基于m0n0wall路由器和防火墙的实现_第1页
基于m0n0wall路由器和防火墙的实现_第2页
基于m0n0wall路由器和防火墙的实现_第3页
基于m0n0wall路由器和防火墙的实现_第4页
基于m0n0wall路由器和防火墙的实现_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、基于m0n0wall路由器和防火墙的实现论文导读::本文介绍了m0n0wall软件的特点,分析了该软件和硬件路由器相比拟的优势,提出了用淘汰落后的计算机硬件结合该软件完全可以配置出稳定性、易用性、可维护性、性价比等方面俱佳的方案,经过在实践中的使用到达了满意的效果,不仅为单位节约了购置经费,提高了管理人员的业务管理水平,而且为今后的实验教学探索了一条新的思路。论文关键词:m0n0wall,路由器,防火墙,配置0 引言越来越多的局域网通过各种各样的方式连入Internet,应用TCP/IP协议访问Internet资源。通过路由器共享高速宽带网络是节省网络资源的有效手段,由于带机数量庞大,性能要求

2、高,企业级路由器往往价格不菲。如果选购一款软路由产品,将它安装到PC上,打造一台高性能路由器,成为企事业单位节流;非常有效的方法。路由器?用于恢复系统的串口界面?设置LAN IP地址?恢复初始默认设置?无线支持?上网认证?支持802.1QVLAN?基于状态的包过滤?Block/Pass规那么?日志?NAT/PAT(包括1:1)?在WAN口上支持DHCP客户、PPPoE、PPTP和Telstra BigPond Cable?IPsec 隧道?PPTP?静态路由?DHCP效劳器与中继?缓存DNS 转向器?动态DNS客户端与 RFC 2136 DNS更新器?SNMP代理?流量整形?基于SVG的流量图

3、?可以通过WEB界面进行固件升级?唤醒LAN客户?配置文件备份/恢复2.2 平安性m0n0wall根据规那么来确定允许什么样的包进出本网络。简单说来,防火墙就是一对开关,一个开关允许包通过,另一个开关禁止包通过。防火墙系统一般都会附加审计跟踪、加密认证、地址伪装和等多种功能。作为一个平安开关,防火墙可定义的平安策略有两个:1一切未被允许的都被禁止;2一切未被禁止的都被允许。显然,策略1的平安性明显高于策略2,但它是以牺牲灵活性和可访问资源为代价来提高平安性的。通常策略的优先级别按顺序进行,可以这样理解:1由上至下:策略按由上开始往下执行;2匹配优先:最先匹配的策略会立即执行;3默认禁止:不可见

4、的最后一条默认策略是禁止。3 硬件需求3.1 支持的硬件架构3.2 支持基于PC的硬件任何486或更高的CPU就足够运行m0n0wall。具体需要多少主频的CPU才满足需求,取决于多种因素,包括互联网的接入带宽、所需要的并发连接数、使用什么功能等,对于大局部应用,486或PentiumCPU就足够了。64M RAM是官方建议的最少配置,据m0n0wall的CD版本报告在32MB内存机器中也运行得很好。当使用m0n0wall的CF(Compact Flash)或硬盘版本配置,少于64MB内存时升级将失败,因为m0n0wall在RAM中保存所有内容,当内存耗尽,没有任何后援内存支持。需要修改一些B

5、IOS设备,才能让m0n0wall正确地工作。1、Plug and Play OS通过关闭主板的该选项,把分配系统资源的工作留给BIOS去做而防止增加操作系统的额外开销。因此BIOS负责分配资源m0n0wall运行效率最高。2、禁止不必要的设备应在BIOS中禁止所有不必要的设备,以及其它不使用的设备。m0n0wall 可以安装在CF卡、硬盘、或CD,配一软驱保存配置。CF卡需要至少8M,一般的IDE或SCSI硬盘都可以只要是FreeBSD支持的磁盘控制器。假设使用几十GB容量的硬盘不免有些浪费,但使用比拟旧的硬盘又很难保证运行的稳定性,目前大容量的CF存储卡价格普遍在百元左右,使用CF存储卡代

6、替硬盘效果会更好。任何IDE、SCSI、CD-ROM/DVD驱动器都可以启动m0n0wall。网卡是一个影响性能的重要因素。性能差的网卡会令CPU忙于中断处理,使CPU成为性能的瓶颈。性能好的网卡可以增加最大吞吐量两倍到三倍,甚至更多。Intel Pro/100和Pro/1000在m0n0wall中显示最正确的性能和最稳定,一些差的网卡,如使用Realtek芯片,相比之下性能显得很差。但是,要想打造的路由防火墙可以满足现在或将来企事业单位网络应用带宽和平安防范能力的需求,还是应中选择性能高一些的硬件来定制一台适合企业网络应用需求的路由防火墙设备的。4 基于m0n0wall的路由型防火墙的架结m

