NetScreen 硬件防火墙的应用

来源 :互联网世界 | 被引量 : 0次 | 上传用户:lyxdaisy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  防火墙是在内外网络之间执行控制策略的系统(包括硬件和软件),目的是不被外部非法用户侵入内部网。本质上,它遵循的是一种允许或禁止业务来往的网络通信安全机制,也就是提供可控的过滤网络通讯,只允许授权的通讯。
  NetScreen防火墙在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤逻辑,检查数据流中的每个数据包,根据数据包的源地址、目标地址、以及包所使用端口确定是否允许该类数据包通过,并使用链路级的代理服务方式提供广泛的协议支持。DMZ口的设计将内部网络分成两个不同的网段,所有被允许公开访问的主机被隔离在DMZ网段上,黑客的攻击仅能进入被隔离的公共访问区,内部网络被安全地保护起来。NetScreen防火墙以硬件为基础,将防火墙、虚拟专用网(VPN)和流量管理系统等几类功能集成到一个产品上。它可作为企业LAN环境中连接网络客户服务器、PC和路由器的桥梁,对其提供安全和流量管理。NetScreen防火墙使用专用的集成电路(ASIC)设计,带有高速MIPS RISC CPU 的多总线系统结构,满负荷运行时,速度可以达到100M比特每秒。
  
  网络系统中的部署:
  
  1. 局域网内的VLAN之间控制信息流向时。
  2. Intranet与Internet之间连接时(企业单位与外网连接时的应用网关)。
  3. 在广域网系统中,由于安全的需要,总部的局域网可以将各分支机构的局域网看成不安全的系统,(通过公网ChinaPac,ChinaDDN,Farme Relay等连接)在总部的局域网和各分支机构连接时采用防火墙隔离,并利用VPN构成虚拟专网。
  4. 总部的局域网和分支机构的局域网是通过Internet连接,需要各自安装防火墙,并利用NetScreen的VPN组成虚拟专网。
  5. 在远程用户拨号访问时,加入虚拟专网。
  6. ISP可利用NetScreen的负载平衡功能在公共访问服务器和客户端间加入防火墙进行负载分担、存取控制、用户认证、流量控制、日志纪录等功能。
  7. 两网对接时,可利用NetScreen硬件防火墙作为网关设备实现地址转换(NAT),地址映射(MAP),网络隔离(DMZ), 存取安全控制,消除传统软件防火墙的瓶颈问题。
  
  应用环境
  


  1 企 业 网
  NetScreen硬件防火墙可以被设置在企业局域网(LAN)的各个关键位置,以保护各个部门的资讯,如财务部、工程部等,或保护重要的企业网(Internet)服务器,甚至可以用来保护企业高层管理人员个人电脑上的敏感资讯。
  NetScreen硬件防火墙将虚拟专用网(VPN)与防火墙功能设计在同一个体系结构中,VPN保证了加密的数据在进出公司局域网和外部互联网(Internet)时受到检验。
  NetScreen-100的DMZ负载平衡功能,能平衡多个服务器。运用一个加权系统,网络管理员可以保证为企业内部信任(TRUSTED)服务器和公共的中立(DMZ)服务器按需分配带宽。
  2 互 联 网
  NetScreen 硬件防火墙不仅适用于单个E1,而且适用于多个E1s或E3s,甚至快速以太网。NetScreen可以很容易地配制在任何现有的企业网络结构中。
  NetScreen硬件防火墙为网络管理员提供综合的网络流量控制方法,实现高效的网络流量管理。
  NetScreen硬件防火墙的先进功能之一:优先级管理。就是对带宽按雇员级别高低来分配,保证网络数据的高效交换。这就使诸如视频会议等特定服务和应用,在全部可用带宽范围内,可被确保一定比例的带宽而顺畅进行。与此相关的,NetScreen同时具有网络分析能力,如实时的日志纪录,报警性能和报表能力。
  3 外 部 网
  NetScreen硬件防火墙的VPN功能,能确保特定局域网之间在互联网上以密文交换信息,在公网上开辟一条安全通道,为客户降低成本。在NetScreen高速处理能力的保障下,VPN可使公司安全地进行远程数据复制与拷贝,以及对远端服务器的配置与管理。由于VPN节省了昂贵的专线费用,极大地降低了企业网络为通讯安全进行的投资。
  
