国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

打造企業堅固的城墻 Cisco PIX防火墻特殊配置
2007-04-23   

選擇高檔完備的網絡安全設備是每一個成功企業必不可少的組網設施,但是實際上更多網絡中存在的威脅來自于企業內部,因此僅僅保護網絡組建的邊界是遠遠不夠的,建立一個一體化、多層次的安全體系結構可以提供更為徹底和實際的保護,提高企業內部安全防范意識才是解決企業網絡安全的重中之中。
PIX防火墻簡介
PIX(Private Internet Exchange)防火墻是Cisco產品系列中稱得上佼佼者的防火墻產品。PIX防火墻可以部署到各種各樣的設計方案中。簡單的情況如下,PIX防火墻可能只有兩個接口,一個接口連接至受保護的內部網絡(內部接口),而另一個接口則連接到公共網絡(外部接口),一般來說就是指因特網。這里所謂的內部和外部具有特別的意義,且各個接口在PIX防火墻配置中分別被命名為Inside接口(內部)和Outside接口(外部)。
為了讓公司能夠利用與因特網的連接,通常某些服務器必須對于外部世界是可訪問的,這些可訪問的服務器包括DNS、SMTP以及企業能夠擁有的任何公用Web服務器。DNS服務器必須是可訪問的,這樣才能將主機名字轉換成可用于數據報尋址的IP地址。雖然這些服務器可以放在防火墻之后的內部網絡中,但是強烈建議不要這樣做。因為這些主機中的任意一臺受到侵害后,都會導致入侵者能夠方便的訪問到內部網絡。而如果這些服務器放置在DMZ中,則PIX防火墻能夠允許內部用戶不加限制的訪問這些主機,而同時限制外部用戶來訪問這些主機。
從市場所占份額來說,狀態數據報防火墻是主導類型的防火墻產品。大多數的市場都顯示,PIX防火墻或Chechpoint軟件公司的Firewall經常占據市場中的第一位。在PIX防火墻的具體配置中共有58個PIX獨有特性,這些特性中有些功能非常明顯,而有些卻略顯隱蔽;有些特性是默認啟動的,而有些則需要手動進行配置。下面我們就來看下一些在企業組網中需要特別“關注”特性的配置方法,以便充分利用PIX防火墻,為企業網絡提高安全系數。
手動配置TCP Intercept
思科從IOS 11.2版本中首次在路由器產品中引用了TCP Intercept(TCP截獲)特性,在PIX5.2以上版本中也引入了相同的特性,這個功能特性雖然是默認啟用的,但是仍需要一些手動設置。
該特性能夠為隱藏在防火墻后的主機設備提供保護,抵御成為“SYN泛洪”的特定類型網絡攻擊。使用SYN泛洪,攻擊者通過好像發自不存在或不可達主機的連接請求,有效的使受害系統負荷過重,從而達到拒絕向目標主機提供服務的目的。SYN防洪巧妙的利用了操作系統為每條新的TCP連接請求分配內存和其他資源的原理。即使主機和服務器能夠支持大量的連接,它們所能處理的未完成連接的數目仍然是有限的。
由于TCP是雙向和全雙工的,所以它在兩個方向上都要建立連接。為了建立從服務器到客戶端的連接,服務器設置SYN位并包括他自己的順序號以便請求建立從服務器到客戶端的連接,服務器設置SYN位置承載對來自客戶端的初始連接請求的確認(ACK位)的分段重并發送給客戶端。此后,服務器等待第3步:從客戶端發來的對服務器到客戶端的連接請求的確認。這個過程通常被成為TCP的“3次握手”。
如果應答者服務器沒有在特定的TCP時間間隔內接收到應答,那么服務器會重傳設置有SYN和ACK位的分段。根據具體的TCP實現,重傳的次數一般是4次,重傳的時間間隔開始是1秒,然后一次加倍。如果服務持續的接受連接請求,那么資源可能很快就會被這些半開放的請求耗盡,這樣就不能再接受其他傳入請求,從而拒絕了那項服務。
TCP Intercept通過啟用此特性實現保護的主機設備截獲連接,以及對連接請求進行應答來解決這個問題。它代表客戶端建立了從PIX到受保護的主機的第二條連接。如果客戶端正常的完成連接,那么PIX防火墻透明地將這兩條連接結合在一起,最后的結果是建立了一條在客戶端和服務器之間的直接連接。
