999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

雙UTM架構(gòu)實現(xiàn)內(nèi)外網(wǎng)安全分離

2018-11-07 02:47:44
網(wǎng)絡(luò)安全和信息化 2018年8期
關(guān)鍵詞:設(shè)置數(shù)據(jù)庫

手機性能的不斷提升,使得移動辦公的需求也水漲船高。筆者單位也打算部署OA和視頻會議兩套手機應(yīng)用系統(tǒng)。那么問題產(chǎn)生了,如果不能在公網(wǎng)訪問,手機辦公則失去了意義。如果開放對外服務(wù)則會對單位網(wǎng)絡(luò)帶來安全壓力。如何既能開放對外服務(wù)又能保證安全?當前局域網(wǎng)單一UTM的網(wǎng)絡(luò)架構(gòu),勢必不能滿足安全需求。因此解決這個問題要從局域網(wǎng)網(wǎng)絡(luò)架構(gòu)改造著手。

對網(wǎng)絡(luò)改造的設(shè)想

改造前局域網(wǎng)的架構(gòu)非常簡單(如圖1所示):內(nèi)網(wǎng)服務(wù)器和辦公電腦分別通過各自的二層交換機匯聚到核心交換機,再通過一臺UTM隔斷內(nèi)外網(wǎng)。因為手機OA服務(wù)器需要連接內(nèi)網(wǎng)的數(shù)據(jù)庫,所以開放對外服務(wù)筆者首先想到的方案是將手機OA和視頻會議服務(wù)器放在內(nèi)網(wǎng),然后在UTM上建立一條端口映射,將服務(wù)器映射到公網(wǎng)。

這個方案雖然簡單易行,但這兩臺服務(wù)器將面臨內(nèi)網(wǎng)和外網(wǎng)雙重安全威脅。一方面,內(nèi)網(wǎng)的機器之間無任何硬件防護,僅能依靠交換機的ACL和軟件防火墻起到一點象征性的保護;另一方面,如果服務(wù)器存在漏洞且被攻破的話可能會殃及內(nèi)網(wǎng)其他服務(wù)器。

筆 者手邊恰好有一臺和現(xiàn) 役UTM同款的備用 UTM,因此另一個方案應(yīng)運而生:先將兩臺外網(wǎng)服務(wù)器接在備用UTM下,再將兩個UTM的DMZ口連接起來,作

為手機OA服務(wù)器連接內(nèi)網(wǎng)數(shù)據(jù)庫的通道。這種網(wǎng)絡(luò)架構(gòu)的好處在于,即便外網(wǎng)服務(wù)器遭到入侵,很難影響到內(nèi)網(wǎng)。

網(wǎng)絡(luò)架構(gòu)改造的實施

按照這樣的思路來改造網(wǎng)絡(luò),需要解決的問題有三個:一是如何跨兩臺UTM實現(xiàn)手機OA服務(wù)器和數(shù)據(jù)庫服務(wù)器的連通。二是如何將服務(wù)映射到外網(wǎng)。三是如何設(shè)置UTM安全策略。

圖1 改造前局域網(wǎng)架構(gòu)

第一個問題,兩臺UTM的DMZ口分別設(shè)置IP地址 為192.168.19.1和192.168.19.2;外網(wǎng)服務(wù)器和UTM2內(nèi)口設(shè)置的IP分 別 為192.168.11.2、192.168.11.1和192.168.18.200、192.168.18.201;內(nèi)網(wǎng)數(shù)據(jù)庫服務(wù)器IP地址為178.20.10.100(如 圖 2所 示)。如何讓外網(wǎng)服務(wù)器發(fā)出的數(shù)據(jù)請求跨越多個網(wǎng)絡(luò)域到達內(nèi)網(wǎng)數(shù)據(jù)庫服務(wù)器。

筆者首先考慮使用路由協(xié)議RIP或者OSPF,恰好當前使用的UTM設(shè)備支持RIP協(xié)議,問題似乎就這么很順利的解決了。然而這么一來,192.168.11.X、192.168.18.X、192.168.19.X 和 178.20.10.X這三個地址域就可以兩兩互相訪問了。

