• 欢迎光临
使用FreeBSD防火墙保护企业网络
  站点:
  • 首 页
  • 全部更新
  • 资讯更新
  • 国产类别
  • 国外类别
  • 汉化工具
  • 教程下载
  • 字体下载
  • 网络工具
  • 系统工具
  • 应用工具
  • 联络聊天
  • 媒体工具
  • 图形图像
  • 行业类别
  • 教育教学
  • 安全相关
  • 游戏
  • 编程
我们 [D9下载网] 是一个非常干净的下载网,如果您觉得不错,请介绍给需要的朋友,谢谢!
返回资讯首页 >> 组网教程 >> 使用FreeBSD防火墙保护企业网络

使用FreeBSD防火墙保护企业网络

 

加入时间: 2008-10-9 20:14:42  作者: 不详  阅读次数:5   来源: 不详

       

以前我已经写过一次《利用FreeBSD组建安全的网关》,主要偏向于如何建立一个FreeBSD防火墙,而防火墙在很多时候主要是要看如何使用,现在我们看看如何使用建立好了的FreeBSD防火墙保护企业,关于FreeBSD的防火墙建设过程请参考我的《利用FreeBSD组建安全的网关》,首先假设某企业有以下服务器和工作站:
1、WEB服务器两台、一台企业主页,一台做BBS,希望IP地址为xxx.xxx.xxx.001和xxx.xxx.xxx.002
2、DNS服务器一台,并且兼带企业E-mail服务,IP地址为xxx.xxx.xxx.003,把www.testdomain.com解析到xxx.xxx.xxx.001以及bbs.testdomain.com解析到xxx.xxx.xxx.002
3、企业内部局域网络,计算机N台,IP地址为10.125.0.0到10.125.255.255
对于这样的一个企业,我们首先要设计好网络构架,在设计的同时要考虑到各个服务器以及内部网络各放在什么位置,才能更有效的配合防火墙,使得防火墙对每个部分都能充分的保护。
我们首先来分析一下“黑客”入侵的手段和途径,作为一个入侵者,他的第一步自然是先要找到目标企业在网络中的位置,假设他已经知道该企业没有使用主机托管服务,而是和企业的网络放在了一起,那么他只须ping一下该企业的主页就能了解到该企业的IP地址为xxx.xxx.xxx.001和xxx.xxx.xxx.002,而另外还有一台DNS服务器,也可以使用nslookup这样的工具,一下就能查到目标企业的DNS服务器为地址xxx.xxx.xxx.003,并且他还会计划,假设已经进入以上三台服务器中的一台,他就会马上分析网络结构,并且进入内网,获取内部网络员工资料,以及很多重要数据。从上面看得出来,要保护这个网络,我们需要做很多东西,首先我们可以想办法对服务器之间以及服务器和内部网络之间进行隔离,但又能应用到他们应该有的功能,现在对该企业的网络做如下策划:

