999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于OPENSENSE的防火墻技術(shù)的實(shí)現(xiàn)

2018-02-24 13:55:24嚴(yán)學(xué)軍
電腦知識與技術(shù) 2018年34期

嚴(yán)學(xué)軍

摘要:防火墻可以有效的保護(hù)內(nèi)部網(wǎng)絡(luò),實(shí)現(xiàn)防火墻的方式很多,在經(jīng)費(fèi)不足的情況下可以采用基于軟件的防火墻,OPENSENSE是一款基于軟件實(shí)現(xiàn)的防火墻產(chǎn)品,性能很強(qiáng),可以實(shí)現(xiàn)的功能很多,本文主要以虛擬化技術(shù)來構(gòu)建OPENSENSE的工作環(huán)境,介紹使用OPENSENSE實(shí)現(xiàn)防火墻的一些主要功能,包括主要規(guī)則的制定,如內(nèi)訪外、外訪DMZ等控制。

關(guān)鍵詞:防火墻;FreeBSD;OPENSENSE

中圖分類號:G642? ? ? ? 文獻(xiàn)標(biāo)識碼:A? ? ? ? 文章編號:1009-3044(2018)35-0037-02

1 防火墻技術(shù)概述

防火墻技術(shù)可以有效隔離企業(yè)內(nèi)外網(wǎng)絡(luò),保護(hù)內(nèi)部網(wǎng)絡(luò),減少攻擊發(fā)生的可能性。在實(shí)際應(yīng)用中,防火墻有包過濾防火墻、應(yīng)用代理防火墻、狀態(tài)檢測防火墻集中主要技術(shù)。在防火墻部署的時候,多采用內(nèi)網(wǎng)、外網(wǎng)以及DMZ(非軍事區(qū),是安全的內(nèi)網(wǎng)和不完全的外網(wǎng)之間的一個隔離帶)三個網(wǎng)段來實(shí)現(xiàn)。通過合理的規(guī)則控制,控制三個網(wǎng)段的互訪。一般來說,為了保護(hù)內(nèi)網(wǎng),通常不允許外網(wǎng)直接訪問內(nèi)網(wǎng),內(nèi)網(wǎng)到外網(wǎng)的訪問在規(guī)則控制下應(yīng)該盡量允許。外網(wǎng)可以訪問DMZ區(qū)域,但是一般情況下DMZ區(qū)域的計算機(jī)不能直接訪問外網(wǎng)(除非是像郵件服務(wù)器必須連接外網(wǎng)的情況)。內(nèi)網(wǎng)可以訪問DMZ區(qū)域,以方便管理,但是從DMZ區(qū)域不能直接訪問內(nèi)網(wǎng),因?yàn)橥饩W(wǎng)訪問者如果攻擊到DMZ區(qū)域,例如攻擊DMZ區(qū)域的服務(wù)器,攻擊成功后會獲得服務(wù)器的系統(tǒng)管理員權(quán)限的shell,這樣就可以通過DMZ區(qū)域該服務(wù)器去訪問內(nèi)網(wǎng),增加了內(nèi)網(wǎng)的暴露危險。

防火墻的種類很多,有基于硬件的防火墻,也有基于軟件的防火墻。基于成本因素,比較起來,基于軟件的防火墻更適合一些中小企業(yè)。

2 OPENSENSE介紹

m0n0wall?是一種基于FreeBSD(一個LINUX發(fā)行版本)的軟件防火墻,它同時也是一種基于網(wǎng)絡(luò)的防火墻。它提供PHP網(wǎng)頁支持的用戶界面和豐富的管理功能,可以實(shí)現(xiàn)有狀態(tài)的包過濾防火墻、VPN(虛擬專用網(wǎng))、NAT(網(wǎng)絡(luò)地址轉(zhuǎn)換)、流量整形和監(jiān)控、日志記載、支持802.1、兼容VLAN,可以配置多個接口以實(shí)現(xiàn)多網(wǎng)段管理。OPENSENSE繼承了m0n0wall?的特色,它從2015年開始產(chǎn)生并得到很大的發(fā)展,從最早的15.1版本到現(xiàn)在的18.7版本,功能上改進(jìn)了很多,例如增加了用戶證書,入侵檢測功能,完善的代理功能等。

OPENSENSE對硬件的基本要求為處理器支持雙核心的1GHZ,內(nèi)存大于1GB,至少40GB硬盤,串行控制臺或者視頻,如果可能,硬盤最好100GB以上,且采用固態(tài)硬盤。OPENSENSE支持虛擬化功能,可以在VMWARE上安裝和使用。

