已阅读5页,还剩2页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
利用天网防火墙建立安全高效的ICP节点1. 前言对于一个ICP(Internet内容供应商)来说,拥有大量的访问量和用户是ICP的目标,但这样,又会带来系统安全、网络带宽与服务器处理能力的大量需求。因此,我们可以说,对于一个ICP来说,一台好的防火墙不但可以给他们带来网络的安全,而且可以不对网络造成任何影响,最好还可以提高服务器的响应速度。而一般的软件防火墙由于是基于通用操作系统的,不仅在安全性上大受操作系统本身的影响,而且网络效率大打折扣。而天网防火墙III型,就是面对ICP开发的一代全新的防火墙产品,它的高安全性令服务器高枕无忧,可以媲美100M以太网交换机网络效率令数据畅通无阻,而附加的反向代理模块与负载分担模块,可以大大提高服务器的响应速度,提高服务质量。2. 天网防火墙III的特点:l 针对ICP的特性,提供高效畅通的网络通道:针对为ICP特点:需要保护的主机数量少,但并发连数量大设计的执行执照,天网防火墙III型并不象其他产品,只是笼统地按照并发数量作为价格依据,而是采用保护的主机数量作为防火墙的执行执照。作为一个ICP节点,网络系统将承受大量的并发用户访问,天网防火墙的网络核心可支持32768条并发连接,远超任何基于通用操作系统的防火墙。作为一台防火墙,其最基本功能是保护网络不受非法入侵者所破坏的同时,还要保证网络的畅通无阻,天网防火墙的网络核心专门为TCP/IP及Firewall而设计,同时还针对CPU的计算核心进行了优化处理,能大大提升系统性能。网络底层的多个部分由汇编语言编写,比同类系统性能提高20%-60%。l 三个网络端口设计,为重要的数据提供进一步的保护一个大型的ICP节点中,一般来说数据库服务器和Web服务器都是采用不同的服务主机的,而数据库服务器通常都不会提供对外的系统服务。天网防火墙的三个网络端口,第一个网络端口提供Internet网络的接口,第二个网络端口连接Web服务器网段,第三个网络端口连接数据库服务器网段,可以针对不同的网络服务采用不同的防火墙规则,大大提高了网络的安全性,不会因为有公开对外的服务器存在漏洞而导致系统数据被窃取或破坏的可能性。l 软硬件集成设计,大大减少防火墙的使用难度一般的软件防火墙不但需要购买服务器系统、安装操作系统、安装防火墙软件,同时还要考虑操作系统本身的各种漏洞,这样的工作,对于一个以提供服务内容为主的ICP来说,绝对是一件头痛的事情,而且,一个不小心,服务器的操作系统忘了打最新的补丁,安装防火墙的服务器本身就成了网络安全的突破口,通常情况下,不法分子就是这样绕过防火墙的层层阻挡,突破到网络内部。而就功能与运作方式来说,防火墙实际上更接近于网络底层,一旦设置完成,通常情况下就不需要对系统进行修改,因此天网防火墙采用软硬件一体化设计,大大降低了防火墙的使用难度,安装天网防火墙时只是需要接上网线与电源线,在经过大约3分钟左右的配置,系统就可以投入使用。而且,天网防火墙采用专用的网络内核设计,大大提高了防火墙本身的安全性。l 智能的负载分担模块(选件),降低了ICP网站建设的成本随着出色的Internet应用服务的使用人数不断增加,服务器变得不胜负荷,如果无法及时处理大量的用户服务请求,将出现服务中断的情况。以往在解决这些问题的时候,只能采用更强计算能力的服务器来替换原来的服务器,旧的服务器只能淘汰掉。并且,单台服务器的负载能力也是有限的,不可能无限扩展,同时,高档服务器的价格是随着服务器的性能呈现指数型上升,因此,采用多台廉价服务器组成负载分担的系统模型日渐成为主流。负载分担系统主要是将集中在一台服务器上的用户服务请求分发到多台服务器上。在负载分担方式出现的初期,有不少网络的设计采用域名轮转的方式,即是一个域名对应多台服务器,作为一种廉价的方案,域名轮转的方式可以在解决一些服务器的负载问题,但是,由于这种负载分担的方式有很大的局限性:无法根据各台服务器的负载情况,将用户服务请求发送到不同的服务器上;在其中一台服务器出现问题无法工作的时候,系统仍然会将用户访问请求发送到出现故障的服务器上,造成一部分服务的中断;由于域名解释一般在各地的服务器上都会有Cache存在,因此会造成一个地区的用户访问请求将集中在同一台服务器上。