防火墙技术
防火墙是指设置在不同网络或网络安全域之间的一个或一组系统,它用来加强在不同网络或网络安全域之间的网络访问控制,能根据网络访问原则控制出入网络的信息流且本身具有较强的抗攻击能力。
校园网络是通过路由器相连接的,这个路由器称为边界路由器,为了保护校园网不被来自外界的攻击,防火墙必须安装在边界路由器上,达到控制保护全网的目的。 防火墙设计
1)防火墙设计策略基于特定的Firewall,定义完成服务访问策略的规则。通常有两种基本的设计策略:
① 允许任何服务除非被明确禁止;
② 禁止任何服务除非被明确允许。
第一种的特点是安全但不好用, 第二种是好用但不安全,通常采用第二种类型的设计策略。 而多数防火墙都在两种之间采取折衷。
2)防火墙的安全策略:
① 所有从内到外和从外到内的数据包都必须经过防火墙;
② 只有被安全策略允许的数据包才能通过防火墙;
③ 防火墙本身要有预防入侵的功能;
④ 默认禁止所有服务,除非是必须的服务才被允许。
3)防火墙的设计:
① 保障校园内部网主机的安全,禁止外部网用户连接到内部网;
② 只向外部用户提供HTTP、SMTP和POP等有限的服务;
③ 向内部记账用户提供所有Internet服务,但--律通过代理服务器;
④ 要求具备防IP地址欺骗和IP地址盗用功能;
⑤ 要求具备记账和审计功能,能有效记录校园网的一切活动。