当前位置: 首页 > news >正文

交换机.路由器.防火墙-技术提升【6.8】

16.2 防火墙的应用环境与连接

在每一种网络环境下防火墙的安装位置和连接方式可能都不相同。传统的做法就是将防火墙安装在内部机构网络与外部网络之间,至于内部网络之间可能还需要设置安全隔离措施,也同样可以安装防火墙。

16.2.1    防火墙连接策略

在设有网络防火墙的网络中,信息只能够按照防火墙图标箭头指向的一方传输,而反方向传来的数据则会被防火墙拦截,为防火墙的不信任区域。例如,在如图 16-20 所示的网络结构中,网络 D 对所有网络都是不信任的,即其他网络发送过来的所有文件都要经过拦截;网络 A 对网络 D 和网络 C 是信任的,而对网络 B 是不信任的;网络 C 信任网络 D 而不信任网络 A;网络 B 信任连接到它的所有网络。

如今许多用户接入 Internet 的方式都是局域网共享接入,因此相对而言防火墙的不信任区域就是广域网,利用路由器来实现内部网络和广域网的互连,路由器所在的位置也应当是防火墙的位置,许多路由器产品也集成了防火墙的功能。

当防火墙拥有两个端口时,其中一个端口用来连接路由器,另一个端口用来连接内部网络,如图 16-21 所示。

当防火墙只提供一个连接端口时,一般采用如图 16-22 所示的连接方式,即将防火墙直接连接至工作组交换机上即可。

16.2.2    内部网络与 Internet 之间的连接

这是一种应用最广,也是最重要的防火墙应用环境。在这种应用环境下,防火墙主要保护内部网络不受非法用户的攻击。目前绝大多数企业网络安装防火墙的主要目的就在于此。在这种应用环境中,一般情况下防火墙网络可划分为表 16-5 中的 3 个不同级别的安全区域,如图 16-23 所示。

在这 3 个区域中,用户需要对不同的安全区域设置不同的安全策略。虽然内部网络和 DMZ都属于企业内部网络的一部分,但它们的安全级别(策略)是不同的。对于要保护的大部分内部网络,一般情况下禁止所有来自因特网用户的访问;而由企业内部网络划分出去的 DMZ,因需为因特网应用提供相关的服务,所以在一定程度上,没有内部网络限制那么严格,如 Web服务器通常是允许任何人进行正常的访问。那么,这些服务器是不是很容易被攻击呢?由于在这些服务器上所安装的服务非常少,所允许的权限非常低,真正的服务器数据保证在受保护的内部网络主机上,所以黑客攻击这些服务器没有任何意义,既不能获取什么有用的信息,也不能通过攻击它而获得过高的网络访问权限。

建议通过 NAT(网络地址转换)技术将受保护的内部网络的全部主机地址映射成防火墙上设置的少数几个有效公网 IP 地址。这样有两个好处:一则可以对外屏蔽内部网络构和 IP 地址,保护内部网络的安全;同时因为是公网 IP 地址共享,所以可以大大节省公网 IP 地址的使用,节省了企业投资成本。

16.2.3    连接局域网和广域网

局域网和广域网

http://www.jsqmd.com/news/89051/

相关文章:

  • Redis原理篇-Dict的rehash
  • 记一次服务器异常宕机导致的系统异常
  • 计算机考研408【计算机网络】核心知识点总结
  • 2025年新生儿纸尿裤深度评测报告:基于多维度的TOP5品牌推荐指南 - 速递信息
  • 文理无界,全维适配——清北道远学习机的学科赋能之道
  • like关联改写
  • 中国板材品牌哪家好?亦木良品,环保板材/全屋定制板材/装修环保板材/衣柜专用板材/桦木板/FOSB板/橡胶木/多层板/颗粒板定制实力厂家,老牌子,质量稳定性价比高 - 全局中转站
  • 打开软件出现找不到vfp9rchs.dll文件 丢失的情况 下载修复
  • 当Adaboost遇上SVM:时间序列预测的另类打开方式
  • Windows系统文件vsstrace.dll缺少损坏问题 下载修复
  • Windows系统文件wavemsp.dll丢失或损坏的问题 下载修复
  • vue基于Spring Boot的宠物服务平台的应用和研究_3by8b8n8
  • 陪诊陪护小程序|上门打针|院内陪护|陪诊跑腿服务
  • 破局与进化:数字时代下软件测试人才的机遇与挑战
  • JVM 调优的尽头是 AI?我把 GC 日志喂给 DeepSeek,它给出的参数配置让我惊呆了
  • 在晶体塑性有限元模拟中,批量写入晶粒的取向和材料参数是一个常见但繁琐的任务。今天,我们就来聊聊如何用Python脚本自动化这个过程,省去手动输入的麻烦
  • vue基于Spring Boot的宠物领养救助网站 志愿者28170q8a
  • DevOps中的测试文化构建:从工具到思维的全面转型
  • 生物识别系统的测试安全性与漏洞防护实践
  • 智能测试指标动态权重分配研究
  • 量子算法的测试验证挑战:软件测试从业者的新战场
  • MAUI库推荐一:MAUIIcons
  • 基于单片机的酒驾报警刹车系统设计
  • 考研408--数据结构--day2--顺序表及其增删改查 - 指南
  • 强化学习Sarsa求最优策略
  • 基于单片机的PID调节脉动真空灭菌器上位机远程监控设计
  • JS 加密绕过大杀器!SpiderX 自动化工具横空出世,安全人直接封神
  • 【time-rs】time库 ComponentRange 错误类型详解(error/component_range.rs)
  • 一文详解Java中Thread、ThreadGroup 和 ThreadLocal<T> 三者的区别和用途
  • 基于单片机的安全带长度高度拉力监测与自动锁紧控制系统设计