首頁(yè) 考試吧論壇 Exam8視線 考試商城 網(wǎng)絡(luò)課程 模擬考試 考友錄 實(shí)用文檔 求職招聘 論文下載
2011中考 | 2011高考 | 2012考研 | 考研培訓(xùn) | 在職研 | 自學(xué)考試 | 成人高考 | 法律碩士 | MBA考試
MPA考試 | 中科院
四六級(jí) | 職稱(chēng)英語(yǔ) | 商務(wù)英語(yǔ) | 公共英語(yǔ) | 托福 | 雅思 | 專(zhuān)四專(zhuān)八 | 口譯筆譯 | 博思 | GRE GMAT
新概念英語(yǔ) | 成人英語(yǔ)三級(jí) | 申碩英語(yǔ) | 攻碩英語(yǔ) | 職稱(chēng)日語(yǔ) | 日語(yǔ)學(xué)習(xí) | 法語(yǔ) | 德語(yǔ) | 韓語(yǔ)
計(jì)算機(jī)等級(jí)考試 | 軟件水平考試 | 職稱(chēng)計(jì)算機(jī) | 微軟認(rèn)證 | 思科認(rèn)證 | Oracle認(rèn)證 | Linux認(rèn)證
華為認(rèn)證 | Java認(rèn)證
公務(wù)員 | 報(bào)關(guān)員 | 銀行從業(yè)資格 | 證券從業(yè)資格 | 期貨從業(yè)資格 | 司法考試 | 法律顧問(wèn) | 導(dǎo)游資格
報(bào)檢員 | 教師資格 | 社會(huì)工作者 | 外銷(xiāo)員 | 國(guó)際商務(wù)師 | 跟單員 | 單證員 | 物流師 | 價(jià)格鑒證師
人力資源 | 管理咨詢(xún)師考試 | 秘書(shū)資格 | 心理咨詢(xún)師考試 | 出版專(zhuān)業(yè)資格 | 廣告師職業(yè)水平
駕駛員 | 網(wǎng)絡(luò)編輯
衛(wèi)生資格 | 執(zhí)業(yè)醫(yī)師 | 執(zhí)業(yè)藥師 | 執(zhí)業(yè)護(hù)士
會(huì)計(jì)從業(yè)資格考試會(huì)計(jì)證) | 經(jīng)濟(jì)師 | 會(huì)計(jì)職稱(chēng) | 注冊(cè)會(huì)計(jì)師 | 審計(jì)師 | 注冊(cè)稅務(wù)師
注冊(cè)資產(chǎn)評(píng)估師 | 高級(jí)會(huì)計(jì)師 | ACCA | 統(tǒng)計(jì)師 | 精算師 | 理財(cái)規(guī)劃師 | 國(guó)際內(nèi)審師
一級(jí)建造師 | 二級(jí)建造師 | 造價(jià)工程師 | 造價(jià)員 | 咨詢(xún)工程師 | 監(jiān)理工程師 | 安全工程師
質(zhì)量工程師 | 物業(yè)管理師 | 招標(biāo)師 | 結(jié)構(gòu)工程師 | 建筑師 | 房地產(chǎn)估價(jià)師 | 土地估價(jià)師 | 巖土師
設(shè)備監(jiān)理師 | 房地產(chǎn)經(jīng)紀(jì)人 | 投資項(xiàng)目管理師 | 土地登記代理人 | 環(huán)境影響評(píng)價(jià)師 | 環(huán)保工程師
城市規(guī)劃師 | 公路監(jiān)理師 | 公路造價(jià)師 | 安全評(píng)價(jià)師 | 電氣工程師 | 注冊(cè)測(cè)繪師 | 注冊(cè)計(jì)量師
繽紛校園 | 實(shí)用文檔 | 英語(yǔ)學(xué)習(xí) | 作文大全 | 求職招聘 | 論文下載 | 訪談 | 游戲
您現(xiàn)在的位置: 考試吧(Exam8.com) > 軟件水平考試 > 復(fù)習(xí)資料 > 其它資料 > 正文

軟考網(wǎng)絡(luò)技術(shù):如何構(gòu)建安全的企業(yè)防火墻?

軟考網(wǎng)絡(luò)技術(shù):如何構(gòu)建安全的企業(yè)防火墻?

