 點(diǎn)擊下載
                          點(diǎn)擊下載                    
概述
 今天快節(jié)奏和競(jìng)爭(zhēng)性的Internet環(huán)境要求從傳統(tǒng)的商業(yè)實(shí)踐轉(zhuǎn)換到基于Internet的電子商務(wù)解決方案。很多行業(yè)已經(jīng)在不同的領(lǐng)域(如供給鏈治理、電子學(xué)習(xí)和客戶關(guān)注)看到了這種變化的發(fā)生。這種變遷要求在所有的機(jī)構(gòu)地點(diǎn)、遠(yuǎn)程用戶、供給商和合作伙伴之間實(shí)現(xiàn)非常高效的網(wǎng)絡(luò)連接。通往內(nèi)部網(wǎng)分支和遠(yuǎn)程辦公室以及外部網(wǎng)合作伙伴的鏈接可能會(huì)產(chǎn)生脆弱的邊界,通過(guò)這些邊界上未經(jīng)識(shí)別的輔助接入點(diǎn)可以進(jìn)入企業(yè)的網(wǎng)絡(luò)。地理上分散的企業(yè)網(wǎng)絡(luò)為實(shí)現(xiàn)高效連接可能需要將公共WAN線路和專用WAN線路結(jié)合起來(lái)使用,但這些連接通常不作為邊界來(lái)識(shí)別和對(duì)待,因?yàn)樗鼈儾皇墙尤刖W(wǎng)絡(luò)的主入口點(diǎn)。在創(chuàng)建這些Internet、內(nèi)部網(wǎng)和外部網(wǎng)連接時(shí),必須考慮與每種連接相關(guān)的特有的安全要求,以提供一個(gè)全面的邊界安全解決方案,保護(hù)要害任務(wù)網(wǎng)絡(luò)免受訛誤和入侵的損害。
今天快節(jié)奏和競(jìng)爭(zhēng)性的Internet環(huán)境要求從傳統(tǒng)的商業(yè)實(shí)踐轉(zhuǎn)換到基于Internet的電子商務(wù)解決方案。很多行業(yè)已經(jīng)在不同的領(lǐng)域(如供給鏈治理、電子學(xué)習(xí)和客戶關(guān)注)看到了這種變化的發(fā)生。這種變遷要求在所有的機(jī)構(gòu)地點(diǎn)、遠(yuǎn)程用戶、供給商和合作伙伴之間實(shí)現(xiàn)非常高效的網(wǎng)絡(luò)連接。通往內(nèi)部網(wǎng)分支和遠(yuǎn)程辦公室以及外部網(wǎng)合作伙伴的鏈接可能會(huì)產(chǎn)生脆弱的邊界,通過(guò)這些邊界上未經(jīng)識(shí)別的輔助接入點(diǎn)可以進(jìn)入企業(yè)的網(wǎng)絡(luò)。地理上分散的企業(yè)網(wǎng)絡(luò)為實(shí)現(xiàn)高效連接可能需要將公共WAN線路和專用WAN線路結(jié)合起來(lái)使用,但這些連接通常不作為邊界來(lái)識(shí)別和對(duì)待,因?yàn)樗鼈儾皇墙尤刖W(wǎng)絡(luò)的主入口點(diǎn)。在創(chuàng)建這些Internet、內(nèi)部網(wǎng)和外部網(wǎng)連接時(shí),必須考慮與每種連接相關(guān)的特有的安全要求,以提供一個(gè)全面的邊界安全解決方案,保護(hù)要害任務(wù)網(wǎng)絡(luò)免受訛誤和入侵的損害。               
 由于網(wǎng)絡(luò)安全對(duì)于業(yè)務(wù)處理過(guò)程的保護(hù)越來(lái)越重要,所以公司必須在網(wǎng)絡(luò)設(shè)計(jì)和基礎(chǔ)結(jié)構(gòu)中集成安全功能。安全策略的加強(qiáng)最好作為網(wǎng)絡(luò)固有的一個(gè)組成部分。Cisco         IOS軟件基于一種全面、分層的安全方法提供了一組完善的安全性功能,可以貫穿您網(wǎng)絡(luò)的整個(gè)基礎(chǔ)結(jié)構(gòu)。
由于網(wǎng)絡(luò)安全對(duì)于業(yè)務(wù)處理過(guò)程的保護(hù)越來(lái)越重要,所以公司必須在網(wǎng)絡(luò)設(shè)計(jì)和基礎(chǔ)結(jié)構(gòu)中集成安全功能。安全策略的加強(qiáng)最好作為網(wǎng)絡(luò)固有的一個(gè)組成部分。Cisco         IOS軟件基于一種全面、分層的安全方法提供了一組完善的安全性功能,可以貫穿您網(wǎng)絡(luò)的整個(gè)基礎(chǔ)結(jié)構(gòu)。       