從安全角度考慮,筆者只希望192.168.11.2和178.20.10.100之間能互相訪問,其余的子網(wǎng)僅作為橋梁。那么解決這個問題就只有采用靜態(tài)路由的方案了。

圖2 跨兩臺UTM實現(xiàn)手機OA服務(wù)器和數(shù)據(jù)庫服務(wù)器的連通架構(gòu)

內(nèi)網(wǎng)組建的時候,在核心交換機上已經(jīng)設(shè)置了任意地址下一跳指向UTM1的靜態(tài)路由。外網(wǎng)服務(wù)器和UTM2之間有默認的直連路由。

所以問題的關(guān)鍵就在于兩臺UTM之間靜態(tài)路由的設(shè)置。配置的關(guān)鍵為:在UTM1上把目的地址為192.168.11.2的包全部丟給UTM2的DMZ口。同樣的道理,在UTM2上把目的地址為178.20.10.100的包全部丟給UTM1的DMZ口(如圖3所示)。

這樣外網(wǎng)服務(wù)器從UTM2到UTM1再到內(nèi)網(wǎng)數(shù)據(jù)庫服務(wù)器之間的橋梁就已經(jīng)搭建好了。

第二個問題,如何在UTM2上將服務(wù)映射到外網(wǎng)。為了提高用戶使用的體驗度,UTM2用兩條專線來分流數(shù)據(jù):手機OA服務(wù)器走專線1,視頻會議服務(wù)器走專線2。所以這里涉及到一個負載均衡的問題。

筆者最初的打算是做兩條目的路由:192.168.18.200下一跳指向?qū)>€1的網(wǎng)關(guān);192.168.11.2下一跳指向?qū)>€2的網(wǎng)關(guān)。

可是這么做卻行不通,筆者分析了一下,發(fā)現(xiàn)原因在于目的路由只負責從哪個接口出,卻無法控制從哪個接口進,這樣就導(dǎo)致回執(zhí)包無法從原路返回。

于是筆者想到使用策略路由,策略路由的好處在于可以根據(jù)源來選擇路由,這樣就可以避免上述的問題,簡單來說就是數(shù)據(jù)包可以“從哪來回哪去”。策略路由有“源地址”、“目的地址”、“服務(wù)”和“下一跳”這幾個參數(shù)需要設(shè)置。“源地址”設(shè)為服務(wù)器的地址,“服務(wù)”

設(shè)為對外開放的端口,“下一跳”設(shè)為專線的網(wǎng)關(guān)。

這里需要著重說明的是“目的地址”,一開始筆者設(shè)置的是0.0.0.0,但發(fā)現(xiàn)手機OA服務(wù)器連不上內(nèi)網(wǎng)的數(shù)據(jù)庫了。因為上文提過,UTM2上設(shè)置了目的地址為178.20.10.0/24的包下一跳全指向UTM1的路由,所以這里策略路由的目的地址必須把178.20.10.100這一地址去除。

圖3 兩臺UTM之間靜態(tài)路由的設(shè)置

按這個方法設(shè)置好專線1和專線2的策略路由之后,下一步要設(shè)置網(wǎng)絡(luò)地址端口轉(zhuǎn)換(NAPT)。因為涉及服務(wù)器到公網(wǎng)及公網(wǎng)到服務(wù)器雙向數(shù)據(jù)轉(zhuǎn)發(fā),所以需要分別設(shè)置DNAT和SNAT。即在指定端口上將外網(wǎng)地址翻譯成服務(wù)器能識別的地址;同時,將服務(wù)器地址也翻譯成公網(wǎng)地址。

最后只需要在UTM策略上設(shè)置允許映射的端口通過,這樣服務(wù)映射到外網(wǎng)的問題就解決了。

第三個問題,安全策略的設(shè)置。為防止公網(wǎng)惡意掃描,首先應(yīng)當關(guān)閉UTM公網(wǎng)接口ping、Telnet、HTTP等功能;其次制定防火墻策略,不同的安全域之間只允許必要的服務(wù)通過。例如手機OA服務(wù)器需要訪問UTM1內(nèi)網(wǎng)數(shù)據(jù)庫服務(wù)器,UTM1和UTM2的DMZ之間只允許TCP1433端口通過;第三,網(wǎng)絡(luò)地址端口轉(zhuǎn)換避免使用全映射,而應(yīng)該只映射對外服務(wù)必需的端口;第四,UTM和防火墻的不同在于它具備IPS、攻擊防護和病毒過濾的功能。開啟這些功能,可為安全防護錦上添花。