  如何構(gòu)建一個(gè)安全的防火墻系統(tǒng)結(jié)構(gòu)。

  引子

  防火墻是保障網(wǎng)絡(luò)安全的關(guān)鍵組件,但它只是安全企業(yè)網(wǎng)絡(luò)的一個(gè)開(kāi)端而已。對(duì)管理員來(lái)講,有必要關(guān)注支持失效轉(zhuǎn)移的多防火墻設(shè)計(jì)。這種防火墻設(shè)計(jì)的最終結(jié)果應(yīng)是易于管理、高性能、高可用性、高安全性的組合,而且還要少花錢(qián)。

  要幾個(gè)防火墻?

  在防火墻的設(shè)計(jì)原理上歷來(lái)有不少爭(zhēng)論,爭(zhēng)論的一個(gè)主要問(wèn)題是到底擁有幾個(gè)防火墻是最好的。筆者以為兩個(gè)防火墻一般不會(huì)比一個(gè)防火墻好多少。因?yàn)樵诖蠖鄶?shù)的攻擊事件中,防火墻自身的漏洞很少成為問(wèn)題。黑客們通常并不需要攻克防火墻,因?yàn)樗麄兛梢酝ㄟ^(guò)開(kāi)放的端口進(jìn)入,并利用防火墻之后的服務(wù)器上的漏洞。此外,防火墻本身并沒(méi)有什么吸引黑客攻擊的地方,因?yàn)槿魏蚊髦堑墓芾韱T都會(huì)將配置防火墻使其丟棄那些連接防火墻的企圖。例如,即使在用戶(hù)的防火墻上有一個(gè)已知的SSH漏洞,這種威脅也只能來(lái)自防火墻指定的受到良好保護(hù)的管理工作站,更別說(shuō)這種工作站被關(guān)閉的情況了。事實(shí)上,防火墻的最大問(wèn)題在于其維護(hù)上的薄弱、糟糕的策略及網(wǎng)絡(luò)設(shè)計(jì)。在與防火墻有關(guān)的安全事件中,人的因素造成的破壞占到了大約99%的比例。更糟的是,如果你運(yùn)行多個(gè)廠商的防火墻,那么其成本將迫使用戶(hù)放棄一些需要特別關(guān)注的問(wèn)題。用戶(hù)最好將有限的資源花費(fèi)在強(qiáng)化一種平臺(tái)上,而不要全面出擊。

  防火墻的設(shè)計(jì)目標(biāo)

  一種良好的防火墻策略和網(wǎng)絡(luò)設(shè)計(jì)應(yīng)當(dāng)能夠減少(而不是根除)下面的這些安全風(fēng)險(xiǎn):

  ◆來(lái)自互聯(lián)網(wǎng)的攻擊DMZ服務(wù)的攻擊

  ◆企業(yè)網(wǎng)絡(luò)的任一部分攻擊互聯(lián)網(wǎng)

  ◆企業(yè)用戶(hù)或服務(wù)器攻擊DMZ服務(wù)器

  ◆DMZ服務(wù)器攻擊用戶(hù)、服務(wù)器,或者損害自身。

  ◆來(lái)自合伙人和外延網(wǎng)(extranet)的威脅

  ◆來(lái)自通過(guò)WAN連接的遠(yuǎn)程部門(mén)的威脅

  這些目標(biāo)聽(tīng)起來(lái)也許有點(diǎn)太過(guò)頭了,因?yàn)檫@基本上并不是傳統(tǒng)的方法,不過(guò)它卻其自身的道理。

  第一點(diǎn)是非常明顯的,那就是限制通過(guò)互聯(lián)網(wǎng)試圖訪問(wèn)DMZ服務(wù)器的服務(wù)端口,這就極大地減少了它們被攻克的機(jī)會(huì)。例如,在一個(gè)SMTP郵件服務(wù)器上,僅允許互聯(lián)網(wǎng)的通信通過(guò)25號(hào)TCP端口。因此,如果這臺(tái)SMTP服務(wù)器碰巧在其服務(wù)器服務(wù)或程序中有一個(gè)漏洞,它也不會(huì)被暴露在互聯(lián)網(wǎng)上,蠕蟲(chóng)和黑客總在關(guān)心80號(hào)端口的漏洞。

