选用单防火墙DMZ还是双防火墙DMZ

  你已经接受了这种想法,就是使用隔离区(DMZ)为你的机器提供更多的安全和强大的保护功能,而不是简单地在你的整个网络前面使用一个传统的防火墙。这对你会有好处,但是,仍存在一个问题:你会采用简单的路由并在你的单一的防火墙外面设置一个隔离区吗?或者采用两个防火墙并且在两个防火墙之间设置一个隔离区,这样增加额外的开支提供最大的保护值得吗?

  你可以使用传统的隔离区合理地保护你们面向公众开放的服务器,同时,这些服务器将保护你的敏感的内部网络不受恶意的外部用户入侵。在这种情况下,防火墙将监视全部入网的通信,以确定这种通信是应该转到隔离区网络还是应该传送到受保护的内部网络。传统的隔离区检查从内部网络发往外部网络的全部通信,以确定是否让这种通信通过:1.是否允许要求网络和邮件服务的内部数据包从受保护的内部网络发送到隔离区网络;2.作为来自内部请求的应答,允许通信从隔离区进入受保护的内部网络;3.是否允许这些通信进入互联网。你应该知道这种结构是一种双宿网关结构,因为这种防火墙有两个接口,一个通向隔离区,另一个通向内部网络。

  进一步讲,这种双防火墙隔离区结构(有时候称做子网防火墙)增加了另一层防御并且把内部网络与庞大而邪恶的外部世界隔离开来。通过在它们前面再设置一个防火墙以及在你的内部网络前面再增加一个防火墙,你还将为面向公众的主机提供进一步的保护。使用这种机构,受保护的网络和互联网之间的通信必须要经过这两个防火墙。这些防火墙将为你对外开放的服务器提供最初的第一线防御,防止恶意通信的入侵。

  因此,你必须下定决心。下面这些通信问题有助于你做出决策:

  ·从性能的角度说,你能够承受让外部通信经过两道防火墙而不是一道防火墙而带来的性能损失吗?

  ·你能够监视通过这个网络的两个线路的通信吗?

  ·你应该从哪里监视那个通信?

  ·你需要一直拥有从被攻破状态立即恢复到正常状态的能力吗?这种能力包括在一个防火墙系统关闭的时候保持另一个防火墙运行和通信畅通。

  ·你有必备数量的网络端口吗?

  ·你的预算允许你使用两个防火墙吗?或者这种开支是被禁止的吗?

  这里的底线是:传统的隔离区结构向你提供公共服务的机器提供了一层额外保护,但是,这需要增加额外的操作和维护工作。双防火墙隔离区的选择是最安全的,但是,它也是一把双刃剑,应用和运行的成本都非常昂贵。

时间: 2024-12-31 07:58:07

选用单防火墙DMZ还是双防火墙DMZ的相关文章

对Netfilter/IPTables防火墙框架进行NAT、DMZ应用介绍

当然,防火墙的部署和使用具有一定的技巧,比如 DMZ 的部署.IPTables 封堵规则的设定等,都需要审慎的对待,才能发挥其最大功效.作为本系列的第二篇文章,本文对 Netfilter/IPTables 防火墙框架进行 NAT.DMZ 应用进行介绍,并给出防火墙的实际安全部署建议. 在传统的标准的 http://www.aliyun.com/zixun/aggregation/29912.html">TCP/IP 通信过程中,所有的路由器仅仅是充当一个中间人的角色,也就是通常所说的存储转

