妙用VPN防火墙的DMZ端口实现企业信息化目前典型的中小商用企业VPN防火墙部署需求目前一个典型的局域网用户数在200个以下的中小商业企业用户在构建自己单位的VPN防火墙时,基本的需求如下:&所有局域网用户能通过此防火墙实现安全的宽带上网,访问Internet&申请一个域名,部署自己的邮件服务器(EmailServer)和文件服务器(FileServer),能为互联网和内部网络用户提供服务&采用VPN方式,能让自己的出差员工能通过公网访问公司局域网内的一些应用程序本文以自己单位信息化组网为实例,举例说明应如何合理部属中小商用网络的VPN防火墙,快速实现企业信息化
理解DMZ(非军事区)DMZ的定义DMZ是英文“demilitarizedzone”的缩写,中文名称为“隔离区”,也称“非军事化区”
就是在一般的防火墙系统内定义一个区域,在该区域内通常放置一些不含机密信息的公用服务器,比如Web、Mail、FTP等
这样来自外网的访问者可以访问DMZ中的服务,但不可以接触到存放在内网中的公司机密或私人信息等
如下图,是一个典型的DMZ区的应用图,用户将Web、Mail、FTP等需要为内部和外部网络提供服务的服务器放置到防火墙的DMZ区内
通过合理的策略规划,使DMZ中服务器既免受到来自外网络的入侵和破坏,也不会对内网中的机密信息造成影响
DMZ服务区好比一道屏障,在其中放置外网服务器,在为外网用户提供服务的同时也有效地保障了内部网络的安全
1图1:DMZ应用图例在上图中,我们可以看到用户将其网络划分为三个区域:安全级别最高的LANArea(内网),安全级别中等的DMZ区域和安全级别最低的Internet区域(外网)
三个区域因担负不同的任务而拥有不同的访问策略
我们在配置一个拥有DMZ区的网络的时候通常定义以下的访问控制策略以实现DMZ区的屏障功能
内网可以访问外网内网的用户