国产91免费_国产精品电影一区_日本s色大片在线观看_中文在线免费看视频

您現(xiàn)在的位置: 通信界 >> 接入系統(tǒng) >> 技術(shù)正文  
 
網(wǎng)絡(luò)安全技術(shù)在企業(yè)中的應(yīng)用
[ 通信界 / 邱磊  西安鐵通北郊程控中心 / www.6611o.com / 2005/10/5 22:50:54 ]
 

  摘要  隨著INTERNET在中國的進(jìn)一步發(fā)展,上網(wǎng)對(duì)于許多人已經(jīng)成為生活中必不可少的一部分,新老網(wǎng)民們通過網(wǎng)絡(luò)來查找資料、交流信息。對(duì)于企業(yè)而言,網(wǎng)絡(luò)更是占有舉足輕重的地位,電子商務(wù)已經(jīng)有逐步取代傳統(tǒng)企業(yè)經(jīng)營方式的趨勢。但網(wǎng)絡(luò)在給我們極大便利的同時(shí),也給我們另外一個(gè)棘手問題,就是“黑客”。

  由于INTERNET的本身設(shè)計(jì)缺陷及其開放性,使其極易受到黑客的攻擊。根據(jù)美國有關(guān)安全部門統(tǒng)計(jì),因特網(wǎng)上98%的計(jì)算機(jī)受到過黑客的攻擊分析,50%的機(jī)器被黑客成功入侵,而被入侵機(jī)器有20%的管理員尚未發(fā)現(xiàn)自己被入侵。網(wǎng)絡(luò)的安全性已成為阻礙因特網(wǎng)在全球發(fā)展的重要因素之一。最近,大量病毒大肆橫行,給世界許多國家造成巨大的損失。所以越來越多的人認(rèn)識(shí)到網(wǎng)絡(luò)安全的重要性。本文先是介紹了網(wǎng)絡(luò)信息安全的涵義和黑客的一般攻擊手段,然后通過一個(gè)具體的企業(yè)網(wǎng)實(shí)例詳盡闡述了如何合理布置網(wǎng)絡(luò)架構(gòu)來進(jìn)行有效的防護(hù)。

  關(guān)鍵詞:網(wǎng)絡(luò)信息安全 網(wǎng)絡(luò)安全架構(gòu) 黑客 NETEYE VLAN TRUNK

一.網(wǎng)絡(luò)信息安全的涵義

    網(wǎng)絡(luò)信息既有存儲(chǔ)于網(wǎng)絡(luò)節(jié)點(diǎn)上信息資源,即靜態(tài)信息,又有傳播于網(wǎng)絡(luò)節(jié)點(diǎn)間的信息,即動(dòng)態(tài)信息。而這些靜態(tài)信息和動(dòng)態(tài)信息中有些是開放的,如廣告、公共信息等,有些是保密的,如:私人間的通信、政府及軍事部門、商業(yè)機(jī)密等。網(wǎng)絡(luò)信息安全一般是指網(wǎng)絡(luò)信息的機(jī)密性(Confidentiality)、完整性(Integrity)、可用性(Availability)及真實(shí)性(Authenticity)。網(wǎng)絡(luò)信息的機(jī)密性是指網(wǎng)絡(luò)信息的內(nèi)容不會(huì)被未授權(quán)的第三方所知。網(wǎng)絡(luò)信息的完整性是指信息在存儲(chǔ)或傳輸時(shí)不被修改、破壞,不出現(xiàn)信息包的丟失、亂序等,即不能為未授權(quán)的第三方修改。信息的完整性是信息安全的基本要求,破壞信息的完整性是影響信息安全的常用手段。當(dāng)前,運(yùn)行于互聯(lián)網(wǎng)上的協(xié)議(如TCP/IP)等,能夠確保信息在數(shù)據(jù)包級(jí)別的完整性,即做到了傳輸過程中不丟信息包,不重復(fù)接收信息包,但卻無法制止未授權(quán)第三方對(duì)信息包內(nèi)部的修改。網(wǎng)絡(luò)信息的可用性包括對(duì)靜態(tài)信息的可得到和可操作性及對(duì)動(dòng)態(tài)信息內(nèi)容的可見性。網(wǎng)絡(luò)信息的真實(shí)性是指信息的可信度,主要是指對(duì)信息所有者或發(fā)送者的身份的確認(rèn)。

    前不久,美國計(jì)算機(jī)安全專家又提出了一種新的安全框架,包括:機(jī)密性(Confidentiality)、完整性(Integrity)、可用性(Availability)、真實(shí)性(Authenticity)、實(shí)用性(Utility)、占有性(Possession), 即在原來的基礎(chǔ)上增加了實(shí)用性、占有性,認(rèn)為這樣才能解釋各種網(wǎng)絡(luò)安全問題:網(wǎng)絡(luò)信息的實(shí)用性是指信息加密密鑰不可丟失(不是泄密),丟失了密鑰的信息也就丟失了信息的實(shí)用性,成為垃圾。網(wǎng)絡(luò)信息的占有性是指存儲(chǔ)信息的節(jié)點(diǎn)、磁盤等信息載體被盜用,導(dǎo)致對(duì)信息的占用權(quán)的喪失。保護(hù)信息占有性的方法有使用版權(quán)、專利、商業(yè)秘密性,提供物理和邏輯的存取限制方法;維護(hù)和檢查有關(guān)盜竊文件的審記記錄、使用標(biāo)簽等。