 Cisco 7500被認(rèn)為是行業(yè)領(lǐng)先的高性能、高密度、多功能路由選擇解決方案。Cisco         7500高性能的實(shí)現(xiàn)是通過(guò)以下途徑獲得的:將服務(wù)處理功能分散到多個(gè)通用接口處理器(Vip),以及將數(shù)據(jù)包轉(zhuǎn)發(fā)決策過(guò)程從中心處理器卸載到網(wǎng)絡(luò)板卡。當(dāng)用于要求安全性功能和虛擬專網(wǎng)(VPN)服務(wù)的網(wǎng)絡(luò)時(shí),Cisco         7500分布式的體系結(jié)構(gòu)提供了滿足電子商務(wù)安全性需求所需要的可擴(kuò)展性,這些需求包括:保護(hù)數(shù)據(jù)中心、提供站點(diǎn)到站點(diǎn)的外部網(wǎng)VPN、保護(hù)混合環(huán)境和園區(qū)網(wǎng)環(huán)境。
Cisco 7500被認(rèn)為是行業(yè)領(lǐng)先的高性能、高密度、多功能路由選擇解決方案。Cisco         7500高性能的實(shí)現(xiàn)是通過(guò)以下途徑獲得的:將服務(wù)處理功能分散到多個(gè)通用接口處理器(Vip),以及將數(shù)據(jù)包轉(zhuǎn)發(fā)決策過(guò)程從中心處理器卸載到網(wǎng)絡(luò)板卡。當(dāng)用于要求安全性功能和虛擬專網(wǎng)(VPN)服務(wù)的網(wǎng)絡(luò)時(shí),Cisco         7500分布式的體系結(jié)構(gòu)提供了滿足電子商務(wù)安全性需求所需要的可擴(kuò)展性,這些需求包括:保護(hù)數(shù)據(jù)中心、提供站點(diǎn)到站點(diǎn)的外部網(wǎng)VPN、保護(hù)混合環(huán)境和園區(qū)網(wǎng)環(huán)境。               
               
            
使用Cisco 7500系列路由器保護(hù)網(wǎng)絡(luò)
 Cisco 7500系列路由器提供了一個(gè)高級(jí)的基于路由器的安全解決方案,答應(yīng)機(jī)構(gòu)實(shí)現(xiàn)以下功能:
Cisco 7500系列路由器提供了一個(gè)高級(jí)的基于路由器的安全解決方案,答應(yīng)機(jī)構(gòu)實(shí)現(xiàn)以下功能:               
 與Internet的安全連接:主Internet接入必須在為內(nèi)部和外部通信流提供高性能吞吐量的同時(shí),保護(hù)網(wǎng)絡(luò)免受攻擊和入侵帶來(lái)的損害。Cisco         7500系列安全服務(wù)可以保護(hù)您的網(wǎng)絡(luò)免受以下的威脅:
與Internet的安全連接:主Internet接入必須在為內(nèi)部和外部通信流提供高性能吞吐量的同時(shí),保護(hù)網(wǎng)絡(luò)免受攻擊和入侵帶來(lái)的損害。Cisco         7500系列安全服務(wù)可以保護(hù)您的網(wǎng)絡(luò)免受以下的威脅:       
 部署電子商務(wù)應(yīng)用:電子商務(wù)應(yīng)用使企業(yè)能夠通過(guò)在線方式與客戶進(jìn)行交易。全球的電子商務(wù)收入正在以每年超過(guò)100%的速度增長(zhǎng)-預(yù)期將從1998年的350億美元增加到2003年的1.4萬(wàn)億到3.2萬(wàn)億美元之間。Cisco       7500對(duì)于部署一個(gè)電子商務(wù)解決方案來(lái)說(shuō)是必需的,因?yàn)樗梢詼p輕以下的一些風(fēng)險(xiǎn):
部署電子商務(wù)應(yīng)用:電子商務(wù)應(yīng)用使企業(yè)能夠通過(guò)在線方式與客戶進(jìn)行交易。全球的電子商務(wù)收入正在以每年超過(guò)100%的速度增長(zhǎng)-預(yù)期將從1998年的350億美元增加到2003年的1.4萬(wàn)億到3.2萬(wàn)億美元之間。Cisco       7500對(duì)于部署一個(gè)電子商務(wù)解決方案來(lái)說(shuō)是必需的,因?yàn)樗梢詼p輕以下的一些風(fēng)險(xiǎn):        與商業(yè)合作伙伴的安全連接:外部網(wǎng)的設(shè)計(jì)必須能夠滿足機(jī)構(gòu)間合作伙伴的不同需求,這要求在網(wǎng)絡(luò)間的訪問(wèn)限制和高效、直接連接之間作出平衡。由于另一個(gè)組織的網(wǎng)絡(luò)中可能存在著無(wú)法知道的脆弱之處,所以確保跨合作伙伴網(wǎng)絡(luò)的安全性是一項(xiàng)復(fù)雜的挑戰(zhàn)。Cisco       7500包含的安全服務(wù)可以保護(hù)機(jī)構(gòu)免受以下?lián)p害:
與商業(yè)合作伙伴的安全連接:外部網(wǎng)的設(shè)計(jì)必須能夠滿足機(jī)構(gòu)間合作伙伴的不同需求,這要求在網(wǎng)絡(luò)間的訪問(wèn)限制和高效、直接連接之間作出平衡。由于另一個(gè)組織的網(wǎng)絡(luò)中可能存在著無(wú)法知道的脆弱之處,所以確保跨合作伙伴網(wǎng)絡(luò)的安全性是一項(xiàng)復(fù)雜的挑戰(zhàn)。Cisco       7500包含的安全服務(wù)可以保護(hù)機(jī)構(gòu)免受以下?lián)p害:        創(chuàng)建一個(gè)虛擬專網(wǎng):通過(guò)VPN可以創(chuàng)建一個(gè)使用Internet作為主干、不依靠于底層Layer       2技術(shù)的WAN。VPN可以對(duì)現(xiàn)有的WAN基礎(chǔ)結(jié)構(gòu)進(jìn)行擴(kuò)展,使其能夠提供安全的遠(yuǎn)程訪問(wèn)、支持外部網(wǎng)應(yīng)用、為擁有地理上分散的用戶和客戶群的組織提供低成本的全球連接。Cisco       7500安全服務(wù)是您VPN基礎(chǔ)結(jié)構(gòu)的基礎(chǔ)性組成部分,保護(hù)您免受以下傷害:
創(chuàng)建一個(gè)虛擬專網(wǎng):通過(guò)VPN可以創(chuàng)建一個(gè)使用Internet作為主干、不依靠于底層Layer       2技術(shù)的WAN。VPN可以對(duì)現(xiàn)有的WAN基礎(chǔ)結(jié)構(gòu)進(jìn)行擴(kuò)展,使其能夠提供安全的遠(yuǎn)程訪問(wèn)、支持外部網(wǎng)應(yīng)用、為擁有地理上分散的用戶和客戶群的組織提供低成本的全球連接。Cisco       7500安全服務(wù)是您VPN基礎(chǔ)結(jié)構(gòu)的基礎(chǔ)性組成部分,保護(hù)您免受以下傷害:        表1部分列出了Cisco       7500路由器中可用的安全服務(wù)。很多Cisco IOS安全功能都利用了7500的分布式體系結(jié)構(gòu),這一特點(diǎn)在表中的DS(分布式服務(wù))列中以"X"表示。一個(gè)"*"號(hào)代表將在未來(lái)提供的用于分布式處理的功能。
 表1部分列出了Cisco       7500路由器中可用的安全服務(wù)。很多Cisco IOS安全功能都利用了7500的分布式體系結(jié)構(gòu),這一特點(diǎn)在表中的DS(分布式服務(wù))列中以"X"表示。一個(gè)"*"號(hào)代表將在未來(lái)提供的用于分布式處理的功能。            
 
    
 
     特性          DS          優(yōu)點(diǎn)                           通過(guò)標(biāo)準(zhǔn)、擴(kuò)展和命名訪問(wèn)控制列表實(shí)現(xiàn)的基本和高級(jí)
                                       特性          DS          優(yōu)點(diǎn)                           通過(guò)標(biāo)準(zhǔn)、擴(kuò)展和命名訪問(wèn)控制列表實(shí)現(xiàn)的基本和高級(jí) 除了傳統(tǒng)的安全功能外,Cisco 7500還集成了高級(jí)防火墻服務(wù)。基于Cisco         7500系列路由器平臺(tái)的Cisco IOS防火墻特性集為高端、多功能環(huán)境提供了穩(wěn)固的防火墻功能和入侵探測(cè)功能。防火墻特性集(現(xiàn)在被稱為"Cisco安全集成軟件")是一種基于Cisco         IOS軟件的非凡安全選件。防火墻特性集包括了使用CBAC實(shí)現(xiàn)的基于應(yīng)用的靜態(tài)過(guò)濾功能、動(dòng)態(tài)每用戶身份驗(yàn)證和授權(quán)功能、防止網(wǎng)絡(luò)入侵和攻擊功能、java分組功能以及可配置的實(shí)時(shí)報(bào)警功能,使現(xiàn)有的Cisco         IOS安全功能(如通信流過(guò)濾、加密和網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT))更加豐富。
