




已阅读5页,还剩36页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ISA 防火牆部署與設置 一、ISA Server介紹 二、ISA Server的優點 三、ISA Server安裝 四、ISA的配置 一、ISA Server介紹 隨著互聯網應用的不斷發展,絕大多數企業都接入了互聯網或建立了自 己的內部局域網,但企業在享受互聯網所帶來的方便、快捷的同時,也 帶來了企業上網管理的煩惱: 1、如何禁止員工上班時間在網上看電影,用QQ聊天,玩遊戲? 2、如何查看員工上班時間訪問了什麼網站? 3、如何應對日益猖獗的病毒及駭客攻擊,保證企業內部資訊的安全? 4、如何加快網路訪問速度? 5、公司有眾多分支機搆,如何讓他們能夠通過 Internet 與總部安全地通 信?等等 ISA Server的出現 為了解決企業對網路管理和網路安全的需求,實現可管理的互聯網,微 軟公司推出了企業級防火牆ISA Server 2004。作為最優秀的微軟平臺防 火牆和最高效的緩存伺服器,ISA Server 2004能有效的幫助企業組織管 理內部的互聯網訪問行為,為企業網路搭建了快速、安全、可管理的的 上網通道,保護企業網路資源免受病毒、駭客及未授權訪問侵襲。 ISA 是什麼 Internet Security and Accleration Server 防火牆技術 緩存技術 國際領先的防火牆,安全的Internet連接 通過資料包級別、電路級別和應用程式級別的通訊篩選、狀態篩選和檢查、 廣泛的網路應用程式支援、緊密地集成虛擬專用網路 (VPN)、系統堅固、集 成的入侵檢測、智慧的第 7 層應用程式篩選器、對所有用戶端的防火牆透明 性、高級身份驗證、安全的伺服器發佈等等增強安全性。ISA 伺服器保護網 路免受未經授權的訪問、執行狀態篩選和檢查,並在防火牆或受保護的網路 受到攻擊時向管理員發出警報。 二、ISA Server的優點 基於應用層的高級防護 目前互聯網上70%的WEB攻擊發生在應用層,而傳統防火牆只對資料包 的包頭進行檢查,因此往往對成熟的應用層攻擊(如“緩衝區溢出”)無能 為力。而ISA Server 2004是工作在應用層的,正是由於這個設計原理, 它能檢查資料包裏面的資訊,有效防範基於應用層的攻擊。 傳統防火牆無法防範成熟的應用層攻擊 ISA 防火牆的防護 ISA Server 2004 包含一個功能完善的應用程式層感知防火牆,它會對 Internet 協定 (如超文本傳輸協定 (HTTP))執行深入檢查,這使它能檢測到許多傳統防火牆檢測 不到的威脅。 集成代理伺服器和緩存功能,實現快速 訪問 ISA Server 2004不僅僅是防火牆,而是集防火牆、代理伺服器、緩存伺服器 三大功能於一體。ISA Server 2004 使用高性能的緩存來加快內部用戶的 WEB訪問速度。如果用戶有對外的WEB伺服器,那麼在利用ISA進行對外 WEB發佈時,ISA的緩存功能也將提高外部 Internet 用戶的 Web 訪問性能。 三、ISA Server安裝 網路環境的配置: ISA Server作為一個路由級的軟體防火牆,要求管理員要熟悉網路中的 路由設置、TCP/IP設置、代理設置等等,它並不像其他單機防火牆一樣 ,只需安裝一下就可以很好的使用。在安裝ISA Server時,你需要對你 內部網路中的路由及TCP/IP設置進行預先的規劃和配置,這樣才能做到 安裝ISA Server後即可很容易的使用,而不會出現客戶不能訪問外部網 路的問題。 ISA Server 2004上的內部網路適配器作為內部客戶的默認閘道,根據慣例,它的 IP 位址要麼設置為子網最前的IP(如),或者設置為最末的IP( 54),在此例中設置為;對於DNS伺服器,在此例中, 我們假設外部網卡上已設置了DNS伺服器,所以我們在此不設置DNS伺服器的IP 位址;還有默認閘道,內部網卡上切忌不要設置默認閘道,因為Windows主機同 時只能使用一個默認閘道,如果在外部和內部網路適配器上都設置了默認閘道, 那麼ISA Serve?