用于服务器接入的防火墙网关的八个关键性功能

天鹰抗ddos防火墙  时间:2021-01-13  阅读:()

如何为服务器应用发布选择防火墙网关是第一代防火墙(FIREWALL)还是第二代/下一代防火墙(UTMWALL/NGFW)或是下下一代防火墙本文为您列举了8个关键性功能,是服务器降低遭受高持续性渗透攻击(APT)风险的最佳解决方案,请大家在选择时参考.

根据网络规模及用户实际,这8个功能可以集中在一台防火墙上,并将各服务器与局域网划分成不同的安全域(如上图所示),这样可以保证即使一个安全域内的服务器被入侵也不会影响到内网PC或其它服务器,将损失控制在最小范围内,同时也方便管理,节省空间,降低总体拥有成本(TCO);也可以将这8个功能分布于多台串联或并联的安全设备中,做到专机专用,应付大流量网络的需求.
以下是这8大关键性功能详述:一、基于策略的NAT规则(DNAT)、访问控制(ACL)及用户认证(AAA)用于为各种来源IP、目的IP、例外IP、请求时间的网络请求提供不同的端口映射策略,方便服务器的管理及部署,方便内网用户通过公网IP或域名访问架设在自家内网里的服务器;提供虚拟IP(VIP)功能,实现对多个公网IP资源的充分利用;面向公网访问的移动管理员用户、分支机构、合作伙伴提供精细的ACL控制策略,防止数据库、API调用、FTP、SSH、远程桌面等内部应用被非法、越权访问,避免被扫描或暴力破解;如果用户IP是动态的,无法事先确定ACL中的源IP,则可以运用用户认证技术,为用户提供WEB认证门户,让认证过的用户访问内部应用,还可以通过批处理、源代码编程实现认证自动化,由此构成的资源访问控制系统比VPN性能好、稳定性高、维护简单、部署也更快捷,适合大规模的广域网用户安全高效地访问内网应用或局域网中内部应用的安全访问.

二、WAN口多链路接入(M-WAN)用于为电信、网通、教育网等不同ISP网络的用户提供本地化接入,对来自不同ISP网络的请求按接入线路返回服务器数据包,可以优化网络速度,提高服务质量.

三、服务器负载均衡(SLB)及反向代理(R-Proxy)用于将网络请求流量平均分配到DMZ区内2台或以上的服务器上,并负责对服务器进行健康检查,可以提高服务器响应速度、保障24小时在线率,保障网站的可扩展性,提高服务质量;对于内网几台独立的WEB服务器共用一个公网IP的情况,可以开启反向代理功能实现连通.

四、WEB防火墙(WAF)、入侵检测与防御(IDP)蜜罐检测(HoneyPot)用于实时拦截黑客通过SQL注入、XSS等方式扫描、入侵服务器,阻止黑客扫描管理后台网址及备份文件等敏感文件,阻止黑客上传并利用WEBSHELL后门程序,或通过白名单的方式100%保障政府、公司等展示型网站的安全;IDC服务商可以利用WAF,以白名单的方式屏蔽没有在国内备案的域名,既符合了通信局的法规同时也节省了管理成本.
用户可根据网上权威信息自定义7层IDP特征码用于防御应用厂家未能及时发布补丁的0day攻击,或者开启蜜罐检测+网络审计功能,用于发现、诱捕、阻拦潜在的黑客(C段扫描)或僵尸网络.

五、抗SYN洪水、CC攻击用于阻拦黑客发送SYN洪水、CC攻击包攻击服务器,合理分配每用户可用资源,防止出现服务器资源耗竭,可以剔除有害流量,保证服务器的接通率.

六、异常流量检测用于检测、定位内外网用户发出的各种持续流量(扫描、攻击、WEBSHELL、暴力猜测密码、撞库——用第三方数据库猜测用户信息、直接连接数据库服务器)、上传流量(黑页、挂马)、超大流量(拖库)和DDOS流量,且能够提供Netflow数据流,方便集中存储及管理,可以保证服务器的接通率,快速排除故障隐患.