 除了傳統(tǒng)的安全功能外,Cisco 7500還集成了高級(jí)防火墻服務(wù)。基于Cisco         7500系列路由器平臺(tái)的Cisco IOS防火墻特性集為高端、多功能環(huán)境提供了穩(wěn)固的防火墻功能和入侵探測(cè)功能。防火墻特性集(現(xiàn)在被稱為"Cisco安全集成軟件")是一種基于Cisco         IOS軟件的非凡安全選件。防火墻特性集包括了使用CBAC實(shí)現(xiàn)的基于應(yīng)用的靜態(tài)過(guò)濾功能、動(dòng)態(tài)每用戶身份驗(yàn)證和授權(quán)功能、防止網(wǎng)絡(luò)入侵和攻擊功能、java分組功能以及可配置的實(shí)時(shí)報(bào)警功能,使現(xiàn)有的Cisco         IOS安全功能(如通信流過(guò)濾、加密和網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT))更加豐富。       
 防火墻特性集是將多協(xié)議路由選擇與安全策略增強(qiáng)特性集成在一起的理想解決方案。客戶們可以根據(jù)帶寬、LAN/WAN密度以及多服務(wù)方面的要求來(lái)選擇一個(gè)路由器平臺(tái),同時(shí)從高級(jí)安全特性中受益,這些高級(jí)安全特性是創(chuàng)建一個(gè)穩(wěn)固、基于路由器的防火墻所不可缺少的。現(xiàn)在Cisco         IOS版本12.1和12.T映像就可以提供這一特性集,利用Cisco 7500系列路由器平臺(tái)所提供的出色的性能和靈活性,可以實(shí)現(xiàn)企業(yè)級(jí)的防火墻安全解決方案。
防火墻特性集是將多協(xié)議路由選擇與安全策略增強(qiáng)特性集成在一起的理想解決方案。客戶們可以根據(jù)帶寬、LAN/WAN密度以及多服務(wù)方面的要求來(lái)選擇一個(gè)路由器平臺(tái),同時(shí)從高級(jí)安全特性中受益,這些高級(jí)安全特性是創(chuàng)建一個(gè)穩(wěn)固、基于路由器的防火墻所不可缺少的。現(xiàn)在Cisco         IOS版本12.1和12.T映像就可以提供這一特性集,利用Cisco 7500系列路由器平臺(tái)所提供的出色的性能和靈活性,可以實(shí)現(xiàn)企業(yè)級(jí)的防火墻安全解決方案。               
 
    
 
     特性          描述                            基于上下文的訪問(wèn)控制(CBAC)(見(jiàn)圖1)           為內(nèi)部用戶提供安全、基于每應(yīng)用的訪問(wèn)控制,控制的對(duì)象是所有穿越邊界的通信流,如企業(yè)專網(wǎng)和Internet之間的通信流                            入侵探測(cè)           利用最常見(jiàn)的攻擊特征和能夠進(jìn)行信息收集的入侵探測(cè)功能,對(duì)網(wǎng)絡(luò)濫用進(jìn)行實(shí)時(shí)的監(jiān)視、攔截和響應(yīng)                            身份驗(yàn)證代理           對(duì)LAN通信和撥號(hào)通信進(jìn)行動(dòng)態(tài)、每用戶身份驗(yàn)證和授權(quán);根據(jù)行業(yè)標(biāo)準(zhǔn)的TACACS+和RADIUS身份驗(yàn)證協(xié)議對(duì)用戶進(jìn)行身份驗(yàn)證;網(wǎng)絡(luò)治理員可以個(gè)別設(shè)置每用戶安全策略                            對(duì)拒絕服務(wù)性質(zhì)的攻擊進(jìn)行探測(cè)和阻止           保護(hù)路由器資源免受常見(jiàn)攻擊;檢查數(shù)據(jù)包頭信息,丟棄可疑的數(shù)據(jù)包                            動(dòng)態(tài)端口映射           答應(yīng)網(wǎng)絡(luò)治理員在非標(biāo)準(zhǔn)端口上運(yùn)行CBAC支持的應(yīng)用程序                            