解決了以上三個問題,局域網(wǎng)雙UTM架構(gòu)的改造就完成了。當然,世界上沒有百分百安全的網(wǎng)絡(luò)架構(gòu)。保持網(wǎng)絡(luò)的安全狀態(tài),除了靠硬件,更要靠人為,要靠網(wǎng)管員及時的發(fā)現(xiàn)和修補安全漏洞才是萬全之策。

猜你喜歡
設(shè)置數(shù)據(jù)庫
中隊崗位該如何設(shè)置
少先隊活動(2021年4期)2021-07-23 01:46:22
7招教你手動設(shè)置參數(shù)
數(shù)據(jù)庫
財經(jīng)(2017年15期)2017-07-03 22:40:49
數(shù)據(jù)庫
財經(jīng)(2017年2期)2017-03-10 14:35:35
數(shù)據(jù)庫
財經(jīng)(2016年15期)2016-06-03 07:38:02
數(shù)據(jù)庫
財經(jīng)(2016年3期)2016-03-07 07:44:46
數(shù)據(jù)庫
財經(jīng)(2016年6期)2016-02-24 07:41:51
本刊欄目設(shè)置說明
中俄臨床醫(yī)學(xué)專業(yè)課程設(shè)置的比較與思考
艦船人員編制的設(shè)置與控制
主站蜘蛛池模板: 少妇极品熟妇人妻专区视频| 日本在线免费网站| 无码专区在线观看| yjizz国产在线视频网| 国产偷国产偷在线高清| 久久久久国产一区二区| 一级毛片在线免费视频| 永久免费精品视频| 亚洲欧美精品日韩欧美| 成人亚洲视频| 亚洲天堂免费在线视频| 依依成人精品无v国产| 精品久久777| 九九热免费在线视频| 国产污视频在线观看| 五月天福利视频| 中文字幕人妻无码系列第三区| 性欧美精品xxxx| 国产精品亚洲va在线观看| 婷婷六月综合| 亚洲最新地址| 毛片基地视频| 伊人久久青草青青综合| 青青草久久伊人| 欧美日韩另类在线| 国产理论一区| 亚洲日韩AV无码精品| 成人精品午夜福利在线播放| 国产激情在线视频| 欧美特黄一免在线观看| 精品视频第一页| 精品国产成人a在线观看| 国产原创自拍不卡第一页| 经典三级久久| 国产91av在线| 激情無極限的亚洲一区免费 | 欧美视频二区| 国产特级毛片aaaaaa| 精品国产自在现线看久久| 亚洲欧州色色免费AV| 国产丰满成熟女性性满足视频| 国产免费久久精品99re不卡| 亚瑟天堂久久一区二区影院| 无码电影在线观看| 就去色综合| 中文字幕在线欧美| 色妞永久免费视频| 国产一区三区二区中文在线| 国产激情国语对白普通话| 成人国产免费| 亚洲最新地址| 五月六月伊人狠狠丁香网| 国产产在线精品亚洲aavv| 国产成人亚洲无吗淙合青草| 国产精品一区二区久久精品无码| 91九色视频网| 欧美精品1区| 日本亚洲欧美在线| 国产高清在线观看| 在线免费观看AV| 国产精品jizz在线观看软件| 在线播放91| 国产精品九九视频| 中国国产高清免费AV片| 国产在线第二页| 国产精鲁鲁网在线视频| 无码综合天天久久综合网| 精品视频福利| 精品自窥自偷在线看| 九月婷婷亚洲综合在线| a天堂视频| 日韩精品亚洲一区中文字幕| 国产在线精彩视频论坛| h视频在线播放| 永久免费精品视频| 女人爽到高潮免费视频大全| 又爽又大又黄a级毛片在线视频| 一本久道久久综合多人| av无码一区二区三区在线| 国产女人喷水视频| 97se亚洲| 成人午夜视频免费看欧美|