  中小企业中的典型应用
  


  1 目的与要求
  * 所有内部网络与外部网络之间的信息通讯都通过防火墙。
  * 保证现有运行环境完整,不影响正常工作。
  * 外部网络应能找到域名解析服务器;邮件能穿过防火墙到达指定目的。
  * 能够过滤指定的通讯协议。
  * 能够限定指定的内部主机和网络与外部网络通信。
  2 防火墙安装
  * 防火墙Untrust端口与路由器连接。
  * 防火墙DMZ端口接邮件服务器、DNS服务器、代理服务器。
  * 防火墙Trust端口接内部主网。
  * 设置NetScreen内部网络地址。
  3 参数设置
  * 邮件服务器允许通过SMTP,POP3协议。
  * 允许DNS服务器域名解析。
  * 允许代理服务器HTTP协议。
  * 允许内部网络主机通过HTTP协议。
  将原先WWW、mail、DNS Server(内部)移至DMZ;DMZ上的机器内外皆可访问;可以在NetScreen防火墙上设置存取控制,只允许相关服务与协议通过,trust区上的机器可以直接访问DMZ,如果DNS为内部DNS,亦可以将其放置在trust端,只解析内部地址,外部域名由内部DNS解析,更为安全.
其他文献
无线网络迅猛发展,IP协议也得到了广泛的应用,网络的规模不断扩大,无线路由器在各方面的应用也崭露头角。  以日本ROOT公司的RTB2400无线路由器为例,其最远传送距离在实际应用中达到62公里,可以在移动中使用,传送数据速率可达800Kbps,采用扩频技术,码分多址,保密性高。  以下略举几个实例说明无线路由器的应用  1.交通运输船舶、汽车在移动中就可以进行数据传送。当船舶靠近港口时,就可以将
期刊
如果你相信建造一座大坝比在每一家后院掘一口井更有意义,如果你情愿利用活水而非用桶提水,那么,你就不得不相信计算机产业是到了改变的时候了。  想象一下软件就像互联网经济的供水,那么你就能开始懂得这个将要、在许多情况下已经发生的变化是多么的神奇。  简单地用“桶”来“提”软件已经不再具有任何价值,所有的风险投资者和商业网络的创始人都知道这一点,即使一些软件公司还对此不了解。根据最起码的估计,去年仅在美
期刊
2000年6月29日,中国金融认证中心(China Financial Certificate Authority,CFCA)在北京举行了正式挂牌及开通仪式。这一在“首都电子商务工程”领导小组建议下,由中国人民银行牵头,组织中国工商银行、中国农业银行、中国银行、中国建设银行、交通银行、招商银行、中信实业银行、华夏银行、广东发展银行、深圳发展银行、光大银行、民生银行等十二家商业银行联合共建的全国性的
期刊
电子商务在国内外的高速发展和中国加入WTO日期的临近,使广大中国企业面临着产业升级和建立现代企业制度的历史性机会。无论你把它视为商机或危机,电子商务已经成为所有企业刻不容缓而不可回避的议题。与此同时,越来越多的企业发现,自身在电子商务知识和人才储备上存在着严重的欠缺,这正制约着自己在即将到来的全球化的网络经济大潮中的进一步发展。虽然从整体来看我国电子商务市场还处于起步阶段,但正因如此,电子商务知识
期刊
随着全球经济信息化特别是电子商务的迅猛发展,针对我国的经济发展现状,尤其是我国城市流通领域信息化的需求,科技部在经过一年多的前期准备基础上,启动了首批电子商务试点工程。科技部准备在“九五”末期,通过“城市流通领域试点工程”的实施,探索我国发展电子商务的道路,进一步加快对电子商务相关的技术研究与开发,为“十五”期间全面开展电子商务技术的研究开发与应用打下基础。  重庆市是我国目前面积最大,人口最多的
期刊
——互联网只是一个工具;  ——互联网应该由商人来经营;  ——B2B的功夫在网下,或者说B2B之所以能够发展能够从各种互联网模式中脱颖而出,就两个字:整合。  经营了一年多B2B模式的美商网对电子商务有很多话想说,有些话听起来似乎有些“离经叛道”,但却自有其独到、深刻之处。    互联网缺商业头脑    美商网人非常不愿意讨论某一种模式的合理性,按照他们的思路,不能随便认定某一种商业形式的成功或
期刊
《阿里巴巴和四十大盗》故事新篇:  一日,阿里巴巴又窥见强盗们新掠来一批财宝,他们将财宝带到原来的藏宝山洞处,对着门口的一个东东讲了一句“芝麻开门”,山洞大门应声而开,强盗们鱼贯而入,放下财宝后扬长而去。阿里巴巴心中狂喜:“今天又能发大财了!”他走到山洞门前,模仿强盗的口吻说:“芝麻开门。”然而山洞的大门纹丝未动。“纸马开门,织吗开门……”阿里巴巴又换了不同的音调,结果还是白费力气。突然,他看见门
期刊
我们处在一个世界变化日新月异、技术发展层出不穷的信息时代。计算机网络为人类创造了一个全新的信息空间,电子商务是其最具有代表性的产物之一:它通过电子手段建立了一种全新的经济秩序,已经或正在对传统的经济模式发起强有力的冲击,也必然对人们的生活方式产生深远的影响。于是人们很自然地要求对电子商务有一个深入的认识。不但如此,电子商务所提供的巨大的商业机会正促使越来越多的企业投身其中,对于电子商务高级人才的需
期刊
生逢“e”时代    每一个新时代的到来都是有人得意、有人失意,有人哀叹生不逢时,有人感怀自己应时而生。1998年5月联想-SUN分销中心成立之时,似乎只是一类产品行销体系中普通的一环、联想科技发展有限公司的又一个产品部。时隔年余,当空气中到处弥漫着“e”的味道时,联想-SUN分销中心正式独立成为联想神州数码有限公司SUN事业部。在SUN事业部的成员看来,这种转变并非是一场美丽的“蝶变”,而是一种
期刊
走上电子商务之路的传统企业,必然会面临四方面的变革,即:技术的变革,结构的变革,流程的变革和文化的变革。    技术的变革    互联网技术已经成为目前世界上最流行,最可靠的电子商务媒介。传统企业投身电子商务首先必须考虑全面采用互联网技术,无论是客户和市场的沟通、集团成员之间、企业内部沟通方面,还是与供应市场、供应商、合作伙伴之间都要尽量采用成熟的互联网技术。互联网技术的最大优势在于您的电子商务系
期刊