浅析三种流行防火墙配置方案

安全
最简单的防火墙配置,就是直接在内部网和外部网之间加装一个包过滤路由器或者应用网关。为更好地实现网络安全,有时还要将几种防火墙技术组合起来构建防火墙系统。目前比较流行的有以下三种防火墙配置方案。

防火墙配置几乎是每个互联网应用企业都要面临的问题,如何配置一个高效的防火墙是一个企业安全管理员关注的问题。那么本篇文章就通过浅析三种典型的主流防火墙配置方案,使得网络安全管理人员在配制自身企业防火墙是能有个更好的思路。

防火墙配置方案1、双宿主机网关(DualHomedGateway)

这种配置是用一台装有两个网络适配器的双宿主机做防火墙。双宿主机用两个网络适配器分别连接两个网络,又称堡垒主机。堡垒主机上运行着防火墙软件(通常是代理服务器),可以转发应用程序,提供服务等。双宿主机网关有一个致命弱点,一旦入侵者侵入堡垒主机并使该主机只具有路由器功能,则任何网上用户均可以随便访问有保护的内部网络

防火墙配置方案2、屏蔽主机网关(ScreenedHostGateway)

屏蔽主机网关易于实现,安全性好,应用广泛。它又分为单宿堡垒主机和双宿堡垒主机两种类型。先来看单宿堡垒主机类型。一个包过滤路由器连接外部网络,同时一个堡垒主机安装在内部网络上。堡垒主机只有一个网卡,与内部网络连接(如图2)。通常在路由器上设立过滤规则,并使这个单宿堡垒主机成为从Internet惟一可以访问的主机,确保了内部网络不受未被授权的外部用户的攻击。而Intranet内部的客户机,可以受控制地通过屏蔽主机和路由器访问Internet.

防火墙配置方案3、屏蔽子网(ScreenedSubnet)

这种方法是在Intranet和Internet之间建立一个被隔离的子网,用两个包过滤路由器将这一子网分别与Intranet和Internet分开。

两个包过滤路由器放在子网的两端,在子网内构成一个“缓冲地带”,两个路由器一个控制Intranet数据流,另一个控制Internet数据流,Intranet和Internet均可访问屏蔽子网,但禁止它们穿过屏蔽子网通信。可根据需要在屏蔽子网中安装堡垒主机,为内部网络和外部网络的互相访问提供代理服务,但是来自两网络的访问都必须通过两个包过滤路由器的检查。对于向Internet公开的服务器,像WWW、FTP、Mail等Internet服务器也可安装在屏蔽子网内,这样无论是外部用户,还是内部用户都可访问。

这种结构的防火墙安全性能高,具有很强的抗攻击能力,但需要的设备多,造价高。

当然,防火墙本身也有其局限性,如不能防范绕过防火墙的入侵,像一般的防火墙不能防止受到病毒感染的软件或文件的传输;难以避免来自内部的攻击等等。总之,防火墙只是一种整体安全防范策略的一部分,仅有防火墙是不够的,安全策略还必须包括全面的安全准则,即网络访问、本地和远程用户认证、拨出拨入呼叫、磁盘和数据加密以及病毒防护等有关的安全策略。

【编辑推荐】

  1. 防火墙安全测试之漏洞扫描
  2. 防火墙安全测试之数据包侦听
  3. 防火墙安全测试之规则分析工具
  4. Web应用防火墙的主要特性
  5. 防止入侵从Web应用安全漏洞做起
责任编辑:张启峰 来源: 中国IT实验室
相关推荐

2010-09-28 13:28:17

2009-12-03 10:45:28

2010-09-30 16:47:21

2010-08-13 13:40:34

2011-04-06 15:08:19

2010-09-27 13:52:09

2010-09-14 12:19:02

2009-02-22 09:30:24

2011-03-15 15:47:15

Iptables防火墙

2010-09-14 14:26:50

2009-12-09 14:34:58

2013-03-01 15:00:23

2010-09-13 17:36:59

2009-12-10 16:02:11

Juniper防火墙配

2010-03-29 13:08:24

CentOS防火墙

2010-03-08 09:09:48

2009-11-30 13:05:00

Suse防火墙

2014-08-05 09:50:40

CentOS防火墙

2011-03-16 12:46:29

CentOSiptables防火墙

2009-09-24 12:23:47

点赞
收藏

51CTO技术栈公众号