如何保證您服務(wù)器的安全?
- 來源:縱橫數(shù)據(jù)
- 作者:中橫科技
- 時間:2013/1/6 15:36:49
- 類別:新聞資訊
數(shù)據(jù)包篩選器用于IP數(shù)據(jù)包的過濾。數(shù)據(jù)包篩選器分為入站篩選器和出站篩選器,分別對應接收到的數(shù)據(jù)包和發(fā)出去的數(shù)據(jù)包。對于某一個接口而言,入站數(shù)據(jù)包指的是從此接口接收到的數(shù)據(jù)包,而不論此數(shù)據(jù)包的源IP地址和目的IP地址;出站數(shù)據(jù)包指的是從此接口發(fā)出的數(shù)據(jù)包,而不論此數(shù)據(jù)包的源IP地址和目的IP地址。
可以再入站篩選器和出站篩選器中定義NAT服務(wù)器只允許篩選器中定義的IP數(shù)據(jù)包或允許除了篩選器中定義的IP數(shù)據(jù)包外的所有數(shù)據(jù)包,對于沒有允許的數(shù)據(jù)包,NAT服務(wù)器默認會丟棄此數(shù)據(jù)包。
在入站篩選器上可以設(shè)置一下篩選器操作。
1、接收所有除符合下列條件以外的數(shù)據(jù)包:當接收到的數(shù)據(jù)包匹配下面所設(shè)置的篩選器時,丟棄此數(shù)據(jù)包,允許所有不匹配篩選器設(shè)置的數(shù)據(jù)包。
2、丟棄所有的包,滿足下面條件的除外:當接收到的數(shù)據(jù)包匹配下面所設(shè)置的篩選器時,允許此數(shù)據(jù)包,丟棄所有不匹配篩選器設(shè)置的數(shù)據(jù)包。
在出站篩選器上可以設(shè)置以下篩選器操作。
1、傳輸所有除符合下列條件以外的數(shù)據(jù)包:當需要傳輸?shù)臄?shù)據(jù)包匹配下面所設(shè)置的篩選器時,丟棄此數(shù)據(jù)包,傳輸所有不匹配篩選器設(shè)置的數(shù)據(jù)包。
2、丟棄所有的包,滿足下面條件的除外:當需要傳輸?shù)臄?shù)據(jù)包匹配下面所設(shè)置的篩選器時,允許此數(shù)據(jù)包,丟棄所有不匹配篩選器設(shè)置的數(shù)據(jù)包。
還可以通過協(xié)議來進行篩選。在IP篩選器中,可以設(shè)置為使用TCP、UDP、ICMP及其他指定協(xié)議號的IP協(xié)議或任何IP協(xié)議來進行篩選。
此外,在NAT服務(wù)器中,如果啟用了“NAT/基本防火墻”功能,則可以對連接到Internet的公用接口設(shè)置基本防火墻;痉阑饓κ且粋具有狀態(tài)過濾的防火墻,它會將每一個從專用網(wǎng)絡(luò)(內(nèi)部網(wǎng)絡(luò))發(fā)往公用接口的IP數(shù)據(jù)包記錄到一個連接狀態(tài)表中。當從公用接口接收到某個數(shù)據(jù)包時,基本防火墻將此數(shù)據(jù)包和連接狀態(tài)表中的記錄進行比較,如果比較結(jié)果顯示是由專用網(wǎng)絡(luò)發(fā)起的通信,則允許此IP數(shù)據(jù)包;如果比較結(jié)果顯示不是由專用網(wǎng)絡(luò)發(fā)起的通信,則丟棄此IP數(shù)據(jù)包。通過這種方法,基本防火墻可使來自公用網(wǎng)絡(luò)的未經(jīng)請求和通信無法到達專用網(wǎng)絡(luò),保證了專用網(wǎng)絡(luò)的安全。
基本防火墻類似于公用接口上的入站篩選器,但是和入站篩選器有以下幾點主要區(qū)別。
1、基本防火墻只能再公用接口上設(shè)置,而入站篩選器可以在專用網(wǎng)絡(luò)接口上設(shè)置;
2、基本防火墻比入站篩選器具有更高的優(yōu)先級
3、基本防火墻配置更為簡單。公用接口屬性中的服務(wù)和端口、ICMP標簽中的配置都會在基本防火墻上開放相應的協(xié)議和端口,但不會設(shè)置相應的入站篩選器。此外,基本防火墻不可配置;
4、基本防火墻和入站篩選器是獨立的,對于每一個入站IP數(shù)據(jù)包,必須同時經(jīng)過基本防火墻和入站篩選器的允許,否則將被丟棄。
因此對于公用接口,當已配置實用基本防火墻時,不建議在配置入站篩選器。
文章來源于縱橫數(shù)據(jù)(www.qq-team.cn)