码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 浅谈——网络安全架构设计(二)


    (34条消息) 浅谈——网路安全架构设计(一)_孤城286的博客-CSDN博客

    目录

    一、实现需求: 

    二、安全优化: 

    (1)修改后网络架构 

    (2)安全评估: 

     三、再优化

    (1)优化方案 

    (2)防火墙区域及作用:

    (3)优化后架构 


    一、实现需求: 

    需求:内网服务器要对互联网提供web服务,

    而内网IP均为私有ip所以须在出口路由器做NAT转换:

    把192.168.20.1 TCP 80映射到100.1.1.1 TCP 80

    此时PC3只要访问到10.1.1.1 TCP 80端口就等同于访问到了内网服务器192.168.20.1

    ______________________________________________________________________________________________________ 

    二、安全优化: 

    (1)修改后网络架构 

    (2)安全评估: 

    IPS能够防御入侵攻击实际上靠的是入侵数据库,每一种入侵的方式都有一系列的行为特征,把行为特征提取出来写成攻击特征数据库,然后把这个数据库升级到IPS里面,IPS才可以争对一些最新的攻击进行防御

    但是如果现在有一个最新的BUG和最新的攻击方式,IPS做相关的防御还是极其困难的

    如果PC3是一个恶意攻击者,你既然允许他访问web服务器,他采用最新的病毒或最新攻击方式,把web服务器入侵了,

    则他把web服务器入侵之后,利用web服务器为跳板,向内网其他的服务器或设备展开攻击,就及其难防御

    ____________________________________________________________________________________________________ 

     三、再优化

    (1)优化方案 

    ①对服务器进行安全加固[安装安全软件(火绒、卡巴斯基...)]

    ②把服务器上没有使用的服务端口关闭,保留必要端口号

    ③服务器前安装WAF应用防火墙:WAF应用防火墙主要是争对HTTP以及HTTPS协议去做深度的入侵检测的(为七层防火墙)

    ④底层操作系统加固

    ⑤利用硬件防火墙划分区域(防火墙接口必须划分区域)

    (2)防火墙区域及作用:

    防火墙提供的是区域和区域间的访问控制(华为,华三,山石网科,绿盟......)默认情况下,区域之间都不能互通.所以防火墙一开始是实现公司内外网的安全隔离,在安全隔离的基础上实现了区域之间的访问控制.

    (3)优化后架构 

     

    此时,即使PC3作为恶意攻击者侵占了web服务器,但是也不能利用web服务器为跳板入侵内网公司其他设备,因为有安全策略:

    DMZ区域不能主动访问任何区域

  • 相关阅读:
    AAAI2018-Spatial As Deep: Spatial CNN for Traffic Scene Understanding
    Bug记录
    Kakao账号注册全流程,如何Kakao多开?
    性能炸裂c++20协程+iocp/epoll,超轻量高性能异步库开发实战
    CSS-vmin&vmax单位
    嵌入式工程师常见面试题2-MCU_STM32
    Android 输入框(EditText)的输入限制,数字英文邮箱,可见\隐藏切换,踩过的坑!
    制作网页HTML,CSS
    AcrelEMS-EV汽车制造能效管理系统解决方案
    学习AI为啥要掌握高等数学中的线性代数
  • 原文地址:https://blog.csdn.net/qq_62311779/article/details/125885127
  • 最新文章
  • 【JVM】编译执行与解释执行的区别是什么?JVM 使用哪种方式?
    用 Hashids 优雅解决 C 端自增 ID 暴露问题
    V8引擎 精品漫游指南--Ignition篇(上) 指令 栈帧 槽位 调用约定 内存布局 基础内容
    LLVM Pass快速入门(四):代码插桩
    milkup:桌面端 markdown AI续写和即时渲染
    基于项目工程构建SBOM(软件物料清单)的研究
    鸿蒙应用开发UI基础第二节:鸿蒙应用程序框架核心解析与实操
    .NET 中如何快速实现 List 集合去重?
    扣子Coze实战:从0到1打造抖音+小红书热点监控智能体
    浅谈数据访问层
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号