当前位置: 首页 > news >正文

仿xss网站搭建湖北省疾病预防控制中心官方网站

仿xss网站搭建,湖北省疾病预防控制中心官方网站,就业服务工作站建设规范,简单的网站建设企业一、防火墙的用户认证 用户、行为、流量 --- 上网行为管理三要素 防火墙管理员登录认证的作用有两点#xff1a;检验身份的合法性#xff0c;划分身份权限 用户认证 --- 上网行为管理的一部分 用户认证分类有以下三类#xff1a; 1、上网用户认证 --- 三层认证 --- 所有的… 一、防火墙的用户认证 用户、行为、流量 --- 上网行为管理三要素 防火墙管理员登录认证的作用有两点检验身份的合法性划分身份权限 用户认证 --- 上网行为管理的一部分 用户认证分类有以下三类 1、上网用户认证 --- 三层认证 --- 所有的跨网段的通信都可以属于上网行为。正对这些行 为我们希望将行为和产生行为的人进行绑定所以需要进行上网用户认证。 2、入网用户认证 --- 二层认证 --- 我们的设备在接入网络中比如插入交换机或者接入wifi 后需要进行认证才能正常使用网络。 3、接入用户认证 --- 远程接入 --- VPN --- 主要是校验身份的合法性的 用户认证方式 1、本地认证 --- 用户信息在防火墙上整个认证过程都在防火墙上执行 2、服务器认证 --- 对接第三方服务器防火墙将用户信息传递给服务器之后服务器将 认证结果返回防火墙执行对应的动作即可 3、单点登录 --- 和第三方服务器认证类似。 防火墙下新建登录用户 用户认证策略 1、Portal --- 这是一种常见的认证方式。我们一般见到的网页认证就是portal认证。我们做上网 认证仅需要流量触发对应的服务时弹出窗口输入用户名和密码进行认证。 2、免认证 --- 需要在IP/MAC双向绑定的情况下使用则对应用户在对应设备上登录时就可以 选择免认证不做认证。 3、匿名认证 --- 和免认证的思路相似认证动作越透明越好选择匿名认证则登录者不需要输 入用户名和密码直接使用IP地址作为其身份进行登录。 4、不认证---顾名思义就是不用认证 二、防火墙的NAT 什么是nat技术? NATNetwork Address Translation是一种地址转换技术可以将IPv4报文头中的地址转换为另一个地址。通常情况下利用NAT技术将IPv4报文头中的私网地址转换为公网地址可以实现位于私网的多个用户使用少量的公网地址同时访问Internet。因此NAT技术常用来解决随着Internet规模的日益扩大而带来的IPv4公网地址短缺的问题。 静态NAT --- 一对一 动态NAT --- 多对多 NAPT --- 一对多的NAPT --- easy ip            --- 多对多的NAPT 还有服务器映射以上都是属于不同的nat 1、源NAT --- 基于源IP地址进行转换。我们之前接触过的静态NAT动态NATNAPT都属于源 NAT都是针对源IP地址进行转换的。源NAT主要目的是为了保证内网用户可以访问公网 2、目标NAT --- 基于目标IP地址进行转换。服务器映射就属于目标NAT。是为了保证公网用户可以访问内部的服务器 3、双向NAT --- 同时转换源IP和目标IP地址 4、源NAT是在安全策略之后执行。 nat策略的具体编写需要按照实际需求本专栏有具体实验例子进行讲解可移步观看此处仅介绍大致理论。 在进行多对多的nat转换时需要勾选配置黑洞路由这一选项 黑洞路由即空接口路由在NAT地址池中的地址建议配置达到这个地址指 向空接口的路由不然在特定环境下会出现环路。主要针对地址池中的地址和出接口地址 不再同一个网段中的场景。 而下面的端口地址转换则是决定了使用的是动态NAT还是NAPT的逻辑。 NAT类型 1、 五元组NAT --- 针对源IP目标IP源端口目标端口协议 这五个参数识别出 的数据流进行端口转换 2、三元组NAT --- 针源IP源端口协议 三个参数识别出的数据流进行端口转换因为P2P应在端口转换的情况下识别五元组将导致P2P客户端之间无法直接访问不符合 五元组的筛选条件所以这种场景下可以使用三元组NAT放宽筛选条件保证P2P客户端 之间可以正常通信 源NAT在安全策略之后执行目标NAT在安全策略之前执行因为自动生成的安全策略的目标 地址是转换后的地址说明需要先进行转换再触发安全策略 多出口NAT 源NAT 第一种根据出接口创建多个不同的安全区域再根据安全区域来做NAT 第二种出去还是一个区域选择出接口来进行转换 目标NAT 第一种也可以分两个不同的区域做服务器映射 第二种可以只设置一个区域但是要注意需要写两条策略分别正对两个接口的地址 池并且不能同时勾选允许服务器上网否则会造成地址冲突。 