欧美一区2区三区4区公司二百,国产精品婷婷午夜在线观看,自拍偷拍亚洲精品,国产美女诱惑一区二区

如何為您的服務器安裝隔離區

隨著網絡攻擊數量的不斷增加,組織需要采取措施保護其資產。他們使用的工具之一是 DMZ 或非軍事區網絡。

什么是非軍事區網絡?

在計算機安全方面,用于中小型網絡的常見設置包括處理從內部網絡 (LAN) 到 Internet 以及從 Internet 到 LAN 的 所有請求的防火墻。此防火墻是內部網絡在這些設置中的唯一保護;它通過轉發和過濾它認為合適的請求來處理任何 NAT(網絡地址轉換)。

如何為您的服務器安裝隔離區

對于小公司來說,這通常是一個很好的設置。但是對于大公司來說,將所有服務器都放在防火墻后面并不是那么有效。這就是為什么使用外圍安全網絡(也稱為非軍事區網絡或 DMZ)將內部網絡與外部世界隔離開來的原因。這樣,外部人員可以訪問 DMZ 中的公共信息,而私有的專有信息則安全地保存在 DMZ 后面,進入內部網絡。

這樣,在發生安全漏洞的情況下,攻擊者將只能訪問 DMZ 網絡中的服務器。這可能很煩人并可能導致停機,但至少敏感信息是安全的。以下是您可以保留在非軍事區網絡中的一些服務示例:

  • 具有公共信息的網絡服務器;
  • 應用程序的前端(后端應安全地保存在 DMZ 后面);
  • 郵件服務器;
  • 認證服務;
  • 諸如用于一般公共用途的 HTTP、安全 SMTP、安全 FTP 和安全 Telnet 等服務;
  • VoIP 服務器;
  • VPN端點;
  • 應用網關;
  • 測試和登臺服務器。

為什么要使用非軍事區網絡?

DMZ 服務器將保護您的內部網絡免受外部訪問。它通過將公共服務(要求 Internet 上的任何實體連接到您的服務器)與您網絡中的本地私有 LAN 機器隔離開來。實現這種分隔器的最常用方法是設置安裝了3 個網絡接口的防火墻。第一個用于 Internet 連接,第二個用于 DMZ 網絡,第三個用于專用 LAN。任何入站連接都會自動轉發到 DMZ 服務器,因為專用 LAN 不運行任何服務且不可連接。這就是配置非軍事區域網絡有助于將 LAN 與任何 Internet 攻擊隔離開來的方式。

如何為您的服務器安裝隔離區

如何配置非軍事區網絡?

首先,您需要決定每臺機器上將運行哪些服務。DMZ 服務器通常在物理和邏輯上位于不同的網段。這意味著您需要使用單獨的機器來托管您想要公開的服務(例如 DNS、Web、郵件等)。

從連接的角度來看,DMZ 將位于與 LAN 不同的子網上。要構建隔離區網絡,您需要具有三個網絡接口的防火墻:一個用于不可信網絡(Internet),一個用于 DMZ,一個用于內部網絡。您要連接到外部網絡的所有服務器都將放在 DMZ 網絡中,所有包含關鍵數據的服務器都將放在防火墻后面。在配置防火墻時,您應該嚴格限制流向內部網絡的流量,但您可以減少對 DMZ 中的流量的限制。接下來,您應該為 LAN 上的計算機提供 NAT,以便為客戶端主機啟用 Internet 訪問。您還應該允許客戶端連接到 DMZ 中的服務器。這是最終 DMZ 網絡架構設置的示意圖:

如何為您的服務器安裝隔離區

這種配置也稱為三足模型。為了提高網絡安全性,您還可以使用兩個防火墻(背靠背模型)。在此設置中,其中一個防火墻將只允許發往 DMZ 的流量,而另一個只允許從內部網絡發往 DMZ 的流量。這提供了額外的安全層,因為攻擊者需要破壞兩臺設備才能訪問您的內部網絡。這是帶有兩個防火墻的 DMZ 網絡圖:

如何為您的服務器安裝隔離區

強化 DMZ 服務器

非軍事區網絡中的計算機顯然需要盡可能地加固,因為它們將位于第一線,就在防火墻后面。他們的位置將防止對 LAN 的攻擊,但也可能增加被入侵的風險。

以下是提高 DMZ 系統安全性的 6 種方法:

  1. 禁用所有不必要的服務和守護進程;
  2. 盡可能運行 chrooted 服務;
  3. 盡可能使用非特權 UID 和 GID 運行服務;
  4. 刪除或禁用不必要的用戶帳戶;
  5. 配置日志記錄并定期檢查日志;
  6. 使用防火墻的安全策略和反 IP 欺騙功能。

您可以通過添加多個具有不同安全級別的隔離區來改進您的 DMZ 基礎設施,具體取決于部署的系統和服務的數量。這些區域可以組合成一個層狀結構,以便信息從一個 DMZ 服務器傳遞到另一個。這種類型的網絡基礎設施可能不是保護私有邊界的最安全方式,但有時是必需的。

如何為您的服務器安裝隔離區

這種情況的一個例子是,放置在非軍事區網絡中的 Web 服務器需要通過放置在第二個非軍事區網絡中的安全端口(并且僅限該端口)訪問數據庫服務器。 如果有這樣的要求,這個數據庫服務器最終可以訪問在私有 LAN 系統上找到的一些數據。通過這種方式,可以保護數據庫免于公開暴露,同時保持網絡服務器可訪問且私有 LAN 處于隔離狀態。注意:上面列出的方法僅適用于 Linux / *NIX 類型的系統。

關于 DMZ 服務器的注意事項

非軍事區網絡概念的簡單性使其非常強大。這就是為什么我們建議您在那里部署Axigen 電子郵件服務器而不是您的內部網絡 - 以確保您的電子郵件通信以及其他敏感數據的安全。但是,請記住,DMZ 服務器可以被視為一種安全措施,但它本身并不是一種安全措施。 盡管如此,憑借緊密且經過深思熟慮的網絡基礎設施、IDS(入侵檢測系統)和 IPS(入侵預防系統),它可以成為抵御攻擊者和不需要或不需要的流量的障礙。

文章鏈接: http://www.qzkangyuan.com/8156.html

文章標題:如何為您的服務器安裝隔離區

文章版權:夢飛科技所發布的內容,部分為原創文章,轉載請注明來源,網絡轉載文章如有侵權請聯系我們!

聲明:本站所有文章,如無特殊說明或標注,均為本站原創發布。任何個人或組織,在未征得本站同意時,禁止復制、盜用、采集、發布本站內容到任何網站、書籍等各類媒體平臺。如若本站內容侵犯了原著者的合法權益,可聯系我們進行處理。

給TA打賞
共{{data.count}}人
人已打賞
服務器vps推薦

裸機服務器你需要知道的一切

2022-7-6 11:57:38

服務器vps推薦

有哪些不同類型的虛擬主機?

2022-7-6 12:37:24

0 條回復 A文章作者 M管理員
    暫無討論,說說你的看法吧
?
個人中心
購物車
優惠劵
今日簽到
有新私信 私信列表
搜索
主站蜘蛛池模板: 江孜县| 乌兰浩特市| 波密县| 自治县| 道孚县| 通州区| 抚顺市| 黄平县| 措美县| 新绛县| 长垣县| 元谋县| 炉霍县| 乌审旗| 百色市| 垦利县| 合阳县| 海伦市| 昌平区| 中西区| 古交市| 交口县| 莎车县| 乐清市| 靖边县| 襄樊市| 政和县| 河津市| 徐州市| 独山县| 布拖县| 神农架林区| 台山市| 龙山县| 泸西县| 龙门县| 惠州市| 新干县| 贵德县| 贡觉县| 布尔津县|