亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        用IPFW為匯文服務(wù)器定制透明網(wǎng)橋防火墻

        2017-03-23 12:40:43方立公
        科學(xué)與財富 2016年34期
        關(guān)鍵詞:防火墻

        方立公

        (徐州工業(yè)職業(yè)技術(shù)學(xué)院 圖文中心 江蘇 徐州 221140)

        摘 要:基于匯文服務(wù)器的網(wǎng)絡(luò)環(huán)境特點(diǎn),運(yùn)用IPFW 制作一個透明網(wǎng)橋防火墻,對其動態(tài)規(guī)則進(jìn)行分析,作出一個適合數(shù)據(jù)庫長連接的規(guī)則集。

        關(guān)鍵詞:防火墻;透明網(wǎng)橋;包過濾;連接?;?/p>

        前言

        匯文文獻(xiàn)信息服務(wù)系統(tǒng)采用Client/Server體系結(jié)構(gòu),采用大型關(guān)系型數(shù)據(jù)庫 oracle作為數(shù)據(jù)庫服務(wù)平臺。支持TCP/IP、NetBEUI等多種通訊協(xié)議。本文討論如何用IPFW 為匯文服務(wù)器制作透明網(wǎng)橋防火墻,以構(gòu)建一個比較安全的拓?fù)浣Y(jié)構(gòu).

        1.FREEBSD的IPFW 透明網(wǎng)橋防火墻

        1.1IPFW

        IPFW是一個由FREEBSD 發(fā)起的防火墻應(yīng)用軟件,用來控制IPFW防火墻和流量整形.可以創(chuàng)建信息包進(jìn)入系統(tǒng)規(guī)則集,使得過濾出入系統(tǒng)的數(shù)據(jù)流成為可能[1].

        1.2透明網(wǎng)橋防火墻

        FREEBSD可以將一臺PC機(jī)加兩個網(wǎng)卡制作成以太網(wǎng)橋,將這個網(wǎng)橋串接于匯文服務(wù)器前.FreeBSD 的網(wǎng)橋設(shè)備配合IP Filter可以建立一個不可見的防火墻.

        2.匯文系統(tǒng)網(wǎng)絡(luò)拓?fù)浜?oracle穿過防火墻的問題及端口復(fù)用

        2.1匯文系統(tǒng)網(wǎng)絡(luò)拓?fù)浼巴该骶W(wǎng)橋防火墻加載位置

        匯文系統(tǒng)網(wǎng)絡(luò)拓?fù)浼巴该骶W(wǎng)橋防火墻加載位置,如圖1所示

        對網(wǎng)橋和網(wǎng)卡而言,流入的包為in,流出的包為out.

        2.2 Oracle服務(wù)器與客戶端通訊過程

        服務(wù)器上的監(jiān)聽進(jìn)程在1521端口上進(jìn)行偵聽,客戶端發(fā)起一個數(shù)據(jù)庫連接請求,監(jiān)聽進(jìn)程fork一個 Oracle服務(wù)器進(jìn)程(Server Process),服務(wù)器進(jìn)程選擇一個大于1024的端口號進(jìn)行偵聽,監(jiān)聽進(jìn)程把偵聽個端口號發(fā)回到客戶端,要求客戶端重新連接這個指定的偵聽端口.客戶端重新連接監(jiān)聽指定的新端口,與Server Process直接對話,不再通過監(jiān)聽,進(jìn)行會話認(rèn)證(登錄),執(zhí)行SQL等等[2].

        3. 配置透明網(wǎng)橋防火墻

        3.1安裝FreeBSD

        硬件包括聯(lián)想萬全1050,兩張intel pro100 網(wǎng)卡.最小化安裝FreeBSD6.1.

        3.2 配置網(wǎng)橋

        以root用戶登陸,編輯/etc/rc.conf.

        ee etc/rc.conf,加入如下參數(shù):

        cloned_interfaces="bridge0",ifconfig_bridge0="addm fxp0addm fxp1up"

        ifconfig_fxp0="up",ifconfig_fxp1="up",保存,重啟后系統(tǒng)創(chuàng)建網(wǎng)橋.

