第九讲:防火墙核心技术11
网络地址转换技术(NAT)2
虚拟专用网技术(VPN:VirtualPrivateNetwork)3
DMZ:DemilitarizedZone,非军事区或者隔离区4
防火墙其它技术改进2方向类型源地址目的地址源端口目的端口动作Outsidetcp**any80permit****anyanydeny方向类型源地址目的地址源端口目的端口动作Insidetcp*123
7any80permit****anyanydenyDMZ(DemilitarizedZone,非军事区或者隔离区)3DMZ是为了解决安装防火墙后外部网络不能访问内部网络服务器或者能够访问内部网络但会带来安全隐患的问题,而设立的一个非安全网络与安全网络之间的缓冲区;这个缓冲区位于内部网络和外部网络之间的网络区域内;在这个区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等;通过DMZ区域,能更加有效地保护内部网络
三种网络4可信网络:企业内部网络不可信网络:因特网和其它公众网络中立网络:同时属于企业和因特网/其它公众网络的网络为什么需要DMZ
在实际的运用中,某些主机需要对外提供服务,但会影响到内部网络的安全
将这些需要对外开放的主机与内部的众多网络设备分隔开来,根据不同的需要,有针对性地采取相应的隔离措施,这样便能在对外提供服务的同时最大限度地保护内部网络
针对不同资源提供不同安全级别的保护,可以构建一个或多个DMZ区域
DMZ使包含重要数据的内部系统免于直接暴露给外部网络而受到攻击,即使DMZ中服务器受到破坏,也不会对内网中的重要信息造成影响
5DMZ防火墙组成6DMZ网络访问控制策略1
内网可以访问外网2
内网可以访问DMZ3
外网不能访问内网4
外网可以访问DMZ5
DMZ不能访问外网6
DMZ不能访问内网(或者只能访问