Java Applet分組           保護(hù)免受身份不明的惡意Java applet的攻擊                            實(shí)時(shí)報(bào)警           對(duì)拒絕服務(wù)性質(zhì)的攻擊或根據(jù)其他預(yù)設(shè)置的條件進(jìn)行報(bào)警;現(xiàn)在可以對(duì)每個(gè)應(yīng)用、每個(gè)功能進(jìn)行設(shè)置                            核查跟蹤           具體的事務(wù)處理信息;記錄時(shí)間標(biāo)記、源主機(jī)、目的主機(jī)、端口和傳輸?shù)目傋止?jié)數(shù),以作出具體的報(bào)告;現(xiàn)在可以對(duì)每個(gè)應(yīng)用、每個(gè)功能進(jìn)行設(shè)置>
                                       特性          描述                            基于上下文的訪問(wèn)控制(CBAC)(見(jiàn)圖1)           為內(nèi)部用戶提供安全、基于每應(yīng)用的訪問(wèn)控制,控制的對(duì)象是所有穿越邊界的通信流,如企業(yè)專網(wǎng)和Internet之間的通信流                            入侵探測(cè)           利用最常見(jiàn)的攻擊特征和能夠進(jìn)行信息收集的入侵探測(cè)功能,對(duì)網(wǎng)絡(luò)濫用進(jìn)行實(shí)時(shí)的監(jiān)視、攔截和響應(yīng)                            身份驗(yàn)證代理           對(duì)LAN通信和撥號(hào)通信進(jìn)行動(dòng)態(tài)、每用戶身份驗(yàn)證和授權(quán);根據(jù)行業(yè)標(biāo)準(zhǔn)的TACACS+和RADIUS身份驗(yàn)證協(xié)議對(duì)用戶進(jìn)行身份驗(yàn)證;網(wǎng)絡(luò)治理員可以個(gè)別設(shè)置每用戶安全策略                            對(duì)拒絕服務(wù)性質(zhì)的攻擊進(jìn)行探測(cè)和阻止           保護(hù)路由器資源免受常見(jiàn)攻擊;檢查數(shù)據(jù)包頭信息,丟棄可疑的數(shù)據(jù)包                            動(dòng)態(tài)端口映射           答應(yīng)網(wǎng)絡(luò)治理員在非標(biāo)準(zhǔn)端口上運(yùn)行CBAC支持的應(yīng)用程序                            Java Applet分組           保護(hù)免受身份不明的惡意Java applet的攻擊                            實(shí)時(shí)報(bào)警           對(duì)拒絕服務(wù)性質(zhì)的攻擊或根據(jù)其他預(yù)設(shè)置的條件進(jìn)行報(bào)警;現(xiàn)在可以對(duì)每個(gè)應(yīng)用、每個(gè)功能進(jìn)行設(shè)置                            核查跟蹤           具體的事務(wù)處理信息;記錄時(shí)間標(biāo)記、源主機(jī)、目的主機(jī)、端口和傳輸?shù)目傋止?jié)數(shù),以作出具體的報(bào)告;現(xiàn)在可以對(duì)每個(gè)應(yīng)用、每個(gè)功能進(jìn)行設(shè)置>                                                        
                                      圖1中的網(wǎng)絡(luò)圖示說(shuō)明了Cisco 7500系列路由器和不同網(wǎng)絡(luò)服務(wù)的連接。此圖形象地說(shuō)明了典型的基于Cisco         7500的企業(yè)邊緣連接中安全服務(wù)的必要性。安全服務(wù)基于Cisco IOS軟件中第一流的ACL功能、Cisco IOS防火墻特性集以及Cisco         IOS軟件IPSec/VPN功能。