        3.3 加載IPFW防火墻

        ee/etc/rc.conf,加入如下參數(shù):

        firewall_enable="YES"(啟用IPFW防火墻)

        firewall_script="/etc/ipfw.conf"(指定自定義規(guī)則集文件).

        開啟日志.在/etc/sysctl.conf,加入如下參數(shù):net.inet.ip.fw.verbose=1(啟動日志),net.inet.ip.fw.verbose_limit=5(同一個信息只記錄5次)

        4.配置IPFW自定義規(guī)則集

        4.1匯文服務(wù)器防火墻要求及特點(diǎn)分析

        匯文服務(wù)器端口復(fù)用,多個OracleServer Proces使用一個端口(1521)和客戶端進(jìn)行通信.因此,在防火墻上只需開放一個端口為1521,IPFW默認(rèn)是deny any,這樣能較好地保護(hù)匯文服務(wù)器[3].

        4.2 生成及調(diào)試規(guī)則

        4.2.1生成規(guī)則ee/etc/ipfw.conf加入如下內(nèi)容:

        ipfw add 19007check-state,

        ipfw add 19008al-low tcp from any to 192.168.10.2:1521in via fxp0 setup keep-state,

        4.2.2規(guī)則解釋

        當(dāng)有數(shù)據(jù)包進(jìn)入防火墻時,IPFW會從規(guī)則集里的第1個規(guī)則開始進(jìn)行比較,并自頂向下進(jìn)行匹配.當(dāng)包與某個選擇規(guī)則參數(shù)相匹配時,將會執(zhí)行規(guī)則所定義的動作,

        并停止規(guī)則集搜索.19007條用來識別在IPFW規(guī)則集中的包是否符合動態(tài)規(guī)則機(jī)制的規(guī)則.19008條在in via fxp0上,允許any訪問192.168.10.2:1521端口,并生成一個動態(tài)規(guī)則.setup keep-state

        匹配TCP會話,發(fā)起請求,在發(fā)生匹配時,防火墻將創(chuàng)建一個動態(tài)規(guī)則,其默認(rèn)行為是,匹配使用同一協(xié)議的,從源到目的IP/端口的雙向網(wǎng)絡(luò)流量.19009條在invia fxp1上,允許anyto any,并生成一個動態(tài)規(guī)則.30000條拒絕所有,并記錄日志.重新啟動后,規(guī)則生效.

        4.2.3規(guī)則測試

        將防火墻加入到匯文網(wǎng)絡(luò)后,運(yùn)行匯文客戶端,各模塊正常,

        在客戶端用工具對匯文數(shù)據(jù)庫進(jìn)行備份,工作正常.當(dāng)客戶端工作清閑時,出現(xiàn)與服務(wù)器斷接問題.根據(jù)動態(tài)規(guī)則表檢查數(shù)據(jù)包,如果匹配,則執(zhí)行規(guī)則所指定的動作,亦即生成動態(tài)規(guī)則.否則,轉(zhuǎn)移到下一個規(guī)則.

        4.2.4 實(shí)例解釋

        192.168.010.208:1130訪問過192.168.10.2:

        1521后,就形成一個動態(tài)規(guī)則,并形成一個雙向的通道,并在一定的時間內(nèi)保持這個通道,下次192.168.010.208:1130再訪問192.168.10.2:1521時就直接走這個通道就可以了.

        動態(tài)規(guī)則生存時間為300s.如果192.168.010.208:1130在生存時間在300s內(nèi)不訪問192.168.10.2:1521,這條動態(tài)規(guī)則就撤銷了,

        數(shù)據(jù)庫訪問斷開.

        keep-state只適用于對web網(wǎng)頁的無狀態(tài)訪問,時間短,連接數(shù)多,效率高,不適用于數(shù)據(jù)庫類的長時間連接.