3 在虛擬機(jī)上部署基于OPENSENSE的防火墻

拓?fù)浣Y(jié)構(gòu)如圖1所示,在虛擬機(jī)中的虛擬網(wǎng)絡(luò)編輯器中開啟三個虛擬網(wǎng)絡(luò),分別為VMNET3(主機(jī)模式),VMNET5(主機(jī)模式),VMNET8(設(shè)置為NAT模式),網(wǎng)絡(luò)地址如下圖所示。如果主機(jī)是可以上網(wǎng)的,那么虛擬機(jī)可以通過虛擬網(wǎng)絡(luò)連接到互聯(lián)網(wǎng)。在圖中一共需要四臺虛擬機(jī),一臺是FreeBSD防火墻主機(jī),在初次啟動前可以添加成3塊網(wǎng)卡以模擬三個網(wǎng)段,啟動后,F(xiàn)reeBSD初始登錄的管理賬號名為root,密碼為OPNSENSE,啟動后通過設(shè)置如圖2所示的步驟1和2確定分別為EM0、EM1和EM2(在圖2中所見到的DMZ初始為OPT1標(biāo)識,進(jìn)到防火墻WEB管理界面可以更改端口的標(biāo)識)所屬網(wǎng)段并設(shè)置IP地址(可以不配置DHCP和IPV6業(yè)務(wù)),對廣域網(wǎng)網(wǎng)卡需要配置上行網(wǎng)關(guān),如圖1中所示可以使用NAT模式中的網(wǎng)關(guān)作為上游網(wǎng)關(guān)。另外三臺電腦的對應(yīng)虛擬網(wǎng)絡(luò)設(shè)置和IP地址設(shè)置如圖1所示,兩臺WINSERVER2003中安裝IIS,以方便訪問測試和驗(yàn)證,測試時需要內(nèi)網(wǎng)訪問外網(wǎng)的WINSERVER2003服務(wù)器的網(wǎng)站,外網(wǎng)訪問DMZ區(qū)域的WINSERVER2003服務(wù)器中的網(wǎng)站。

3.1實(shí)現(xiàn)內(nèi)網(wǎng)用戶和外網(wǎng)用戶互訪的規(guī)則控制

對內(nèi)網(wǎng)用戶計算機(jī)而言,他們應(yīng)該可以訪問到外網(wǎng),但是一般情況下,會使用NAT模式(因?yàn)闆]有那么多公網(wǎng)地址可以分配),可以通過OPENSENSE的NAT出站設(shè)置去設(shè)置,為了設(shè)定跟方便,可以不使用自動NAT設(shè)置,選擇使用手動出站規(guī)則,再添加規(guī)則讓內(nèi)網(wǎng)的網(wǎng)段192.168.1.0/24可以被NAT,保存并應(yīng)用更改既可。可以在內(nèi)網(wǎng)計算機(jī)上測試訪問到外網(wǎng)的WEB服務(wù)。

設(shè)置防火墻的出站規(guī)則:要求從內(nèi)網(wǎng)到達(dá)WAN接口的包中地址在離開防火墻的時候轉(zhuǎn)換為WAN接口上的地址,配置界面如圖3所示(內(nèi)網(wǎng)計算機(jī)WIN7登錄到防火墻的WEB管理界面),具體配置如表1所示。

如果需要控制訪問某個IP地址的,需要使用防火墻規(guī)則下的浮動規(guī)則(Floating)去添加新的規(guī)則。例如需要控制不然內(nèi)網(wǎng)用戶訪問172.168.1.64這個IP,可以添加浮動規(guī)則,操作設(shè)置為拒絕,源IP和源端口默認(rèn)就可以,目標(biāo)IP設(shè)置為172.168.1.64/32,其它默認(rèn),保存并應(yīng)用規(guī)則,就可以控制內(nèi)網(wǎng)IP訪問不了172.168.1.64,這個類似于黑名單操作。

如果需要控制訪問某個IP的某個端口,在上邊的操作中直接指定目標(biāo)端口就可以,設(shè)置完成后,不影響訪問該主機(jī)其它端口的通訊。

一般情況下,不允許外網(wǎng)用戶IP直接訪問內(nèi)網(wǎng),防火墻默認(rèn)是阻止該訪問的。

3.2外部用戶對DMZ區(qū)域互訪的規(guī)控制

外網(wǎng)用戶訪問DMZ區(qū)域得先在DMZ區(qū)域的計算機(jī)發(fā)布服務(wù),需要先做NAT規(guī)則中的端口轉(zhuǎn)發(fā),例如訪問DMZ的WEB服務(wù)規(guī)則如表2所示,注意這里僅僅只開放必要的訪問權(quán)限,以免權(quán)限過大容易使得DMZ區(qū)域的服務(wù)器遭受到攻擊。經(jīng)測試,可以在外網(wǎng)訪問到DMZ服務(wù)器192.168.100.128上發(fā)布的網(wǎng)站。