二.攻擊網(wǎng)絡(luò)安全性的類型

    對(duì)互聯(lián)網(wǎng)絡(luò)的攻擊包括對(duì)靜態(tài)數(shù)據(jù)的攻擊和對(duì)動(dòng)態(tài)數(shù)據(jù)的攻擊.對(duì)靜態(tài)數(shù)據(jù)的攻擊主要有: 1. 口令猜測:通過窮舉方式搜索口令空間,逐一測試,得到口令,進(jìn)而非法入侵系統(tǒng)。 2. IP地址欺騙:攻擊者偽裝成源自一臺(tái)內(nèi)部主機(jī)的一個(gè)外部地點(diǎn)傳送信息包,這些信息包中包含有內(nèi)部系統(tǒng)的源IP地址,冒名他人,竊取信息。 3. 指定路由:發(fā)送方指定一信息包到達(dá)目的站點(diǎn)的路由,而這條路由是經(jīng)過精心設(shè)計(jì)的、繞過設(shè)有安全控制的路由。

    根據(jù)對(duì)動(dòng)態(tài)信息的攻擊形式不同,可以將攻擊分為主動(dòng)攻擊和被動(dòng)攻擊兩種。     被動(dòng)攻擊主要是指攻擊者監(jiān)聽網(wǎng)絡(luò)上傳遞的信息流,從而獲取信息的內(nèi)容(interception),或僅僅希望得到信息流的長度、傳輸頻率等數(shù)據(jù),稱為流量分析(traffic analysis)。被動(dòng)攻擊和竊聽示意圖如圖1、圖2所示:

    除了被動(dòng)攻擊的方式外,攻擊者還可以采用主動(dòng)攻擊的方式。主動(dòng)攻擊是指攻擊者通過有選擇的修改、刪除、延遲、亂序、復(fù)制、插入數(shù)據(jù)流或數(shù)據(jù)流的一部分以達(dá)到其非法目的。主動(dòng)攻擊可以歸納為中斷、篡改、偽造三種(見圖3)。中斷是指阻斷由發(fā)送方到接收方的信息流,使接收方無法得到該信息,這是針對(duì)信息可用性的攻擊(如圖4)。篡改是指攻擊者修改、破壞由發(fā)送方到接收方的信息流,使接收方得到錯(cuò)誤的信息,從而破壞信息的完整性(如圖5)。偽造是針對(duì)信息的真實(shí)性的攻擊,攻擊者或者是首先記錄一段發(fā)送方與接收方之間的信息流,然后在適當(dāng)時(shí)間向接收方或發(fā)送方重放(playback)這段信息,或者是完全偽造一段信息流,冒充接收方可信任的第三方,向接收方發(fā)送。(如圖6)

    作為一個(gè)企業(yè)網(wǎng),不管他是什么性質(zhì)的公司,通常能見到如WEB、MAIL、FTP、DNS、     TELNET等,當(dāng)然,也有一些非通用,在某些領(lǐng)域、行業(yè)中自主開發(fā)的網(wǎng)絡(luò)應(yīng)用服務(wù)。我們通常所說的服務(wù)器,既是具有網(wǎng)絡(luò)服務(wù)的主機(jī)。網(wǎng)絡(luò)應(yīng)用服務(wù)安全,指的是主機(jī)上運(yùn)行的網(wǎng)絡(luò)應(yīng)用服務(wù)是否能夠穩(wěn)定、持續(xù)運(yùn)行,不會(huì)受到非法的數(shù)據(jù)破壞及運(yùn)行影響。網(wǎng)絡(luò)安全的威脅來自多個(gè)方面,主要包括:操作系統(tǒng)安全、應(yīng)用服務(wù)安全、網(wǎng)絡(luò)設(shè)備安全、網(wǎng)絡(luò)傳輸安全等等,以下我們就網(wǎng)絡(luò)應(yīng)用服務(wù)與其它安全問題做一比較.

操作系統(tǒng)安全問題

    操作系統(tǒng)安全指的是一個(gè)操作系統(tǒng)在其系統(tǒng)管理機(jī)制實(shí)施中的完整性、強(qiáng)制性、計(jì)劃性、可預(yù)期性不受干擾、破壞。如操作系統(tǒng)的用戶等級(jí)管理機(jī)制、文件讀取權(quán)限管理機(jī)制、程序執(zhí)行權(quán)限管理機(jī)制、系統(tǒng)資源分配管理機(jī)制等。操作系統(tǒng)安全問題的來源主要表現(xiàn)在系統(tǒng)管理程序編寫失誤、系統(tǒng)配置失誤等方面。其安全問題主要體現(xiàn)在抵御和防范本地攻擊。攻擊行為通常表現(xiàn)為攻擊者突破以上的一些系統(tǒng)管理機(jī)制,對(duì)系統(tǒng)的越權(quán)訪問和控制。

