999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

雙UTM架構(gòu)實(shí)現(xiàn)內(nèi)外網(wǎng)安全分離

2018-11-07 02:47:44
網(wǎng)絡(luò)安全和信息化 2018年8期
關(guān)鍵詞:設(shè)置數(shù)據(jù)庫(kù)

手機(jī)性能的不斷提升,使得移動(dòng)辦公的需求也水漲船高。筆者單位也打算部署OA和視頻會(huì)議兩套手機(jī)應(yīng)用系統(tǒng)。那么問題產(chǎn)生了,如果不能在公網(wǎng)訪問,手機(jī)辦公則失去了意義。如果開放對(duì)外服務(wù)則會(huì)對(duì)單位網(wǎng)絡(luò)帶來安全壓力。如何既能開放對(duì)外服務(wù)又能保證安全?當(dāng)前局域網(wǎng)單一UTM的網(wǎng)絡(luò)架構(gòu),勢(shì)必不能滿足安全需求。因此解決這個(gè)問題要從局域網(wǎng)網(wǎng)絡(luò)架構(gòu)改造著手。

對(duì)網(wǎng)絡(luò)改造的設(shè)想

改造前局域網(wǎng)的架構(gòu)非常簡(jiǎn)單(如圖1所示):內(nèi)網(wǎng)服務(wù)器和辦公電腦分別通過各自的二層交換機(jī)匯聚到核心交換機(jī),再通過一臺(tái)UTM隔斷內(nèi)外網(wǎng)。因?yàn)槭謾C(jī)OA服務(wù)器需要連接內(nèi)網(wǎng)的數(shù)據(jù)庫(kù),所以開放對(duì)外服務(wù)筆者首先想到的方案是將手機(jī)OA和視頻會(huì)議服務(wù)器放在內(nèi)網(wǎng),然后在UTM上建立一條端口映射,將服務(wù)器映射到公網(wǎng)。

這個(gè)方案雖然簡(jiǎn)單易行,但這兩臺(tái)服務(wù)器將面臨內(nèi)網(wǎng)和外網(wǎng)雙重安全威脅。一方面,內(nèi)網(wǎng)的機(jī)器之間無任何硬件防護(hù),僅能依靠交換機(jī)的ACL和軟件防火墻起到一點(diǎn)象征性的保護(hù);另一方面,如果服務(wù)器存在漏洞且被攻破的話可能會(huì)殃及內(nèi)網(wǎng)其他服務(wù)器。

筆 者手邊恰好有一臺(tái)和現(xiàn) 役UTM同款的備用 UTM,因此另一個(gè)方案應(yīng)運(yùn)而生:先將兩臺(tái)外網(wǎng)服務(wù)器接在備用UTM下,再將兩個(gè)UTM的DMZ口連接起來,作

為手機(jī)OA服務(wù)器連接內(nèi)網(wǎng)數(shù)據(jù)庫(kù)的通道。這種網(wǎng)絡(luò)架構(gòu)的好處在于,即便外網(wǎng)服務(wù)器遭到入侵,很難影響到內(nèi)網(wǎng)。

網(wǎng)絡(luò)架構(gòu)改造的實(shí)施

按照這樣的思路來改造網(wǎng)絡(luò),需要解決的問題有三個(gè):一是如何跨兩臺(tái)UTM實(shí)現(xiàn)手機(jī)OA服務(wù)器和數(shù)據(jù)庫(kù)服務(wù)器的連通。二是如何將服務(wù)映射到外網(wǎng)。三是如何設(shè)置UTM安全策略。

圖1 改造前局域網(wǎng)架構(gòu)

第一個(gè)問題,兩臺(tái)UTM的DMZ口分別設(shè)置IP地址 為192.168.19.1和192.168.19.2;外網(wǎng)服務(wù)器和UTM2內(nèi)口設(shè)置的IP分 別 為192.168.11.2、192.168.11.1和192.168.18.200、192.168.18.201;內(nèi)網(wǎng)數(shù)據(jù)庫(kù)服務(wù)器IP地址為178.20.10.100(如 圖 2所 示)。如何讓外網(wǎng)服務(wù)器發(fā)出的數(shù)據(jù)請(qǐng)求跨越多個(gè)網(wǎng)絡(luò)域到達(dá)內(nèi)網(wǎng)數(shù)據(jù)庫(kù)服務(wù)器。