        4.3規(guī)則改進(jìn)與tcp連接?;?/p>

        4.3.1 規(guī)則改進(jìn)

        ipfw add 19008allow tcp fromany to 192.168.10.2:1521in via fxp0

        ipfw add 19009allow all from any to any invia fxp1,

        ipfw add 19010allow ip from any to any out via fxp0,

        ipfw add 19011allow ip from any to any out via fxp1,

        不使用keep-state,不再生成動態(tài)規(guī)則,也不再形成雙向通道,除了原有的兩條in方向,加上了兩條out方向,由于使用網(wǎng)橋,19010允許在網(wǎng)橋上通過數(shù)據(jù)包.

        5.結(jié)語

        透明網(wǎng)橋式接入點(diǎn)無需地址配置或做NAT,且無IP地址,因而具有隱蔽性,可避免多種攻擊,并避開一般3層防火墻的NAT帶給oracle應(yīng)用程序的局限性,所以更具有相對的優(yōu)越性.

        參考文獻(xiàn)

        [1]張輝,F(xiàn)reeBSD操作系統(tǒng)設(shè)計與實(shí)現(xiàn)[M].北京:人民郵電出版社,2006.

        [2]鄭勇,馮銳.TCP連接斷連問題剖析.

        [3]特瑞亞奧特.Oracle安全手冊[M].潘德宏,譯.北京:機(jī)械工業(yè)出版社,2002.

        猜你喜歡
        防火墻
        筑牢防火墻 系緊安全帶
        全民總動員,筑牢防火墻
        水上消防(2020年1期)2020-07-24 09:26:12
        構(gòu)建防控金融風(fēng)險“防火墻”
        智慧防火墻
        海南新農(nóng)合有了“防火墻”
        在舌尖上筑牢抵御“僵尸肉”的防火墻
        IT時代周刊(2015年7期)2015-11-11 05:49:50
        下一代防火墻要做的十件事
        自動化博覽(2014年6期)2014-02-28 22:32:13
        新漢 HENGETM工業(yè)防火墻
        自動化博覽(2014年5期)2014-02-28 22:31:38
        筑起網(wǎng)吧“防火墻”
        中國火炬(2010年10期)2010-07-25 07:43:49
        自己選擇十大免費(fèi)防火墻
        国内精品久久久久久久97牛牛 | 一本久久综合亚洲鲁鲁五月夫| 久草中文在线这里只有精品| 国产激情一区二区三区| 亚洲av无码av制服丝袜在线| 三级国产女主播在线观看| 日韩精品极品免费在线视频 | 久久不见久久见免费影院国语 | 欧美激情在线不卡视频网站| 久久亚洲精品一区二区| 亚洲一区精品在线中文字幕| 性无码免费一区二区三区在线| 亚洲欧美精品91| 亚洲老女人区一区二视频| 日韩精品极品免费视频观看| 免费看黑人男阳茎进女阳道视频| 99精品国产在热久久国产乱| 日韩精品极品免费观看| 富婆猛男一区二区三区| 曰本无码人妻丰满熟妇啪啪| 亚洲中文无码久久精品1| 中文字幕乱码亚洲美女精品一区| 男女18视频免费网站| 精品淑女少妇av久久免费| 中文亚洲爆乳av无码专区| 亚洲国产日韩综合天堂| 欲香欲色天天综合和网| 日本a级特黄特黄刺激大片| 在线观看国产精品自拍| 亚洲色图在线免费观看视频| 精品国产人成亚洲区| 亚洲高清有码在线观看| 国产在线精品观看一区二区三区 | 日本高清一区二区在线播放| 亚洲人成精品久久久久| 精品久久久久久国产| 蜜桃网站在线免费观看视频| 精品国产一区二区三区三| 国产成人精品一区二区三区免费| 亚洲欧美日韩中文综合在线不卡| 亚洲国产av一区二区三区天堂|