首先确定FreeBSD防火墙是作为企业连接到Internet服务器的唯一途径,然后对FreeBSD进行一定的设置,开启它的ipfirewall以及NATD功能,上图告诉了我们现在是把WWW、BBS、DNS等服务器都放在内部进行保护,所以在防火墙要开启NATD的反向代理功能,首先我们把xxx.xxx.xxx.001,xxx.xxx.xxx.002,xxx.xxx.xxx.003,绑定在FreeBSD外部网卡上,假设外部网卡号为fxp0,在rc.conf里我们需要设置如下:
ifconfig_fxp0="inet xxx.xxx.xxx.001 netmask 255.255.255.0"
ifconfig_fxp0_alias0="inet xxx.xxx.xxx.002 netmask 255.255.255.0"
ifconfig_fxp0_alias1="inet xxx.xxx.xxx.003 netmask 255.255.255.0"
绑好之后我们现在就开始分析了,首先我们来看看内部网络,内部要上Internet就必须要有一个网关,并且让他们正常的使用网络,假设FreeBSD内部网卡编号为fxp1,那么我们还要在rc.conf里加入:
ifconfig_fxp1="inet 10.125.0.1 netmask 255.255.0.0"
然后在防火墙规则里加上:
divert 8668 ip from any to any via fxp0
这条规则,允许NATD服务,仅允许NATD服务还不行,还要设置内部网络能连接到Internet,我们再加上:
allow ip from any to 10.125.0.0/16
allow ip from 10.125.0.0/16 to any
内部网络设置Gateway为10.125.0.1,这样企业的内部网络就能正常连接到Internet了。
然后我们来看看WWW服务器,这个服务器一般来说只要开放三个端口就够了,第一个端口自然是HTTP端口不用说了,第二个端口那就是ftp端口以及ftp数据端口,其中HTTP端口自然是让Internet上以及企业内部访问的端口,而FTP端口是用来更新主页或做别的事的,并且只须要企业内部人员访问就足够了,当然有必要的话还要开telnet或ssh端口,这是方便企业内部系统管理员远程管理的,这里我建议使用ssh,并且为了防止万一入侵者进来了,他可能要对其他机器进行攻击,我决定对WWW服务器进行单独分离,现在假设FreeBSD的内部网卡编号为fxp1,我们编辑rc.conf文件,加上:
ifconfig_fxp1_alias0 ="inet 10.80.0.1 netmask 255.255.255.0"
然后我们把WWW的服务器设置成10.80这个网段,网关为10.80.0.1,这样就把WWW服务器单独划在了一个特殊的区域里了,假设我们设置WWW的IP为10.80.0.80现在我们再设置防火墙规则:
allow tcp from any to xxx.xxx.xxx.001 80 in
allow tcp from xxx.xxx.xxx.001 80 to any out //允许任意地方能访问防火墙的80
allow tcp from 10.80.0.80 80 to any out
allow tcp from any to 10.80.0.80 80 in //允许任意地方访问WWW服务器的80端口
allow tcp from 10.125.0.0/16 to 10.80.0.80 21 in
allow tcp from 10.125.0.0/16 to 10.80.0.80 20 in
allow tcp from 10.80.0.80 21 to 10.125.0.0/16 out
allow tcp from 10.80.0.80 20 to 10.125.0.0/16 out //允许内部网络使用FTP服务器连接WWW服务器
设置完成防火墙规则还不行还需要设置NATD,我们设置NATD为:
redirect_port tcp 10.80.0.80:80 xxx.xxx.xxx.001:80
这样设置以后,WWW服务器就可以允许企业内部人员顺利的更新主页和浏览主页了,而Internet却只能浏览WWW服务器上的主页,就算万一WWW服务器利用HTTP服务器入侵了该机器,由于该服务器的各种连接都被放火墙阻断,而无法对企业内部网络进行入侵和破坏,达到充分保护WWW服务器以及内部网络的目的。
现在我们再来分析DNS服务器,由于BBS服务器和WWW服务器实质上都一样这里就不讨论了,DNS服务器自然要提供DNS服务器,也就是UDP53端口,由于同时还带MAIL功能,所以还要开放SMTP端口以及POP3端口,而POP3服务器同样只允许内部企业访问,所以我们给rc.conf加入:
ifconfig_fxp1_alias0="inet 10.80.2.1 netmask 255.255.255.0"
然后给DNS服务器设置IP为10.80.2.53,设置防火墙规则为:
allow udp from any to xxx.xxx.xxx.003 53 in
allow udp from xxx.xxx.xxx.003 53 to any out //允许任意地方能访问防火墙的53端口
allow tcp from any to xxx.xxx.xxx.003 25 in
allow tcp from xxx.xxx.xxx.003 25 to any out //允许任意地方能访问防火墙的smtp端口
allow udp from 10.80.2.53 53 to any out
allow udp from any to 10.80.2.53 53 in //允许任意地方访问DNS服务器的53端口
allow tcp from any to 10.80.2.53 25 in
allow tcp from 10.80.2.53 25 to any out //允许任意地方访问DNS的SMTP端口
allow tcp from 10.125.0.0/16 to 10.80.2.53 110 in
allow tcp from 10.80.2.53 110 to 10.125.0.0/16 out //允许企业内部访问DNS的POP3端口
NATD设置为:
redirect_port udp 10.80.2.53:53 xxx.xxx.xxx.003:53 //把10.80.2.53的53转到xxx.xxx.xxx.003的53上,使用的UDP。
redirect_port tcp 10.80.2.53:25 xxx.xxx.xxx.003:25 //把10.80.2.53的25转到xxx.xxx.xxx.003的25上,使用的TCP。
按照上面的规则设置好企业网络后,使得企业网络保护更加的严密,服务器和服务器之间以及服务器和企业内部网络之间进行了严格控制。当然这里没有考虑内部入侵,以及内部IP盗用行为,这也就是FreeBSD防火墙的局限性。不过可以添加一块网卡,把企业内部人员的网络单独用一个网卡来进行隔离,达到弥补的办法。
好了,以上为我使用FreeBSD防火墙保护企业网络的个人做法,希望能给一部分企业网管有所帮助。

