教你如何合理高效配置防火墙
日期:2007年8月25日 作者: 查看:[大字体 中字体 小字体]-
今天我们所处的信息时代,也可以说也是病毒与黑客大行其道的时代,这样说确实有些悲观但今天的网络的确如此,从Internet到企业内网、从个人电脑到可上网的手机平台,没有地方是安全的。每一次网络病毒的攻击,都会让家庭用户、企业用户、800热线甚至是运营商头痛脑热。不过经历过了一次又一次的病毒危机后,人们已经开始思考网络的安全了。现在任何一个企业组建网络都会考虑到购买防火墙,且有越来越多的家庭用户在自己的电脑上甚至宽带接入端也加上了防火墙,相信不久的将来,我们可以看到在手机上也会出现防火墙。
就许多中小企业而言,防火墙的配置往往没有反映出企业的业务需求。如果对防火墙的防护执行设置没有结合企业内部的需求而进行认真充分的定义,添加到防火墙上的安全过滤规则就有可能允许不安全的服务和通信通过,从而给企业网络带来不必要的危险与麻烦。防火墙可以比做一道数据的过滤网,如果事先制定了合理的过滤规则,它将可以截住不合规则的数据报文,从而起到过滤的作用。相反,如果规则不正确,将适得其反。
中小企业防火墙应具有哪些功能
如何合理实施防火墙的配置呢?首先,让我们来看看中小企业防火墙一般都应具有哪些功能:
1. 动态包过滤技术,动态维护通过防火墙的所有通信的状态(连接),基于连接的过滤;
2. 可以作为部署NAT(Network Address Translation,网络地址变换)的地点,利用NAT技术,将有限的IP地址动态或静态地与内部的IP地址对应起来,用来缓解地址空间短缺的问题;
3. 可以设置信任域与不信任域之间数据出入的策略;
4. 可以定义规则计划,使得系统在某一时可以自动启用和关闭策略;
5. 具有详细的日志功能,提供防火墙符合规则报文的信息、系统管理信息、系统故障信息的记录,并支持日志服务器和日志导出;
6. 具有IPSec VPN功能,可以实现跨互联网安全的远程访问;
7. 具有邮件通知功能,可以将系统的告警通过发送邮件通知网络管理员;
8. 具有攻击防护功能对不规则的IP、TCP报或超过经验阀值的TCP半连接、UDP报文以及ICMP报文采取丢弃;
9. Web中的Java, ActiveX, Cookie、URL关键字、Proxy进行过滤。
以上是中小企业防火墙所应具备的一些防护特性,当然随着技术的发展中小企业防火墙的功能会变得越来越丰富;但有再多功能的防火墙如果没有合理的配置和管理,那么这只是一件IT摆设.
如何实施防火墙配置
如何实施防火墙配置呢?我们分别从以下几方面来讨论:
规则实施
规则实施看似简单,其实需要经过详尽的信息统计才可以得以实施。在过程中我们需要了解公司对内对外的应用以及所对应的源地址、目的地址、TCP或UDP的端口,并根据不同应用的执行频繁程度对策率在规则表中的位置进行排序,然后才能实施配置。原因是防火墙进行规则查找时是顺序执行的,如果将常用的规则放在首位就可以提高防火墙的工作效率。另外,应该及时地从病毒监控部门得到病毒警告,并对防火墙的策略进行更新也是制定策略所必要的手段。
规则启用计划
通常有些策略需要在特殊时刻被启用和关闭,比如凌晨3:00。而对于网管员此时可能正在睡觉,为了保证策略的正常运作,可以通过规则启用计划来为该规则制定启用时间。另外,在一些企业中为了避开上网高峰和攻击高峰,往往将一些应用放到晚上或凌晨来实施,比如远程数据库的同步、远程信息采集等等,遇到这些需求网管员可以通过制定详细的规则和启用计划来自动维护系统的安全。
日志监控
