該從不啟動與內部網絡的連接。如果你的DMZ能這樣做,就說明它是不安全的。這里希望加上這樣一條規則,只要有從DMZ到內部用戶的通話,它就會發出拒絕、做記錄并發出警告。

允許管理員訪問

我們允許管理員(受限于特殊的資源IP)以加密方式訪問內部網絡。

提高性能

***,我們回顧一下規則集來考慮性能問題,只要有可能,就把最常用的規則移到規則集的頂端。因為防火墻只分析較少數的規則,這樣能提高防火墻性能。

增加IDS

對那些喜歡基礎掃描檢測的人來說,這會有幫助。

附加規則

你可以添加一些附加規則,例如:

阻塞與AOL ICQ的連接,不要阻塞入口,只阻塞目的文件AOL服務器。

防火墻規則集第五步:注意更換控制

在你恰當地組織好規則之后,還建議你寫上注釋并經常更新它們。注釋可以幫助你明白哪條規則做什么,對規則理解得越好,錯誤配置的可能性就越小。對那些有多重防火墻管理員的大機構來說,建議當規則被修改時??

規則更改者的名字。

規則變更的日期/時間。

規則變更的原因。

防火墻規則集第六步:做好審計工作

當你建立好規則集后,檢測它很關鍵。我們所犯的錯誤由好的管理員去跟蹤并找到它們。

防火墻實際上是一種隔離內外網的工具。在如今Internet訪問的動態世界里,在實現過程中很容易犯錯誤。通過建立一個可靠的、簡單的規則集,你可以創建一個更安全的被你的防火墻所隔離的網絡環境。

成功的訣竅:規則越簡單越好
 

【編輯推薦】

  1. Web專用網站服務器的安全設置
  2. 怎樣進行路由器的安全設置
  3. 安全設置策略及自帶防火墻介紹
  4. 企業如何對員工進行網絡安全培訓
  5. 企業如何在復雜環境中降低安全風險

 

