篩選路由器 — 第一道防線 應當使用篩選路由器來保護任何面向 Internet 的防火墻。這種路由器只有兩個接口:一個與 Internet 相連而另一個與外部防火墻(或必要時與負載平衡的防火墻群集)相連。所有攻擊中,將近 90% 涉及到 ip 地址失竊,或改變源地址以使數(shù)據(jù)包看起來如同來自內(nèi)部網(wǎng)絡。傳入數(shù)據(jù)包沒有什么理由可以來自內(nèi)部網(wǎng)絡。另外,由于一個網(wǎng)絡的安全性通常取決于所連接網(wǎng)絡的安全性,因此最好能避免您的網(wǎng)絡被用作假數(shù)據(jù)包的來源。篩選路由器是實現(xiàn)這些目的的理想方法。
應當將篩選路由器配置為“allow all except that which is specifically denied”(允許通過特別拒絕以外的所有通信)狀態(tài)。這樣,ACL 就執(zhí)行下列操作:
定義一個進入篩選器,它拒絕任何源地址為內(nèi)部網(wǎng)絡地址的傳入通信。 定義一個外出篩選器,它拒絕源地址非內(nèi)部網(wǎng)絡的傳出通信。 拒絕 RFC 1918 中所確定的任何專用地址范圍內(nèi)源地址或目標地址的所有傳入或傳出通信。 允許所有其它的傳入和傳出通信。 這可阻止大多數(shù)攻擊,因為竊取內(nèi)部地址幾乎是所有攻擊的基本條件。將篩選路由器后面的防火墻配置為“deny all except that which is specifically allowed”(拒絕除特別允許之外的所有通信)狀態(tài)。
(這部分信息的依據(jù)為 RFC 2267,“Network ingress filtering: Defeating denial of service attacks which employ IP source address spoofing”,1998 年 1 月。)
基于主機的防火墻保護。徹底防御應當是任何安全方案的設計目標。篩選路由器和傳統(tǒng)的 DMZ 提供三層保護,它們通常足以保護大多數(shù)網(wǎng)絡服務。對于高度安全的環(huán)境,基于主機的防火墻還可提供另一層的保護。基于主機的防火墻允許安全管理員確定詳細周全的安全策略,以使服務器的 IP 棧只對該服務器上應用程序所要求的端口和協(xié)議開放。一些基于主機的防火墻還實施傳出保護,以幫助確保某臺遭到破壞的機器不會影響同一網(wǎng)絡上的其它機器。當然,基于主機的防火墻確實增加了普通系統(tǒng)管理的負擔。應考慮僅對那些包含至關重要數(shù)據(jù)的服務器增加基于主機的保護。
交換網(wǎng)絡可以實際杜絕這種情況的發(fā)生。交換網(wǎng)絡中任何機器的網(wǎng)絡接口將只能看到特別發(fā)給該接口的那些幀。在這里混雜模式?jīng)]有什么不同,因為 NIC 不識別其它任何網(wǎng)絡通信。攻擊者窺探交換網(wǎng)絡的唯一已知方法是:攻擊者破壞交換機本身并更改其操作,這樣交換機至少在一個端口充斥了所有通信。破壞交換機很難,并且很快會被網(wǎng)絡管理員發(fā)現(xiàn)。
交換網(wǎng)絡還免去了使用雙主機 DMZ 服務器的必要。雙主機提供不了更多的附加保護;附加的 NIC 不能防止來自已破壞計算機的攻擊。但是在需要高可用性或高性能情況下,使用兩個 NIC 可能更加適合。
消除故障點。在需要高可用性的環(huán)境中有必要使用兩個 NIC。一種切實可行的設計方案是在核心部分包括兩臺交換機,并在每臺服務器中包括兩個 NIC。一個 NIC 連接到一臺交換機,另一個 NIC 連接到另一臺交換機。
入侵檢測 — 早期的警告系統(tǒng) 入侵檢測系統(tǒng)正在成為與 Internet 連接的任何網(wǎng)絡的必要組件。盡管它不能替代防火墻詳細不間斷的檢查和服務器日志,但是入侵檢測系統(tǒng)能夠提早識別潛在入侵,為您提供更多的時間以對事故采取相應措施。請在 DMZ 中安裝入侵檢測系統(tǒng)。
入侵檢測系統(tǒng)和防病毒實用程序相似,它們都是在檢測到它們識別的東西時向管理員發(fā)出警報。入侵檢測系統(tǒng)包含一個攻擊特征數(shù)據(jù)庫,但是并非所有的入侵檢測系統(tǒng)都同樣可以識別不同類型的攻擊或保持最新狀態(tài)(各個 IDS 廠商都將他們的特征數(shù)據(jù)庫和更新機制當作商業(yè)機密)。目前有兩種值得關注的檢測系統(tǒng),它們是:RealSecure by Internet Security Systems (http://www.iss.net) 和 Network Flight Recorder ( http://www.nfr.net )。
DNS — 確保客戶到達正確的地方 常見的 DNS 實施(包括如圖所示的實施)稱為拆分 DNS 實施。外部服務器用來解決 Internet 對 DMZ 中計算機的查詢,并解決 DMZ 計算機對其它 DMZ 計算機的查詢。內(nèi)部服務器用來解決內(nèi)部網(wǎng)絡對內(nèi)部計算機的查詢,對 DMZ 中或 Internet 上計算機的查詢將被轉(zhuǎn)發(fā)到外部服務器。但是拆分 DNS 不能保護 DNS 高速緩存免受攻擊。
在 DNS 高速緩存的侵害中,攻擊者會破壞另一網(wǎng)絡的 DNS 高速緩存。當受害者試圖在破壞的網(wǎng)絡中確定地址時,該高速緩存返回攻擊者在高速緩存中放入的無效信息。通常攻擊者這樣做是為了把受害者重新定向到攻擊者的計算機。
