您所在的位置: 首页>>读书频道>>网络与维护>>网络管理>>

控制来自因特网对内部网络的访问

http://book.51cto.com  2007-04-07 16:14  王达  电子工业出版社易飞思公司  我要评论(0)
  • 摘要:本书更全面、系统、专业地介绍了最新的网络技术和网络产品的应用方法,非常适合网络爱好者,特别是网络管理员使用,也可用做各培训机构的教材。本节主要介绍的是防火墙的主要应用拓扑结构
  • 标签:交换机  VLAN  防火墙  网管员必读——网络基础
12.3.1  防火墙的主要应用拓扑结构 
边界防火墙虽然是传统的,但是它的应用最广,技术最为成熟,相对来说功能也比较强大,可满足绝大多数企业用户需求,成本也较低。目前大多数企业网络中所应用的都是边界防火墙,了解边界防火墙的应用对掌握整个防火墙技术非常重要。
传统边界防火墙主要有以下4种典型的应用环境,它们分别是:
控制来自因特网对内部网络的访问。
控制来自第三方网络对内部网络的访问。
控制局域网内部不同部门网络之间的访问。
控制对服务器中心的网络访问。
下面分别予以介绍。
1. 控制来自因特网对内部网络的访问
这是一种应用最广,也是最重要的防火墙应用环境。在这种应用环境下,防火墙主要保护内部网络不遭受因特网用户(主要是指非法的黑客)的攻击。这是目前绝大多数企业、特别是中小型企业采用防火墙的主要原因。
在这种应用环境中,防火墙网络可划分为3个不同级别的安全区域。
内部网络:这是防火墙要保护的对象,包括全部的企业内部网络设备及用户主机。不过要注意的是,它是从总体上来进行保护,就是把握内、外部网络的出、入口,而不针对具体的主机。这个区域是防火墙的可信任区域(这是由传统边界防火墙的设计理念决定的)。
外部网络:这是防火墙要防护的对象,包括外部因特网主机和设备。这个区域为防火墙的非可信网络区域(也是由传统边界防火墙的设计理念决定的)。
DMZ(非军事区):它是从企业内部网络中划分的一个小区域,其中就包括内部网络中用于公众服务的外部服务器,如Web服务器、邮件服务器、FTP服务器及外部DNS服务器等,它们都为因特网提供某种信息服务。在这个区域中的网络受保护的级别较低,因为如果级别太高,这些提供公共服务的网络应用就无法进行。也正因为如此,在这个区域中的网络设备所运行的应用也非常单一。
在以上3个区域中,用户需要对不同的安全区域应用不同的安全策略。虽然内部网络和DMZ区都属于企业内部网络的一部分,但它们的安全级别(策略)不同。对于要保护的大部分内部网络,一般情况下禁止所有来自因特网用户的访问;而由企业内部网络划分出去的DMZ区,因需为因特网应用提供相关的服务,所以在一定程度上没有内部网络限制那么严格,如Web服务器通常允许任何人进行正常访问。许多人都认为,如果这样的话这些服务器很容易受攻击,按原理来说是这样,但是由于在这些服务器上所安装的服务非常少,所允许的权限非常低,真正的服务器数据在受保护的内部网络主机上,所以黑客攻击这些服务器没有任何意义,既不能获取有用的信息,也不能通过攻击它而获得过高的网络访问权限。
另外,建议通过NAT(网络地址转换)技术将受保护的内部网络的全部主机地址映像成防火墙上设置的少数几个有效公网IP地址。这样做有两个好处:一是可以对外屏蔽内部网络结构和IP地址,保护内部网络的安全;同时因为是公网IP地址共享,所以可以大大节省公网IP地址的使用,节省企业投资成本。
在这种应用环境中,在网络拓扑结构上企事业单位可以有两种选择,这主要是根据企业原有网络设备情况而定的。
如果企业原来已有边界路由器,则可充分利用原有设备,利用边界路由器的包过滤功能,添加相应的防火墙配置,这样原来的路由器也就具有了防火墙功能。然后再利用防火墙与需要保护的内部网络连接。对于DMZ区中的公用服务器,则可直接与边界路由器相连,不用经过防火墙。它可只经过路由器的简单防护。在此拓扑结构中,边界路由器与防火墙一起组成了两道安全防线,并且在这两者之间可以设置一个DMZ区,用来放置那些允许外部用户访问的公用服务器设施。网络拓扑结构如图12-7所示。
如果企业原来没有边界路由器,此时也可不再添加边界路由器,仅由防火墙来保护内部网络。此时DMZ区域和需要保护的内部网络分别连接防火墙的不同LAN网络接口,因此需要对这两部分网络设置不同的安全策略。这种拓扑结构虽然只有一道安全防线,但对于大多数中、小企业来说,则完全可以满足需求。不过在选购防火墙时就要注意,防火墙一定要有两个以上的LAN网络接口。它与我们前面所介绍的“多宿主机”结构一样。这种应用环境的网络拓扑结构如图12-8所示。
图12-7  有边界路由器的网络拓扑结构

图12-8  没有边界路由器的网络拓扑结构

回书目   上一节   下一节
主流防火墙性能对比分析
主流品牌防火墙配置
交换机故障解决指南
交换机的安全配置与安全漫谈
交换机的选购
 
 验证码: (点击刷新验证码)   匿名发表
  • Visual C++ 完全自学宝典

  • 作者:强锋科技,朱洪波
  • Visual C++ 6.0是微软公司为程序人员提供的Visual Studio 6.0工具套件中的重要组成部分。本书由浅入深地介绍使用Visual C++ 6.0..
Copyright©2005-2008 51CTO.COM 版权所有