用于服务器接入的防火墙网关的八个关键性功能

天鹰抗ddos防火墙  时间:2021-01-13  阅读:()

如何为服务器应用发布选择防火墙网关是第一代防火墙(FIREWALL)还是第二代/下一代防火墙(UTMWALL/NGFW)或是下下一代防火墙本文为您列举了8个关键性功能,是服务器降低遭受高持续性渗透攻击(APT)风险的最佳解决方案,请大家在选择时参考.

根据网络规模及用户实际,这8个功能可以集中在一台防火墙上,并将各服务器与局域网划分成不同的安全域(如上图所示),这样可以保证即使一个安全域内的服务器被入侵也不会影响到内网PC或其它服务器,将损失控制在最小范围内,同时也方便管理,节省空间,降低总体拥有成本(TCO);也可以将这8个功能分布于多台串联或并联的安全设备中,做到专机专用,应付大流量网络的需求.
以下是这8大关键性功能详述:一、基于策略的NAT规则(DNAT)、访问控制(ACL)及用户认证(AAA)用于为各种来源IP、目的IP、例外IP、请求时间的网络请求提供不同的端口映射策略,方便服务器的管理及部署,方便内网用户通过公网IP或域名访问架设在自家内网里的服务器;提供虚拟IP(VIP)功能,实现对多个公网IP资源的充分利用;面向公网访问的移动管理员用户、分支机构、合作伙伴提供精细的ACL控制策略,防止数据库、API调用、FTP、SSH、远程桌面等内部应用被非法、越权访问,避免被扫描或暴力破解;如果用户IP是动态的,无法事先确定ACL中的源IP,则可以运用用户认证技术,为用户提供WEB认证门户,让认证过的用户访问内部应用,还可以通过批处理、源代码编程实现认证自动化,由此构成的资源访问控制系统比VPN性能好、稳定性高、维护简单、部署也更快捷,适合大规模的广域网用户安全高效地访问内网应用或局域网中内部应用的安全访问.

二、WAN口多链路接入(M-WAN)用于为电信、网通、教育网等不同ISP网络的用户提供本地化接入,对来自不同ISP网络的请求按接入线路返回服务器数据包,可以优化网络速度,提高服务质量.

三、服务器负载均衡(SLB)及反向代理(R-Proxy)用于将网络请求流量平均分配到DMZ区内2台或以上的服务器上,并负责对服务器进行健康检查,可以提高服务器响应速度、保障24小时在线率,保障网站的可扩展性,提高服务质量;对于内网几台独立的WEB服务器共用一个公网IP的情况,可以开启反向代理功能实现连通.

四、WEB防火墙(WAF)、入侵检测与防御(IDP)蜜罐检测(HoneyPot)用于实时拦截黑客通过SQL注入、XSS等方式扫描、入侵服务器,阻止黑客扫描管理后台网址及备份文件等敏感文件,阻止黑客上传并利用WEBSHELL后门程序,或通过白名单的方式100%保障政府、公司等展示型网站的安全;IDC服务商可以利用WAF,以白名单的方式屏蔽没有在国内备案的域名,既符合了通信局的法规同时也节省了管理成本.
用户可根据网上权威信息自定义7层IDP特征码用于防御应用厂家未能及时发布补丁的0day攻击,或者开启蜜罐检测+网络审计功能,用于发现、诱捕、阻拦潜在的黑客(C段扫描)或僵尸网络.

五、抗SYN洪水、CC攻击用于阻拦黑客发送SYN洪水、CC攻击包攻击服务器,合理分配每用户可用资源,防止出现服务器资源耗竭,可以剔除有害流量,保证服务器的接通率.

六、异常流量检测用于检测、定位内外网用户发出的各种持续流量(扫描、攻击、WEBSHELL、暴力猜测密码、撞库——用第三方数据库猜测用户信息、直接连接数据库服务器)、上传流量(黑页、挂马)、超大流量(拖库)和DDOS流量,且能够提供Netflow数据流,方便集中存储及管理,可以保证服务器的接通率,快速排除故障隐患.