筆者首先考慮使用路由協(xié)議RIP或者OSPF,恰好當(dāng)前使用的UTM設(shè)備支持RIP協(xié)議,問題似乎就這么很順利的解決了。然而這么一來,192.168.11.X、192.168.18.X、192.168.19.X 和 178.20.10.X這三個(gè)地址域就可以兩兩互相訪問了。

從安全角度考慮,筆者只希望192.168.11.2和178.20.10.100之間能互相訪問,其余的子網(wǎng)僅作為橋梁。那么解決這個(gè)問題就只有采用靜態(tài)路由的方案了。

圖2 跨兩臺(tái)UTM實(shí)現(xiàn)手機(jī)OA服務(wù)器和數(shù)據(jù)庫(kù)服務(wù)器的連通架構(gòu)

內(nèi)網(wǎng)組建的時(shí)候,在核心交換機(jī)上已經(jīng)設(shè)置了任意地址下一跳指向UTM1的靜態(tài)路由。外網(wǎng)服務(wù)器和UTM2之間有默認(rèn)的直連路由。

所以問題的關(guān)鍵就在于兩臺(tái)UTM之間靜態(tài)路由的設(shè)置。配置的關(guān)鍵為:在UTM1上把目的地址為192.168.11.2的包全部丟給UTM2的DMZ口。同樣的道理,在UTM2上把目的地址為178.20.10.100的包全部丟給UTM1的DMZ口(如圖3所示)。

這樣外網(wǎng)服務(wù)器從UTM2到UTM1再到內(nèi)網(wǎng)數(shù)據(jù)庫(kù)服務(wù)器之間的橋梁就已經(jīng)搭建好了。

第二個(gè)問題,如何在UTM2上將服務(wù)映射到外網(wǎng)。為了提高用戶使用的體驗(yàn)度,UTM2用兩條專線來分流數(shù)據(jù):手機(jī)OA服務(wù)器走專線1,視頻會(huì)議服務(wù)器走專線2。所以這里涉及到一個(gè)負(fù)載均衡的問題。

筆者最初的打算是做兩條目的路由:192.168.18.200下一跳指向?qū)>€1的網(wǎng)關(guān);192.168.11.2下一跳指向?qū)>€2的網(wǎng)關(guān)。

可是這么做卻行不通,筆者分析了一下,發(fā)現(xiàn)原因在于目的路由只負(fù)責(zé)從哪個(gè)接口出,卻無法控制從哪個(gè)接口進(jìn),這樣就導(dǎo)致回執(zhí)包無法從原路返回。

于是筆者想到使用策略路由,策略路由的好處在于可以根據(jù)源來選擇路由,這樣就可以避免上述的問題,簡(jiǎn)單來說就是數(shù)據(jù)包可以“從哪來回哪去”。策略路由有“源地址”、“目的地址”、“服務(wù)”和“下一跳”這幾個(gè)參數(shù)需要設(shè)置。“源地址”設(shè)為服務(wù)器的地址,“服務(wù)”

設(shè)為對(duì)外開放的端口,“下一跳”設(shè)為專線的網(wǎng)關(guān)。

這里需要著重說明的是“目的地址”,一開始筆者設(shè)置的是0.0.0.0,但發(fā)現(xiàn)手機(jī)OA服務(wù)器連不上內(nèi)網(wǎng)的數(shù)據(jù)庫(kù)了。因?yàn)樯衔奶徇^,UTM2上設(shè)置了目的地址為178.20.10.0/24的包下一跳全指向UTM1的路由,所以這里策略路由的目的地址必須把178.20.10.100這一地址去除。

圖3 兩臺(tái)UTM之間靜態(tài)路由的設(shè)置

按這個(gè)方法設(shè)置好專線1和專線2的策略路由之后,下一步要設(shè)置網(wǎng)絡(luò)地址端口轉(zhuǎn)換(NAPT)。因?yàn)樯婕胺?wù)器到公網(wǎng)及公網(wǎng)到服務(wù)器雙向數(shù)據(jù)轉(zhuǎn)發(fā),所以需要分別設(shè)置DNAT和SNAT。即在指定端口上將外網(wǎng)地址翻譯成服務(wù)器能識(shí)別的地址;同時(shí),將服務(wù)器地址也翻譯成公網(wǎng)地址。