三、防火墙的智能选路 1、就近选路 我们希望在访问不同运营商的服务器是通过对应运营商的链路。这样可以提高 通信效率避免绕路。 2、策略路由 PBR传统的路由仅基于数据包中的目标IP地址查找路由表。仅关心其目标所以在面对一些特殊的需求时传统路由存在短板缺乏灵活性适用场景比较单一。 策略路由本身也是一种策略策略主要先匹配流量再执行动作。策略路由可以从多维 度去匹配流量之后执行的动作就是定义其转发的出接口和下一跳。策略路由末尾隐 含一条不做策略的规则即所有没有匹配上策略路由的流量都将匹配传统路由表进行 转发。 注意如果存在多条策略路由则匹配规则也是自上而下逐一匹配如果匹配上了则按照 对应动作执行不再向下匹配。 3、智能选路 --- 全局路由策略 基于链路带宽的负载分担会按照多条链路的带宽比例来分配流量。并且如果配置的过载保护阈值则一条链路达到过载保护阈值之后除了已经创建会话表的流量依然可以从该接口通过外接口将不再参与智能选路需要新建会话表的流量将从其余链路中按照比例转发。 基于链路质量进行负载分担 1、丢包率 --- FW会发送若干个探测报文默认5个将统计丢包的个数。丢包率等于回 应报文个数除以探测报文个数。 丢包率是最重要的评判依据 。 2、时延 --- 应答报文接受时间减去探测报文发送时间。FW会发送若干个探测报文取平均 时延作为结果进行评判 3、延时抖动 --- 两次探测报文时延差值的绝对值。FW会发送若干个探测报文取两两延时 抖动的平均值 权重是由网络管理员针对每一条链路手工分配的分配之后将按照权重比例分配流 量 基于链路优先级的主备备份 优先级也是由网络管理员针对每一条链路手工分配的。 1接口没有配置过载保护 优先使用优先级最高的链路转发流量其他链路不工作。直到优先级最高的链路故 障则优先级次高的链路开始转发流量。其余链路依旧不工作。 2接口配置了过载保护 优先使用优先级最高的链路转发流量其他链路不工作如果最高的链路达到或超 过保护阈值则优先级次高的链路开始工作 DNS透明代理 它是一种网络代理技术它在计算机和DNS服务器之间插入代理服务器拦截所有的DNS请求并根据自己的策略修改或替换域名解析结果 DNS透明代理的前提是开启就近选路。 四、 防火墙的可靠性 防火墙和路由器在进行可靠性备份时路由器备份可能仅需要同步路由表中的信息就可以了 但是防火墙是基于状态检测的所以还需要同步记录状态的会话表等。所以防火墙需要 使用到 双机热备技术。 双机 --- 目前防火墙的双机热备技术仅支持两台设备 热备 --- 两台设备同时运行在一台设备出现故障的情况下另一台设备可以 立即替代 原设备 双机热备技术采用VRRP的链路保护机制比依赖动态路由协议的广播报文来进行链路切换的时间更短同时弥补了不能使用动态路由情况下的链路保护。 VRRPVirtualRouter Redundancy Protocol是一种基本的容错协议。 备份组同一个广播域的一组路由器组织成一个虚拟路由器备份组中的所有路由器一起共同提供一个虚拟IP地址作为内部网络的网关地址。 主Master路由器在同一个备份组中的多个路由器中只有一台处于活动状态只有主路由器能转发以虚拟IP地址作为下一跳的报文。 备份Backup路由器在同一个备份组中的多个路由器中除主路由器外其他路由器均为备份路由器处于备份状态。 主路由器通过组播方式定期向备份路由器发送通告报文HELLO备份路由器则负责监听通告报文以此来确定其状态。由于VRRPHELLO报文为组播报文所以要求备份组中的各路由器通过二层设备相连即启用VRRP时上下行设备必须具有二层交换功能否则备份路由器无法收到主路由器发送的HELLO报文。如果组网条件不满足则不能使用VRRP。 然后就是VGMP ---- VRRP Group Management Protocol 这是一个华为私有协议 --- 这个协议就是将一台设备上的多个VRRP组看成一个组之后统一进行 管理统一切换的协议。以此来保证VRRP组状态的一致性 在防火墙的双机热备中我们不论时VRRP组还是VGMP组主备的叫法发生了变化主 统一被称为Active备被称为Standby 这个图清晰明了的表示这两台fw之间进行的vgmp步骤 这里简单表述一下当主设备的下联口发生故障则这个接口的vrrp状态将由原来的Active状态切换为initialize状态VGMP组发现VRRP组出现变化将降低自身的优先级。