安全域的划分
创作时间:
作者:
@小白创作中心
安全域的划分
引用
1
来源
1.
https://www.cnblogs.com/alwaysz/articles/18264926
在网络安全领域,安全域的划分是一种重要的防护策略。通过将具有相同安全等级的计算机划入同一网段,并在网段边界部署防火墙,可以实现对网络访问的有效控制,从而降低安全风险。本文将详细介绍安全域划分的基本概念、方法以及不同安全域之间的访问控制策略。
在一个用路由器连接的内网中,可以将网络划分为三个区域:
- 安全级别最高的内网
- 安全级别中等的DMZ(隔离区)
- 安全级别最低的外网
在配置一个拥有DMZ的网络时,通常需要定义如下访问控制策略,以实现其屏障功能。
内网可以访问外网:内网用户需要自由地访问外网。在这一策略中,防火墙需要执行NAT(网络地址转换)。
内网可以访问DMZ:此策略使内网用户可以使用或者管理DMZ中的服务器。
外网不能访问内网:这是防火墙的基本策略。内网中存储的是公司内部数据,显然,这些数据一般是不允许外网用户访问的(如果要访问,就要通过VPN的方式来进行)。
外网可以访问DMZ:因为DMZ中的服务器需要为外界提供服务,所以外网必须可以访问DMZ。同时,需要由防火墙来完成从对外地址到服务器实际地址的转换。
DMZ不能访问内网:如果不执行此策略,当攻击者攻陷DMZ时,内网将无法受到保护。
DMZ不能访问外网:此策略也有例外。例如,在DMZ中放置了邮件服务器,就要允许访问外网,否则邮件服务器无法正常工作。
办公区是公司员工日常的工作区域,一般会安装防病毒软件、主机入侵检测产品等。办公区一般能够访问DMZ。如果运维人员也在办公区,那么部分主机也能访问核心数据区(很多企业还会使用堡垒机来统一管理用户的登录行为)。攻击者如果想进入内网,通常会使用鱼叉攻击、水坑攻击,当然还有社会工程学手段。办公区人员多而杂,变动也很频繁,在安全管理上可能存在诸多漏洞,是攻击者进入内网的重要途径。
热门推荐
孟子:儒家智者的生平事迹
可持续发展
生花生的健康价值(解读花生的功效与作用)
“出生有吉日”,这6个农历生日出生,但凡占一个,越老越有福!
如何防止车辆被鸟屎污染?车辆防鸟屎的有效措施有哪些?
Excel中将公顷转换成亩的多种方法
难分辨:牙疼怎么判断是上火还是智齿疼?这几方面帮你判断是上火还是智齿疼!
申公豹为何爆火引共鸣?看似反派,背后却是无奈与心酸
河南太行大峡谷旅游攻略,一场寻觅桃源的古今之旅!
文案AI在现代社会的应用与挑战:效率提升与创新局限的平衡
治疗痛风,有止痛、降尿酸和碱化尿液3种方法,如何正确用药
西班牙旅游指南:探索西班牙最佳景点与文化
宝宝是个“吃药困难户”?试试这些小技巧
《新学习之旅——我们的太阳系》:从宜居地球到神秘水星
圣塞巴斯蒂安:西班牙北部的海滨明珠
郑智:中国足球的六边形战士
八字算命是科学还是迷信?算命可信度有多高?
问法热线:老伴儿去世后,她的妹妹有权继承房产吗?
什么是国际汇票
为什么广州人叫爸爸做“老豆”?
武汉八大名吃:从热干面到面窝的美食传奇
选择GPU深度学习服务器还是计算型GPU云服务器?二者对比分析
家用7座车选购指南:SUV还是MPV?专业分析帮你做出明智选择
雅思写作大作文题型有哪些?分析利弊题目写作大纲如何拟写?
您家的春联准备好了吗?原创春联受追捧,个性“定制”成新潮
为何叫吃醋?揭示醋的背后故事与文化传承
外教多≠英语好,直面国际学校“英语王牌”背面的教育隐忧
独生子女家庭的育儿策略:如何培养社交能力
如何判断左右车距离图解:实用驾驶技巧指南
“美西方本想从中国夺回锂供应链控制权,但差距似乎扩大了”