七、内网上网行为控制用于记录内网服务器、PC的上网行为,防止内网ARP病毒攻击,防止黑客留下的木马、后门程序,防止内部员工未经授权的FTP上传等破坏服务器原始内容的行为,可以方便地查找来自内网的入侵行为,保障服务器的完整性;开启POP3邮件过滤功能,屏蔽危险或所有,防止木马攻击.

八、至少60天的本地日志存储用于在防火墙内部记录用户方发出的WEBURL、POST等请求信息,上级ISP路由器连通性检测结果以及防火墙自身CPU、内存、网络吞吐量、会话数、并发用户数等24小时运行趋势图,防止因黑客删除服务器日志、服务器硬件故障等导致的日志丢失,可以为本单位及公安局日后查找上网记录提供可靠的日志"黑匣子"服务.

CloudCone,美国洛杉矶独立服务器特价优惠,美国洛杉矶MC机房,100Mbps带宽不限流量,可选G口,E3-1270 v2处理器32G内存1Gbps带宽,69美元/月

今天CloudCone发布了最新的消息,推送了几款特价独立服务器/杜甫产品,美国洛杉矶MC机房,分配100Mbps带宽不限流量,可以选择G口限制流量计划方案,存储分配的比较大,选择HDD硬盘的话2TB起,MC机房到大陆地区线路还不错,有需要美国特价独立服务器的朋友可以关注一下。CloudCone怎么样?CloudCone服务器好不好?CloudCone值不值得购买?CloudCone是一家成立于2...

Sparkedhost($8/月)美国迈阿密AMD Ryzen高性能VPS;免费100G高防

sparkedhost怎么样?sparkedhost主机。Sparkedhost于2017年7月注册在美国康涅狄格州,2018年收购了ClynexHost,2019年8月从Taltum Solutions SL收购了The Beast Hosting,同年10月从Reilly Bauer收购了OptNode Hosting。sparkedhost当前的业务主要为:为游戏“我的世界”提供服务器、虚拟...

RackNerd($199/月),5IP,1x256G SSD+2x3THDD

我们先普及一下常识吧,每年9月的第一个星期一是美国劳工节。于是,有一些服务商会基于这些节日推出吸引用户的促销活动,比如RackNerd有推出四款洛杉矶和犹他州独立服务器,1G带宽、5个独立IP地址,可以配置Windows和Linux系统,如果有需要独立服务器的可以看看。第一、劳工节促销套餐这里有提供2个套餐。两个方案是选择犹他州的,有2个方案是可以选择洛杉矶机房的。CPU内存SSD硬盘配置流量价格...

天鹰抗ddos防火墙为你推荐
免费注册域名求一个免费的注册域名。独立ip空间大家都来看看,下面哪个独立IP空间好linux虚拟主机linux下最好的虚拟机是什么呢 VMware 还是virtualboxcom域名空间域名解析,我是一个新手站长,我买了一个空间跟一个COM域名,空间自带一个2级域名,我想把这个COM域名绑定到空间上,咋么办?急急急!求大神帮我,我创建一个游戏论坛,也查不到资料,可以给20元,我的手机13685455534,谢谢国内ip代理谁有最快的国内IP代理HTTP云服务器租用租用云服务器,要注意什么?网站空间购买在哪里购买网站空间1g虚拟主机想买个1G虚拟主机,不限流量的,但不知道哪个建站网站靠谱,求推荐!上海虚拟主机帮忙推荐一下哪里的虚拟主机比较好?虚拟主机评测浅谈建站新手如何挑选虚拟主机
过期域名 二级域名查询 vps优惠码cnyvps 域名备案网站 老左 缓存服务器 godaddy支付宝 tightvnc 轻量 微信收钱 秒杀汇 共享主机 能外链的相册 超级服务器 万网空间管理 丽萨 英雄联盟台服官网 广州虚拟主机 免费网络空间 阿里dns 更多