日志监控是十分有效的安全管理手段,往往许多管理员认为只要可以做日志的信息,都去采集,比如说对所有的告警或所有与策略匹配或不匹配的流量等等,这样的做法看似日志信息十分完善,但可以想一下每天进出防火墙的数据报文有上百万甚至更多,你如何在这些密密麻麻的条目中分析你所需要的信息呢?虽然有一些软件可以通过分析日志来获得图形或统计数据,但这些软件往往需要去二次开发或制定,而且价格不菲。所以只有采集到最关键的日志才是真正有用的日志。
- [1] [2] 下一页
-
- 教你如何合理高效配置防火墙 相关文章:
- ·非主流ps教程实用的技巧大全
- ·Fireworks教程 液体金属表面特效制作
- ·Fireworks教程:立体质感水晶的制作过程
- ·非主流ps教程:制作红绿色调效果
- ·Photoshop液化滤镜校正歪斜的人物头像教程
- ·CSS教程:CSS中的定位(position)
- ·Flash制作交互动画教程 星座查询器
- ·Photoshop教程 绘制可爱半透明圣诞帽
- ·Photoshop教程 图层样式的学习
- ·简易边框制作Photoshop教程
- 教你如何合理高效配置防火墙 相关软件
- ·小说语文教学(集)
- ·《反恐精英》1.6版AK练习法教学视频下载
- ·《刺客教条》最新截图 动作游戏
- ·《音乐教室》(Sveerz Deluxe)游戏试玩
- ·香港教父
- ·怪叔叔WII游戏教程之六-勇者斗恶龙
- ·PSP自动更换壁纸插件及教程
- ·《反恐》fnatic.dsn AWP教学视频
- ·PS教程
- ·《细胞分裂:双重间谍》简体中文教学版试玩
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
精品推荐
热点TOP10
- ·Tpvo/3783 病毒的分析和防治
- ·DLL后门清除完全篇
- ·端口大全及端口关闭方法
- ·关于IPC$空连接和IPC$入侵
- ·VBS脚本病毒原理分析与防范 (1)
- ·你的端口随意开,偶就进去共享你的资料
- ·卡巴斯基防火墙“反黑客”的设置技巧
- ·无线攻防:破解WEP密钥过程全解
- ·SYN flood攻击的原理及其防御
- ·手把手教你禁止端口
- ·清除威胁 网络蠕虫病毒的检测与防治
- ·网络常见木马的手工清除方法
- ·封杀Windows漏洞 堵住黑客入侵途径
- ·知己知彼百战不殆 如何防范恶意网站
- ·网络工程师讲解漏洞的形成和防治
- ·警惕!三招技巧防止USB接口泄漏秘密
- ·抵御网页攻击 快速解决iFrame漏洞问题
- ·防止入侵 两步修改XP远程管理默认3389端口
- ·定位对手 巧用天网防火墙查对方IP地址
- ·浅谈NETSCREEN防火墙的抗攻击机制
特别推荐
- ·解读防火墙日志记录 防范网络攻击
- ·轻松方便 三招两式抵制IE的顽固病毒
- ·怎么样清除能突破主动防御的新型木马
- ·网络安全专家支招防范黑客攻击九大方法
- ·配置防火墙和Web代理客户的访问
- ·个人计算机防范黑客的九大绝招
- ·入侵检测 浅谈安全扫描软件的检测技术
- ·教你九招防范黑客的简单办法
- ·安全专家支招防范黑客攻击九大方法
- ·如何运用包过滤技术实现个人防火墙
- ·不用防火墙手动对付SYN攻击的办法
- ·精典攻防 溢出提权攻击的解决办法
- ·安全知识 当前各种加密方案完全解析
- ·自己动手打造一道超级电脑防火墙
- ·教你打造一道超级防御力的电脑防火墙
- ·企业对付DDoS攻击 资深网管教你几大妙招
- ·四项下一代入侵检测(IDS)关键技术分析
- ·攻略:亲手安装配置DDOS硬件防火墙DIY
- ·解析个中奥妙 防火墙安装终极攻略
- ·教你如何合理高效配置防火墙
