首页 > 其他分享 >企业网架构与安全设备部署

企业网架构与安全设备部署

时间:2024-04-27 22:47:00浏览次数:28  
标签:架构 部署 WAF IDS 防火墙 IPS 安全设备 网络 DMZ

目录

企业网三层架构

在现代网络中,为了满足不同规模和需求的组织和企业的通信需求,网络架构通常会划分为多个层次,其中包括接入层汇聚层核心层

  • 接入层:是网络组网中最靠近用户的一层,主要任务是连接用户设备到网络,并提供用户访问网络的接口。

  • 汇聚层:位于接入层和核心层之间,主要任务是连接多个接入层,并将数据流量聚合到核心层进行处理和转发。

  • 核心层:是网络组网中最高级别的层次,负责处理大量的数据流量,并连接不同的汇聚层和网络服务。

image

较小规模的网络可能只包含一个接入层和一个核心层,而较大规模的网络可能会有多个接入层和多个汇聚层。

常见安全设备

在大型企业网络架构中,有非常多的网络设备:交换机、路由器、防火墙、IDS、IPS、WAF、服务器等。

常见的网络安全设备有:防火墙、IDS、IPS、WAF、EDR、抗DDoS、漏扫等。

防火墙

根据预定义的规则,检查数据包的源目IP地址、源目端口号、协议等来进行访问控制的,并根据规则允许或阻止数据包通过。它可以是软件、硬件或两者的结合,位于网络边界或内部。

防火墙的主要功能包括:

  • 包过滤:根据预定义的规则允许或阻止数据包通过。

  • 状态检测:监控网络连接的状态和数据包的流量,阻止未经授权的连接。

一些常见的防火墙策略:

  • 最小化权限原则: 限制网络中每个主机和服务所需的最小权限,只允许必要的流量通过防火墙。

  • 默认拒绝: 将防火墙设置为默认拒绝所有流量,只允许经过明确允许的规则的流量通过。

  • 访问控制列表(ACL): 使用 ACL 控制特定 IP 地址、端口或协议的访问权限,以限制流量。

下一代防火墙(NGFW)集成了传统防火墙功能以及先进安全功能,比如应用程序识别和控制、用户和身份验证控制、可扩展性和灵活性等。

IDS

IDS(入侵检测系统)用于监视网络或系统中的活动,识别和响应可能的入侵行为或安全事件。属于审计类产品,只做攻击的检测工作,本身并不做防护,IDS通常与防火墙等安全设备配合使用。

IDS 通常分为两种类型:

  • 基于网络的IDS(NIDS):部署在网络中,监视网络流量并分析数据包以识别潜在的入侵行为。

  • 基于主机的IDS(HIDS):安装在主机上,监视主机上的活动和系统日志,以识别可能的安全威胁。

与防火墙不同的是,IDS入侵检测系统是一个旁路设备,所以应当部署在所有流量都必须流经的链路上,尽可能靠近攻击源,尽可能靠近受保护资源。

IPS

IPS(入侵防御系统)用于检测和阻止网络流量中的恶意活动和攻击,会对流经的每个报文进行深度检测(协议分析跟踪、特征匹配、流量统计分析、事件关联分析等),来执行访问控制的,是对防火墙的补充。

IPS 通常串行部署在可信网络与不可信网络之间。

IDS、IPS和防火墙有什么区别,之间又有什么联系?

IDS 主要用于检测和报告入侵行为,IPS 则进一步在检测到入侵行为后主动阻止威胁,防火墙主要用于过滤网络流量。

防火墙可以拦截低层攻击行为,但是对于一些深层攻击行为无能为力,旁路部署的IDS可以及时发现穿透防火墙的攻击,对防火墙的防护做一个补充,通过IDS来发现,通过防火墙来阻断,但是存在滞后现象,不是最优方案。

IDS系统旁路部署价值在于通过对全网信息的分析,了解信息系统的安全状况。IPS系统串行部署可实时分析网络数据,发现攻击行为立即予以阻断。

WAF

WAF(Web 应用程序防火墙)是专门用于保护 Web 应用程序。通常部署在 Web 应用程序和客户端之间,监视和过滤 HTTP/HTTPS 流量。

反向代理是WAF部署中最常见的部署方式,比如长亭的雷池。在反向代理模式下,客户端和WAF的反代地址建立一个TCP连接,WAF和服务器建立一个TCP连接,通过WAF可以阻断客户端对服务器的攻击。

网络区域划分

大型企业网络区域有三块:DMZ区、办公区、核心区。

DMZ区

DMZ(Demilitarized Zone)非军事区,也就是隔离区。通常用于将受信任的内部网络和不受信任的外部网络隔离开来。DMZ通常用于托管公共服务器,比如Web服务器、邮件服务器等,使其能够被外部网络访问,同时又保护内部网络免受来自外部网络的攻击。

DMZ区域允许某些网络服务在内外两个网络之间进行通信,而不会直接暴露内部网络的敏感信息。也就是内网可以访问DMZ区、外网也可以访问DMZ区,但DMZ访问内网有限制策略,这样就实现了内外网分离。

