用于服务器接入的防火墙网关的八个关键性功能

如何为服务器应用发布选择防火墙网关?是UTM防火墙(UTMWALL)?下一代防火墙(NGFW)?还是下下一代防火墙?本文为您列举了8个关键性功能,是服务器降低遭受高持续性渗透攻击(APT)风险的最佳解决方案,也是公安部最新颁布的第二代防火墙标准的具体解读,请大家在选择时参考。

根据网络规模及用户实际,这8个功能可以集中在一台防火墙上,并将各服务器与局域网划分成不同的安全域(如上图所示),这样可以保证即使一个安全域内的服务器被黑也不会影响到内网PC或其它服务器,将损失控制在最小范围内,同时也方便管理,节省空间,降低总体拥有成本(TCO);也可以将这8个功能分布于多台串联或并联的安全设备中,做到专机专用,应付大流量网络的需求。以下是这8大关键性功能详述:
一、基于策略的NAT规则(DNAT)及管理请求的访问控制(ACL)
用于为各种来源IP、目的IP、例外IP、请求时间的网络请求提供不同的端口转发策略,方便服务器的管理及部署,方便内网用户通过公网IP或域名访问架设在自家内网里的服务器;提供虚拟IP(VIP)功能,实现对多个公网IP资源的充分利用;面向公网访问的移动管理员用户、分支机构、合作伙伴提供精细的ACL控制策略,防止FTP、SSH、远程桌面等内部应用被非法、越权访问,避免被扫描或暴力破解。 
二、WAN口多链路接入(M-WAN)
用于为电信、网通、教育网等不同ISP网络的用户提供本地化接入,对来自不同ISP网络的请求按接入线路返回服务器数据包,可以优化网络速度,提高服务质量。
三、服务器负载均衡(SLB)及反向代理(R-Proxy)
用于将网络请求流量平均分配到DMZ区内2台或以上的服务器上,并负责对服务器进行健康检查,可以提高服务器响应速度、保障24小时在线率,保障网站的可扩展性,提高服务质量;对于内网几台独立的WEB服务器共用一个公网IP的情况,可以开启反向代理功能实现连通。
四、WEB防火墙(WAF)或及入侵检测与防御(IDP)
用于实时拦截黑客通过SQL注入、XSS等方式扫描、入侵服务器,阻止黑客扫描管理后台网址及备份文件等敏感文件,阻止黑客上传并利用WEBSHELL后门程序,或通过白名单的方式100%保障政府、公司等展示型网站的安全;IDC服务商可以利用WAF,以白名单的方式屏蔽没有在国内备案的域名,既符合了通信局的法规同时也节省了管理成本。
五、抗SYN洪水、CC攻击
用于阻拦黑客发送SYN洪水、CC攻击包攻击服务器,合理分配每用户可用资源,防止出现服务器资源耗竭,可以剔除有害流量,保证服务器的接通率。
六、异常流量检测
用于检测、定位内外网用户发出的各种持续流量(扫描、攻击、WEBSHELL、直接连接数据库服务器)、上传流量(黑页、挂马)、超大流量(拖库)和DDOS流量,且能够提供Netflow数据流,方便集中存储及管理,可以保证服务器的接通率,快速排除故障隐患。
七、内网上网行为控制
用于记录内网服务器、PC的上网行为,防止内网ARP病毒攻击,防止黑客留下的木马、后门程序,防止内部员工未经授权的FTP上传等破坏服务器原始内容的行为,可以方便地查找来自内网的入侵行为,保障服务器的完整性;开启POP3邮件过滤功能,屏蔽危险或所有附件,防止木马攻击。
八、至少60天的本地日志存储
用于在防火墙内部记录用户方发出的WEB URL、POST等请求信息,上级ISP路由器连通性检测结果以及防火墙自身CPU、内存、网络吞吐量、会话数、并发用户数等24小时运行趋势图,防止因黑客删除服务器日志、服务器硬件故障等导致的日志丢失,可以为本单位及公安局日后查找上网记录提供可靠的日志“黑匣子”服务。

全文下载: 
http://www.trustcomputing.com.cn/utmwall-rom/Key_Function_of_a_IDC_Firewall.doc

中神通UTMWALL-ROM免费实现网络安全基线:
http://www.trustcomputing.com.cn/bbs/viewthread.php?tid=41

时间: 2024-10-06 07:36:11

用于服务器接入的防火墙网关的八个关键性功能的相关文章

基于linux的web服务器的iptables防火墙安全优化设置

安全规划:开启 80  22 端口并 打开回路(回环地址 127.0.0.1) #iptables –P INPUT ACCEPT #iptables –P OUTPUT ACCEPT #iptables –P FORWARD ACCEPT 以上几步操作是为了在清除所有规则之前,通过所有请求,如果远程操作的话,防止远程链接断开. 接下来清除服务器内置规则和用户自定义规则: #iptables –F #iptables -X 打开ssh端口,用于远程链接用: #iptables –A INPUT