  下一條聽(tīng)起來(lái)可能有點(diǎn)兒古怪,我們?yōu)槭裁匆P(guān)心通過(guò)自己的網(wǎng)絡(luò)來(lái)保護(hù)公共網(wǎng)絡(luò)呢?當(dāng)然,任何公民都不應(yīng)當(dāng)散布惡意代碼,這是起碼的要求。但這樣做也是為了更好地保護(hù)我們自己的的網(wǎng)絡(luò)連接。以SQL slammer 蠕蟲(chóng)為例,如果我們部署了更好的防火墻策略,那么就可以防止對(duì)互聯(lián)網(wǎng)的拒絕服務(wù)攻擊 ,同時(shí)還節(jié)省了互聯(lián)網(wǎng)資源。

  最不好對(duì)付的是內(nèi)部威脅。多數(shù)昂貴的防火墻并不能借助傳統(tǒng)的設(shè)計(jì)來(lái)防止網(wǎng)絡(luò)免受內(nèi)部攻擊者的危害。如一個(gè)惡意用戶(hù)在家里或其它地方將一臺(tái)感染惡意代碼的筆記本電腦掛接到網(wǎng)絡(luò)上所造成的后果可想而知。一個(gè)良好的網(wǎng)絡(luò)設(shè)計(jì)和防火墻策略應(yīng)當(dāng)能夠保護(hù)DMZ服務(wù)器,使其免受服務(wù)器和用戶(hù)所帶來(lái)的風(fēng)險(xiǎn),就如同防御來(lái)自互聯(lián)網(wǎng)的風(fēng)險(xiǎn)一樣。

  事情還有另外一方面。因?yàn)镈MZ服務(wù)器暴露在公共的互聯(lián)網(wǎng)上,這就存在著它被黑客或蠕蟲(chóng)破壞的可能。管理員采取措施限制DMZ服務(wù)器可能對(duì)內(nèi)部服務(wù)器或用戶(hù)工作站所造成的威脅是至關(guān)重要的。此外,一套穩(wěn)健的防火墻策略還可以防止DMZ服務(wù)器進(jìn)一步損害自身。如果一臺(tái)服務(wù)器被黑客通過(guò)某種已知或未知的漏洞給破壞了,他們做的第一件事情就是使服務(wù)器下載一個(gè)rootkit.防火墻策略應(yīng)當(dāng)防止下載這種東西。

  還可以進(jìn)一步減少來(lái)自外延網(wǎng)(Extranet)合伙人及遠(yuǎn)程辦公部門(mén)WAN的威脅。連接這些網(wǎng)絡(luò)的路由器使用了廣域網(wǎng)技術(shù),如幀中繼、VPN隧道、租用私有線路等來(lái)保障,這些路由器也可以由防火墻來(lái)保障其安全。利用每一臺(tái)路由器上的防火墻特性來(lái)實(shí)施安全性太過(guò)于昂貴,這樣不但造成硬件成本高,更主要的是其設(shè)置和管理上難度也很大。企業(yè)的防火墻借助于超過(guò)傳統(tǒng)防火墻的附加功能可以提供簡(jiǎn)單而集中化的廣域網(wǎng)和外延網(wǎng)的安全管理。

  關(guān)鍵在于防火墻能夠限制不同網(wǎng)絡(luò)區(qū)域的通信,這些區(qū)域是根據(jù)邏輯組織和功能目的劃分的。但防火墻不能限制并保護(hù)主機(jī)免受同一子網(wǎng)內(nèi)的其它主機(jī)的威脅,因?yàn)閿?shù)據(jù)絕對(duì)不會(huì)通過(guò)防火墻接受檢查。這也就是為什么防火墻支持的區(qū)域越多,它在一個(gè)設(shè)計(jì)科學(xué)的企業(yè)網(wǎng)絡(luò)中也就越有用。由于一些主要的廠商都支持接口的匯聚,所以區(qū)域劃分實(shí)現(xiàn)起來(lái)也就簡(jiǎn)單多了。單獨(dú)一個(gè)千兆比特的端口可以輕松地支持多個(gè)區(qū)域,并且比幾個(gè)快速以太網(wǎng)端口的執(zhí)行速度更快。

