成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

路由器技術構建防火墻實際應用

網絡 路由交換
文章主要講解路由器技術構建防火墻保證網絡的安全,相信隨著通信行業的發展,路由器技術也會更加的完善穩定,給用戶帶來良好的網絡環境。

我國的路由器技術已經非常成熟穩定,同時也能夠保證用戶的網絡安全。這里我們主要介紹配置NAT,包括介紹應用IDS特色和其他選項等方面?,F在,網絡安全已成為每個聯網企業的首要關注問題,而且防火墻也已作為一種主要的安全機制被人們采用。雖然一些企業已經開始致力于“防火墻應用”,(我并不是說這是一種最好的解決辦法),但這些應用對于中小型企業來說相當昂貴。比如,一臺Cisco PIX Firewall要花費幾千美元。不過,現在出現了一種價廉物美的防火墻解決方案,可能這種解決方案一直被大家所忽視。目前,許多公司都使用標準的路由器技術聯入互聯網,如果您使用的是Cisco路由器,那么您應該知道Cisco IOS集成了一系列構建防火墻和入侵檢測系統的功能。利用這些功能,您就可以不再需要單獨的防火墻設備(firewall box),使用已有的路由器技術您完全可以構建自己的防火墻。我喜歡把這種方案稱之為“窮人的防火墻”。

配置NAT

下一步,您需要正確配置防火墻和IDS。就象我前文提到的那樣,可以通過擴展IP訪問控制列表配置最基本的防火墻。同樣,這也是配置更高級防火墻的基準點。因為許多公司使用了網絡地址轉換(NAT)和企業內部私有TCP/IP地址,所以我們首先應該配置這部分的訪問控制列表。通常,NAT在如下環境中實現:路由器技術通過串口與英特網聯接,通過以太口聯結局域網。這種情況下,NAT通過在企業內部網中使用私有TCP/IP地址,加強了內部網絡的秘密性和安全性。而且,企業更換Internet服務提供商(ISP)后,也不必改動內部網絡的地址。

注意,本地Web服務器的IP地址現在是10.253.1.1,本地郵件服務器的IP地址是10.253.1.2。在實現防火墻之前,這兩個擁有公共IP地址的系統,1.1.1.1 (Web服務器)和 1.1.1.2 (郵件服務器),在英特網上沒有受到保護。而現在,這兩臺服務器擁有了內部IP地址,它們的外部公共IP地址在防火墻處被轉換成為內部IP地址。同樣,其他的內部和外部地址都相應被轉換,目的地址不是本地10.x.x.x網絡的包會通過串口發送出去。對網絡安全來說,將防火墻阻斷的各類數據記錄到日志中是相當重要的一點。盡管每個訪問控制列表都清楚地列出了應該拒絕的數據包,但防火墻卻不能將這些報文記錄到日志中。我建議在網絡中安裝一臺日志服務器,讓路由器技術登錄到該日志服務器上,記錄所有被防火墻拒絕的數據包。在本例中,網絡中的Web服務器也是日志服務器。

應用IDS特色和其他選項

入侵檢測系統(IDS)是網絡安全的另一重要領域。Cisco IDS能識別“攻擊特征”,我稱之為“攻擊模式”。以垃圾郵件為例,Cisco IDS能識別這些垃圾郵件的發源地并采取指定的處理措施。(或丟棄保文,或通知管理員,等等。)以后我可能會寫一篇如何配置Cisco IDS的文章。由于IDS只是防火墻的一個可選部分,我還是有機會再介紹吧。不過,我建議您在配置Cisco IDS之前,仔細閱讀一下配置Cisco IOS入侵檢測系統。Cisco FW/IDS的另外兩個重要特色是基于上下文的訪問控制(CBAC)和TCP報文截取(TCP Intercept)。CBAC能識別數據報文的“上下文”環境,能根據上下文創建動態訪問控制列表。

以FTP通信為例,如果您只允許向外的FTP訪問,那么您應該使用CBAC,而不是在訪問控制列表中完全開放相應端口。一般情況下,防火墻應該拒絕FTP數據回應報文訪問內部網,但CBAC能識別該FTP連結是從內部網絡中發起的,并自動打開相應端口,以便讓數據回應報文返回給內部網用戶。當這種通信沒有發生時,您的網絡就沒有“突破口”(開放的端口),黑客就不能進行攻擊,因此,這將使您的網絡更安全。TCP報文截取能防止您的網絡遭受拒絕服務攻擊(DoS)。在數據包到達目的主機(網絡中的服務器)之前,TCP報文截取能檢驗某個TCP包的源地址是否真實存在。如果源地址不存在,那么路由器技術能在該TCP包到達服務器之前丟棄它,并消耗其有效處理時間,這可以停止DoS攻擊的攻擊過程。

總結

我們可以看到,Cisco IOS FW/IDS提供了強大的功能。它可以在一臺設備上實現路由器技術和防火墻,對我的公司來說這是一種省錢的解決方案,對您的公司來說這可能也是一種省錢的方案。盡管本文只是介紹了構建Cisco IOS 防火墻的一些膚淺知識,但我想這對于您來說有可能是一個好的開始。下面是構建Cisco IOS 防火墻的部分相關網址。

責任編輯:王曉東 來源: NET130
相關推薦

2009-12-10 14:56:10

動態路由技術

2009-12-02 19:36:30

2010-08-18 11:37:39

路由器防火墻

2009-04-10 09:39:00

路由器防火墻

2011-10-31 10:01:34

路由器防火墻

2010-08-10 10:05:29

思科路由器配置防火墻

2010-12-21 18:04:26

2009-12-01 17:13:35

2009-12-02 17:27:13

2010-09-13 17:36:59

2009-12-16 17:04:45

2009-09-24 13:53:53

2011-03-25 11:18:51

2009-12-01 09:43:19

路由協議路由器技術

2009-12-23 16:21:21

2011-04-06 16:30:11

防火墻路由器

2009-12-17 13:53:47

2011-05-17 09:31:41

2013-01-30 09:48:11

2009-11-10 17:22:41

路由器設備
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久草视频在线播放 | 精品国产乱码久久久久久88av | 欧美 日韩精品 | 国产精品178页| 国产欧美综合在线 | 久久精品中文字幕 | 91电影在线播放 | 国产剧情一区二区三区 | 麻豆久久久久久 | 亚洲国产高清高潮精品美女 | 日韩精品一区二区三区在线观看 | 精品国产鲁一鲁一区二区张丽 | 午夜精品一区二区三区在线 | 91综合网| 特黄特色大片免费视频观看 | 先锋资源吧| 日韩av资源站 | 韩国毛片视频 | 久久久成人免费视频 | 男人天堂99| 天天操网 | 最新中文字幕在线播放 | 国产一区 在线视频 | 日韩av一区二区在线观看 | 在线中文字幕视频 | 日日日日操 | 成人免费看 | 成人精品福利 | 美女一级a毛片免费观看97 | 亚洲三区视频 | 久久久国产精品一区 | 国内激情av片 | 免费黄色大片 | 亚洲区一区二 | 国产视频中文字幕在线观看 | 天天插天天搞 | 亚洲国产精品久久久久 | 中文字幕高清 | av在线播放网站 | 久久久久亚洲精品 | 久久精品毛片 |