因而实际上,采用域名轮转的方式来做系统负载分担,其效果并不明显,而且存在着一定的弊端。使用天网防火墙的分布式方案,可以建造具有快速响应时间和高容错的大容量服务器集群系统。天网防火墙的负载分布模块,可以智能地将用户的服务请求分布到多台服务器上面,同时,提供容错功能,可以自动隔离出问题的服务器。系统具体功能如下:1) 动态负载均衡天网防火墙的负载分布模块可以根据服务器的负载情况,包括CPU 占用量,系统Load等情况,自动选择负载最小的服务器,将用户的服务请求发送到该机器上。2) 容错处理天网防火墙的负载分布模块可以自动检测服务器的可用性,当某一台服务器出现故障的时候,分布式系统会自动绕开发生故障的机器,不会将用户的服务请求发送到改机器上,保证了系统的正常运作。在实际应用中,由于服务器端常常存在着CGI程序,这些程序会将用户的信息保存在服务器的内存中,如果负载分担系统不能识别用户来源,就会将同一个用户的请求分布到不同的服务器上,就会导致无法正常运行程序。而天网防火墙的负载负担模块采用独有的IIDR(智能身份识别)算法,能够保证同一个用户的CGI请求可以保留在同一台服务器上,保证服务的正常运作。采用分布式结构建造大规模的Internet应用,可以容纳大量的用户,然而在用户量增大到一定的情况下,负载分担服务器处于整个网络中心的位置,有可能反而成为服务系统的瓶颈。天网防火墙负载分担模块在设计时采用的高性能的专用散列算法,保证系统即使在处理巨大的用户量(每秒同时连接数大于30000用户)下,网络效率仍然可以达到80%以上。3. 典型天网防火墙III型组网方案典型的天网防火墙应用网络结构图如下图所示:采用天网防火墙将Internet网络、Web服务器与数据服务器隔离。所有的Internet用户对Web服务器均通过防火墙的检测,利用负载分担方式转发给多台Web服务器。用户对数据库服务器的访问将被防火墙拦截,只有Web服务器发出的数据查询请求才允许通过。4. 天网防火墙的ICP用户目前,采用天网防火墙进行网络安全保护的ICP用户有:中央电视台:安装于中央电视台网络两大出口,提供对外的HTTP、FTP、SMTP、POP3、RealVideo、Netshow等服务的通道。中央电视台网站在大陆台湾两地黑客冲突时被台湾黑客指定为必须破坏的网站之一,在此事件中,天网防火墙犹如铜墙铁壁一样抵挡了成千上万次的攻击。至今为止,中央电视的网络系统并未出现任何由于防火墙被攻破的问题。人民日报:为内部网络、内部拨号网与外部网络的桥梁,利用NAT技术节省上百个拨号服务端口的网络地址,高效的防火墙通道支撑着每日1千万以上的Hits的巨大访问量。广州电信:广州电信局的个人主页系统,采用天网防火墙的负载分担模块,成功利用3台一般PC服务器组成一套高性能的Web服务系统,目前系统每天的访问量超过了1000万hit
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 保健拔罐师安全风险强化考核试卷含答案
- 公司烷基苯装置操作工岗位工艺作业技术规程
- 复合材质文物修复师岗位应急处置技术规程
- 飞机仪表电气系统装调工岗位合规化技术规程
- 公司拆船工岗位职业健康技术规程
- 农业经理人操作规范模拟考核试卷含答案
- 2025-2026学年冀教版(新教材)二年级上册第七单元(期末复习)达标试卷附参考答案
- 海水的性质与运动(同步训练)-2026年高考地理一轮复习(解析版)
- 轨迹、路径类综合练习(提优)-2026年中考数学几何专项复习(解析版)
- 河南省商丘市2024-2025学年高一年级下册期末考试英语试卷
- 幼儿园户外活动安全培训课件
- 绿色施工培训试题(含答案版)
- 急诊科多发性创伤救治应急流程
- 体育课气排球教学活动设计
- GB/T 46566-2025温室气体管理体系要求
- 2025年甘肃省嘉峪关市疾病预防控制中心(卫生监督所)检验专业技术人员招聘考试笔试模拟试题及答案解析
- 2025年科学方法三年级科学上册第二单元《水》测试卷
- 2025年安全专家招聘面试题库及参考答案
- 软件测评师测试用例设计与执行
- 水利安全b题库及答案解析
- 锅炉本体检修知识题库(含答案)
评论
0/150
提交评论