栏目分类
安全资讯 | 硬件产品 | 软件产品 | 安全基础 | 病毒专区 | 黑客技术 | 防火墙 | 安全方案
排行榜
·如何设置防火墙禁用QQ、MSN等
·单点拨号访问内网(VPN方法)
·Win2003自带防火墙的设置
·配置防火墙服务
·分析可引起网络广播风暴的原因及解决方法
·KFW专业防DDOS防火墙的高级设置
·个人防火墙的选择及其使用技巧
·webshell给六合彩网站毁灭性的打击
·1-100号端口列表及功能中文注解
·PIX防火墙命令集
·ZoneAlarm防火墙软件全接触
·国内防火墙系统大比拼
·BlackICE:挡住黑客的魔爪
·个人防火墙的优缺点
·企业级防火墙日志分析利器-WebTrendsFirewallSuite
·华为3Com最新推出TippingPoint系列IPS
·配置ISA防火墙作为出站SMTP中继过滤
·防火墙新技术——深度检测
·Linux9系统下构建小型入侵检测系统
·瑞星19日病毒预警:QQ盗号木马病毒出现

    您现在的位置: Linux宝库 >> 安全 >> 安全资讯 >> 文章正文
三种流行防火墙配置方案分析与对比
Linux宝库 收集整理  作者:Linux宝库  时间:2007-12-31  收藏本站
来自:http://doc.linuxpk.com/16575.html
联系:linuxmine#gmail.com
分类:[安全资讯]
  21世纪是网络经济时代,Internet已经走进千家万户,当我们尽情地在Internet上畅游时,往往把网络的安全问题抛在脑后。其实危险无处不在,防火墙是网络安全的一个重要防护措施,用于对网络和系统的保护。监控通过防火墙的数据,根据管理员的要求,允许和禁止特定数据包的通过,并对所有事件进行监控和记录。

  最简单的防火墙配置,就是直接在内部网和外部网之间加装一个包过滤路由器或者应用网关。为更好地实现网络安全,有时还要将几种防火墙技术组合起来构建防火墙系统。目前比较流行的有以下三种防火墙配置方案。

   1、双宿主机网关(Dual Homed Gateway)

  这种配置是用一台装有两个网络适配器的双宿主机做防火墙。双宿主机用两个网络适配器分别连接两个网络,又称堡垒主机。堡垒主机上运行着防火墙软件(通常是代理服务器),可以转发应用程序,提供服务等。双宿主机网关有一个致命弱点,一旦入侵者侵入堡垒主机并使该主机只具有路由器功能,则任何网上用户均可以随便访问有保护的内部网络(如图1)。

  

  


   2、屏蔽主机网关(Screened Host Gateway)

  屏蔽主机网关易于实现,安全性好,应用广泛。它又分为单宿堡垒主机和双宿堡垒主机两种类型。先来看单宿堡垒主机类型。一个包过滤路由器连接外部网络,同时一个堡垒主机安装在内部网络上。堡垒主机只有一个网卡,与内部网络连接(如图2)。通常在路由器上设立过滤规则,并使这个单宿堡垒主机成为从Internet惟一可以访问的主机,确保了内部网络不受未被授权的外部用户的攻击。而Intranet内部的客户机,可以受控制地通过屏蔽主机和路由器访问Internet。

  

  


  双宿堡垒主机型与单宿堡垒主机型的区别是,堡垒主机有两块网卡,一块连接内部网络,一块连接包过滤路由器(如图3)。双宿堡垒主机在应用层提供代理服务,与单宿型相比更加安全。

  

  


   3、屏蔽子网(Screened Subnet)

  这种方法是在Intranet和Internet之间建立一个被隔离的子网,用两个包过滤路由器将这一子网分别与Intranet和Internet分开。两个包过滤路由器放在子网的两端,在子网内构成一个“缓冲地带”(如图4),两个路由器一个控制Intranet 数据流,另一个控制Internet数据流,Intranet和Internet均可访问屏蔽子网,但禁止它们穿过屏蔽子网通信。可根据需要在屏蔽子网中安装堡垒主机,为内部网络和外部网络的互相访问提供代理服务,但是来自两网络的访问都必须通过两个包过滤路由器的检查。对于向Internet公开的服务器,像WWW、FTP、Mail等Internet服务器也可安装在屏蔽子网内,这样无论是外部用户,还是内部用户都可访问。这种结构的防火墙安全性能高,具有很强的抗攻击能力,但需要的设备多,造价高。

  

  


  当然,防火墙本身也有其局限性,如不能防范绕过防火墙的入侵,像一般的防火墙不能防止受到病毒感染的软件或文件的传输;难以避免来自内部的攻击等等。总之,防火墙只是一种整体安全防范策略的一部分,仅有防火墙是不够的,安全策略还必须包括全面的安全准则,即网络访问、本地和远程用户认证、拨出拨入呼叫、磁盘和数据加密以及病毒防护等有关的安全策略。
本文来自:http://doc.linuxpk.com/16575.html
 
     最新更新
·KFW专业防DDOS防火墙的高级设置
·关于各类防火墙的介绍
·防火墙新技术——深度检测
·什么是Linux防火墙
·1-100号端口列表及功能中文注解
·NetScreen-IDP100/500产品特点
·配置PIX双机failover的要点
·PIX上实现VPN步骤
·PIX防火墙命令集
·组建家庭无线网络保证安全七点小技巧
·Linux9系统下构建小型入侵检测系统
·基于Windows的入门级IDS构建过程详述
·安全过渡应用IPv6要考虑的五个安全问题
·与“入侵者”交手:认识XP下的NetBEUI
·浅析无线入侵检测系统的应用及优缺点
·分析可引起网络广播风暴的原因及解决方法
·再谈防火墙及防火墙的渗透
·配置ISA防火墙作为出站SMTP中继过滤
·Win2003自带防火墙的设置
·BlackICE:挡住黑客的魔爪
·防火墙硬件架构NP和ASIC之比较
·防火墙三大体系架构前景分析
·国内防火墙系统大比拼
·三种流行防火墙配置方案分析与对比
·高性能LINUX双效防火墙HOWTO
·教你将Linux配置为代理防火墙
·如何设置一个可靠的防火墙系统保护公司内部网络
·防火墙基本知识
·单点拨号访问内网(VPN方法)
·个人防火墙的优缺点