 

上下文章:

 

上一篇: 如何巧妙测试家庭宽带质量的方法 下一篇: 初级网管的网络安全

相关软件:

  • UUSEE 悠视网络电视 2008 5.4.1128.2 绿色免费版
  • 龙卷风网络收音机 2.9.9.6【收听全球的网络电台】简体中文绿色更新版
  • 网络传送带(Net Transport) V2.72 Build 435 绿色版
  • 九品网络电视 5.5.0.8800 简体中文免费版
  • 雨杰网络工具箱 6.0 绿色版
  • 瑞星个人防火墙 2008 20.68.00 纯净安装版

相关文章:

  • Windows 2000 实现网络共享连接
  • 对于Apache服务器如何保护?
  • 轻松管理维护学校网络机房及网吧
  • 教你使用Windows XP家庭版也可以用IIS
  • 讲解如何拒绝Windows XP的网络管理配置

 

 

文章分类分类目录

  • IT报道
  • 操作系统
  • 软件学堂
  • 组网教程
  • 服务器类
  • 设计学类
  • 网页学院
  • 数据库类
  • 编程学院
  • 游戏快讯
  • 手机数码
  • 奇闻趣图

文章阅读推荐

  • 在这讲解下:ADSL故障的排解方法与...
  • 经验之谈:如何排除局域网故障
  • 轻松管理维护学校网络机房及网吧
  • 推荐:中小学校园网方案
  • 实例:代理服务器架设与维护
  • 在WIN2000下共享ADSL的办法
  • 优秀网管心得三则
  • 玩转网卡MAC地址
  • 机房共享上网应用全接触
  • 局域网“NAT”服务器组建全攻略

组网教程热门文章

  • 详解:网线的制作方法与网线关联知...
  • 无线网卡轻松DIY安装
  • 玩转网卡MAC地址
  • 使用双网卡服务器进行宽带共享
  • 快速切换笔记本Win2K网络配置
  • 映射网络驱动器的使用
  • 家庭无线网络设置指南
  • 利用Windows自带ICS功能共享上网
  • 解说:FTP命令格式完全详细
  • 命令行方式安装DHCP服务器

文章阅读TOP排行

  • Photoshop结合数位板打造古典美女
  • 如何用Photoshop清晰化处理数码照...
  • 打造windows XP/2003万能GHOST
  • 详解:网线的制作方法与网线关联知...
  • 教你如何用Photoshop达出素描画像...
  • Photoshop:10则小技巧
  • Photoshop 通道应用系列2:通道就...
  • 无线网卡轻松DIY安装
  • 腾讯最早准确预测主火炬手名单
  • 美术基础图解:素描、笔触与色彩

广告位置

字母引索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 返回顶部

关于我们 | 联系我们 | 下载声明 | 下载帮助 | 网站地图 | 友情连接

Copyright© 2008 D9down.com D9下载网 版权所有