PIX防火墻使用了更短的超時時間間隔,而且如果在這個時間間隔內連接沒有完成,那么PIX就會放棄與客戶端的未完成連接,并且向受保護的服務器發送RST位,結束PIX到服務器的連接,從而釋放掉服務器資源。除了更短的超時之外,TCP Intercept還加入了可配置的閾值。閾值會對連接總數以及最近1分鐘內的連接速率進行監控。如果這兩個指標中任何一個超過了閾值,TCP Intercept都會從最久的連接開始斷掉半開放的連接,知道連接的數目或速率降到閾值以下。
在PIX防火墻上,半開放連接稱作初期連接。閾值可以通過static命令的可選參數進行設置。閾值默認值為0,這樣就有效的禁用了TCP Intercept。而若將這些初期連接參數設置為任何非零數值,就可以啟用TCP Intercept。它有效的替代了稱作Flood Defender的舊PIX特性。這個舊特性只允許對每個主機和服務上的初期連接總數進行限制。
PIX特殊應用配置
PIX防火墻支持很多需要某種特殊形式處理的標準或普通應用,其中一些要求對ASA狀態表所維護的信息作一些修改,以便在狀態數據報過濾環境中可以使用。另外一些由于被NAT修改了IP地址,所以可能需要對一個或多個上層協議頭字段進行調整。還有一組并不遵循所期望的發送者和接受者交換的對稱模式。對于大多數應用來說,客戶端和服務器之間交換的IP數據報具有相同的源和目的IP地址以及TCP/UDP端口號,只不過每次交換過程中發送者和接收者的角色正好相反。接下來我們將對這些特殊情況進行詳細介紹。
1、 Java Applet封鎖
PIX防火墻使得網絡管理員能夠過濾掉可能有害的Java小程序??梢愿鶕炔靠蛻舳说脑吹刂?、外部服務器的目的地址,或者同時根據兩者,來對Java過濾進行定義。命令語法中包含反掩碼,它可以用來定義單個的地址或地址范圍。當啟用了Java過濾后,PIX防火墻就會搜索含有Java小程序標記(十六進制字符串0 x CEFE BABE)的http數據報。
啟用Java過濾的配置命令的一個實例如下:
Filter java 80 10.1.1.0 255.255.255 0.0.0.0.0.0.0.0
對上面命令的解釋如下:如果訪問端口80,那么子網10.1.1.0(一個較為安全的接口)中的所有客戶端都會禁止從安全性級別較低的接口商的任何主機(0.0.0.0.0.0.0.0)上下載Java小程序。這里的0.0.0.0.0.0.0.0 也可以縮寫稱0 0
2、ActiveX
與ActiveX有關的網絡安全問題類似于Java問題。ActiveX控件由可嵌入到Web頁中的對象組成,這些空間能夠下載到客戶端計算機中運行。ActiveX的過濾可以通過注釋掉HTML<object>命令的引用來實現。所用到的命令語法實際上與Java過濾使用的命令相同,只不過是用filter activex…代替了filter java…。
3、 URL過濾
利用與Websense公司合作,Cisco提供了將Websense的Open Server內容過濾服務器與PIX防火墻配合使用的能力。Websense被很多組織用于設置和增強作為網絡安全策略的一個組成部分的因特網訪問策略(IAP)。Websense利用一個由超過150萬的站點構成的主數據庫對因特網內容進行過濾。對訪問的拒絕(封鎖)可以根據用戶、團體或者時間來設置。
URL過濾允許PIX防火墻將Websense服務器定義的IAP出站用戶所請求的URL進行比較。下面的例子使用地址為10.2.2.2的Websense服務器過濾掉除子網10.1.1.0上的用戶之外的所有出站訪問。第3行只在例外情況時才需要,否則它是可選的。
url-server host 10.2.2.2
filter url http 0000
filter url except 10.1.1.0 255.255.255.0
控制通過PIX防火墻的流量
