第八章防火墙技术及应用-3_第1页
第八章防火墙技术及应用-3_第2页
第八章防火墙技术及应用-3_第3页
第八章防火墙技术及应用-3_第4页
第八章防火墙技术及应用-3_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业1 防火墙的部署防火墙的部署 屏蔽路由器型结构屏蔽路由器型结构(Screening Router)(Screening Router) 双宿主主机双宿主主机(Dual Home Host)(Dual Home Host) 屏蔽主机结构屏蔽主机结构(Screened Host)(Screened Host) 屏蔽子网结构屏蔽子网结构(Screened Subnet)(Screened Subnet) 双机热备双机热备 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业2 屏蔽

2、路由器型结构屏蔽路由器型结构 屏蔽路由器(屏蔽路由器(Screening RouterScreening Router) 4 简单的包过滤功能简单的包过滤功能 4 优点:投资小,配置简单优点:投资小,配置简单 4 缺点:在缺点:在ACLACL较多时,影响路由器的性能较多时,影响路由器的性能 适用于如下环境适用于如下环境 4 网络内部的主机安全性比较好,规则简单网络内部的主机安全性比较好,规则简单 4 对性能、可靠性要求比较高对性能、可靠性要求比较高 内部网络 外部网络 带包过滤功能的路由器 进行包过滤 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业3 双

3、宿主主机双宿主主机 双宿主机(双宿主机(Dual Home HostDual Home Host) 4 至少有两块网卡的通用计算机系统至少有两块网卡的通用计算机系统 4 可以是包过滤软件可以是包过滤软件/ /硬件、应用层代理硬件、应用层代理 4 增加了单一故障点,影响网络吞吐量增加了单一故障点,影响网络吞吐量 内部网络外部网络 双宿主主机 v 适用于如下应用环境适用于如下应用环境 4去往去往InternetInternet的流量比较小的流量比较小 4对可靠性要求不高对可靠性要求不高 4不对外提供服务不对外提供服务 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安

4、全专业4 屏蔽主机结构屏蔽主机结构 堡垒主机 进行规则配置,只允许外进行规则配置,只允许外 部主机与堡垒主机通信部主机与堡垒主机通信 对内部其他主机的访问 必须经过堡垒主机 不允许外部主机直不允许外部主机直 接访问除堡垒主机接访问除堡垒主机 之外的其他主机之外的其他主机 包过滤路由器包过滤路由器 考虑一下安全性?考虑一下安全性? 屏蔽路由器屏蔽路由器 堡垒主机堡垒主机 4一台暴露在外部网络的攻击之下一台暴露在外部网络的攻击之下 的计算机的计算机 4要求安全性配置比较好的计算机。要求安全性配置比较好的计算机。 适用于适用于 4只对外提供较少的服务,外部的只对外提供较少的服务,外部的 来的连接比较

5、少来的连接比较少 4内部主机安全性配置较好内部主机安全性配置较好 缺点: v 堡垒主机与其他主机在同一个子网 v 一旦包过滤路由器被攻破或被越过,整个内 网和 堡垒主机之间就再也没有任何阻挡。 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业5 屏蔽子网结构屏蔽子网结构 外部网络 堡垒主机 内部包过滤路由器外部包过滤路由器 禁止内外网络直 接进行通讯 内外部网络之间的通信 都经过堡垒主机 内部网络 外部路由器外部路由器 只允许对只允许对DMZ的访问的访问;拒绝拒绝 所有以内部网络地址为源所有以内部网络地址为源 地址的包进入内部网络地址的包进入内部网络;拒拒

6、 绝所有不以内部网络地址绝所有不以内部网络地址 为原地址的包离开网络为原地址的包离开网络 内部路由器内部路由器 保护内部网络,防止来自保护内部网络,防止来自Internet或或 DMZ的访问的访问;内部网络一般不对外部提供内部网络一般不对外部提供 服务,所以拒绝外部发起的一切连接,服务,所以拒绝外部发起的一切连接, 只允许内部对外的访问只允许内部对外的访问;在特定需要前提在特定需要前提 下,可以允许从堡垒主机来的访问下,可以允许从堡垒主机来的访问 DMZ通常放置通常放置DNS、Web 、 Email、 FTP、Proxy Server等等 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙

7、的部署防火墙的部署 信息安全专业6 双机热备保证稳定性双机热备保证稳定性 内部网 外网 Eth 0Eth 0 Eth1Eth1 Eth2Eth2 心跳线 Active Firewall Standby Firewall 周期性检测Active Firewall的状态 发现出故障,立即接管其工作 正常情况下由 主防火墙工作 主防火墙出故障以后, 接管它的工作 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业7 与防火墙联动的其他安全技术与防火墙联动的其他安全技术 基于网络的入侵检测系统(IDS) 应急响应系统 IPSec VPN网关 安全审计 第八章第八章

8、防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业8 IPSec VPN网关网关 Host C Host D Host B Host A 受保护网络 Internet Host C Host D Host B Host A 受保护网络 先判断是否允许包通过然后根 据策略决定是否使用安全协议 是 交给IPSec 核心处理 对数据加密或认证得到新的 数据包 将新的数据包转 发到相应的端口 收到的数据包经 过IPSec处理了吗 交给IPSec 核心处理 去掉AH ESP头 根据策略决定如 何处理数据包 是 转发到内部 接口 允许 第八章第八章 防火墙技术及应用防火墙技术及应用-防火墙的部署防火墙的部署 信息安全专业

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论