《网络安全原理与实践》一2.2 设计一个DMZ

简介:

本节书摘来自异步社区《网络安全原理与实践》一书中的第2章,第2.2节,作者 【美】Saadat Malik, CCIE #4955,更多章节内容可以访问云栖社区“异步社区”公众号查看

2.2 设计一个DMZ

网络安全原理与实践
DMZ是网络安全中使用的最重要的分区术语之一。一个DMZ是网络中的这样一个区:因为它所包含的设备性质而将其同网络的其他部分分隔开来的区。这些设备(通常是需要从公共网络上访问的服务器)不允许在它们所在的区域部署一个太严格的安全策略。因而,需要把这个区同网络的其他部分分离开来。

DMZ通常是驻留于私有网络和公共网络之间的一个子网。来自外网的连接通常终止于DMZ区域的设备。这些服务器可以相对安全的被私有网络内的设备访问。

创建DMZ的方法有很多。怎样创建DMZ依赖于网络的安全需求,同时也取决于对它的预算。创建DMZ的最常用方法如下。

使用一个三脚(three-legged)防火墙创建DMZ。
将DMZ置于防火墙之外,公共网络和防火墙之间。
将DMZ置于防火墙之外,但不在公共网络和防火墙之间的通道上(也叫做“脏DMZ[dirty DMZ]”)。
在层叠的防火墙之间创建DMZ。

2.2.1 使用一个三脚防火墙创建DMZ

这可能是创建DMZ最常用的方法。这种方法是使用一个有三个接口的防火墙去创建隔离区,每个隔离区成为这个防火墙接口的一员。防火墙提供区之间的隔离。这种机制提供了许多关于DMZ安全的控制。这一点是重要的,因为一个被攻陷的DMZ可能是精心设计的攻击的第一步。图2-1展示了怎样使用一个三脚防火墙创建DMZ。注意一个防火墙可以有多于三个的接口,允许创建许多DMZ。每个DMZ可以具有自己独特的安全需求。

image

2.2.2 DMZ置于防火墙之外,公共网络和防火墙之间

在这种配置中,DMZ暴露在防火墙的公共面一侧。需要通过防火墙的流量首先通过DMZ。一般情况下不推荐这种配置,因为在这种配置中针对DMZ区域内设备可用的安全控制非常少。这些设备实际上是公共区域的一部分,它们自身并没有真正地被保护。图2-2显示了一个在防火墙之外,公共网络和防火墙之间的DMZ是怎样创建的。

image

显然,这是相当不安全的建立DMZ的方法,因为在这种配置中防火墙的安全特性根本没有用到。但是,在网络边缘路由器的公网方向可以部署一些安全策略,从而向DMZ的成员设备提供一些基本的安全保障。这种安全可能使用访问控制列表的形式,只允许以特定的端口访问DMZ中的成员设备并拒绝其他所有的访问。

2.2.3 DMZ置于防火墙之外,但不在公共网络和防火墙之间的通道上

“脏DMZ”同前面描述的DMZ非常相似。它们仅有的区别是:这里的DMZ不是位于防火墙和公共网络之间,而是位于边缘路由器用于连接防火墙的接口以外的一个隔离接口(如图2-3所示)。这种类型的配置只为DMZ网络中的设备提供了非常少的安全保障。但是同前面部分描述的配置相比,这种配置为DMZ提供了稍多的隔离性。这种配置中的边缘路由器能够用于拒绝从DMZ子网到防火墙所在的子网的所有访问。并且,单独的VLAN能够提供防火墙所在的子网和DMZ子网间更进一步第二层的隔离。这在当一个位于DMZ子网的主机被攻陷,并且攻击者开始使用这个主机对防火墙和网络发动更进一步攻击的情形下是非常有用的。在这些情形下,增加的隔离层能够帮助延缓对防火墙的攻击进度。

因为防火墙通常要处理所有通往内网和通往普通DMZ服务器的数据,因此当防火墙的性能不足以处理额外的流量的时候,可以通过创建脏DMZ的方式来解决。因为在DMZ上服务器(通常是公共服务器)的流量是相当可观的,所以网络管理员通常被迫将这些设备置于防火墙之外的一个DMZ上,这样防火墙就不必处理通往这些服务器的流量。

image

网络管理员经常竭尽全力,以确保位于脏DMZ上的主机在面对大部分通常的网络攻击时特别牢固。一个暴露在公共网络中并且得到加强以面对网络攻击的主机称为堡垒主机(bastion host)。这些主机通常关掉所有不需要的服务,以防止攻击者利用这些服务入侵主机。同样,任何不需要的端口和网络协议也都被移除或禁用以增强主机的安全。同时这些主机的操作系统也需要安装所有必要的更新和补丁。大部分能够用于操纵这个主机的工具和配置程序都要从该主机上删除。另外,主机有大量开启的日志记录,以捕获任何入侵的企图。这很可能是一个在将来提升主机安全性的重要工具。甚至在设置了所有这些安全措施之后,还要部署额外措施以确保即使是主机被攻陷了,攻击者也无法通过从堡垒主机获得的访问权限访问内网。通常这也意味着堡垒主机和内部私有网络不共享相同的认证系统。