網(wǎng)絡(luò)設(shè)備安全問題

    網(wǎng)絡(luò)設(shè)備的安全指的是網(wǎng)絡(luò)設(shè)備是否能長期、持續(xù)、穩(wěn)定地完成其特定的功能和任務(wù)。由于網(wǎng)絡(luò)設(shè)備提供的功能相對(duì)操作系統(tǒng)而言大大簡化,因此管理程序編寫失誤方面的系數(shù)大大降低,其安全問題主要來自于系統(tǒng)配置方面的失誤。攻擊行為主要表現(xiàn)為突破系統(tǒng)控制權(quán)身份驗(yàn)證機(jī)制,惡意地修改系統(tǒng)配置。

網(wǎng)絡(luò)應(yīng)用服務(wù)安全問題的特點(diǎn)

    每一個(gè)網(wǎng)絡(luò)應(yīng)用服務(wù)都是由一個(gè)或多個(gè)程序構(gòu)成,在討論安全性問題時(shí),不僅要考慮到服務(wù)端程序,也需要考慮客戶端程序。服務(wù)端的安全問題主要表現(xiàn)在非法的遠(yuǎn)程訪問,客戶端的安全問題主要表現(xiàn)在本地越權(quán)使用客戶程序。由于大多數(shù)服務(wù)的進(jìn)程由超級(jí)用戶守護(hù),許多重大的安全漏洞往往出現(xiàn)在一些以超級(jí)用戶守護(hù)的應(yīng)用服務(wù)程序上。

三、網(wǎng)絡(luò)安全的架構(gòu),我們以某公司為例來具體說明:

  網(wǎng)絡(luò)安全的目標(biāo)是通過系統(tǒng)及網(wǎng)絡(luò)安全配置,防火墻及檢測預(yù)警、安全掃描、網(wǎng)絡(luò)防病毒等軟、硬件,對(duì)出入口的信息進(jìn)行嚴(yán)格的控制;對(duì)網(wǎng)絡(luò)中所有的裝置(如Web服務(wù)器、路由器和內(nèi)部網(wǎng)絡(luò)等)進(jìn)行檢測、分析和評(píng)估,發(fā)現(xiàn)并報(bào)告系統(tǒng)內(nèi)存在的弱點(diǎn)和漏洞,評(píng)估安全風(fēng)險(xiǎn),建議補(bǔ)救措施,并有效地防止黑客入侵和病毒擴(kuò)散,并能監(jiān)控整個(gè)網(wǎng)絡(luò)的運(yùn)行狀況。

  為了最大限度地減低公司內(nèi)部網(wǎng)的風(fēng)險(xiǎn),提高其安全性,采用可適應(yīng)安全管理解決方案。 

  可適應(yīng)性安全管理模型針對(duì)企業(yè)的安全威脅和進(jìn)攻弱點(diǎn),通過通信數(shù)據(jù)加密、系統(tǒng)掃描、實(shí)時(shí)監(jiān)控,檢測和實(shí)時(shí)響應(yīng)、實(shí)施群安全策略,提供端對(duì)端的完整安全解決方案。與之相對(duì)應(yīng),通信數(shù)據(jù)傳輸加密、檢測、響應(yīng)、監(jiān)控等,每個(gè)環(huán)節(jié)都有相應(yīng)的產(chǎn)品,該模型能夠最大限度地減低企業(yè)的風(fēng)險(xiǎn)。我們首先來分析一下“黑客”入侵的手段和途徑,作為一個(gè)入侵者,他的第一步自然是先要找到目標(biāo)企業(yè)在網(wǎng)絡(luò)中的位置,假設(shè)他已經(jīng)知道該企業(yè)沒有使用主機(jī)托管服務(wù),而是和企業(yè)的網(wǎng)絡(luò)放在了一起,那么他只須ping一下該企業(yè)的主頁就能了解到該企業(yè)的IP地址為xxx.xxx.xxx.001和xxx.xxx.xxx.002,而另外還有一臺(tái)DNS服務(wù)器,也可以使用nslookup這樣的工具,一下就能查到目標(biāo)企業(yè)的DNS服務(wù)器為地址xxx.xxx.xxx.003,并且他還會(huì)計(jì)劃假設(shè)已經(jīng)進(jìn)入以上三臺(tái)服務(wù)器中的一臺(tái),他就會(huì)馬上分析網(wǎng)絡(luò)結(jié)構(gòu),并且進(jìn)入內(nèi)網(wǎng),獲取內(nèi)部網(wǎng)絡(luò)員工資料,以及很多重要數(shù)據(jù)。從上面看得出來,要保護(hù)這個(gè)網(wǎng)絡(luò),我們需要做很多東西,首先我們可以想辦法對(duì)服務(wù)器之間以及服務(wù)器和內(nèi)部網(wǎng)絡(luò)之間進(jìn)行隔離,但又能應(yīng)用到他們應(yīng)該有的功能,現(xiàn)在對(duì)該企業(yè)的網(wǎng)絡(luò)做如下策劃: 其整體安全策略為:

1、網(wǎng)絡(luò)傳輸安全 保證網(wǎng)絡(luò)傳輸?shù)陌踩?nbsp; 2、網(wǎng)絡(luò)安全性檢測 采用漏洞掃描系統(tǒng)對(duì)系統(tǒng)進(jìn)行漏洞掃描,保證企業(yè)聯(lián)網(wǎng)在最佳的狀態(tài)下運(yùn)行。  3、防攻擊能力 采用入侵檢測系統(tǒng)對(duì)網(wǎng)絡(luò)進(jìn)行監(jiān)測和預(yù)警保證企業(yè)聯(lián)網(wǎng)防止外界攻擊的能力。  4、防病毒能力 采用網(wǎng)絡(luò)防病毒系統(tǒng)對(duì)網(wǎng)絡(luò)病毒進(jìn)行防治,保證企業(yè)聯(lián)網(wǎng)防病毒能力。 建立分層管理和各級(jí)安全管理中心。

用戶設(shè)備情況:用戶擁有幾百臺(tái)PC機(jī)、一臺(tái)準(zhǔn)備用作DNS SERVER和EMAIL SERVER的服務(wù)器、一臺(tái)CISCO的5500交換機(jī)、和一臺(tái)CISCO的7500路由器。另外,其打算聯(lián)入INTERNET 的電信線路和廣域網(wǎng)路由器.

   用戶要求:通過防火墻保證內(nèi)部網(wǎng)的最大安全,并一定程度上保證服務(wù)器的安全;內(nèi)部網(wǎng)各個(gè)PC機(jī)可以上INTERNET。將CISCO的5500交換機(jī)劃分若干VLAN ,并利用CISCO的7500路由器做TRUNK來為各個(gè)VLAN 做路由(7500除此以外,還有其他用途)。 

  根據(jù)用戶具體情況,可有如下網(wǎng)絡(luò)結(jié)構(gòu): 

網(wǎng)絡(luò)的實(shí)現(xiàn):

    該結(jié)構(gòu)基本上說,是防火墻的典型接法,其實(shí)現(xiàn)較為簡單。同時(shí),用戶希望各個(gè)PC機(jī)都能夠?qū)崿F(xiàn)上INTERNET,所以,可以讓防火墻工作在路由模式下,并提供NAT地址轉(zhuǎn)換功能,為內(nèi)部網(wǎng)的客戶機(jī)提供所謂的代理功能。因?yàn)椋脩粢贑ATALYST5500上為底下眾多PC機(jī)劃分不同的VLAN,而同時(shí),又用CISCO7500路由器,在防火墻內(nèi)部做TRUNK為各個(gè)VLAN 做路由。也就是說,真正的TRUNK數(shù)據(jù)包并沒有通過防火墻,所以,防火墻也應(yīng)是屬于其中一個(gè)VLAN ,這樣,才能與其它VLAN 進(jìn)行通信,即:其它VLAN 的機(jī)器可以找到并通過防火墻上INTERNET。當(dāng)然,這時(shí)的CISCO7500路由器就需要有一些必要的設(shè)置和配置;首先,要在接口設(shè)好ISL或802.1Q的封裝,保證VLAN之間的通信, 當(dāng)然,這時(shí),防火墻所在接口也是一個(gè)VLAN;然后,在7500上指定默認(rèn)路由為防火墻所在VLAN的網(wǎng)段,這樣,就保證用戶在上網(wǎng)或要發(fā)郵件時(shí),7500能將客戶端所發(fā)的數(shù)據(jù)包,送到防火墻,進(jìn)而,送到DMZ區(qū)的郵件服務(wù)器或送出到INTERNET上。 

安全性的實(shí)現(xiàn): 

    l. 由于NETEYE防火墻產(chǎn)品自身的強(qiáng)大功能,給該網(wǎng)絡(luò)提供了最大的安全保障。其核心所具有的Stateful 動(dòng)態(tài)包過濾和防Dos 攻擊的功能,可以在基本上給網(wǎng)絡(luò)有一個(gè)安全保證。伴有對(duì)網(wǎng)絡(luò)工作的實(shí)時(shí)監(jiān)控和強(qiáng)大統(tǒng)計(jì)、審計(jì)功能,也使一些不安全因素能夠早發(fā)現(xiàn)早處理。 

    2. NetEye防火墻支持各種網(wǎng)絡(luò)協(xié)議,例如DNS、finger、FTP、Gopher、HTTP、IRC、NNTP、Quicktime、RealAudio、SMTP、TELNET、Internet Phone等網(wǎng)絡(luò)協(xié)議,NetEye同時(shí)是國內(nèi)支持多媒體數(shù)據(jù)進(jìn)行實(shí)時(shí)點(diǎn)播最好的防火墻系統(tǒng),支持CISCO、SGI等多媒體點(diǎn)播協(xié)議,例如OSPF、IGMP等廣播協(xié)議。對(duì)各種常用應(yīng)用系統(tǒng)例如Oracle、Notes、SQL Server等完全支持。 

  3. NetEye防火墻對(duì)遠(yuǎn)程接入用戶提供先進(jìn)的一次性口令身份認(rèn)證過程,可以使用防火墻自身的認(rèn)證系統(tǒng)也支持第三方采用協(xié)議為RADIUS TACACS/TACACS+等認(rèn)證服務(wù)器。 