由于防火墻的主要目的是封鎖,至少是要控制對受保護網絡的訪問,所以應當關注的是傳入的數據報。把傳入流量或入站流量定義為從安全性較差的接口進入PIX防火墻和從安全性較高的接口離開PPIX防火墻的數據報。類似的,把傳出流量或出站流量定義為從安全性較高的接口進入PIX防火墻和從安全性較差的接口離開PIX防火墻的數據報。其中只有一個接口被命名為Inside(安全級別=100),也只有一個接口被命名為Outside(安全級別=0)。這是因為在所有接口中,這兩個接口是永遠分別處在最內部和最外部的。根據具體的安全級別,其他DMZ或外圍接口相對于另外的接口可能是內部的,也可能是外部的,但是他們相對于Inside接口而言總是外部的,對于Outside接口而言則總是內部的。
在PIX防火墻5.2之前的版本中,用來定義允許流量的協議參數的命令是conduit命令。Conduit命令的語法看起來非常像擴展訪問列表所使用的格式,不過在命令的語法中,源地址和目的地址的位置正好相反。從5.2版本開始,傳統的擴展訪問列表代替了conduit命令。目前,盡管Cisco推薦使用新的格式,但是實際上這兩種命令格式都可以使用。
為了對去往這些服務器的流量定義相應的通道,可以規定服務器的IP地址作為目的地址,并規定HTTP、DNS和SMTP作為目的端口號,但是通常并不知道源地址和源端口號。下面是一個訪問列表的例子,在這個例子中,IP地址為10.1.1.1的服務器能夠提供所有3種服務。
Access-list dmz permit tcp any host 10.1.1.1 eq http
Access-list dmz permit tcp any host 10.1.1.1 eq smtp
Access-list dmz permit tcp any host 10.1.1.1 eq domain
上面所列方法就舉例而言是已經足夠了,但是在安全方面還要進一步設置。因為并不能預知外部用戶將使用哪些源IP地址和源端口,所以必須在ACL中規定允許使用所有的原地址和源端口。


熱詞搜索:

上一篇:要防止IP欺騙 只需輕松配置Cisco IOS
下一篇:H3C SecPath“F”系列防火墻基本配置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品正在播放| 6080国产精品一区二区| 欧美视频一区二区三区在线观看| 777xxx欧美| 亚洲欧美激情视频在线观看一区二区三区| 日韩激情视频网站| 91麻豆视频网站| 欧美精品一区二区三区视频| 亚洲小说欧美激情另类| 成人av网址在线| 日韩久久久精品| 亚洲一区二区视频| 97se狠狠狠综合亚洲狠狠| 26uuu久久天堂性欧美| 亚洲一区二区三区不卡国产欧美| 成人激情图片网| 久久精品视频免费观看| 蜜桃传媒麻豆第一区在线观看| 欧美无乱码久久久免费午夜一区| 中文字幕一区二区三区视频 | 国产99一区视频免费| 4438x亚洲最大成人网| 亚洲一区精品在线| 色香蕉成人二区免费| 中文字幕在线观看一区二区| 国产激情一区二区三区桃花岛亚洲| 日韩女优毛片在线| 蜜桃视频第一区免费观看| 欧美日本免费一区二区三区| 一区二区三区精品久久久| zzijzzij亚洲日本少妇熟睡| 日本一区二区三区四区| 国产一区二区在线影院| 精品国产乱码久久久久久久| 美女视频一区二区三区| 3d成人动漫网站| 免费的成人av| 欧美成人高清电影在线| 老司机午夜精品| 久久综合久色欧美综合狠狠| 经典三级视频一区| 久久天天做天天爱综合色| 国产伦理精品不卡| 国产精品视频yy9299一区| 成人国产精品视频| 亚洲一区影音先锋| 91精品国产欧美一区二区成人| 日本欧美加勒比视频| 日韩三级视频中文字幕| 国产一区二区女| 国产精品狼人久久影院观看方式| 一本久道中文字幕精品亚洲嫩 | 99久久久久久| 亚洲欧美韩国综合色| 欧美日韩综合色| 秋霞av亚洲一区二区三| 国产亚洲va综合人人澡精品| 一本一本大道香蕉久在线精品 | 欧美午夜精品免费| 日韩电影免费一区| 