最安全的 DNS 實施稱為 拆分 — 拆分 DNS 實施。在 DMZ 中有兩臺 DNS 服務器。一臺服務器(例如 DMZDNS-IN)只接受對 DMZ 中計算機的傳入查詢 — 并只接受 Internet 上計算機的查詢。另一臺服務器(如 DMZDNS-OUT)只允許解決對 Internet 的傳出查詢,以及 DMZ 計算機對其它 DMZ 計算機的查詢。DMZDNS-IN 是 DMZ 的 DNS 區(qū)域的主 DNS 服務器,DMZDNS-OUT 是輔助 DNS 服務器,使用 IPSec 進行區(qū)域傳輸。內(nèi)部網(wǎng)絡中的 DNS 服務器僅是內(nèi)部網(wǎng)絡的主 DNS 服務器,并且將對 DMZ 或 Internet 的請求轉(zhuǎn)發(fā)到 DMZDNS-OUT。這消除了使網(wǎng)絡易于受到已被襲擊的 DNS 高速緩存攻擊的條件。
來自 Internet 的 DNS 查詢不可能通過 DMZ 進入內(nèi)部網(wǎng)絡來獲取答案。一些近期的攻擊使用 DNS 來傳遞其有效載荷。Internet 上的用戶沒有必要對內(nèi)部網(wǎng)絡上的服務器進行查詢。
消除故障點。在高可用性環(huán)境中,只需簡單倍增 DNS 服務器的數(shù)量即可。
硬件負載平衡 — 保持服務器的最佳性能 Windows 2000 Advanced Server 包括一種稱為“網(wǎng)絡負載平衡服務”或 NLBS 的功能。NLBS 為 Web 站點管理員提供了在相同配置的服務器農(nóng)場中進行服務器負載分配的方法。NLBS 對不需要復雜狀態(tài)維護或性能監(jiān)視的應用程序來說非常適用。但對于需要這些工作的應用程序來說,則應選擇硬件負載平衡。這些設備有時稱為第 7 層交換機。
像 F5 網(wǎng)絡的 BigIP Content Switch(非官方認可,只是行業(yè)中認同它是最好產(chǎn)品之一)這樣的設備在 OSI 模型的第 2 到第 7 層工作。BigIP Content Switch 檢測應用程序的狀態(tài)和運行情況,在 Web 服務器之間提供負載平衡和真實容錯。若要消除任何單一的故障點,需使用兩個與所有 Web 服務器完全相符的負載平衡設備。F5 還提供了支持加密套接字協(xié)議層 (SSL) 的 BigIP Content Switch 版本。SSL 會話在 BigIP SSL Accelerator中終止,然后確定由哪臺 Web 服務器執(zhí)行該工作。BigIP Accelerator 進行下列操作:
卸載 Web 服務器的 SSL 處理,提高其性能。 集中管理證書。將證書安裝在 SSL 加速器上,而不是每一臺 Web 服務器上。它還可使多個 BigIP 控制器之間的證書同步。 啟用 HTTP 主機標頭。 解決 AOL 客戶端 IP 地址共享問題。 消除故障點。如果目標僅僅是平衡服務器的負載,一臺負載平衡設備足矣。但是若要提供真實容錯功能,則需多臺配置完全匹配的設備。
通過將磁盤陣列移出機柜來優(yōu)化服務器機柜空間。 通過將數(shù)據(jù)存儲在單獨的、不易遭受目前所知類型攻擊的網(wǎng)絡中,增加數(shù)據(jù)的安全性。 通過在數(shù)據(jù)網(wǎng)絡之外保留通信備份,提供不受 LAN 約束的備份。 最初,使用光纖通道仲裁環(huán) (FC-AL) 來建立 SAN。較新的光纖通道交換機提供更高水平的吞吐量,并使管理員可以設計沒有單一故障點的 SAN。
交換光纖通道 SAN 至少包括:
兩臺位于核心相互連接的 FC 交換機。 幾臺位于外圍的交換機 — 每個 LAN 有一臺與 SAN 連接的交換機。每臺外圍交換機都與兩臺核心交換機連接。 每臺服務器中的 FC 接口與其本地的 SAN 交換機相連。 SAN 磁盤群集有一臺交換機與兩臺核心交換機連接。 SAN 備份設備的一臺交換機,與兩臺核心交換機連接。 消除故障點。倍增核心以外的所有設備:在每臺服務器中使用兩個光纖通道適配器、每個 LAN 中使用兩臺外圍交換機、對 SAN 磁盤群集使用兩臺外圍交換機,以及對 SAN 備份設備使用兩臺外圍交換機。始終將兩臺外圍交換機與兩臺核心交換機相連。
網(wǎng)絡附加存儲的有關情況?Microsoft 不支持 NAS 存儲 Exchange 文件。Exchange 要求所有的文件都保存本地設備上。Exchange 在光纖連接的 SAN 設備上運行良好,這些設備對 Windows 2000 表現(xiàn)為本地設備。
本文檔所包含的信息代表了在發(fā)布之日,Microsoft Corporation 對所討論問題的當前看法。因為 Microsoft 必須順應不斷變化的市場條件,故該文檔不應理解為 Microsoft 一方的承諾,Microsoft 不保證所給信息在發(fā)布之日以后的準確性。
本文檔僅供參考。在本文檔中,MICROSOFT 不做任何明示的或默示的保證。
Microsoft、BackOffice、MS-DOS、Outlook、PivotTable、Powerpoint、Microsoft Press、Visual Basic、Windows、Windows NT 和 Office 徽標是 Microsoft 在美國和/或其它國家(或地區(qū))的注冊商標或商標。