工善其事先利其器 企业防火墙选型指南
2008-09-04 12:12:26 来源:WEB开发网核心提示: ·外部访问的类型和范围要求;·需要的VPN(虚拟专用网)协议的数量和类型;要求保护的并发VPN的数量;·喜欢的管理用户界面(命令行、图形或基于网页),以及是否需要高可用性功能,工善其事先利其器 企业防火墙选型指南(2),防火墙的价格相差很大,用户保
·外部访问的类型和范围要求;
·需要的VPN(虚拟专用网)协议的数量和类型;要求保护的并发VPN的数量;
·喜欢的管理用户界面(命令行、图形或基于网页),以及是否需要高可用性功能。
防火墙的价格相差很大,用户保护家庭或小企业网络的简单防火墙价格比较低,而用于专门保护企业资源的行业级别的硬件防火墙价格则非常高。
没有两个企业的网络是完全相同的,因此厂商提供了许多不同类型的防火墙实现(包括基于硬件和软件的),来满足特定客户需要。最基本的实现可以被划分为包过滤、电路层和应用层三类。
二、包过滤防火墙
单纯的包过滤防火墙除了过滤数据包之外什么操作也不做。包过滤防火墙根据预先定义好的规则来决定接受或拒绝IP数据包。通过包过滤,该防火墙仔细的检查每一个数据包的协议和地址信息;数据包的内容不检查。
包过滤防火墙检查每一个传入包,查看包中可用的基本信息(源地址和目的地址、端口号、协议等)。然后,将这些信息与设立的规则相比较。举个例子来说,如果你设定了规则阻挡外网用户对内网计算机或设备使用telnet,而包的目的端口是23的话,那么该包就会被丢弃。
图1、包过滤防火墙
多个复杂规则的组合也是可行的。如果允许Web连接,但只针对特定的服务器,目的端口和目的地址二者必须与规则相匹配,才可以让该包通过。
主要优势:
包过滤防火墙相对比较简单,成本较低,部署简单快速。
现在单纯的硬件包过滤防火墙已经比较少,不过多数防火墙中都具有包过滤功能。而一般家用和小企业用的软件防火墙多数属于此类防火墙,Windows早期内置的防火墙就属于包过滤防火墙。另外,对于使用Linux操作系统的朋友来说,也可以配置其自带防火墙实现包过滤功能。
更多精彩
赞助商链接