7、0n0wall的网络配置及IP分配规划见图1。图1 基于m0n0wall的防火墙路由器拓扑图配置该架构路由防火墙采用联想开天4610主机,用两块网卡,一块为主板集成网卡intel Pro/100VE,另加一块intel 82559/100效劳器网卡,外网用前者,内网用后者。IP、子网掩码、网关的分配见图中所示,m0n0wall版本为1.32。5 m0n0wall路由器和防火墙的安装和配置5.1 软件安装m0n0wall的安装非常快捷方便,下面对安装菜单进行简单介绍。1、Interfaces:assign network ports2、Set up LAN IP Address3、Reset w

8、ebGUI Password4、Reset to factory defaults5、Reboot system6、Ping host配置是按以上的顺序进行,首先键入1并回车。系统提示是否设置对VLANm0n0wall的出口访问控制允许限制局域网中的主机可以访问的外部效劳,例如只允许企业局域网内的主机访问互联网上的WEB、电子邮件和阅读新闻等效劳,这样就可以防止内部员工在工作时间进行其它与工作不相关的网络操作,也就减少了感染木马等带来的平安风险。可以通过下面的方式添加相应的出口访问规那么:在m0n0wall WEB管理界面中的FirewallRules;的WAN选项框中,缺省情况下,WAN接口

9、将接拦截所有如果WAN接口本身位于私有网络,那么应在Interfaces的WAN中取消:阻止私有网络选项。系统按照规那么列表顺序进行规那么匹配,如果设置了BLOCK规那么,那么应该特别注意其顺序,通常防火墙规那么是按照优先次序进行的,先执行次序中排前的规那么,然后执行次序靠后的规那么。m0n0wall的内网访问控制,允许指定DMZ区域或无线网络中某台主机可以访问内部局域网中某台主机的指定效劳。通常,DMZ区域和无线网络中的主机都不被内网信任的,如果这些区域中的主机需要访问内网主机上的效劳,为了增加平安性,可以通过内网访问控制来限制可以访问的内网主机或可访问的效劳。WEB管理界面中的Firewa

10、llRules;如图4所示的界面,在Add a new rule选项框中的Source文本框中输入源IP地址,是DMZ或无线网络中主机使用的IP地址;Protocol下拉框中选择一种连接协议如TCP协议;Destination IP文本框中输入允许访问的内网主机的IP地址;Application or Service(s)下拉框中选择允许访问的效劳;Destination Port文本框中输入允许访问的内网主机上的目标端口,确保Enable;多项选择框已经被选择,然后通过Add;按钮可以添加一条内网访问控制规那么。编辑一条已存在的规那么,可点击按钮e。图4 内网访问控制界面如果想查看m0n0w

11、all的系统运行状态,我们可以通过WEB管理界面中的StatusSystem;来翻开如图5所示的界面。在此界面中我们可以看到这台路由防火墙的版本号、内存使用情况、安装时间、上线时间、无线网络、流量图及各个网络接口卡的状态等信息。图5 系统状态监视界面ARP代理功能是指一个网络接口可以代其它IP不仅是它自已的IP作ARP应答。可以用于1:1NAT、高级转出NAT和效劳器NAT时。如果WAN子网路由畅通或使用的是PPPoe/PPTP,就不需要作此设置。只在WAN接口是按静态IP地址或DHCP配置时才需要。m0n0wall给用户提供了易于使用的各种日志查看和备份功能,例如想查看防火墙某个时段产生的日

12、志配置,就可以通过其WEB管理界面的LogsFirewall;来翻开如图6所示的界面。在此界面中的Log选项框中分别记录了System/Firewall/DHCP中主机的活动情况。如果想将防火墙日志进行备份,可以在此界面的Settings选项框中配置远程系统日志效劳器,需要设置日志效劳器的IP地址和端口默认端口为514,同时也需要在远程安装日志管理工具进行相应的设置,如WallWatcher或Kiwi Syslog Server,为要保存的日志文件指定保存位置。图6 防火墙日志管理界面m0n0wall还有许多其它的网络功能,例如端口转发、IDS、QoS、,以及WEB、IM、POP3代理和流量监控等功能,由于功能较多,限于篇幅不能全部详细描述,但这些功能的设置都很简单,操作方便,还可通过用户手册得到相应的帮助说明。因此,就不在本文中再对这些功能做特别的说明,用户可在实际的使用过程中,去体会和发现,定有更多意想不到的惊喜。7 结束语m0n0wall以其方便稳定的特点给大中型机房的管理带来了极大的方便,经过长时间的运行测试,证明它在易用性方面优于Linux系统,而在稳定性方面强过Windows系统,很好地满足了机房管理人员的需求。总的来说,通过企事业单位淘汰下来的计算机与m0n0wall路由防火墙软件的优化组合,完全可以配置一台功能强大免费的路

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论