  4. 網(wǎng)絡(luò)地址轉(zhuǎn)換NAT功能是NetEye防火墻完備的功能之一,在大量的實(shí)際應(yīng)用中證明穩(wěn)定可靠。在銀行信息網(wǎng)絡(luò)中通過NAT功能實(shí)現(xiàn)內(nèi)部網(wǎng)用戶訪問外Internet 資源,實(shí)現(xiàn)透明應(yīng)用代理,為內(nèi)部網(wǎng)提供對(duì)外的安全通道。通過NAT功能保證DMZ區(qū)的各種網(wǎng)絡(luò)服務(wù)器對(duì)外提供各種服務(wù),NetEye防火墻的NAT功能作為DMZ區(qū)與外部訪問者之間的橋梁,保證外部訪問者不能直接連接應(yīng)用服務(wù)器,從而保證信息網(wǎng)的安全。 

  5. NetEye防火墻如同網(wǎng)絡(luò)上的監(jiān)視器,可以輕松記錄內(nèi)部網(wǎng)每一位用戶的訪問情況,同時(shí)可以對(duì)網(wǎng)絡(luò)的各種使用情況進(jìn)行統(tǒng)計(jì)生成各種報(bào)表、統(tǒng)計(jì)圖、趨勢圖等。NetEye具有實(shí)時(shí)入侵檢測系統(tǒng),完全實(shí)現(xiàn)防患于未然。能夠?qū)Ω鞣N網(wǎng)絡(luò)攻擊方式進(jìn)行識(shí)別例如網(wǎng)絡(luò)協(xié)議異常、拒絕服務(wù)攻擊DOS、網(wǎng)絡(luò)掃描、網(wǎng)絡(luò)欺騙、地址盜用等,同時(shí)以郵件方式對(duì)系統(tǒng)管理員進(jìn)行報(bào)警。 NetEye防火墻的實(shí)時(shí)監(jiān)控系統(tǒng)能夠了解防火墻當(dāng)前的工作狀態(tài),同時(shí)了解網(wǎng)絡(luò)的通訊情況與攻擊的詳細(xì)信息

  6. NetEye防火墻具有一個(gè)優(yōu)秀的功能,就是能夠?qū)⒁慌_(tái)企業(yè)內(nèi)部終端設(shè)備的網(wǎng)卡MAC地址與它的網(wǎng)絡(luò)IP地址進(jìn)行捆綁,完全實(shí)現(xiàn)兩者的一一對(duì)應(yīng)。當(dāng)信息網(wǎng)內(nèi)部有人私自篡改IP地址妄圖盜用他人上網(wǎng)費(fèi)用時(shí),由于其IP地址與MAC地址不匹配,NetEye防火墻拒絕其通過,禁止其訪問同時(shí)向系統(tǒng)管理員進(jìn)行郵件報(bào)警。

安全性的實(shí)現(xiàn):

    由于NETEYE防火墻產(chǎn)品自身的強(qiáng)大功能,給該網(wǎng)絡(luò)提供了最大的安全保障。其核心所具有的Stateful 動(dòng)態(tài)包過濾和防Dos 攻擊的功能,可以在基本上給網(wǎng)絡(luò)有一個(gè)安全保證。伴有對(duì)網(wǎng)絡(luò)工作的實(shí)時(shí)監(jiān)控和強(qiáng)大統(tǒng)計(jì)、審計(jì)功能,也使一些不安全因素能夠早發(fā)現(xiàn)早處理。 

    在CISCO5500上劃分VLAN 不但可以隔離廣播,減少廣播風(fēng)暴;同時(shí),可以將各個(gè)部門或組織從邏輯上分開,提高了安全性。而此時(shí),防火墻也是其中一個(gè)VLAN。那么可以說,為內(nèi)部網(wǎng)的安全又多提供了一層保護(hù)。 

  當(dāng)用戶內(nèi)部網(wǎng)的客戶機(jī)具有不同權(quán)限時(shí),需要對(duì)具有高權(quán)限的IP進(jìn)行限制,即:需要進(jìn)行IP和MAC綁定,但由于各VLAN 的數(shù)據(jù)包通過了路由器,其MAC地址已發(fā)生變化,則防火墻的IP和MAC綁定不能實(shí)現(xiàn)。然而,通過用防火墻的客戶端認(rèn)證功能,不但,能替代IP和MAC綁定功能,而且,可以在其他的應(yīng)用上靈活使用。 

    將為外面提供服務(wù)的EMAIL SERVER 服務(wù)器置于防火墻的DMZ區(qū)(非軍事區(qū)),和內(nèi)部網(wǎng)隔離開這樣,可以保證外界的訪問只有通往DMZ的路徑,而對(duì)于內(nèi)網(wǎng)的訪問,則是絕對(duì)不予許的。另外,在DMZ區(qū)也只將EMAIL服務(wù)器的SMTP 25和POP3 110端口以及DNS的53端口打開。這樣,其安全性將大大增加,同時(shí),對(duì)于防火墻的配置也是簡單、清晰。

    需要注意的問題: 由于防火墻的外網(wǎng)接入INTERNET,其包括的IP地址近似無窮多,所以,防火墻上的默認(rèn)網(wǎng)關(guān),自然應(yīng)該指向外網(wǎng)口。 