防火墙路由、专业防火墙应用对比分析

用户的网络拓扑结构的简单与复杂.用户应用程序的难易程度不是决定是否应该使用防火墙的标准,决定用户是否使用防火墙的一个根本条件是用户对网络安全的需求! 一.两种设备产生和存在的背景不同 1.两种设备产生的根源不同 路由器的产生是基于对网络数据包路由而产生的.路由器需要完成的是将不同网络的数据包进行有效的路由,至于为什么路由.是否应该路由.路由过后是否有问题等根本不关心,所关心的是:能否将不同的网段的数据包进行路由从而进行通讯. 防火墙是产生于人们对于安全性的需求.数据包是否可以正确的到达.到达的时

javascript-Javascript, html特殊字符问题:当这个@Name里有单引号,或者双引号,IE上现在在报错,怎么让他不报错

问题描述 Javascript, html特殊字符问题:当这个@Name里有单引号,或者双引号,IE上现在在报错,怎么让他不报错 Javascript, html特殊字符问题:当这个@Name里有单引号,或者双引号,IE上现在在报错,怎么让他不报错 比如 test'test test"test 注意:若我输入普通的字符串,它能正常工作. <?xml version="1.0" encoding="UTF-8" ?> <xsl:styles

双线单IP和双线双IP机房详谈

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 最近,一些网友来函询问什么是真正的双线技术,其实我们说的双线技术就是可以使放在双线服务器或空间上的站点或其他在被访问的时候网通和电信用户的访问速度都是同样快速的,只要达到这个效果,都可以认为是有意义的双线技术.当然,双线在实现方式上有一个发展的过程,因此目前国内的运营商也采用了不同的双线接入技术. 先来说说双线单IP和双线双IP的不同: 一般

“单栖站长”与“双栖站长”的歪理邪说

从"等同营销"谬论来看,实体店铺中有"单栖店主"和"双栖店主"之分,虚拟网站也应该是有"单栖站长"和"双栖站长"之分的.单栖店主中一类是擅长店铺装饰装修的单栖店主,另一类是擅长店铺整体营销运做的单栖店主,双栖店主则是指既擅长店铺装饰装修,又擅长店铺实战营销的兼备型双栖店主. 一直以来,我们都在谈论站长,那么什么是站长,如果说站长是一个网站的创始人,或一个网站的负责人.那么这个负责人到底应该具备什么样的素质.

inux 防火墙 161 配置-Linux 防火墙 161 。配置出问题,求解决

问题描述 Linux 防火墙 161 .配置出问题,求解决 iptables -I INPUT -p UDP -dport 161 -j ACCEPT Bad argument 161' Tryiptables -h' or 'iptables --help' for more information. 解决方案 两个-- iptables -I INPUT -p UDP --dport 161 -j ACCEPT 解决方案二: iptables -I INPUT -p UDP --dport

win8怎么关闭防火墙?Win8关闭Windows防火墙

1. 在桌面模式下,按键盘的[WIN]+[X]组合键打开高级管理工具,选择[控制面板].     2. 在控制面板中,选择[系统和安全].   3. 在系统和安全中,选择[Windows防火墙].   4. 选择左侧的[启用或关闭Windows防火墙].   5. 将页面中两种网络位置都设置为[关闭Windows防火墙],然后点击下方的[确定]即可.   

用Linux防火墙构建DMZ

防守在网络安全中的重要性不必多说.保护网络最常见的方法就是使用防火墙.防火墙作为网络的第一道防线,通常放置在外网和需要保护的网络之间.最简单的情况是直接将防火墙放置在外网和企业网络之间,所有流入企业网络的数据流量都将通过防火墙,使企业的所有客户机及服务器都处于防火墙的保护下.这对于一些中小企业来说是简单易行的,而且这种解决方法在某些情况下也表现不错.然而这种结构毕竟比较简单.企业中有许多服务器.客户机等资源需要保护,不同的资源对安全强度的要求也不同.不能用对待客户机的安全级别来对待服务器,这样服

Juniper防火墙IS-IS单区域配置实例

拓扑图中的节点都在areaID为49.0001的区域中.由于IS-IS的地址都是基于ISO形式的,所以每个参与IS-IS的接口都要封装成ISO格式,一个节点的NET地址是基于环回口来分配地址的,并且从7.2版本后环回口默认是passive的,本实验是基于单区域来分析ISIS的路由学习过程的,以下是配置脚本: olive# show logical-systems r1 { interfaces { em1 { unit 12 { vlan-id 12; family inet { address