2.2.4 在层叠的防火墙之间创建DMZ

在这种形成DMZ的机制中,两个防火墙层叠放置,因而需要访问离公共网络最远的防火墙后面的私有网络时,所有流量必须要通过这两个防火墙。在这种方案中,两个防火墙中间的网络用作DMZ。在这种方案中,由于DMZ前面的防火墙而使它获得了相当高的安全性。但是,它的一个缺点是所有从内部网络流向公共网络的流量必须经过DMZ网络。在这种方案中,一个被攻陷的DMZ设备能够使攻击者以不同的方法阻截或者侦听这个流量。为抵御这种风险,可以在两个防火墙之间的设备上使用私有VLAN。这种配置的主要缺点之一是要用两个防火墙。图2-4显示了层叠在两个防火墙之间的DMZ是怎样建立的。

image

相关文章
|
存储 监控 安全
网络安全视角:从地域到账号的阿里云日志审计实践
日志审计的必要性在于其能够帮助企业和组织落实法律要求,打破信息孤岛和应对安全威胁。选择 SLS 下日志审计应用,一方面是选择国家网络安全专用认证的日志分析产品,另一方面可以快速帮助大型公司统一管理多组地域、多个账号的日志数据。除了在日志服务中存储、查看和分析日志外,还可通过报表分析和告警配置,主动发现潜在的安全威胁,增强云上资产安全。
1509 79
|
存储 监控 安全
网络安全视角:从地域到账号的阿里云日志审计实践
日志审计的必要性在于其能够帮助企业和组织落实法律要求,打破信息孤岛和应对安全威胁。选择 SLS 下日志审计应用,一方面是选择国家网络安全专用认证的日志分析产品,另一方面可以快速帮助大型公司统一管理多组地域、多个账号的日志数据。除了在日志服务中存储、查看和分析日志外,还可通过报表分析和告警配置,主动发现潜在的安全威胁,增强云上资产安全。
1090 43
|
存储 监控 安全
网络安全视角:从地域到账号的阿里云日志审计实践
网络安全视角:从地域到账号的阿里云日志审计实践
410 0
|
云安全 监控 安全
云计算环境下的网络安全策略与实践
在数字化时代,云计算已成为企业和个人存储、处理数据的重要方式。然而,随着云服务的普及,网络安全问题也日益凸显。本文将探讨如何在云计算环境中实施有效的网络安全措施,包括加密技术、访问控制、安全监控和应急响应计划等方面。我们将通过具体案例分析,展示如何在实际场景中应用这些策略,以保护云中的数据不受威胁。
|
监控 安全 网络安全
云计算与网络安全:探索云服务中的信息安全实践
【9月更文挑战第36天】在数字化转型的浪潮中,云计算已成为企业IT架构的核心。然而,随着其应用的广泛性,网络安全问题也日益凸显。本文将深入探讨云计算环境中的网络安全挑战,并提出相应的安全策略和技术解决方案。我们将从云服务的基本原理出发,分析常见的网络威胁,并介绍如何通过加密、访问控制和安全监控等手段来保护云环境。文章旨在为读者提供一套实用的云安全指南,帮助他们在享受云计算带来的便利的同时,确保数据的安全和隐私。
238 17
|
存储 安全 算法
网络安全与信息安全:构建数字世界的防线在数字化浪潮席卷全球的今天,网络安全与信息安全已成为维系现代社会正常运转的关键支柱。本文旨在深入探讨网络安全漏洞的成因与影响,剖析加密技术的原理与应用,并强调提升公众安全意识的重要性。通过这些综合性的知识分享,我们期望为读者提供一个全面而深刻的网络安全视角,助力个人与企业在数字时代中稳健前行。
本文聚焦网络安全与信息安全领域,详细阐述了网络安全漏洞的潜在威胁、加密技术的强大防护作用以及安全意识培养的紧迫性。通过对真实案例的分析,文章揭示了网络攻击的多样性和复杂性,强调了构建全方位、多层次防御体系的必要性。同时,结合当前技术发展趋势,展望了未来网络安全领域的新挑战与新机遇,呼吁社会各界共同努力,共筑数字世界的安全防线。
|
安全 网络安全 数据安全/隐私保护
网络安全的守护者:漏洞管理与加密技术的实践之路
【9月更文挑战第33天】在数字时代的浪潮中,网络安全成为了维护信息资产安全的关键防线。本文将深入探讨网络安全中的两个核心要素——漏洞管理和加密技术,揭示它们如何协同工作以保护我们的在线世界。我们将通过实际案例,展示这些技术如何在现实世界中发挥作用,并强调安全意识的重要性。无论你是IT专业人士还是普通网民,这篇文章都将为你提供宝贵的知识和启示。
|
监控 安全 网络安全
云计算环境下的网络安全策略与实践
在数字化时代,云计算已成为企业信息技术架构的核心组成部分。然而,随着云服务的普及,网络安全威胁也日益增多。本文旨在探讨云计算环境中的网络安全挑战,并提供实用的安全策略和措施,以帮助组织保护其数据和应用程序免受网络攻击。通过深入分析云服务模型、网络安全基础以及信息安全技术,本文将为读者提供一系列针对性的安全建议,包括身份和访问管理、数据加密、安全监控和响应等关键领域。文章还将讨论如何在云计算环境中实施这些策略,并强调持续安全意识和培训的重要性。
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:构建安全防线的关键技术与实践
本文旨在探讨网络安全与信息安全领域的核心要素,包括网络安全漏洞、加密技术以及安全意识的重要性。通过深入分析这些关键技术和概念,旨在为读者提供一套全面的安全防范策略,帮助个人和企业更好地应对日益增长的网络威胁,保护自身信息资产安全。
352 5
|
存储 监控 安全
网络安全与信息安全:保护数据的重要性与实践措施
本文深入探讨了网络安全和信息安全领域内的关键概念,包括网络漏洞、加密技术以及安全意识的重要性。通过分析这些要素,文章提供了实用的策略来增强个人和企业的数据保护能力。我们将探讨如何识别和防范潜在的网络威胁,并强调了持续更新安全知识和采取预防措施的必要性。

热门文章

最新文章