建立堡垒主机的原则

建立堡垒主机的原则 什么是堡空主机?

防火墙规则?

什么是堡空主机?

包过滤规则:检查经过防火墙的数据包,将数据包中的源地址、目的地址、目的端口(协议 端口)、和所定义的规则进行匹配。

NAT规则:检查经过防火墙的数据包,将数据包中的源地址、目的端口、和所定义的规则进行匹配。

IP规则只进行目的地址的转换,通过访问一个公开IP地址,经过防火墙可以将公开的IP地址映射成所保护的真正的IP地址。

防火墙规则?

1、简单实用:对防火墙环境设计来讲,首要的就是越简单越好。其实这也是任何事物的基本原则。越简单的实现方式,越容易理解和使用。而且是设计越简单,越不容易出错,防火墙的安全功能越容易得到保证,管理也越可靠和简便。

2、全面深入:单一的防御措施是难以保障系统的安全的,只有采用全面的、多层次的深层防御战略体系才能实现系统的真正安全。在防火墙配置中,我们不要停留在几个表面的防火墙语句上,而应系统地看等整个网络的安全防护体系,尽量使各方面的配置相互加强,从深层次上防护整个系统。

3、内外兼顾:防火墙的一个特点是防外不防内,其实在现实的网络环境中,80\% 以上的威胁都来自内部,所以要树立防内的原则,从根本上改变过去的传统观念,对内部威胁采取入侵检测、主机防护、漏洞扫描、病毒查杀等安全防护措施

防火墙规则?

设计原则

构造防火墙设备时,经常要遵循下面两个主要的概念。

第一、保持设计的简单性。

第二、要计划好一旦防火墙被渗透应该怎么办。

简单性

一个黑客渗透系统最常见的方法就是利用安装在堡垒主机上不注意的组件。建立你的堡垒主机时要尽可能使用较小的组件,无论硬件还是软件。堡垒主机的建立只需提供防火墙功能。在防火墙主机上不要安装像WEB服务的应用程序服务。要删除堡垒主机上所有不必需的服务或守护进程。在堡垒主机上运行少量的服务给潜在的黑客很少的机会穿过防火墙。

事故计划

如果你已设计好你的防火墙性能,只有通过你的防火墙才能允许公共访问你的网络。当设计防火墙时安全管理员要对防火墙主机崩溃或危及的情况作出计划。如果你仅仅是用一个防火墙设备把内部网络和公网隔离开,那么黑客渗透进你的防火墙后就会对你内部的网络有着完全访问的权限。为了防止这种渗透,要设计几种不同级别的防火墙设备。不要依赖一个单独的防火墙保护惟独的网络。如果你的安全受到损害,那你的安全策略要确定该做些什么。采取一些特殊的步骤,包括:

1、创建同样的软件备份

2、配置同样的系统并存储到安全的地方

3、确保所有需要安装到防火墙上的软件都容易,这包括你要有恢复磁盘。