新聞中心

        EEPW首頁 > 手機與無線通信 > 設計應用 > 使用Web交換機為網絡防火墻解憂

        使用Web交換機為網絡防火墻解憂

        作者: 時間:2017-06-13 來源:網絡 收藏

        交換技術的進步不僅僅優化了服務器,同時它還可以用來解決當前引起的一些問題。

          盡管在防止入侵方面具有很高的效率,并已成為提交安全站點和服務的關鍵因素,但是,所有這些安全性都是以很高代價取得的。簡言之,會限制性能和可伸縮性。由于防火墻是會造成單故障點的在線設備,因此它會降低的可用性。

          將防火墻技術與新出現的Web交換技術相結合可以使防火墻的性能、可用性和可伸縮性得到極大的改善。

          最常用的防火墻由安裝在一臺服務器上的軟件構成。這臺服務器上安裝了兩塊網卡,并被插入到數據路徑上。其中的一塊網卡連接到的公共端,公共端通常為與Internet相連的路由器(即所謂防火墻的“不潔”端)。另一塊網卡與必須保護的資源相連(即所謂防火墻的“清潔”端)。

          防火墻安裝在數據路徑上,因此限制了網絡的性能和可伸縮性,原因是所有通過不潔端和清潔端的數據流都必須流過防火墻。防火墻使用過濾技術和其它由網絡管理人員預先設定的策略,對每個數據包進行檢查。

          問題是最適于防火墻的處理結構并不適于檢查高容量的數據包。擴展防火墻的性能十分困難,因為它通常涉及到成本的高昂升級:使用更高性能的配置及目前功能最強大處理器的服務器。

          新出現的Web交換技術被人們普遍認為是擴展防火墻容量、提高防火墻設備總體可用性的解決方案。在實現防火墻負載平衡時,需要使用兩臺Web :一臺安裝在防火墻的清潔端,另一臺安裝在不潔端。每臺Web都將輸入的IP流通過防火墻發向另一端的對應Web。這樣就實現了在幾個防火墻上的負載平衡,因此,使防火墻可以并行運行,擴展了防火墻的性能,并且消除了防火墻成為單故障點的可能。

        本文引用地址:http://www.104case.com/article/201706/357348.htm

        與傳統的包交換機不同,Web交換機具有保持以太網和千兆以太網速率傳輸的不同TCP會話的能力。由于防火墻是一種狀態性(stateful)的設備,因此,所有與建立會話相關的數據包都要流過相同的防火墻。Web交換機智能地保持流經防火墻的數據流的狀態信息,因而保證了所有在特定IP源/目的地址對之間傳輸的數據流都流過同一個防火墻。反過來,這也保證了防火墻建立的會話持續性。

          防火墻負載平衡技術也可以被用來減少防火墻需要完成的數據流過濾功能的工作量,這正是實施“非軍事區”(DMZ)技術的主要優點。在DMZ中保存象Internet這類Web服務器要求公共訪問的資源。Web交換機需要具有數據流過濾功能來確定哪些數據包應當被傳送到DMZ,哪些應當穿過防火墻。從防火墻上去除掉過濾功能大大提高了防火墻性能,加快了用戶數據流的速度。

          Web交換機被配置為允許或拒絕對DMZ服務器訪問的過濾器,以這種方式實現了兩級水平的安全性:一級利用配置在Web交換機上的過濾器對訪問進行限制,另一級通過由防火墻進行的狀態檢查限制訪問。

          為保持防火墻的高可用性,Web交換機利用連續地向防火墻另一端的對應Web交換機上的每個端口發送強制回應命令(ping)來監控防火墻的“健康”情況。如果防火墻或Web交換機端口出現故障,數據流就被分配到其余的“健康”Web交換機端口和相關的防火墻上。

          防火墻負載平衡利用新型Web交換技術解決了由防火墻引起的許多性能問題和可伸縮性問題。這項技術使防火墻可以并行地運行,在不用進行重大升級的條件下,大大提高了效率,擴展了性能,并消除了防火墻成為單故障點的可能。




        評論


        相關推薦

        技術專區

        關閉
        主站蜘蛛池模板: 阳西县| 台南市| 西充县| 宜春市| 宣威市| 栾川县| 来凤县| 昌黎县| 兴国县| 武宣县| 弥渡县| 商南县| 叶城县| 尼玛县| 武定县| 丰都县| 东兴市| 漳平市| 新乐市| 建水县| 潢川县| 健康| 宣威市| 安溪县| 西盟| 栖霞市| 岫岩| 乐昌市| 兴和县| 芒康县| 滨州市| 凤山县| 镇宁| 长丰县| 华阴市| 四平市| 兖州市| 水城县| 三穗县| 河池市| 荔浦县|