最后只需要在UTM策略上設(shè)置允許映射的端口通過,這樣服務(wù)映射到外網(wǎng)的問題就解決了。

第三個(gè)問題,安全策略的設(shè)置。為防止公網(wǎng)惡意掃描,首先應(yīng)當(dāng)關(guān)閉UTM公網(wǎng)接口ping、Telnet、HTTP等功能;其次制定防火墻策略,不同的安全域之間只允許必要的服務(wù)通過。例如手機(jī)OA服務(wù)器需要訪問UTM1內(nèi)網(wǎng)數(shù)據(jù)庫(kù)服務(wù)器,UTM1和UTM2的DMZ之間只允許TCP1433端口通過;第三,網(wǎng)絡(luò)地址端口轉(zhuǎn)換避免使用全映射,而應(yīng)該只映射對(duì)外服務(wù)必需的端口;第四,UTM和防火墻的不同在于它具備IPS、攻擊防護(hù)和病毒過濾的功能。開啟這些功能,可為安全防護(hù)錦上添花。

解決了以上三個(gè)問題,局域網(wǎng)雙UTM架構(gòu)的改造就完成了。當(dāng)然,世界上沒有百分百安全的網(wǎng)絡(luò)架構(gòu)。保持網(wǎng)絡(luò)的安全狀態(tài),除了靠硬件,更要靠人為,要靠網(wǎng)管員及時(shí)的發(fā)現(xiàn)和修補(bǔ)安全漏洞才是萬全之策。

猜你喜歡
設(shè)置數(shù)據(jù)庫(kù)
中隊(duì)崗位該如何設(shè)置
7招教你手動(dòng)設(shè)置參數(shù)
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
本刊欄目設(shè)置說明
中俄臨床醫(yī)學(xué)專業(yè)課程設(shè)置的比較與思考
艦船人員編制的設(shè)置與控制
主站蜘蛛池模板: 国产福利小视频在线播放观看| 国产精品va| 欧美一级视频免费| 99久久99视频| 亚洲欧洲日产无码AV| 鲁鲁鲁爽爽爽在线视频观看 | 国产1区2区在线观看| 国产精品女熟高潮视频| 伊人久久婷婷| 在线观看精品自拍视频| 夜夜拍夜夜爽| 国产一区二区影院| 在线免费无码视频| 成人福利在线视频免费观看| 毛片网站免费在线观看| 女人爽到高潮免费视频大全| 国产成人免费手机在线观看视频 | 国产簧片免费在线播放| 波多野结衣AV无码久久一区| 国产精品va| a级免费视频| 精品久久蜜桃| 在线国产资源| 精品无码视频在线观看| 欧美一区二区福利视频| 72种姿势欧美久久久大黄蕉| AV网站中文| 亚洲欧美日韩中文字幕在线一区| 热热久久狠狠偷偷色男同| 久久综合色88| 亚洲色图另类| 成人在线观看不卡| 午夜影院a级片| 亚洲国产精品日韩专区AV| 久热中文字幕在线| 欧美一区二区自偷自拍视频| 国产一区二区丝袜高跟鞋| 伊人久久婷婷五月综合97色| 国产偷国产偷在线高清| 老司机午夜精品视频你懂的| 国产呦精品一区二区三区下载 | 亚洲国产亚洲综合在线尤物| 秋霞午夜国产精品成人片| 亚洲经典在线中文字幕| 91视频青青草| 久久免费观看视频| 久久精品国产亚洲麻豆| 日韩视频福利| 国产熟女一级毛片| 国产亚洲视频播放9000| 久久精品只有这里有| 国产美女精品在线| 亚洲综合精品第一页| 美女一区二区在线观看| 456亚洲人成高清在线| 婷婷成人综合| 日本一区二区三区精品视频| 天堂va亚洲va欧美va国产| 国产三级a| 曰AV在线无码| 97超级碰碰碰碰精品| 中文字幕av无码不卡免费| 67194成是人免费无码| 18禁不卡免费网站| 毛片手机在线看| 好吊色妇女免费视频免费| 婷婷丁香在线观看| 亚洲精品无码AV电影在线播放| 欧洲精品视频在线观看| 中文字幕第4页| 国产精品视频公开费视频| 国产成在线观看免费视频 | 国产嫖妓91东北老熟女久久一| 精品国产欧美精品v| 久久国语对白| 免费毛片全部不收费的| 日韩欧美中文亚洲高清在线| 午夜欧美理论2019理论| 国产精品人成在线播放| 国产一级小视频| 精品少妇人妻无码久久| 欧美激情第一欧美在线|