$ SNAT 客戶的TCP/IP配置要求: 必須和ISA Server的內部介面在同個子網;在此,我可以使用 /2454/24; 配置ISA Server的內部介面為默認閘道;此時默認閘道是 ; DNS根據你的網路環境來設置,可以使用ISP的DNS伺服器或者你自 己在內部建立一台DNS伺服器;但是DNS伺服器是必需的 Web代理客戶 必須和ISA Server的內部介面在同個子網;在此,我可以使用 /2454/24; 默認閘道和DNS伺服器位址都可以不配置; 必須在IE的代理屬性中配置ISA Server的代理,默認是內部介面的 8080埠,在此是:8080; 對於其他需要訪問網路的程式,必須設置HTTP代理(ISA SERVER ),否則是不能訪問網路; 在內網中還有其他子網的 內部客戶。此時,首先得 將這些子網的位址包含在 ISA Server的內部網路中 , 然後在ISA Server上配 置到這些子網的路由,其 他的就和單內部網路的配 置一致了。 2. 多網路模型中的邊緣防火牆 3. 單網路適配器的環境 ISA系統安裝的基本需求 安裝ISA Server 2004 四、ISA的配置 ISA 安裝時,會創建下列默認規則: 本地主機訪問:此規則定義了在本地主機網路與其他所有網路之間存在的路由關係 。 VPN用戶端到內部網路:此規則指定在兩個VPN用戶端網路(“VPN用戶端”和“被隔 離的VPN用戶端”)與內部網路之間存在著路由關係。 Internet訪問:此規則定義了在內部網路與外部網路之間存在的NAT關係。 (2) 訪問策略 新建一條允許內部客戶訪問外部網路的所有服務的訪問規則: 在防火牆策略上點右鍵,指向“新建”, 然後點擊“訪問規則”。 在“新建訪問規則嚮導”的訪問規則名稱文本框中,輸入“Allow all outbound traffic”,然 後點擊“下一步”。然後在“規則操作”而,選擇“允許”,點擊“下一步” 部屬防火牆策略的十六條守則 1. 電腦沒有大腦。所以,當ISA的行為和你的要求不一致時,請檢查你的配置而不要埋怨 ISA。 2. 只允許你想要允許的客戶、源位址、目的地和協議。仔細的檢查你的每一條規則,看 規則的元素是否和你所需要的一致。 3. 針對相同用戶或含有相同用戶子集的訪問規則,拒絕的規則一定要放在允許的規則前 面。 4. 當需要使用拒絕時,顯示拒絕是首要考慮的方式。 5. 在不影響防火牆策略執行效果的情況下,請將匹配度更高的規則放在前面。 6. 在不影響防火牆策略執行效果的情況下,請將針對所有用戶的規則放在前面。 7. 儘量簡化你的規則,執行一條規則的效率永遠比執行兩條規則的效率高。 8. 永遠不要在商業網絡中使用Allow 4 All 規則(Allow all users use all protocols from all networks to all networks), 這樣只是讓你的ISA形同虛設。 9. 如果可以通過配置系統策略來實現,就沒有必要再建立自定義規則。 10.ISA的每條訪問規則都是獨立的,執行每條訪問規則時不會受到其他訪問規則的影響 11.永遠也不要允許任何網路訪問ISA本機的所有協議。內部網路也是不可信的。 12.SNAT客戶不能提交身份驗證資訊。所以,當你使用了身
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电站安全教育培训制度课件
- 绍兴绝缘脚手架施工方案
- 2025-2030年太阳能光伏产业链供应链金融风险评估报告
- 数字孪生在城市防洪排涝规划中的应用研究报告
- 2025年医疗器械行业国产化替代对医疗器械行业市场结构的影响报告
- 2025年智慧电网储能电池热管理技术创新解析报告
- 应急指挥平台整合-洞察与解读
- 考研为同伴资料分享(3篇)
- 护理解剖学题库电子版及答案解析
- 中医护理进修生考试题库及答案解析
- 国开2025年《行政领导学》形考作业1-4答案
- 广东省广州市天河执信中学2024-2025学年九年级上学期期中考试化学试卷(含答案)
- 养老护理员中级考试题库2025年(附答案)
- 2025贵州威宁自治县招聘城市社区工作者17人考试参考试题及答案解析
- 2025年南宁产业投资集团有限责任公司人员招聘笔试备考题库及答案详解(网校专用)
- 云南昆明元朔建设发展有限公司招聘笔试题库2025
- 2025至2030年中国车载摄像头行业市场调研及投资战略规划建议报告
- 政府机关防恐防暴演练方案范文
- 安徽省蚌埠市2025-2026学年高三上学期调研性监测语文(含答案)
- 钢铁销售基础知识培训
- GB/T 45952-2025科技馆运行评估规范
评论
0/150
提交评论