  實(shí)施一套良好的防火墻策略

  安全防火墻架構(gòu)的首要關(guān)鍵組件是策略的設(shè)計(jì)。實(shí)現(xiàn)這些目標(biāo)的最為重要的概念是使用原則的需要。在防火墻的策略中,這只是意味著除非有一個(gè)明確的原因要求使用某種服務(wù),這種服務(wù)默認(rèn)地必須被阻止或拒絕。為實(shí)施默認(rèn)的服務(wù)阻止規(guī)則,在所有策略集的末尾只需要全局性地實(shí)施一種防火墻策略,即丟棄一切的規(guī)則,意思就是防火墻的默認(rèn)行為是丟棄來(lái)自任何源到達(dá)任何目的地的任何服務(wù)的數(shù)據(jù)包。這條規(guī)則在任何的防火墻策略中是最后一條規(guī)則,因?yàn)樵谀撤N通信在有機(jī)會(huì)進(jìn)入之前,它已經(jīng)被封殺了。一旦實(shí)施了這種基本的行為,就需要對(duì)特定的源、特定的服務(wù)、對(duì)特定的目標(biāo)地址的訪問(wèn)等實(shí)施在一些精心設(shè)計(jì)的規(guī)則。一般而言,這些規(guī)則越精密,網(wǎng)絡(luò)也就越安全。

  例如,用戶(hù)可被準(zhǔn)許使用對(duì)外的一些常見(jiàn)服務(wù)端口,如HTTP,F(xiàn)TP,媒體服務(wù)等,但其它的服務(wù)和程序除非有了明確的原因才準(zhǔn)許通信。在根據(jù)企業(yè)的需要找到一種特別的原因后,就需要在驗(yàn)證和核準(zhǔn)后增加一些嚴(yán)格控制的針對(duì)性規(guī)則。管理員們常犯的一個(gè)錯(cuò)誤是他們將用戶(hù)的權(quán)限擴(kuò)展到了服務(wù)和DMZ網(wǎng)絡(luò)。適用于用戶(hù)的向外轉(zhuǎn)發(fā)數(shù)據(jù)的規(guī)則通常并不適用于服務(wù)器。在認(rèn)真考慮之后,管理員會(huì)找到Web服務(wù)器并不需要瀏覽Web的理由。服務(wù)器就是服務(wù)器,它主要是提供服務(wù),而很少成為客戶(hù)端。一個(gè)根本的問(wèn)題是DMZ或服務(wù)器幾乎不應(yīng)當(dāng)首先發(fā)起通信。服務(wù)器典型情況下會(huì)接受請(qǐng)求,但幾乎不可能接受來(lái)自公共的互聯(lián)網(wǎng)的請(qǐng)求服務(wù),除非是企業(yè)合伙人的XML及EDI應(yīng)用。其它的例外還有一些,如提供驅(qū)動(dòng)程序和軟件更新的合法廠商的站點(diǎn),但所有的例外,都應(yīng)當(dāng)嚴(yán)格而精密地定義。遵循這些嚴(yán)格的標(biāo)準(zhǔn)可以極大地減少服務(wù)器被損害的可能,最好能達(dá)到這樣一種程度,只要部署了這種策略,即使服務(wù)器沒(méi)有打補(bǔ)丁,也能防止內(nèi)部子網(wǎng)的蠕蟲(chóng)傳播。

  相關(guān)推薦:計(jì)算機(jī)軟考網(wǎng)絡(luò)工程師必備英語(yǔ)詞匯全集

       計(jì)算機(jī)軟件水平考試網(wǎng)工歷年真題匯總

       軟件水平考試網(wǎng)絡(luò)工程師學(xué)習(xí)筆記匯總(完整版)

       2010年軟件水平考試網(wǎng)絡(luò)工程師模擬試題匯總

文章搜索
軟件水平考試欄目導(dǎo)航
版權(quán)聲明:如果軟件水平考試網(wǎng)所轉(zhuǎn)載內(nèi)容不慎侵犯了您的權(quán)益,請(qǐng)與我們聯(lián)系800@exam8.com,我們將會(huì)及時(shí)處理。如轉(zhuǎn)載本軟件水平考試網(wǎng)內(nèi)容,請(qǐng)注明出處。