中关村在线南充站
站内搜索:
今日导读
您现在的位置: 中关村在线南充站--南充IT网 >> 服务器 >> 技术指南 >> 应用技巧 >> 正文
如何使用FreeBSD防火墙保护企业网络
更新时间:2007-1-15 10:54:11 来源:zol 访问经销商黄页

  现在我们看看如何使用建立好了的FreeBSD防火墙保护企业,关于FreeBSD的防火墙建设过程请参考我的《利用FreeBSD组建安全的网关》,首先假设某企业有以下服务器和工作站:

  1、WEB服务器两台、一台企业主页,一台做BBS,希望IP地址为xxx.xxx.xxx.001和xxx.xxx.xxx.002

  2、DNS服务器一台,并且兼带企业E-mail服务,IP地址为xxx.xxx.xxx.003,把www.testdomain.com解析到xxx.xxx.xxx.001以及bbs.testdomain.com解析到xxx.xxx.xxx.002

  3、企业内部局域网络,计算机N台,IP地址为10.125.0.0到10.125.255.255

  对于这样的一个企业,我们首先要设计好网络构架,在设计的同时要考虑到各个服务器以及内部网络各放在什么位置,才能更有效的配合防火墙,使得防火墙对每个部分都能充分的保护。

  我们首先来分析一下“黑客”入侵的手段和途径,作为一个入侵者,他的第一步自然是先要找到目标企业在网络中的位置,假设他已经知道该企业没有使用主机托管服务,而是和企业的网络放在了一起,那么他只须ping一下该企业的主页就能了解到该企业的IP地址为xxx.xxx.xxx.001和xxx.xxx.xxx.002,而另外还有一台DNS服务器,也可以使用nslookup这样的工具,一下就能查到目标企业的DNS服务器为地址xxx.xxx.xxx.003,并且他还会计划,假设已经进入以上三台服务器中的一台,他就会马上分析网络结构,并且进入内网,获取内部网络员工资料,以及很多重要数据。从上面看得出来,要保护这个网络,我们需要做很多东西,首先我们可以想办法对服务器之间以及服务器和内部网络之间进行隔离,但又能应用到他们应该有的功能,现在对该企业的网络做如下策划:

  首先确定FreeBSD防火墙是作为企业连接到Internet服务器的唯一途径,然后对FreeBSD进行一定的设置,开启它的ipfirewall以及NATD功能,上图告诉了我们现在是把WWW、BBS、DNS等服务器都放在内部进行保护,所以在防火墙要开启NATD的反向代理功能,首先我们把xxx.xxx.xxx.001,xxx.xxx.xxx.002,xxx.xxx.xxx.003,绑定在FreeBSD外部网卡上,假设外部网卡号为fxp0,在rc.conf里我们需要设置如下:

  ifconfig_fxp0="inet xxx.xxx.xxx.001 netmask 255.255.255.0"

  ifconfig_fxp0_alias0="inet xxx.xxx.xxx.002 netmask 255.255.255.0"

  ifconfig_fxp0_alias1="inet xxx.xxx.xxx.003 netmask 255.255.255.0"

  绑好之后我们现在就开始分析了,首先我们来看看内部网络,内部要上Internet就必须要有一个网关,并且让他们正常的使用网络,假设FreeBSD内部网卡编号为fxp1,那么我们还要在rc.conf里加入:

  ifconfig_fxp1="inet 10.125.0.1 netmask 255.255.0.0"

  然后在防火墙规则里加上:

  divert 8668 ip from any to any via fxp0

  这条规则,允许NATD服务,仅允许NATD服务还不行,还要设置内部网络能连接到Internet,我们再加上:

  allow ip from any to 10.125.0.0/16

  allow ip from 10.125.0.0/16 to any

  内部网络设置Gateway为10.125.0.1,这样企业的内部网络就能正常连接到Internet了。

  然后我们来看看WWW服务器,这个服务器一般来说只要开放三个端口就够了,第一个端口自然是HTTP端口不用说了,第二个端口那就是ftp端口以及ftp数据端口,其中HTTP端口自然是让Internet上以及企业内部访问的端口,而FTP端口是用来更新主页或做别的事的,并且只须要企业内部人员访问就足够了,当然有必要的话还要开telnet或ssh端口,这是方便企业内部系统管理员远程管理的,这里我建议使用ssh,并且为了防止万一入侵者进来了,他可能要对其他机器进行攻击,我决定对WWW服务器进行单独分离,现在假设FreeBSD的内部网卡编号为fxp1,我们编辑rc.conf文件,加上:

  ifconfig_fxp1_alias0 ="inet 10.80.0.1 netmask 255.255.255.0"

