电脑桌面
添加小米粒文库到电脑桌面
安装后可以在桌面快捷访问

正确理解防火墙策略的执行过程

正确理解防火墙策略的执行过程_第1页
1/13
正确理解防火墙策略的执行过程_第2页
2/13
正确理解防火墙策略的执行过程_第3页
3/13
正确理解防火墙策略的执行过程很多初次接触 ISA 的管理员,常常会发现自己的管理意图没有得到贯彻。自己明明禁止用户使用 QQ 聊天,可你看这个老兄正在和多个 MM 聊得热火朝天;早就禁止在上班时间访问游戏网站,可这个家伙不正在和别人下棋吗?最郁闷的是就连简单的禁止访问百度搜索引擎都做不到,照样有很多人用百度搜来搜去……不少深感智力受到侮辱的网管生气地发出了“ISA 就是不灵〞的吼声。ISA 真是不灵吗?不是的,其实发生这些的主要原因是 ISA 管理员并没有真正理解防火墙策略的执行过程。今日我们就来好好地分析一下 ISA 防火墙策略的执行过程,防止在以后的工作中犯类似的错误。首先声明,我们今日讨论的是 ISA2024 标准版的策略执行过程,企业版比标准版要复杂一些,以后我们再讨论。我们可以把 ISA 当作是信息高速公路上的一个检查站,当有数据包要通过 ISA 时,ISA 就会利用策略对数据包进行检查,检查通过就放行,否那么就拒绝。ISA 检查数据包的顺序是:一 检查是否符合网络规那么二 检查是否符合系统策略三 检查是否符合防火墙策略一 网络规那么一个数据包通过 ISA 时,ISA 首先要检查的就是网络规那么。网络规那么是ISA 中非常重要而又很容易被无视的一个因素。ISA 检查数据包时首先要考虑的就是这个数据包是从哪个网络到哪个网络,这两个网络间的网络规那么是什么。也就是说 ISA 是基于网络进行控制,而不是很多朋友认为的基于主机进行控制。网络规那么只有两种,路由或 NAT。假如 A 网络到 B 网络的网络规那么为路由,那么数据包从 A 网络到 B 网络或者从 B 网络到 A 网络都有可能;假如A 网络到 B 网络的网络规那么为 NAT,那么数据包只有可能从 A 到 B,而不可能从 B 到 A。我们可以把两个网络比方为两个城市,网络规那么就象是城市之间的高速公路,假如两个网络之间的网络规那么为路由,那就象是两个城市之间有一条双向高速公路;假如网络规那么为 NAT,那么就相当于两个城市之间有一条单行高速公路。明白了网络规那么的作用,有些问题就很好解释了。有些 ISA 管理员问过这样一个问题:“我在 ISA 的防火墙策略中已经允许外网访问内网,为什么外网机器还是访问不进来?〞现在来看这个问题就很简单了,因为 ISA 认为内网和外网之间的网络规那么是 NAT,如下列图所示,NAT 规那么决定了只有可能从内网到外网而不可能从外网到内网,因此当外网访问内网时,IS...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。
3、如文档内容存在违规,或者侵犯商业秘密、侵犯著作权等,请点击“违规举报”。

碎片内容

正确理解防火墙策略的执行过程

确认删除?
VIP
微信客服
  • 扫码咨询
会员Q群
  • 会员专属群点击这里加入QQ群
客服邮箱
回到顶部