ITPub博客

首页 > Linux操作系统 > Linux操作系统 > 解决不同部门间防火墙的需求问题(转)

解决不同部门间防火墙的需求问题(转)

原创 Linux操作系统 作者:ilg 时间:2019-05-08 12:00:06 0 删除 编辑
解决不同部门间防火墙的需求问题(转)

  位于互联网与内网之间

  ISP的接入方式是多样化的,仅专线接入就包含DDN、光纤等多种方式,这些昂贵的接入方式很少被成长型企业所采用。目前成长型企业常用的接入方式包括ADSL 接入+ PPPoE 拨号以及以太网接入+PPPoE拨号两种。在互联网出口处部署防火墙,需要考虑分配地址问题,地址分配问题可以归纳为以下几类:单个动态合法地址满足企业内部员工上网、单个固定合法地址满足企业内部员工上网、多个固定合法地址满足企业内部员工上网。此外,接入互联网之后,企业还需要解决以下问题:如何实现多个员工共享一个合法地址上网、如何实现内部服务器在互联网上发布信息、如何实现出差员工通过互联网访问企业内网、如何实现内网员工访问外网VPN网关。

  单个动态地址: ISP分配动态地址可以利用较少的地址为较多的接入用户提供服务,在IPv6还没有普及到接入层之前,人们需要合理利用IPv4。防火墙能够解决企业上网的安全问题,解决方法如下:通过PAT(即基于端口的地址转换)技术,使多个用户共享一个地址访问互联网;通过端口转发技术和动态域名技术,加上防火墙的策略配置,可以实现外网通过域名访问内部服务器应用;通过对内网服务器私网地址和外网口合法地址进行一对一的地址映射,实现外网对DMZ服务器的访问;通过防火墙内置的IPSec VPN网关配合动态域名技术,实现出差员工、分支机构、合作伙伴对公司内网服务器的安全访问。总之,动态域名技术与防火墙技术的结合可以经济有效地实现用户对企业信息发布服务器的访问以及IPSec VPN隧道的互联。

  单个固定合法地址:希望申请标识机构域名的用户和希望在企业内部维护Web服务器的用户通常利用宽带接入方式,获得单个静态的合法地址。这些用户首先需要从ISP那里获得一个固定的合法地址。对于这些具有单个固定合法地址的用户,可以通过以下方式解决宽带接入后的需求:通过PAT(即基于端口的地址转换)技术,实现多个员工共享一个地址访问互联网;端口转发技术加上防火墙的策略配置可以实现外网访问内部服务器;通过对内网服务器私网地址和外网口合法地址进行一对一的地址映射,实现外网对DMZ服务器的访问; 通过防火墙内置的IPSec VPN网关,可以实现出差员工、分支机构、合作伙伴对公司内网服务器的安全访问。采用单个固定合法地址进行接入,可以申请获得一个标识机构域名,申请域名和固定合法地址需要额外收费。

  多个固定合法地址:对于中型企业,通过以太网专线接入可能会需要较小的一段合法地址(比如29位掩码的一段地址),这些地址在防火墙上的应用主要体现在两方面:一个地址用作PAT以及防火墙端口地址,另一个地址用于需要多个服务器来共同在互联网上发布服务的应用,如电子商务等。这些具有合法地址的服务器一般都被置于防火墙的DMZ(非军事区)。较大的企业有时会为整个公司申请一大段合法地址段,这在国外的大企业中是很常见的,但是对于国内成长型企业而言,一般不会这样申请地址,因为费用将会很高。

  位于内网之间

  绝大多数攻击来自企业内部,这也是为何将防火墙放置在企业内部的原因。位于内网之间的防火墙被称为二级防火墙。目前多数企业网络内部的数据交换都通过以太网交换机来实现,为了隔离广播域以及方便管理,多数企业都对交换机进行了VLAN的划分,VLAN之间进行访问需要通过配置三层交换进行。虽然三层交换机可以通过ACL来实现不同VLAN之间的访问控制,但无法像防火墙那样通过动态包过滤机制来实现对访问策略的控制。为了更好地保护重要部门的信息,用户需要通过架设二级防火墙来隔离该部门与其他内网网段之间的流量,并进行合理控制。

  

本文来自:http://www.linuxpk.com/30806.html

-->linux电子图书免费下载和技术讨论基地

·上一篇:主动增强防御意识:要从个人邮件做起

·下一篇:破译垃圾邮件“变脸”密码完美解决方案
 
     最新更新
·注册表备份和恢复

·低级格式化的主要作用

·如何防范恶意网站

·常见文件扩展名和它们的说明

·专家:警惕骇客骗局,严守企业信息

·PGPforWindows介紹基本设定(2)

·解剖安全帐号管理器(SAM)结构

·“恶作剧之王”揭秘

·绿色警戒

·黑客反击战

·网络四大攻击方法及安全现状描述

·可攻击3种浏览器代码流于互联网

·黑客最新的兴趣点,下个目标会是谁?

·“僵尸”——垃圾邮件的主要传播源

·Lebreat蠕虫惊现3变种

·POSTFIX反病毒反垃圾Ų…

·在FreeBSD上用PHP实现在线添加FTP用户

·简单让你在FreeBSDADSL上…

·安全版本:OpenBSD入门技巧解析

·Internet连接共享上网完全攻略

·关于ADSL上网网速常识

·静态缓存和动态缓存的比较

·最友好的SQL注入防御方法

·令网站提速的7大秘方

·网络基础知识大全

·路由基本知识

·端口映射的几种实现方法

·VLAN经典诠释

·问题分析与解决——ADSL错误代码

·问题分析——关于2条E1的线路绑定


关于我们 | 联系方式 | 广告合作 | 诚聘英才 | 网站地图 | 网址大全 | 友情链接 | 免费注册

Copyright © 2004 - 2007 All Rights Reserved

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/14102/viewspace-117477/,如需转载,请注明出处,否则将追究法律责任。

请登录后发表评论 登录
全部评论

注册时间:2002-06-18

  • 博文量
    1715
  • 访问量
    1300085