您现在的位置: 骇客基地 >> 黑客文章 >> 黑客攻防 >> 黑客入门 >> 正文

shorewall 企业防火墙的完美实现
骇客基地 阅读: 时间:2007-6-29 14:58:58 来源:www.hookbase.com
  

目录

第一篇:网络接入情况;

    1.1、你得IP地址范围;
    1.2、用户端接入IP,以及局端IP;
    1.3、从上图中我们可以看出;

      1.31、ISP分配给你得是一个C类公网地址;
      1.32、用户端得接入IP 是 192.168.5.1,局端IP 是 192.168.5.2

第二篇:网络结构得设计

    2.1、方案一:就是不对C类网段分段,还是用一个网段;
    2.2、方案二:就是对C类网段分段,分成两个公网IP网段,有两个防火墙如图;

第三篇: 防火墙得实现

    3.1、安装;
    3.2、配置;

关于本文

相关文档

相信大家一定很想自己做一个企业级应用得防火墙,看到大家在论坛上常常问到类似得问题,现在我将我自己身边得一个防火墙企业级应用实例共享出来,希望能帮到需要帮助得朋友。

第一篇:网络接入情况;

现在很多企业有的是用专线接入,有的是用ADSL 接入,但最终结果都是一样,就是在互联网上有一个公网IP(或者一个网段)得Route 到你得网关服务器上或者接入路由器上。 好了,知道了这点我就来说一下互联网得接入这一部分,我以专线接入为例子:

如图:

                                         Route A 



                                      ( Internet or ISP  ) 



                                          /(192.168.5.2/255.255.255.252) 



                                         / 



                                      /\/ 



                                     /   



                                    / (IP:192.168.5.1/255.255.255.252) 



                                 (Route B) 



                                    | (IP 211.111.111.1/255.255.255.0) 



                                    | 



                                    |_____ (局域网)  



当你是专线接入得时候,一般都会有一个专线接入单,上面会有如下相关信息:

1.1、你得IP地址范围
1.2、用户端接入IP,以及局端IP

1.3、从上图中我们可以看出:

1.31、ISP分配给你得是一个C类公网地址

1.32、用户端得接入IP 是 192.168.5.1,局端IP 是 192.168.5.2

好了,下面是我要重点说得了,很多人以为在一个防火墙得外网接口上一定得绑定公网IP,其实这是一个错误得认识,其实只要有 Route 信息,你就可以上互联网。怎么以上面得图为例子,在 ISP 商得路由器那头,就是绑定 192.168.5.2 那个路由器一定有一个 Route 信息是这样得:

ip route 211.111.111.0/24 via 192.168.5.1

通常得做法就是像如图一样在Route B 得以太网口处帮定一个公网IP 211.111.111.1 ,然后大家以这个为网关上网,通常会先接入防火墙,然后后面接局域网用户,如图:
                                          Route A
                                      ( Internet or ISP )
                                          /(192.168.5.2/255.255.255.252)
                                         /
                                      /\/
                                     /
                                    / (IP:192.168.5.1/255.255.255.252)
                                 (Route B)
                                    | (IP 211.111.111.1/255.255.255.0)
                                    |
                                    |
                                    | (211.111.111.2/24)
                               |----------|
                               | Firewall |
                               |----------|
                   (10.1.2.0/24)/ \(10.1.1.0/24)
                               / \
                              / \
                             / \
             (局域网 A) ____/ \_____ (局域网 B)

解说:

这是一个很典型得企业应用,我想我说得没错吧,但是我觉得这里面有几个不好得地方:

1)就是公网IP不能很好得管理,在 Firewall 和 Route B 之间是通过公网IP 连接得,比如通过交换机连接,这样如果有人在交换机上接一个计算机自己随意绑定公网IP 就可以上网了。
2)这是一个C类得IP ,在Firewall 上需要绑定很多公网IP ,才能使用这些IP ,这样管理有很多弊端。

好了,说了这么多,下面引入正题,就是分享一下我得防火墙得实际解决方案。(续看第二篇)

第二篇:网络结构得设计

对于一个C类得公网IP 我们可以重新设计一个网络拓扑:

2.1、方案一:就是不对C类网段分段,还是用一个网段;

                                          Route A 



                                      ( Internet or ISP  ) 



                                          /(192.168.5.2/255.255.255.252) 



                                         / 



                                      /\/ 



                                     /   



                                    / (IP:192.168.5.1/255.255.255.252) 



                                 (Route B) 



                                    | (IP 192.168.1.1/255.255.255.252) 



                                    | 



                                    |                                         



                                    | (192.168.1.2/255.255.255.252) 



                               |----------| 



                               | Firewall | 



                               |----------| 



                   (10.1.1.1/24)/        \(10.1.2.1/24) 



                               /          \ 



                              /            \ 



                             /              \   



             (局域网 A) ____/                \_____ (局域网 B  DMZ 服务器区)       



注意: 在 Route B 上需要添加一个静态路由, ip route 211.111.111.0 255.255.255.0 192.168.1.2

好了,这样 Firewall 就可以完全控制和分配这 254 个公网IP 了

2.2、方案二:就是对C类网段分段,分成两个公网IP网段,有两个防火墙如图;

                                              Route A 



                                         ( Internet or ISP  ) 



                                             /(192.168.5.2/255.255.255.252) 



                                            / 



                                         /\/ 



                                        /   



                                       / (IP:192.168.5.1/255.255.255.252) 



                                  |----------| 



                                  | Route B  | 



                                  |----------| 



                                       |(IP 192.168.1.1/255.255.255.248) 



                                       | 



                                 /------------\ 



(IP 192.168.1.2/255.255.255.248)/              \ (IP 192.168.1.3/255.255.255.248)  



                    |-----------|          |-----------| 



                    | Firewall A|          | Firewall B| 



                    |-----------|          |-----------|                          



                      /                              \   



      (局域网 A) ____/                                \_____ (局域网 B)                



      在 Route B 上添加两条静态路由: 

[1] [2] 下一页

今天广告
参与评论:
注意事项:
【shorewall 企业防火墙的完美实现】文章由骇客基地网上搜集,其立场行为并不代表本站。
如果您发现该文章若无意中侵犯到您的权利,请联系我们!
未经本站明确许可,任何网站不得非法盗链及抄袭本站资源;如引用页面,请注明来自本站,谢谢您的支持!
最近更新
最新推荐
     
 
黑客首页 | 服务指南 | 软件发布  | 关于我们 | 本站声明  | 隐私声明 | 诚征英才 | 网站地图 | 友情链接 |
 
 
中国·黑客·骇客·基地 请使用IE6.0版本, 分辩率1024×768进行浏览 www.hookbase.com 站长:利客 Email:hookbase@163.com
Copyright © 2004-2009 All Rights Reserved. 粤ICP备05000985号