 圖1中的網(wǎng)絡(luò)圖示說(shuō)明了Cisco 7500系列路由器和不同網(wǎng)絡(luò)服務(wù)的連接。此圖形象地說(shuō)明了典型的基于Cisco         7500的企業(yè)邊緣連接中安全服務(wù)的必要性。安全服務(wù)基于Cisco IOS軟件中第一流的ACL功能、Cisco IOS防火墻特性集以及Cisco         IOS軟件IPSec/VPN功能。       
 在上圖的例子中,與Internet的連接用于很多用途。示例中為所有的公司內(nèi)部網(wǎng)用戶提供了Internet接入,包括遠(yuǎn)程分支和故障切換站點(diǎn)。CBAC對(duì)從Internet返回到這些服務(wù)的通信流進(jìn)行靜態(tài)分組過(guò)濾。Internet連接還為一般公眾提供了對(duì)公共Web服務(wù)器上的信息的訪問(wèn)。在今天的Internet環(huán)境中,需要針對(duì)有害的拒絕服務(wù)(DoS)攻擊和入侵提供保護(hù)功能。同樣還需要為公司合作伙伴提供對(duì)合作伙伴中間地帶(DMZ)中的信息訪問(wèn),但由于這些信息更加敏感,所以需要提供進(jìn)一步的保護(hù)。IPSec隧道功能和身份驗(yàn)證代理功能可以提供這一額外保護(hù)。
在上圖的例子中,與Internet的連接用于很多用途。示例中為所有的公司內(nèi)部網(wǎng)用戶提供了Internet接入,包括遠(yuǎn)程分支和故障切換站點(diǎn)。CBAC對(duì)從Internet返回到這些服務(wù)的通信流進(jìn)行靜態(tài)分組過(guò)濾。Internet連接還為一般公眾提供了對(duì)公共Web服務(wù)器上的信息的訪問(wèn)。在今天的Internet環(huán)境中,需要針對(duì)有害的拒絕服務(wù)(DoS)攻擊和入侵提供保護(hù)功能。同樣還需要為公司合作伙伴提供對(duì)合作伙伴中間地帶(DMZ)中的信息訪問(wèn),但由于這些信息更加敏感,所以需要提供進(jìn)一步的保護(hù)。IPSec隧道功能和身份驗(yàn)證代理功能可以提供這一額外保護(hù)。               
 使用明確的ACL,可以完全制止從公眾區(qū)和合作伙伴DMZ對(duì)企業(yè)網(wǎng)絡(luò)的其他部分進(jìn)行訪問(wèn),防止任何用戶建立一個(gè)從這些網(wǎng)絡(luò)到企業(yè)網(wǎng)絡(luò)的連接。
使用明確的ACL,可以完全制止從公眾區(qū)和合作伙伴DMZ對(duì)企業(yè)網(wǎng)絡(luò)的其他部分進(jìn)行訪問(wèn),防止任何用戶建立一個(gè)從這些網(wǎng)絡(luò)到企業(yè)網(wǎng)絡(luò)的連接。               
 企業(yè)網(wǎng)絡(luò)不同部分之間的訪問(wèn)可以通過(guò)ACL來(lái)保護(hù),它既可減少安全風(fēng)險(xiǎn),又不會(huì)過(guò)分限制開(kāi)放的訪問(wèn)。Cisco         IOS軟件內(nèi)部包含的多種ACL類型為網(wǎng)絡(luò)設(shè)計(jì)人員提供了足夠的靈活性,答應(yīng)在一個(gè)企業(yè)網(wǎng)絡(luò)的內(nèi)部在訪問(wèn)限制和開(kāi)放之間作出平衡。
企業(yè)網(wǎng)絡(luò)不同部分之間的訪問(wèn)可以通過(guò)ACL來(lái)保護(hù),它既可減少安全風(fēng)險(xiǎn),又不會(huì)過(guò)分限制開(kāi)放的訪問(wèn)。Cisco         IOS軟件內(nèi)部包含的多種ACL類型為網(wǎng)絡(luò)設(shè)計(jì)人員提供了足夠的靈活性,答應(yīng)在一個(gè)企業(yè)網(wǎng)絡(luò)的內(nèi)部在訪問(wèn)限制和開(kāi)放之間作出平衡。       
 為防止典型情況下在基于IP的服務(wù)器上經(jīng)常會(huì)發(fā)現(xiàn)的有害用戶對(duì)IP服務(wù)的訪問(wèn),需要對(duì)Cisco         7500進(jìn)行進(jìn)一步的配置。例如,應(yīng)關(guān)閉象TFTP、遠(yuǎn)程登錄和HTTP這樣的應(yīng)用服務(wù)。應(yīng)關(guān)閉對(duì)ARP、PING和其他IP級(jí)服務(wù)的響應(yīng),假如這些進(jìn)程是從Internet或DMZ發(fā)起的話。
