通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
部署网络防火墙策略的十六条守则
责任编辑:酷酷の鱼   更新日期:2008-4-2
 

 来源:安全中国

        1、计算机没有大脑。所以,当ISA的行为和你的要求不一致时,请检查你的配置而不要埋怨ISA。 

  2、只允许你想要允许的客户、源地址、目的地和协议。仔细的检查你的每一条规则,看规则的元素是否和你所需要的一致。 

  3、拒绝的规则一定要放在允许的规则前面。 

  4、当需要使用拒绝时,显式拒绝是首要考虑的方式。 

  5、在不影响防火墙策略执行效果的情况下,请将匹配度更高的规则放在前面。 

  6、在不影响防火墙策略执行效果的情况下,请将针对所有用户的规则放在前面。 

  7、尽量简化你的规则,执行一条规则的效率永远比执行两条规则的效率高。 

  8、永远不要在商业网络中使用Allow 4 ALL规则(Allow all users use all protocols from all networksto all networks),这样只是让你的ISA形同虚设。 

  9、如果可以通过配置系统策略来实现,就没有必要再建立自定义规则。 

  10、ISA的每条访问规则都是独立的,执行每条访问规则时不会受到其他访问规则的影响。 

  11、永远也不要允许任何网络访问ISA本机的所有协议。内部网络也是不可信的。 

  12、SNat客户不能提交身份验证信息。所以,当你使用了身份验证时,请配置客户为Web代理客户或防火墙客户。 

  13、无论作为访问规则中的目的还是源,最好使用IP地址。 

  14、如果你一定要在访问规则中使用域名集或URL集,最好将客户配置为Web代理客户。 

  15、请不要忘了,防火墙策略的最后还有一条DENY 4 ALL。 

  16、最后,请记住,防火墙策略的测试是必需的。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    推荐文章 瑞星公司04月02日发布 每日计算机病毒及木马播报
    普通文章 "MSN蠕虫"再肆虐 向用户发送诱惑性消息
    普通文章 新西兰18岁少年黑客获刑 曾侵入130万台电脑
    普通文章 灰鸽子仍旧泛滥! 卡巴斯基病毒一周报
    普通文章 新版iframe挂马攻击手段篡改上百万网页
    普通文章 黑客大赛:Mac已破 Vista,Linux暂时无恙
    普通文章 黑客大赛闭幕 Linux幸免于难
    普通文章 打PowerPoint漏洞补丁 防ppt蛀虫病毒
    普通文章 防火墙的分类与作用 浅论防火墙技术应用
    普通文章 详细阐述计算机网络安全的6大指标
    热门文章
    普通文章蠕虫利用MSN,YAHOO聊天工具传播恶意广告
    普通文章网游盗号木马再次袭来 多款网游遭殃
    普通文章磁碟机专杀成小杀毒软件 自带引擎与病毒库
    普通文章电子标签技术成黑客目标 安全亟待解决
    普通文章信用卡软件漏洞泄露数据 Visa发警告
    普通文章蠕虫病毒利用MSN聊天工具传播恶意广告
    普通文章瑞星建成国内首个“病毒自动分析系统”
    普通文章Mozilla高层炮轰苹果利用补丁通道强装Safari
    普通文章禁止指定程序运行的方法
    普通文章alpha2 shellcode解密的vbs脚本
    精彩专题