日本一区二区三区电影| 欧美在线三级电影| 久久99精品久久久| 亚洲人成亚洲人成在线观看图片| 欧美精品自拍偷拍动漫精品| 国产一二精品视频| 亚洲品质自拍视频网站| 日韩一卡二卡三卡国产欧美| 国产精品亚洲综合一区在线观看| 亚洲欧美日韩综合aⅴ视频| 7777精品伊人久久久大香线蕉| 久久99久久99精品免视看婷婷| 综合色中文字幕| 91.com在线观看| 99久久精品国产网站| 日本在线不卡视频| 中文字幕一区二区5566日韩| 欧美性xxxxx极品少妇| 国产精品亚洲а∨天堂免在线| 亚洲黄色小视频| 久久这里都是精品| 欧美亚洲国产bt| 国产乱码精品一区二区三区av| 亚洲午夜三级在线| 中文字幕免费一区| 日韩一区二区在线看片| 97se亚洲国产综合自在线| 国产美女精品一区二区三区| 亚洲成人黄色小说| 亚洲手机成人高清视频| 久久综合久久鬼色| 欧美日韩一区二区在线观看| 成人黄色一级视频| 久久 天天综合| 天天综合色天天| 亚洲一区在线观看免费观看电影高清| 久久久久国产免费免费| 日韩一级欧美一级| 在线观看区一区二| 色综合天天性综合| 国产精品88888| 免费一级片91| 青青国产91久久久久久| 亚洲高清中文字幕| 亚洲第一激情av| 亚洲一区在线观看免费 | 一本到高清视频免费精品| 国产v日产∨综合v精品视频| 精品在线观看视频| 另类小说视频一区二区| 日产精品久久久久久久性色| 亚洲电影欧美电影有声小说| 一区二区免费在线播放| 亚洲男人天堂一区| 亚洲综合在线视频| 曰韩精品一区二区| 亚洲精品亚洲人成人网在线播放| 国产精品高潮呻吟久久| 国产精品三级在线观看| 国产欧美日本一区二区三区| 国产无遮挡一区二区三区毛片日本| 精品999在线播放| 欧美成人a在线| 亚洲精品一区在线观看| 久久品道一品道久久精品| 国产清纯白嫩初高生在线观看91| 久久久99精品免费观看| 中文字幕第一区| ●精品国产综合乱码久久久久| 亚洲激情网站免费观看| 视频在线观看一区二区三区| 久久精品国产网站| 国产成人精品一区二区三区四区| 粉嫩一区二区三区在线看| 99视频精品全部免费在线| 在线观看亚洲精品视频| 91精品婷婷国产综合久久| 精品处破学生在线二十三| 国产精品久久久久婷婷| 一区二区三区日韩| 日韩精品视频网| 国产精品亚洲一区二区三区在线 | 在线看日本不卡| 91精品国产手机| 欧美国产禁国产网站cc| 亚洲香肠在线观看| 精一区二区三区| eeuss鲁一区二区三区| 欧美日韩精品三区| 国产日韩影视精品| 亚洲欧美成人一区二区三区| 日本欧美久久久久免费播放网| 国产高清不卡二三区| 一本在线高清不卡dvd| 亚洲精品在线观看网站| 亚洲精品高清在线| 激情综合色播激情啊| 色婷婷综合激情| 久久久久亚洲综合| 亚洲一区二区视频| 成人一级片网址| 在线不卡a资源高清| 中文字幕欧美三区| 美女久久久精品| 91热门视频在线观看| 久久夜色精品国产噜噜av| 亚洲午夜精品17c| 国产高清不卡一区二区| 91精品国产91久久综合桃花 | 亚洲精品一区二区三区蜜桃下载| 亚洲女子a中天字幕| 国产剧情一区在线| 欧美一卡二卡在线观看| 日韩理论电影院| 国产高清不卡一区| 精品久久一二三区| 五月婷婷欧美视频| 一本一道波多野结衣一区二区| 久久精品一区八戒影视| 欧美a级理论片| 欧美日韩另类国产亚洲欧美一级| 国产欧美日本一区二区三区| 精品午夜久久福利影院| 91精品国产品国语在线不卡| 一区二区三区欧美久久| 97精品久久久午夜一区二区三区| 久久久久97国产精华液好用吗| 日本va欧美va瓶| 色天天综合久久久久综合片| 国产精品久久网站| 国产成人午夜精品影院观看视频 | 久久不见久久见免费视频7| 欧美日韩在线三级| 一区二区三区四区中文字幕| 丁香桃色午夜亚洲一区二区三区| 日韩视频免费直播| 美女视频黄久久| 精品免费视频一区二区| 男人的j进女人的j一区| 日韩一区二区免费在线电影|