為防止典型情況下在基于IP的服務(wù)器上經(jīng)常會(huì)發(fā)現(xiàn)的有害用戶對(duì)IP服務(wù)的訪問(wèn),需要對(duì)Cisco         7500進(jìn)行進(jìn)一步的配置。例如,應(yīng)關(guān)閉象TFTP、遠(yuǎn)程登錄和HTTP這樣的應(yīng)用服務(wù)。應(yīng)關(guān)閉對(duì)ARP、PING和其他IP級(jí)服務(wù)的響應(yīng),假如這些進(jìn)程是從Internet或DMZ發(fā)起的話。               
 表3列出了一組Cisco IOS安全服務(wù),這些服務(wù)應(yīng)被用于保護(hù)可靠度較高的資源免受可靠性較低的服務(wù)的損害。在表3中,假設(shè)行中的網(wǎng)絡(luò)實(shí)體試圖發(fā)起建立一個(gè)通往列中網(wǎng)絡(luò)實(shí)體的連接。表中網(wǎng)絡(luò)實(shí)體是按可信任度的升序從上至下(行標(biāo)題)或從右至左(列標(biāo)題)排列的(從最不可靠到最可靠)。
表3列出了一組Cisco IOS安全服務(wù),這些服務(wù)應(yīng)被用于保護(hù)可靠度較高的資源免受可靠性較低的服務(wù)的損害。在表3中,假設(shè)行中的網(wǎng)絡(luò)實(shí)體試圖發(fā)起建立一個(gè)通往列中網(wǎng)絡(luò)實(shí)體的連接。表中網(wǎng)絡(luò)實(shí)體是按可信任度的升序從上至下(行標(biāo)題)或從右至左(列標(biāo)題)排列的(從最不可靠到最可靠)。               
 
    
 
     連接          公司內(nèi)部網(wǎng)          故障恢復(fù)站點(diǎn)          幀中繼          合作伙伴中間地帶          公共Web站點(diǎn)          Internet                           Internet          IDS, DoSP, 記錄,IPSec, AuthPRoxy          IDS, DoSP, 記錄          IDS, DoSP          IDS, DoSP, AuthProxy,記錄,IPSec, NAT           IDS, DoSP                                      公共Web          禁止所有通信流,IDS          禁止所有通信流,IDS          禁止所有通信流,IDS          禁止所有通信流,IDS                     禁止所有通信流,DdoSP                           合作伙伴DMZ          禁止所有通信流,IDS,NAT          禁止所有通信流,IDS,NAT          禁止所有通信流,IDS,NAT                     禁止所有通信流           禁止所有通信流                           幀中繼          ACL           ACL                     顯式許可ACL          顯式許可ACL          CBAC, TimeACL                           故障切換站點(diǎn)          答應(yīng)所有通信流                     答應(yīng)所有通信流          顯式許可ACL          CBAC          CBAC, TimeACL                           公司內(nèi)部網(wǎng)                     答應(yīng)所有通信流           答應(yīng)所有通信流          顯式許可ACL          CBAC          CBAC, TimeACL
