安全设备的工作模式通常可以分为串联模式和旁路模式两大类。
安全设备的⼯作模式通常可以分为串联模式和旁路模式两⼤类。
合同管理制度
这篇⽂章应该是属于基础知识了,本来以为⼤家都知道,但是最近发⽣的⼀件事,让我决定写⼀些关于⽹络安全基础知识的⽂章。写的不好的地⽅,⼤家多多包涵。
事情是这样的,前⼏天跟⼀个朋友聊天,聊到了最近的华为事件,然后聊了⽹络安全的各种新闻、事件,讲的头头是道。后来说起安全设备,我提了⼀句这个设备得路由模式部署,不然有的功能⽤不了。我那朋友⼀脸懵圈问我,啥是路由模式?
WHAT?你不知道啥是路由模式?
后来我们再聊了⼏句,发现这朋友对⼀些基础性的东西了解的很少,许多事情只是知道⼤概怎么回事,所掌握的知识就像空中楼阁。
所以,我觉得很有必要写⼀些关于基础的东西。今天,先给⼤家讲⼀讲安全设备的⼏种部署⽅式。当然,⼤神们可以直接绕过。
安全设备的⼯作模式通常可以分为串联模式和旁路模式两⼤类。
中国界首打一地名(1)串联模式
顾名思义,在这种⼯作模式下,安全设备是串联在⽹络链路中的,所有的⽹络流量都会经过安全设备过滤,再转发出去。串联模式⼜分为两种,⼀是路由模式,⼆是透明模式。
①路由模式
路由模式也叫作⽹关模式,是指把安全设备当做⼀个路由设备或⽹关来使⽤。局域⽹中的出局流量先指向安全设备的内⽹⼝IP地址,安全设备通过静态或动态路由配置或者NAT地址转换,将数据发送出去。
②透明模式
透明模式也称⽹桥模式、桥接模式,⼯作在这种模式时,原有的⽹络设备不⽤更改任何配置,在⽹络链路上完全透明。对于安全设备不⽤配置与交换机、路由器互联的IP地址,只需要配置⼀对内部桥接⽤的IP地址即可。
看拓扑图直观⼀些。
如图所⽰,左侧是未接⼊安全设备的⽹络配置和拓扑图,交换机上联端⼝G1/1配置IP地址为192.168.1.1/30,路由器下联端⼝G1/1配置IP地址为192.168.1.2/30,交换机与路由器之间只需配置路由相互指向即可。湖南凤凰城图片
中间是路由模式下,接⼊安全设备之后的⽹络拓扑图,对⽐左图可以看出,交换机的配置没有改变,安全设备的下联接⼝IP配置为
192.168.1.2/30,这是左图中路由器下联接⼝的IP地址,安全设备的上联接⼝IP配置为192.168.2.1/30,路由器的下联接⼝也相应改为192.168.2.2/30。在配置路由时,交换机的下⼀跳地址也不再直接指向路由器,⽽是指向了安全设备,安全设备再通过内部的路由配置指向路由器,从⽽完成整个⽹络数据的转发。
右侧是透明模式下,接⼊安全设备后的拓扑图,对⽐左图可以看出,交换机和路由器的配置未发⽣改变,安全设备的接⼝只需配置⼀对内部桥接地址1.1.1.1/2即可。这种模式下,运维⼈员⽆需修改⽹络配置,即可实现安全设备的接⼊。
那么,问题来了,安全设备串联时,如何选择⽤路由模式还是透明模式?这两种模式的优缺点?
其实,从上图可以看出来,路由模式部署⽅式⽐较⿇烦,需要对⽹络进⾏较⼤的改动,重新规划互联IP地址,⽽且⼀旦设备出现问题,故障恢复时间会很长。但是,路由模式下,很多功能都可以使⽤,⽐如NAT地址转换、VPN通道、负载均衡等。在⼀些⼩微企业,完全可以⽤安全设备做NAT地址转换,代替路由器功能,节省开⽀。
⽽透明模式了,部署简单,⽹络配置不做任何更改,只需要在⽹络链路中串接设备即可。⽽且,如果安全设备故障时,直接把设备跳过,或是替换⼀台设备,配置简单,恢复时间短。但是像NAT、负载均衡等三层以上的功能使⽤不了。不过,对于⼤部分企业来说,NAT、负载均
衡、VPN都有专⽤设备,安全设备只需要做好安全防护的功能即可。因此,在实际部署中,透明模式⽤的⽐较多。
(2)旁路模式
在旁路模式下,安全设备在⽹络结构中处于旁路状态。旁路模式可以分为旁路监听模式和旁路代理模式。
①旁路监听模式
建军节是哪一年成立的所谓的旁路监听模式,指安全设备部署于交换机旁路,通过配置交换机镜像功能,将进出⼝流量⼀模⼀样镜像⼀份给安全设备,原有流量⾛向不变。安全设备通过镜像流量对⽹络、应⽤系统状态进⾏监听、检测和分析。
②旁路代理模式
游戏英文名字
安全设备⼯作于旁路代理模式时,设备相当于代理⽹关。此时,需要更改⽹络配置,将所有的⽹络数据及访问流量指向旁路的安全设备,经过安全设备过滤后,再返回交换机。
通过拓扑图对⽐⼀下流量⾛向。
人心太假太虚伪的句子
如图所⽰,旁路监听模式时,进出的流量⾛向与未加安全设备时⽆任何变化,只是通过交换机将进出流量镜像⼀份给安全设备。
旁路代理模式时,进出的流量⾸先经过安全设备,安全设备对数据进⾏检测分析后,再将数据返还给交换机。
哪些设备⽤这两种旁路模式?优缺点是什么?
常见的旁路部署的设备⼀般是IDS、负载均衡、漏洞扫描等检测分析类的设备。
旁路监听模式部署⽅式简单,设备上下线对⽹络没有任何影响。但是由于是镜像流量,安全设备只能看,很难对⽹络流量进⾏拦截、过滤等操作,功能稍微简单。
旁路代理模式可以实现对⽹络流量的过滤、拦截、重分发功能,但是部署⽅式较为复杂,⽽且设备故障后,会对⽹络产⽣重⼤影响,故障恢复时间较长。
安全设备部署时,具体选⽤哪种模式,还得看具体的⽹络环境,以及你想实现的功能需求。

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系QQ:729038198,我们将在24小时内删除。