責任編輯:張啟峰 來源: Amteam
相關推薦

2011-01-28 09:18:03

2009-09-28 10:06:09

Linux防火墻Linux規則

2014-09-18 09:46:17

2011-03-15 17:18:45

2011-03-16 16:23:23

保存iptables防火墻

2013-09-11 20:09:08

下一代防火墻NGFW

2019-07-04 22:54:15

防火墻CMP系統安全

2014-07-23 10:39:03

2011-03-03 13:41:36

Pureftpd防火墻

2012-03-12 11:21:12

虛擬防火墻虛擬化平臺虛擬機

2010-09-14 13:08:52

2010-09-14 10:07:40

2010-12-21 18:04:26

2015-08-20 11:04:53

2010-09-16 11:18:01

2018-07-02 09:18:11

Linuxiptables防火墻

2010-12-08 09:29:27

下一代防火墻

2010-09-09 17:22:36

2015-09-28 16:41:13

網關互聯網防火墻

2021-06-25 18:31:37

云防火墻
點贊
收藏

51CTO技術棧公眾號

韩国精品主播一区二区在线观看| 成人羞羞视频播放网站| 天天免费综合色| 一区二区三区 欧美| 日本视频免费一区| 国产精品久久7| 91久久夜色精品国产按摩| 欧美精品videos性欧美| 成人国产在线| 日韩精品高清在线观看| bt在线麻豆视频| 56国语精品自产拍在线观看| 国产在线中文字幕| 91传媒视频在线播放| 在线黄色.com| 亚洲成av人**亚洲成av**| 国产成人午夜精品| 亚洲色图在线播放| 国产精品三级a三级三级午夜 | 清纯唯美亚洲经典中文字幕| 亚洲天堂av在线播放| free性m.freesex欧美| 欧美一级淫片007| 日韩精品在线看| 亚洲一区日韩精品| 伊人一区二区三区久久精品| 91嫩草在线播放| 一区二区三区波多野结衣在线观看| 永久免费的av网站| 一区二区三区美女| 日韩精品免费一区二区在线观看| 欧美色图天堂网| 国产精品久久久久99| 男男gay无套免费视频欧美| 57pao成人永久免费视频| 国产精选一区| 亚洲一区二区三区香蕉| 制服诱惑一区二区| 亚洲国产日韩综合一区| 国产久卡久卡久卡久卡视频精品| 久久av综合网| 久久久久国色av免费看影院| jizzjizzjizz亚洲女| 亚洲第一精品在线| 日本网站在线免费观看视频| 亚洲精品www久久久| 国产成人精品一区二区三区免费| 欧美精品福利在线| 真实国产乱子伦精品一区二区三区| 国产亚洲欧美一区二区三区| 麻豆成人在线| 91九色在线观看视频| 亚洲精品videosex极品| 欧美a免费在线| 日韩一级裸体免费视频| 成人三级视频| 亚洲午夜精品福利| 国产亚洲综合av| 理论视频在线| 精品亚洲国产视频| 神马电影久久| 欧美激情一区二区三区在线视频| 高清av一区二区| 欧美hdfree性xxxx| 亚洲美女视频网| 国产a级片免费观看| 精品色蜜蜜精品视频在线观看| jizzjizzjizz亚洲| 亚洲精品免费在线观看| 蜜桃视频在线观看www社区 | 视色视频在线观看| 色综合久久综合| 成人午夜在线| 51午夜精品| 成人激情午夜影院| 久草视频在线看| 久久99久久99精品免观看粉嫩| 精品动漫3d一区二区三区免费| 国产a级一级片| 欧美日韩有码| 97蝌蚪自拍自窝| 国产一区二区三区网站| 亚洲少妇诱惑| 青青草国产精品一区二区| 亚洲一卡久久| av大片免费看| 精品亚洲男同gayvideo网站| 日韩一区三区| 国模无码视频一区二区三区| 欧美伦理视频网站| 免费成人av| 免费看国产曰批40分钟| 欧美日韩国产成人在线免费| 亚洲专区**| 成人在线免费观看网址| 欧美性极品xxxx做受| 亚洲精品午夜| 永久免费网站视频在线观看| 欧美专区亚洲专区| 国产日产精品_国产精品毛片| 国产真人做爰毛片视频直播| 9191精品国产综合久久久久久| 欧美人与物videos另类xxxxx| 黄色影院一级片| 精品视频在线播放免| 98国产高清一区| 久久精品网站免费观看| 色在线免费观看| 欧美最大成人综合网| 久久你懂得1024| 欧美性爽视频| 51国产成人精品午夜福中文下载| 国产精品毛片久久久久久| xx欧美xxx| 手机成人在线| 在线不卡中文字幕| 久久中文字幕二区| 特黄特黄的视频| 2019中文字幕全在线观看| 久久一夜天堂av一区二区三区| 欧美电影h版| 日本一级淫片演员| 精品美女在线播放| 性欧美videos另类喷潮| av中文在线| 成人动漫视频在线观看完整版 | 亚洲乱码精品一二三四区日韩在线 | 精品999视频| 成人精品一区二区三区电影免费| 中文字幕一区二区三区在线播放| 免费一级欧美在线观看视频| 日韩在线三区| 亚洲成人网久久久| 首页欧美精品中文字幕| 日本在线观看大片免费视频| 日韩欧美三级一区二区| 亚洲国产天堂网精品网站| 精品影视av免费| 先锋欧美三级| 日本爱爱免费视频| 热99在线视频| 亚洲午夜一区二区三区| 亚洲一区二区三区| 黄色网址免费在线观看| 色噜噜狠狠一区二区三区| 亚洲精品天天看| 久久久综合九色合综国产精品| 日韩欧美一级| 日韩精品视频一二三| 日韩av不卡电影| 色天使色偷偷av一区二区| 销魂美女一区二区三区视频在线| av香蕉成人| 91精品国产91久久久久麻豆 主演| 色天天综合狠狠色| 中文字幕av不卡| 午夜久久免费观看| 成人福利片网站| 91麻豆天美传媒在线| 久久夜色精品国产亚洲aⅴ| 国产精品欧美一级免费| 色喇叭免费久久综合| 麻豆传媒在线观看| 2019日韩中文字幕mv| 91chinesevideo永久地址| 欧美日韩一区二区三区在线免费观看| 亚洲精品影视| 69堂免费精品视频在线播放| 国产免费黄视频在线观看| 国产伦精品一区二区三区四区免费 | 日韩免费毛片视频| 日韩69视频在线观看| 欧美日本一区二区| 国产成人欧美日韩在线电影| 99er精品视频| 一个人免费视频www在线观看| 欧美高清性xxxxhd | 精品在线视频一区二区三区| 精品亚洲一区二区三区在线观看 | 天天做天天爱天天高潮| 欧美激情精品久久久久久| 欧美日韩中文字幕在线视频| 麻豆精品在线看| 加勒比视频一区| 欧美一区二区三区| 国产三区在线视频| 成人羞羞视频免费| 在线亚洲欧美视频| 麻豆视频在线| 无码国模国产在线观看| 欧美亚洲高清| 欧美激情一区二区三区不卡| 精品在线手机视频| 青青草原av在线| 中文字幕国产免费| 鲁片一区二区三区| 91成人免费观看网站| 精品国产免费视频| 亚洲免费观看在线观看| 国产福利电影一区二区三区|