  然后我们把WWW的服务器设置成10.80这个网段,网关为10.80.0.1,这样就把WWW服务器单独划在了一个特殊的区域里了,假设我们设置WWW的IP为10.80.0.80现在我们再设置防火墙规则:

  allow tcp from any to xxx.xxx.xxx.001 80 in

  allow tcp from xxx.xxx.xxx.001 80 to any out //允许任意地方能访问防火墙的80

  allow tcp from 10.80.0.80 80 to any out

  allow tcp from any to 10.80.0.80 80 in //允许任意地方访问WWW服务器的80端口

  allow tcp from 10.125.0.0/16 to 10.80.0.80 21 in

  allow tcp from 10.125.0.0/16 to 10.80.0.80 20 in

  allow tcp from 10.80.0.80 21 to 10.125.0.0/16 out

  allow tcp from 10.80.0.80 20 to 10.125.0.0/16 out //允许内部网络使用FTP服务器连接WWW服务器

  设置完成防火墙规则还不行还需要设置NATD,我们设置NATD为:

  redirect_port tcp 10.80.0.80:80 xxx.xxx.xxx.001:80

  这样设置以后,WWW服务器就可以允许企业内部人员顺利的更新主

[1] [2] 下一页

信息录入:南充资讯    责任编辑:南充资讯 
相关信息:
佳能腾彩PIXMA iP1180 使用全过程
使用寿命最长 三菱商务投影机降400!
10000:1的精彩 爱普生TW700使用感受
家庭影院离你多远?投影机使用方法
[组图]钢质视觉时尚 3英寸大屏奥记SP-700使用体验
夏普32液晶电视使用原装面板才6200
欧系37吋高端液晶电视使用夏普面板!
飞利浦旗舰37液晶电视使用夏普ASV屏
  • 上一条信息:

  • 下一条信息: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
     网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    图文推荐:

    海量存储 联想天逸F41顶配本杀破万元

    Moki小猴登场 三星YP-T08新品促销送礼

    就要非入耳 抛弃入耳式耳塞的4大理由

    玩爽HTPC 近期公认超值5.1音箱大搜罗
    返回频道首页
    天下网络,专注于前沿应用领域的网络服务提供商
    热 门 新 闻

    丰俭由君,AMD发烧友不

    爱国者录音笔全国掀促销
    ·丰俭由君,AMD发烧友不可错过
    ·爱国者录音笔全国掀促销攻势 初战告捷
    ·液显排排站“绝色”“赢家”“黑钻”逐个挑
    ·领航者! 微星NX8500GT-TD512E驾到!
    ·巅峰对决 6款神舟3999元双核本推荐
    ·视觉计算世界齐聚NVISION 08
    最 新 本 地 信 息

    南充电脑城漫游记3-30[

    内存中的战斗机 金邦黑
    ·南充电脑城漫游记3-30[第八期]
    ·内存中的战斗机 金邦黑龙EVO游戏内存
    ·性价比超群 双敏火旋风HD3650玩家版仅售59
    ·再降100元 双敏火旋风HD3690玩家版降至799
    ·南充电脑城漫游记3-23[第七期]
    ·轻薄圆润迅驰4 戴尔Inspiron1525仅售5999元
    ZOLNC 推 荐 经 销 商
    ·南充天下网络 0817-4888999 4888998
    ·南充德胜科技 0817-2320044 2320707
    DIY配件 热点

    就要非入耳 抛弃入耳式耳塞的4大理由

    玩爽HTPC 近期公认超值5.1音箱大搜罗
    台式机 热点

    超值数码:行货T61欲破万元 理光DC齐降价

    个性解放 时尚另类设计电脑哪款更好
    笔记本 热点

    海量存储 联想天逸F41顶配本杀破万元

    双核D刻120GB硬盘本 宏碁4520售4699元
    软件世界 热点
    ·阻止我的IE强行弹出广告·教你Word操作中一些很少
    ·Kmplayer简体中文版+ex·买火车票很简单 四招搞
    ·简单三招——远程共享你·新手进阶 处理Excel表格
    网络通信 热点
    ·酷6网率先启动了“原创·谷歌提供离线文档编辑功
    ·百度渗透WiMax领域 打造·消息称谷歌将裁减15% D
    ·传谷歌有意收购美国最大·百度联盟角色升级 变身
    数码时尚 热点
    ·Moki小猴登场 三星YP-T·死磕日系!康佳旗舰液晶
    ·绝色外观!海信TLM46V69·[论坛]我和长虹PT50600
    ·[论坛]首发!夏普32BK7·液晶面板过剩 成4月价格
    评测中心 热点
    ·直播RMVB电影 蓝慧真宽·滑动触摸按键 纽曼MOMO
    ·画质取胜入门首选 5倍光·中频表现突出! 现代HY-
    ·主流攀上1066 宏连新款·1460万像素 三星GX-20单
    不良信息举报信箱 客服电话:0817-4888999 投诉电话:0817-4888998 主编信箱 给本站提意见
    设为首页 | 加入收藏 | 关于我们 | 广告服务 | 历史回顾 | 诚聘英才 | 联系方式 | 代理合作 | 相关法律
    Copyright © 2001-2008 Zolnc.Com Corporation, All Rights Reserved
    地址:南充市滨江大道现代名门17楼 电话:0817-4888999 2263000 6125111 6125077(传真)
    中关村在线南充站 由Zol.Com.Cn与南充天下网络联合运营