  另外,防火墻的外網(wǎng)由于聯(lián)入INTERNET,所以,應(yīng)具有一個(gè)合法IP地址。EMAIL SERVER 和DNS 服務(wù)器由于要為與外界聯(lián)系而提供服務(wù),所以也應(yīng)具有一個(gè)合法IP。又因?yàn)榉阑饓υ诼酚赡J较赂靼踩珔^(qū)應(yīng)在不同網(wǎng)段,那么,DMZ區(qū)和外網(wǎng)就會(huì)帶來一些問題。我們可以通過劃分子網(wǎng)和把DMZ區(qū)的機(jī)器做NAT地址映射來解決這個(gè)問題。 

結(jié)束語

    網(wǎng)絡(luò)安全是網(wǎng)絡(luò)管理的重要內(nèi)容。對(duì)于一個(gè)企業(yè),我們首先要設(shè)計(jì)好網(wǎng)絡(luò)構(gòu)架,在設(shè)計(jì)的同時(shí)要考慮到各個(gè)服務(wù)器以及內(nèi)部網(wǎng)絡(luò)各放在什么位置。合理的網(wǎng)絡(luò)配置能夠增強(qiáng)網(wǎng)絡(luò)安全。可以預(yù)見到加密技術(shù)和VLAN、VPN、防火墻的合理配置使用,必將使網(wǎng)絡(luò)得到很好的保護(hù)。

參考標(biāo)準(zhǔn)及文獻(xiàn): 

1983 美國國防部(DoD)橘皮書:互信任計(jì)算機(jī)系統(tǒng)評(píng)估(TCSEC)  1987 紅皮書:互信任系統(tǒng)評(píng)估標(biāo)準(zhǔn)(TNI)的互信任網(wǎng)絡(luò)詮釋  1988 ISO 7498/2安全體系  1989 IT安全標(biāo)準(zhǔn)目錄(ZSI信息技術(shù)安全標(biāo)準(zhǔn),德國)  1991 TSEC1.2(信息技術(shù)安全評(píng)估標(biāo)準(zhǔn))關(guān)于信息系統(tǒng)安全的歐洲標(biāo)準(zhǔn)目錄  梅杰, 許榕生. Internet防火墻技術(shù)最新發(fā)展. 微電腦世界. 1996, 6:27-30 Computer and Network Security Lecture 1—24 《Security Mechanisms in High-Level Network Protocols》Victor L. Voydock and Stephen T. Kent 水木清華bbs站系統(tǒng)安全版,一網(wǎng)情深bbs站系統(tǒng)安全版

 

作者:邱磊  西安鐵通北郊程控中心 合作媒體:《西部通信》 編輯:顧北

 

 