七、内网上网行为控制用于记录内网服务器、PC的上网行为,防止内网ARP病毒攻击,防止黑客留下的木马、后门程序,防止内部员工未经授权的FTP上传等破坏服务器原始内容的行为,可以方便地查找来自内网的入侵行为,保障服务器的完整性;开启POP3邮件过滤功能,屏蔽危险或所有,防止木马攻击.

八、至少60天的本地日志存储用于在防火墙内部记录用户方发出的WEBURL、POST等请求信息,上级ISP路由器连通性检测结果以及防火墙自身CPU、内存、网络吞吐量、会话数、并发用户数等24小时运行趋势图,防止因黑客删除服务器日志、服务器硬件故障等导致的日志丢失,可以为本单位及公安局日后查找上网记录提供可靠的日志"黑匣子"服务.

乌云数据(10/月),香港cera 1核1G 10M带宽/美国cera 8核8G10M

乌云数据主营高性价比国内外云服务器,物理机,本着机器为主服务为辅的运营理念,将客户的体验放在第一位,提供性价比最高的云服务器,帮助各位站长上云,同时我们深知新人站长的不易,特此提供永久免费虚拟主机,已提供两年之久,帮助了上万名站长从零上云官网:https://wuvps.cn迎国庆豪礼一多款机型史上最低价,续费不加价 尽在wuvps.cn香港cera机房,香港沙田机房,超低延迟CN2线路地区CPU...

RAKsmart:美国洛杉矶独服,E3处理器/16G/1TB,$76.77/月;美国/香港/日本/韩国站群服务器,自带5+253个IPv4

RAKsmart怎么样?RAKsmart机房即日起开始针对洛杉矶机房的独立服务器进行特别促销活动:低至$76.77/月,最低100Mbps带宽,最高10Gbps带宽,优化线路,不限制流量,具体包括有:常规服务器、站群服务器、10G大带宽服务器、整机机柜托管。活动截止6月30日结束。RAKsmart,美国华人老牌机房,专注于圣何塞服务器,有VPS、独立服务器等。支持PayPal、支付宝付款。点击直达...

Hostodo美国独立日优惠套餐年付13.99美元起,拉斯维加斯/迈阿密机房

Hostodo又发布了几款针对7月4日美国独立日的优惠套餐(Independence Day Super Sale),均为年付,基于KVM架构,采用NVMe硬盘,最低13.99美元起,可选拉斯维加斯或者迈阿密机房。这是一家成立于2014年的国外VPS主机商,主打低价VPS套餐且年付为主,基于OpenVZ和KVM架构,产品性能一般,支持使用PayPal或者支付宝等付款方式。商家客服响应也比较一般,推...

天鹰抗ddos防火墙为你推荐
linux主机Linux主机 VS. Windows主机,您选择哪一个?域名备案查询网站备案查询中文域名注册查询怎么查我们公司的中文域名是被谁注册的?网站域名网站域名是什么香港虚拟空间最好的香港虚拟主机是哪家?北京虚拟主机北京的虚拟主机提供商哪个经济实惠?淘宝虚拟主机淘宝买万网虚拟主机怎么变别真假台湾虚拟主机我公司要购买一台香港虚拟主机,用于存放网站,目前是在万网购买了一年的虚拟主机。。。长沙虚拟主机长沙哪里虚拟主机和主机托管比较关好!沈阳虚拟主机为什么修改了虚拟机Vmware的TCP/IP配置以后就上不了网
awardspace Dedicated bash漏洞 512m 商家促销 骨干网络 智能骨干网 刀片式服务器 lol台服官网 双11秒杀 服务器硬件防火墙 google台湾 中国域名 网站防护 ftp是什么东西 性能测试工具 stealthy 什么是云主机 sockscap怎么用 大容量存储方案 更多