表2的規(guī)則含義是指從廣域網(wǎng)到達(dá)目的地址為防火墻WAN接口的包,如果目標(biāo)端口為80,將會被轉(zhuǎn)發(fā)到DMZ區(qū)域192.168.100.128服務(wù)器的80端口。

DMZ到外網(wǎng)的訪問,被防火墻默認(rèn)拒絕。

3.3內(nèi)網(wǎng)和DMZ區(qū)域間的互訪的規(guī)則控制

默認(rèn)情況下,內(nèi)網(wǎng)可以直接訪問DMZ,DMZ到內(nèi)網(wǎng)的訪問時被拒絕的。

以上是防火墻基本的訪問控制,除此之外,該防火墻還有流量監(jiān)控以及強(qiáng)大的日志功能,可以在防火墻配置站點(diǎn)到站點(diǎn)之間的VPN或者移動客戶端到站點(diǎn)的VPN等等,更重要的是它還有入侵檢測的功能,使用該防火墻基本上能夠在中小型企業(yè)替代硬件防火墻,起到很好的網(wǎng)絡(luò)防護(hù)和控制作用。

參考文獻(xiàn):

[1] 賈鐵軍.網(wǎng)絡(luò)安全實(shí)用技術(shù)[M].北京:清華大學(xué)出版社,2016.

【通聯(lián)編輯:朱寶貴】

主站蜘蛛池模板: 国产嫖妓91东北老熟女久久一| 丁香五月激情图片| jijzzizz老师出水喷水喷出| 91久久青青草原精品国产| 一区二区在线视频免费观看| 亚洲天堂视频在线免费观看| www.99精品视频在线播放| 黄色在线不卡| 久久一本日韩精品中文字幕屁孩| 天堂成人在线| 亚洲精品无码AⅤ片青青在线观看| 久久久久夜色精品波多野结衣| 国产99精品久久| 国产福利一区视频| 国产精品一区二区久久精品无码| 亚洲欧洲综合| 欧美色图久久| 亚洲成综合人影院在院播放| 99r在线精品视频在线播放| 五月婷婷综合网| 欧美精品在线看| 亚洲免费三区| 久久久久国产一区二区| 午夜精品久久久久久久无码软件| 欧美日韩亚洲国产| 欧美成人国产| 欧美日韩中文字幕在线| 免费一级毛片在线播放傲雪网 | 日韩在线永久免费播放| 91毛片网| 日韩无码一二三区| 亚洲国产高清精品线久久| 71pao成人国产永久免费视频| 免费A∨中文乱码专区| 午夜福利无码一区二区| 国产va视频| 日韩精品无码免费一区二区三区| Jizz国产色系免费| 久久精品无码一区二区日韩免费| 台湾AV国片精品女同性| 午夜福利视频一区| 国产一级小视频| 国产性精品| 久久大香伊蕉在人线观看热2| 97国产一区二区精品久久呦| 日本一区中文字幕最新在线| 99ri精品视频在线观看播放| 国产极品美女在线| 2020最新国产精品视频| 亚洲精品国偷自产在线91正片| 72种姿势欧美久久久大黄蕉| 国产综合网站| 国内精品久久久久鸭| www亚洲精品| 亚洲成人网在线观看| 四虎永久免费网站| 日韩中文欧美| 国产精品99久久久| 四虎影视无码永久免费观看| 久久精品女人天堂aaa| 国产一区二区影院| 午夜视频免费一区二区在线看| 欧美成a人片在线观看| 亚洲欧美成人| 国产欧美视频在线观看| 国产一级毛片网站| 女人爽到高潮免费视频大全| 国产精品视屏| 最新国产精品鲁鲁免费视频| 国产亚洲精久久久久久久91| 国产91在线|日本| 日本成人一区| 亚洲第一页在线观看| 香蕉视频国产精品人| 色视频国产| 天天躁狠狠躁| 国产一区二区三区在线精品专区| 老司机午夜精品网站在线观看| 日本91视频| 欧美成人在线免费| 中文字幕亚洲电影| 亚洲香蕉伊综合在人在线|