                                                連接          公司內(nèi)部網(wǎng)          故障恢復(fù)站點(diǎn)          幀中繼          合作伙伴中間地帶          公共Web站點(diǎn)          Internet                           Internet          IDS, DoSP, 記錄,IPSec, AuthPRoxy          IDS, DoSP, 記錄          IDS, DoSP          IDS, DoSP, AuthProxy,記錄,IPSec, NAT           IDS, DoSP                                      公共Web          禁止所有通信流,IDS          禁止所有通信流,IDS          禁止所有通信流,IDS          禁止所有通信流,IDS                     禁止所有通信流,DdoSP                           合作伙伴DMZ          禁止所有通信流,IDS,NAT          禁止所有通信流,IDS,NAT          禁止所有通信流,IDS,NAT                     禁止所有通信流           禁止所有通信流                           幀中繼          ACL           ACL                     顯式許可ACL          顯式許可ACL          CBAC, TimeACL                           故障切換站點(diǎn)          答應(yīng)所有通信流                     答應(yīng)所有通信流          顯式許可ACL          CBAC          CBAC, TimeACL                           公司內(nèi)部網(wǎng)                     答應(yīng)所有通信流           答應(yīng)所有通信流          顯式許可ACL          CBAC          CBAC, TimeACL                                                              
結(jié)論
 網(wǎng)絡(luò)安全在成功的電子商務(wù)解決方案中將繼續(xù)扮演一個(gè)要害的角色。Cisco         7500分布式體系結(jié)構(gòu)保護(hù)數(shù)據(jù)中心、提供站點(diǎn)到站點(diǎn)的外部網(wǎng)VPN、保護(hù)混合環(huán)境和園區(qū)網(wǎng)環(huán)境,提供了滿足電子商務(wù)安全需要所要求的靈活性和可擴(kuò)展性。
網(wǎng)絡(luò)安全在成功的電子商務(wù)解決方案中將繼續(xù)扮演一個(gè)要害的角色。Cisco         7500分布式體系結(jié)構(gòu)保護(hù)數(shù)據(jù)中心、提供站點(diǎn)到站點(diǎn)的外部網(wǎng)VPN、保護(hù)混合環(huán)境和園區(qū)網(wǎng)環(huán)境,提供了滿足電子商務(wù)安全需要所要求的靈活性和可擴(kuò)展性。               
               
            
更多信息
 如希望獲得有關(guān)Cisco         IOS安全性能及Cisco IOS防火墻特性集的更多信息,請(qǐng)?jiān)L問(wèn)以下的Cisco Web站點(diǎn):
如希望獲得有關(guān)Cisco         IOS安全性能及Cisco IOS防火墻特性集的更多信息,請(qǐng)?jiān)L問(wèn)以下的Cisco Web站點(diǎn):
         http://www.cisco.com/warp/public/cc/cisco/mkt/security/
 http://www.cisco.com/warp/public/cc/cisco/mkt/security/
         http://www.cisco.com/warp/public/cc/cisco/mkt/security/
 http://www.cisco.com/warp/public/cc/cisco/mkt/security/
        iosfw/prodlit/       
 有關(guān)通過(guò)Cisco路由器實(shí)現(xiàn)安全性能的更多信息,參見(jiàn):
有關(guān)通過(guò)Cisco路由器實(shí)現(xiàn)安全性能的更多信息,參見(jiàn): 
 
             
| 
 
 | 
新聞熱點(diǎn)
疑難解答
圖片精選
網(wǎng)友關(guān)注