IBM服务器接入方式规划

IBM服务器接入方式规划,服务器接入方式有两种,优缺点如下表所示: 架顶交换机 模块化交换机或架顶交换机堆叠 优点 1.布线距离短.简单 2.布线成本较低 3.以机柜为单位扩展,易于部署和调整 4.能为大规模的服务器群提供高速互连 1.网络设备管理点少 2.生成树域较小 缺点 1.较大的生成树域 2.管理点多 1.布线距离长而且复杂 2.布线调整和扩展不灵活 3.布线成本较高 4.服务器群规模取决于接入交换机的端口容量和交换机容量

阿里云服务器Linux CentOS安装配置(八)nginx安装、配置、域名绑定

阿里云服务器Linux CentOS安装配置(八)nginx安装.配置.域名绑定 1.安装nginx yum -y install nginx 2.启动nginx service nginx start 3.访问(nginx默认是80端口) curl 127.0.0.1 4.域名子绑定 编辑文件/etc/nginx/conf.d/default.conf,在底部加入下面代码,完成前几章所述4个端口的子域名绑定 server{ listen 80; server_name tomcat.bingz

linux服务器初始化(防火墙、内核优化、时间同步、打开文件数)

#!/bin/bash read -p 'enter the network segment for visiting the server:' ips # 关闭firewalld和selinux systemctl stop firewalld systemctl disable firewalld sed -i 's\SELINUX=enforcing\SELINUX=disabled\g' /etc/selinux/config setenforce 0 # 配置时间同步(阿里源) rpm

【Visual C#】基于《斗鱼弹幕服务器第三方接入协议v1.6.2》实现斗鱼弹幕服务器接入

最近在给某个主播开发斗鱼直播间辅助工具,为了程序的高效稳定,也搜索了大量的资料,经过大量什么百度,谷歌搜索... 虽然有很多Python的脚本及JS脚本实现了拉取斗鱼弹幕信息,但是这些年来的开发职业病告诉我,这满足不了对系统的控制欲望.. 后来,找啊...找啊...意外间发现这个文档....废话不多说了,说正题吧. 斗鱼很人性化的提供了一个基于Socket TCP传输协议的标准文档,通过接口我们可以安全稳定高效的获取斗鱼直播间弹幕信息,实现多种多样化的辅助功能. 一.协议组成 众所周知,受TCP

Linux的rsync 配置,用于服务器之间远程传大量的数据

[教程主题]:rsync [课程录制]: 创E [主要内容] [1] rsync介绍 Rsync(Remote Synchronize) 是一个远程资料同步工具,可通过LAN/WAN快速同步多台主机,Rsync使用所为的“Rsync演算法”来使本地主机和远程主机之间达到同步,这个演算法并不是每次都整份传送,它只传送两台计算机之间所备份的资料不同的部分,因此速度相当快. Rsync的优点如下: 1.可以镜像保存整个目录树和文件系统. 2.可以很容易的做到保持原来文件的许可权.时间.软链接等. 3.

微信公众号开发--开发服务器接入微信服务器

1.微信公众号注册到微信公众平台(https://mp.weixin.qq.com/)注册公众号.公众号有“服务号”,“订阅号”,“企业号”三种类别,“服务号”主要面向企业和个人,“订阅号”主要面向组织和个人.申请完毕后,登陆公众号,进入管理界面,公众号对应的二维码如下所示:2.开发服务器配置URL是开发者用来接收微信消息和事件的接口URLToken可由开发者任意填写,用作生成签名EncodingAESKey由开发者手动填写或随机生成,将用作消息体加解密秘钥 3.验证开发服务器地址有效性开发者提

《Linux高性能服务器编程》学习总结(八)——高性能服务器程序框架

第八章      高性能服务器程序框架 我们将服务器一般分为三个主要模块,I/O处理单元.逻辑单元及存储单元.常用的服务器模型有C/S模型和P2P模型,比较简单.我们来看一下网络编程中的I/O模型.首先我们要了解阻塞模型和非阻塞模型的区别,socket在创建时默认是阻塞的,可以在socket系统调用的第二个参数传递SOCK_NONBLOCK标志或者通过fcntl将其设置为非阻塞,针对阻塞I/O的系统调用可能因为无法立即完成而被系统挂起,直到等待的事件发生为止,而非阻塞I/O的系统调用则会立即返回

项目服务器需要开启防火墙但避免访问项目时被拦截

服务器在运行时为了安全,必须开启防火墙,但是在将防火墙全部开启之后,外部就不能访问应用了,在这种情况下,需要我们自己手动配置如站规则,主要是添加端口的入站规则,80,443,3306的. 点击启动或关闭防火墙. 防护墙全部打开,点击-  -->高级设置 点击入站规则,新建规则 这样就将80端口加入到入站规则中,实现外部访问应用,同样如果需要https-443端口,或者mysql-3306端口的,都可以这样设置 原文地址:https://www.cnblogs.com/dsh2018/p/9875