说明在VGMP组中也存在优先级的概念。一开始每台设备中都会存在两个VGMP组一个叫做Active组另一个叫做Standby组。Active组初始的默认优先级为65001Standby组初始的默认优先级为65000 当 一个VRRP组的状态变为initialize则VGMP则的优先级-2。之后原主设备会发送一 个VGMP请求报文给对端里面包含了自己当前变化后的优先级当原来的后备设备接收到请求报文后看到里面的优先级时64999而低于自身的65000则会将自己的VGMP_STANDBY组的状态由原来的standby切换为active。同时发送一个同意请求报文给原主设备然后原主设备接收到对方的应答报文之后将会把自身VGMP_ACTIVE组的状态由原来的ACTIVE切换为STANDBY 在原备设备发送应答报文的同时因为其VGMP组的状态切换所以其内部的 VRRP组状态也将由原来的standby转换为avtive。原主设备在接受到对方的应答报文之 后因为将其VGMP组状态切换所以同时将其内部的VRRP组状态由原来的active状态切换为standby状态。 HRP --- Huawei Redundancy Protocol --- 华为冗余协议 这是一款华为的私有协议 --- 备份配置信息和状态信息。 HRP备份有一个前提就是两台设备之间必须专门连一根用于备份的线路这跟线路我们称为心跳线广义上任何两台设备之间的链路都可以叫做心跳线 心跳线的接口必须是一个三层接口需要配置对应的IP地址。这条备份数据的链路不受 路由策略限制直连场景。非直连场景依然需要配置安全策略。 HRP协议本身算是VGMP协议的一部分 HRP的心跳线也会传递心跳报文用于检测对端是否处于工作状态。这个周期时间默认1s逻辑和vrrp一样只有主设备会周期发送备设备仅监听即可如果在三个周期内都没有收到HRP的心跳报文则将认定原主设备故障则将进行失效判断认定自身为主。 VGMP的报文也是通过这条心跳线发送的 备份方式有以下几种 1、自动备份 2、手工备份 3、快速备份 各场景过程 1、 主备形成场景 2、 主备模式下接口故障切换场景 3、主备场景主设备故障切换 --- 主故障之后将无法周期发送HRP心跳报文则备设备监 听超时进行设备状态的切换。 4主备场景主设备接口故障恢复切换 没有开启抢占 --- 没有抢占则原主设备保持备份状态。 开启抢占 5、负载分担 6、负载分担接口故障场景 笔记整理到此结束。
http://www.tj-hxxt.cn/news/223361.html

相关文章:

  • vps搭建vpn无法访问国内网站项目网站有哪些
  • wordpress建站难不难吉祥又成功的公司名字
  • 织梦校园招生网站源码我做的网站打开慢怎么处理
  • 斗门区住房和城乡建设网站php做网站子页模板
  • 小城市网站建设业务电子商务网站开发模块流程图
  • 免费商城网站制作湖北建设执业资格注册中心网站
  • wordpress postview搜索引擎优化的办法有哪些
  • 免费ppt模板免费网站免费网站在线观看人数在哪买
  • 固安建设局网站创建网站怎么赚钱的
  • 下载百度网盘宁波seo品牌推广排名
  • 公司网站建设推进表汉中微信网站建设推广
  • 杭州做网站需要多少钱建设网站价钱
  • 家居企业网站建设效果网站侧边栏怎么做
  • 广州知名网站推广视频会议软件
  • 手机端seo多语言网站seo
  • 权重网站建设桂林象鼻山在哪个位置
  • 厦门做网站企业wordpress sahifa
  • 合肥网站制作QQ织梦网站模板视频
  • 网站收录工具江苏建设人才考试网二建
  • 常州中环互联网网站建设电子商务平台建设预算
  • 网站建设组织架构网上推广工作
  • jsp 企业建站男和男人怎么做那个视频网站
  • 手机访问跳转手机网站公司的宣传网站应该怎么做
  • 网站建设相关合同内容云和网站建设
  • centos架设wordpress网站建设优化加盟代理
  • 怎么做根优酷差不多的网站怎么访问被禁止的网站
  • 网站建设平台用乐云践新网上做网站接活怎么样
  • 梅州建站网络网站的建设过程
  • 中原区网站建设百度搜索大全
  • 昌吉市住房和城乡建设局网站网站和主机有什么不同