 
 熱點(diǎn)技術(shù)
普通技術(shù) “5G”,真的來了!牛在哪里?
普通技術(shù) 5G,是偽命題嗎?
普通技術(shù) 云視頻會(huì)議關(guān)鍵技術(shù)淺析
普通技術(shù) 運(yùn)營商語音能力開放集中管理方案分析
普通技術(shù) 5G網(wǎng)絡(luò)商用需要“無憂”心
普通技術(shù) 面向5G應(yīng)運(yùn)而生的邊緣計(jì)算
普通技術(shù) 簡析5G時(shí)代四大關(guān)鍵趨勢
普通技術(shù) 國家網(wǎng)信辦就《數(shù)據(jù)安全管理辦法》公開征求意見
普通技術(shù) 《車聯(lián)網(wǎng)(智能網(wǎng)聯(lián)汽車)直連通信使用5905-5925MHz頻段管理規(guī)定(
普通技術(shù) 中興通訊混合云解決方案,滿足5G多元業(yè)務(wù)需求
普通技術(shù) 大規(guī)模MIMO將帶來更多無線信道,但也使無線信道易受攻擊
普通技術(shù) 蜂窩車聯(lián)網(wǎng)的標(biāo)準(zhǔn)及關(guān)鍵技術(shù)及網(wǎng)絡(luò)架構(gòu)的研究
普通技術(shù) 4G與5G融合組網(wǎng)及互操作技術(shù)研究
普通技術(shù) 5G中CU-DU架構(gòu)、設(shè)備實(shí)現(xiàn)及應(yīng)用探討
普通技術(shù) 無源光網(wǎng)絡(luò)承載5G前傳信號(hào)可行性的研究概述
普通技術(shù) 面向5G中傳和回傳網(wǎng)絡(luò)承載解決方案
普通技術(shù) 數(shù)據(jù)中心布線系統(tǒng)可靠性探討
普通技術(shù) 家庭互聯(lián)網(wǎng)終端價(jià)值研究
普通技術(shù) 鎏信科技CEO劉舟:從連接層構(gòu)建IoT云生態(tài),聚焦CMP是關(guān)鍵
普通技術(shù) SCEF引入需求分析及部署應(yīng)用
  版權(quán)與免責(zé)聲明: ① 凡本網(wǎng)注明“合作媒體:通信界”的所有作品,版權(quán)均屬于通信界,未經(jīng)本網(wǎng)授權(quán)不得轉(zhuǎn)載、摘編或利用其它方式使用。已經(jīng)本網(wǎng)授權(quán)使用作品的,應(yīng)在授權(quán)范圍內(nèi)使用,并注明“來源:通信界”。違反上述聲明者,本網(wǎng)將追究其相關(guān)法律責(zé)任。 ② 凡本網(wǎng)注明“合作媒體:XXX(非通信界)”的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé)。 ③ 如因作品內(nèi)容、版權(quán)和其它問題需要同本網(wǎng)聯(lián)系的,請(qǐng)?jiān)谝辉聝?nèi)進(jìn)行。
通信視界
華為余承東:Mate30總體銷量將會(huì)超過兩千萬部
趙隨意:媒體融合需積極求變
普通對(duì)話 苗圩:建設(shè)新一代信息基礎(chǔ)設(shè)施 加快制造業(yè)數(shù)字
普通對(duì)話 華為余承東:Mate30總體銷量將會(huì)超過兩千萬部
普通對(duì)話 趙隨意:媒體融合需積極求變
普通對(duì)話 韋樂平:5G給光纖、光模塊、WDM光器件帶來新機(jī)
普通對(duì)話 安筱鵬:工業(yè)互聯(lián)網(wǎng)——通向知識(shí)分工2.0之路
普通對(duì)話 庫克:蘋果不是壟斷者
普通對(duì)話 華為何剛:挑戰(zhàn)越大,成就越大
普通對(duì)話 華為董事長梁華:盡管遇到外部壓力,5G在商業(yè)
普通對(duì)話 網(wǎng)易董事局主席丁磊:中國正在引領(lǐng)全球消費(fèi)趨
普通對(duì)話 李彥宏:無人乘用車時(shí)代即將到來 智能交通前景
普通對(duì)話 中國聯(lián)通研究院院長張?jiān)朴拢弘p輪驅(qū)動(dòng)下,工業(yè)
普通對(duì)話 “段子手”楊元慶:人工智能金句頻出,他能否
普通對(duì)話 高通任命克里斯蒂安諾·阿蒙為公司總裁
普通對(duì)話 保利威視謝曉昉:深耕視頻技術(shù) 助力在線教育
普通對(duì)話 九州云副總裁李開:幫助客戶構(gòu)建自己的云平臺(tái)
通信前瞻
楊元慶:中國制造高質(zhì)量發(fā)展的未來是智能制造
對(duì)話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對(duì)話 楊元慶:中國制造高質(zhì)量發(fā)展的未來是智能制造
普通對(duì)話 對(duì)話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對(duì)話 對(duì)話倪光南:“中國芯”突圍要發(fā)揮綜合優(yōu)勢
普通對(duì)話 黃宇紅:5G給運(yùn)營商帶來新價(jià)值
普通對(duì)話 雷軍:小米所有OLED屏幕手機(jī)均已支持息屏顯示
普通對(duì)話 馬云:我挑戰(zhàn)失敗心服口服,他們才是雙11背后
普通對(duì)話 2018年大數(shù)據(jù)產(chǎn)業(yè)發(fā)展試點(diǎn)示范項(xiàng)目名單出爐 2
普通對(duì)話 陳志剛:提速又降費(fèi),中國移動(dòng)的兩面精彩
普通對(duì)話 專訪華為終端何剛:第三代nova已成為爭奪全球
普通對(duì)話 中國普天陶雄強(qiáng):物聯(lián)網(wǎng)等新經(jīng)濟(jì)是最大機(jī)遇
普通對(duì)話 人人車?yán)罱。航衲臧l(fā)力金融 拓展汽車后市場
普通對(duì)話 華為萬飚:三代出貴族,PC產(chǎn)品已走在正確道路
普通對(duì)話 共享退潮單車入冬 智享單車卻走向盈利
普通對(duì)話 Achronix發(fā)布新品單元塊 推動(dòng)eFPGA升級(jí)
普通對(duì)話 金柚網(wǎng)COO邱燕:天吳系統(tǒng)2.0真正形成了社保管
国产91免费_国产精品电影一区_日本s色大片在线观看_中文在线免费看视频