办公区

办公区是员工日常工作的区域,包括办公桌、会议室、打印机等设备。这个区域连接到核心区,可以访问企业内部资源,但会受到访问控制和安全策略的限制。

办公区安全防护水平通常不高,基本的防护手段大多为杀毒软件或主机入侵检测产品。

核心区

核心区是企业网络的核心部分,包括存储重要数据、应用程序、数据库等关键资源的服务器。身份验证,安全策略相对更为严格。

网络架构拓扑示例

image

出口路由器,提供对公网路由。边界防火墙主要是用来进行流量控制、流量过滤和进行内外网NAT转换。防火墙、路由器,交换机实现负载均衡和热备份。对外服务器使用WAF和IDS检测外网用户对外服务器的访问。

参考链接:
https://bbs.huaweicloud.com/blogs/399788#H23
https://blog.csdn.net/weixin_39190897/article/details/104166458


若有错误,欢迎指正!o( ̄▽ ̄)ブ

标签:架构,部署,WAF,IDS,防火墙,IPS,安全设备,网络,DMZ
From: https://www.cnblogs.com/smileleooo/p/18159015

相关文章

  • docker部署SonarQube流程及相关问题汇总
    环境说明:sonarqube版本:10.4.1-communityPostgreSql版本:14.1系统环境:centos7.6(x86_64)部署流程1、PostgreSql的安装部署在docker中拉取最新版本镜像,命令如下:dockerpullpostgres 镜像拉取成功后执行如下命令创建PostgreSql容器:dockerrun--namepostgres-ePOST......
  • 详细:docker手动部署lnmp以及记录遇到的问题
    一、基本思路(背景)部署时间:2024.04.25主机为deepin20.9安装好docker,从官网下载nginxphpmysql三个镜像设置并启动相应三个容器,并配置portainer二、安装docker1.如果以前安装过老版本,请先卸载以前版本sudoaptremovedockerdocker-engine2.安装docker-ce与密钥管理与下......
  • Linux系统下jmeter 分布式压测环境部署
    使用jmeter做分布式压测时,需要一台主机master做控制,以及需要至少一台以上slave机器来做负载机。只需要在master,slave的jmeter.properties做简单的配置就可实现(jmeter版本及jdk版本最好一致,避免出现不必要的兼容问题)例如用19.13.198.236作为master控制机,19.13.198.238/237......
  • WDS+MDT网络启动自动部署windows(十)硬盘分区格式化全自动
    简介:虽然WDS+MDT在单硬盘很方便,但是各种大硬盘,小固态加大硬盘的地方,还是有若干不便之处。如:第二块硬盘未分区格式化,需要手动选择安装磁盘,如果固态超过250G,是否需要分为两个区?自动选择较小的硬盘目前我这里的终端都是小固态,大机械,那么我们要尝试一下自动选择较小的硬盘作为系统......
  • 使用 Docker 部署 Nuxt.js 应用程序
     来源:https://medium.com/@jkpeyi/deploying-a-nuxt-js-application-with-docker-69bf822c066d  WhendevelopingaNuxt.jsapplication,it’sessentialtobeabletodeployiteasilyandreproducibly.Inthisarticle,wewillexplorehowtouseDockertod......
  • mongodb异机做时间点恢复(异机建议部署免密登录)
    环境:OS:Centos7DB:mongodb5原环境:1主2从,异机恢复的环境:单机(oplog.rs是否开启都可以,开启可以参考:https://www.cnblogs.com/hxlasky/p/17979922) 1.查看当前的表数据情况myrepl:PRIMARY>usedb_pushmsg;switchedtodbdb_pushmsgmyrepl:PRIMARY>showtables;app......
  • vllm 通过不同的chat_template推理部署常见qwen、chatglm、llama3等开源大模型
    vllm版本4.0.0镜像vllmgithub官方镜像gpuv10032ga80080gopenaiapi方式出现的问题通过chat-template聊天模板解决1推理部署qwen系列模型测试我是谁问题:回答内容含有分词符,回答有杂论冗余内容模型文件没有默认聊天模板vllm官方也没有聊天模板找不到不过......
  • 远光软件成为中国信通院EDCC-企业架构推进中心成员单位
    4月11日,由中国信息通信研究院(简称:中国信通院)组织发起的“EDCC-企业架构推进中心”年度工作会在北京召开。远光软件受邀参会,凭借在企业架构领域的创新成果成为“EDCC-企业架构推进中心”成员单位。企业数字化发展共建共享平台(EDCC)由中国信通院联合数十家行业龙头企业共同发起成立,......
  • 如何拥有自己的专属GPT-本地部署目前最强大模型llama3
    你是不是苦于没法使用ChatGPT?或者访问了ChatGPT却没法使用GPT4?现在一切问题都可以解决了!4月18日,Meta发布两款开源Llama38B与Llama370B模型,供外部开发者免费使用。这个消息轰动了全球开发者。按照Meta的说法,Llama38B和Llama370B是目前同体量下,性能最好的开源模型。所以Ll......
  • WDS+MDT网络启动自动部署windows(十)添加软件
    简介:部署系统也要部署常用软件啊。虽然大部分软件都会放再组策略来安装,但是有些几乎不会动的软件,尤其是office这么大尺寸的,还是放MDT部署吧。office2016自动化安装office静默安装vl版-上官飞鸿-博客园(cnblogs.com)创建静默安装的配置文件放入共享目录有人房屋MDT,我......