第1页共23页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第1页共23页正确理解防火墙策略的执行过程很多初次接触ISA的管理员,经常会发现自己的管理意图没有得到贯彻
自己明明禁止用户使用QQ聊天,可你看这个老兄正在和多个MM聊得热火朝天;早就禁止在上班时间访问游戏网站,可这个家伙不正在和别人下棋吗
最郁闷的是就连简单的禁止访问百度搜索引擎都做不到,照样有很多人用百度搜来搜去……不少深感智力受到侮辱的网管愤怒地发出了“ISA就是不灵”的吼声
ISA真是不灵吗
不是的,其实发生这些的主要原因是ISA管理员并没有真正理解防火墙策略的执行过程
今天我们就来好好地分析一下ISA防火墙策略的执行过程,避免在以后的工作中犯类似的错误
首先声明,我们今天讨论的是ISA2006标准版的策略执行过程,企业版比标准版要复杂一些,以后我们再讨论
我们可以把ISA当作是信息高速公路上的一个检查站,当有数据包要通过ISA时,ISA就会利用策略对数据包进行检查,检查通过就放行,否则就拒绝
ISA检查数据包的顺序是:一检查是否符合网络规则二检查是否符合系统策略三检查是否符合防火墙策略一网络规则一个数据包通过ISA时,ISA首先要检查的就是网络规则
网络规则是ISA中非常重要而又很容易被忽视的一个因素
ISA检查数据包时首先要考虑的就是这个数据包是从哪个网络到哪个网络,这两个网络间的网络规则是什么
也就是第2页共23页第1页共23页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第2页共23页说ISA是基于网络进行控制,而不是很多朋友认为的基于主机进行控制
网络规则只有两种,路由或NAT
如果A网络到B网络的网络规则为路由,那么数据包从A网络到B网络或者从B网络到A网络都有可能;如果A网络到B网络的网络规则为NAT,那么数据包只有可能从A到B,而不可能从B到A