      国产精品蜜臀av| 日本在线播放一区二区三区| 久久免费的精品国产v∧| 日本一区二区三区久久久久久久久不| 国产精品色一区二区三区| 一区二区三区免费网站| 国产电影一区二区三区| 91精品在线一区二区| 伊人开心综合网| 国产精品456露脸| 91精品国产一区二区人妖| 国产天堂亚洲国产碰碰| 日韩中文字幕一区二区三区| 国产成人精品一区二区三区网站观看 | 欧美日韩视频专区在线播放| 8x福利精品第一导航| 亚洲丝袜精品丝袜在线| 国产成人aaa| 欧美电影免费观看高清完整版在线 | 91欧美一区二区| 久久久www成人免费毛片麻豆| 午夜视频一区在线观看| 色综合久久久久| 国产精品不卡一区二区三区| 国产一区二区在线看| 日韩欧美视频一区| 日韩精品乱码免费| 欧美日韩一区二区在线观看| 亚洲欧洲国产日韩| 麻豆成人久久精品二区三区红| 欧美天天综合网| 一区二区三区蜜桃| 欧美日韩中文字幕一区二区| 亚洲狼人国产精品| 91麻豆精东视频| 一二三四社区欧美黄| 一本色道久久综合狠狠躁的推荐 | 国产91丝袜在线播放| 777色狠狠一区二区三区| 亚洲欧美日韩精品久久久久| av资源网一区| 亚洲乱码精品一二三四区日韩在线 | 亚洲国产精品激情在线观看| 国产91对白在线观看九色| 久久久久国产精品麻豆ai换脸| 国产精品一区二区视频| 国产日韩综合av| 97精品久久久久中文字幕| 一区二区三区精品视频在线| 在线观看日韩电影| 亚洲在线中文字幕| 欧洲国内综合视频| 天天影视色香欲综合网老头| 欧美r级电影在线观看| 国产成人免费在线观看| 亚洲三级在线免费| 91成人免费在线视频| 日韩福利视频导航| 欧美激情一区在线观看| 国产大陆a不卡| 亚洲国产综合在线| 日韩欧美你懂的| 99v久久综合狠狠综合久久| 丝袜美腿亚洲综合| 国产日韩欧美不卡在线| 成人午夜电影久久影院| 国产日韩成人精品| 欧美福利视频导航| 激情综合亚洲精品| 亚洲黄色片在线观看| 日韩美女天天操| 97久久超碰精品国产| 美脚の诱脚舐め脚责91| 国产精品久久久久久久久免费樱桃| 欧美午夜在线观看| 国产精品 欧美精品| 亚洲国产综合视频在线观看| 久久一区二区三区国产精品| 色综合一区二区| 99这里只有久久精品视频| 日本欧美久久久久免费播放网| 国产欧美一区二区三区网站| 欧美精品123区| 日本韩国欧美在线| 国产精品18久久久久久久久| 亚洲一区二区在线观看视频| 久久久综合网站| 欧美日韩国产一级二级| 国产成人免费视频网站| 亚洲亚洲人成综合网络| 中文字幕欧美激情| 日韩欧美亚洲国产另类| 欧美视频在线观看一区二区| 成人激情小说网站| 国产美女主播视频一区| 日本视频在线一区| 亚洲综合男人的天堂| 国产精品三级电影| 精品久久久久久久久久久久久久久久久 | 国产福利不卡视频| 一区二区在线观看免费视频播放| 欧美激情一区二区三区不卡 | 久久青草国产手机看片福利盒子 | 五月开心婷婷久久| 亚洲美女区一区| 国产精品福利一区| 中文欧美字幕免费| 国产亚洲综合性久久久影院| 日韩免费视频一区二区| 91精品国产综合久久精品性色| 欧美在线制服丝袜| 欧洲一区二区三区免费视频| 91麻豆免费看片| 99国产欧美久久久精品| 国产一区在线看| 麻豆高清免费国产一区| 亚洲欧洲成人精品av97| 国产精品久久久久久久久果冻传媒 | 国产一区二区三区视频在线播放| 久久精品国产澳门| 九色综合狠狠综合久久| 精品一区二区影视| 国产一区二三区好的| 国产成人午夜片在线观看高清观看| 久久99九九99精品| 久久99精品视频| 国产盗摄一区二区| 91色porny| 欧洲日韩一区二区三区| 欧美日产国产精品| 日韩视频中午一区| 久久精品一区二区三区四区| 欧美国产日韩在线观看| 综合婷婷亚洲小说| 亚洲国产日韩精品| 久久成人精品无人区| 美女高潮久久久| 成人免费视频caoporn| 99精品视频在线播放观看| 国产一区在线观看视频| k8久久久一区二区三区 | 日韩网站在线看片你懂的| 国产亚洲一本大道中文在线| 亚洲人123区| 亚洲欧美欧美一区二区三区| 肉色丝袜一区二区| 国产精品一级片在线观看| 91日韩一区二区三区| 欧美精品自拍偷拍| 欧美精品一区二区在线播放| 久久综合久久鬼色| 亚洲最大成人综合| 国产在线不卡视频| 欧美日韩精品一区二区三区蜜桃| 精品av综合导航| 夜夜精品视频一区二区| 国产一区二区美女诱惑| 色欧美乱欧美15图片| 欧美精品一区二区三区蜜臀| 亚洲精品一二三区| 狠狠色2019综合网| 欧美日韩精品福利| 中日韩av电影| 九一久久久久久| 欧美日本一道本在线视频| 国产精品毛片高清在线完整版| 日韩精品高清不卡| 一本色道亚洲精品aⅴ| 欧美精品一区二区三区在线播放| 亚洲免费伊人电影| 日本午夜精品视频在线观看 | 婷婷丁香久久五月婷婷| 成人动漫精品一区二区| 久久在线观看免费| 国产一区在线观看视频| 久久久另类综合| 国产一区二三区好的| xnxx国产精品| 国产一区二区h| 国产偷国产偷亚洲高清人白洁| 国产精品88av| 中文字幕在线免费不卡| 成人av电影观看| 亚洲男帅同性gay1069| 91久久香蕉国产日韩欧美9色| 樱花草国产18久久久久| 欧美午夜精品一区二区蜜桃| 亚洲成人综合视频| 69精品人人人人| 裸体一区二区三区| 欧美哺乳videos| 国产盗摄女厕一区二区三区| 中文一区二区在线观看| 波多野结衣精品在线| 亚洲欧洲性图库| 欧美亚洲国产bt| 麻豆91在线观看| 国产精品高潮久久久久无| 欧美日韩免费不卡视频一区二区三区| 亚洲成人激情av|