亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 網絡通信 > 正文

使用反向代理技術保護Web服務器

2019-11-05 03:21:58
字體:
來源:轉載
供稿:網友

隨著Internet的發展,很多機構都將自己內部的網絡連接到Internet上,因而網絡安全問題越來越重要。

一、現有防火墻技術及其局限性


為了增加網絡的安全和保護內部網絡上的重要數據,需要將內部網與Internet相隔離,當前主要通過防火墻技術來完成這個目的。然而為了保護內部主機,防火墻軟件就必須限制外部網絡中的主機對內部網絡的訪問。因此普通防火墻軟件的設置中,外部網絡無法訪問內部主機。然而,為了向外發布自己的信息,就需要允許外部網絡訪問自己的Web服務器。最簡單的處理方法是將Web服務器放在防火墻之外,這樣就將Web服務器和內部網絡區分開,Web服務器暴露在網絡外部,就有可能招受攻擊而導致服務器癱瘓或網頁被更改等潛在的問題。而當前,Web服務器上面的信息越來越豐富和重要,Web服務器的重要性也非常明顯。因此就需要使用防火墻來保護它,如果要將Web服務器放在防火墻之內,則需要防火墻的支持。


當前防火墻主要有兩種類型,一種為包過濾型防火墻,這種防火墻針對每個ip包識別它是否符合管理員設定的過濾規則,符合一定要求的才被正確轉發。可以使用的過濾規則包括源和目的主機的名字和IP地址,端口地址,使用的網絡界面,以及IP包的類型。通常包過濾型的防火墻軟件根據IP包的類型屏蔽所有的由外部發起的連接請求,從而保護內部網絡。如果要將Web服務器放在放火墻之內,就需要允許對這個Web服務器和它使用的TCP端口的訪問。


另一種類型的防火墻為應用代理型的防火墻,這種防火墻針對每種應用協議提供相應的代理服務,由代理服務器訪問網絡,并將結果返回給客戶機。標準的http協議的代理服務,客戶端的瀏覽器必須配置代理服務器的IP地址,不可能要求其他外部主機為訪問這個內部網絡上的主機而重新設置代理服務器的地址。代理服務器并不區分外部網絡和內部網絡,但是代理服務器使用Internet上的名字解析來確定Web服務器的位置,而通常防火墻內使用內部地址,這也決定了普通代理型防火墻不支持外部網絡對內部Web服務器的http訪問請求。因此普通代理服務器簡單的屏蔽外部地址的訪問,因此最簡單的保護對外發布信息的Web服務器的方式是使用包過濾型的防火墻。


一旦允許外部網絡中的主機可以向內部網絡發起連接請求,攻擊者就可以在網絡外部嘗試進行連接,這增加了攻擊者攻擊內部網絡的方式,降低了整個網絡的安全系數。如果不允許外部主機向內部網絡發起連接請求,攻擊者就只好在外部發起攻擊,使用特洛伊木馬或者IP spoof等技術,這些方式與發起主動連接的攻擊方式相比,沒有現成的工具供利用,因此使得攻擊的復雜性大大增加,因此網絡被攻擊的可能性大為減少,幾乎成為不可能。一旦攻擊者進入內部網絡中的Web服務器,整個內部網絡就暴露在攻擊者的面前,防火墻就不能起到應有的作用了。因此通過重新定義包過濾型防火墻的過濾規則,并將Web服務器放在內部網絡內,只是一種簡單的保護Web服務器的方法,然而不利于保護整個內部網絡的安全。


因此,為了在保護Web服務器和內部網絡的安全,當前使用的更安全的做法是實現雙層防火墻。外層防火墻實現包過濾功能,然而卻允許外部網絡訪問其中的Web服務器,內部防火墻允許最中間的內部網絡可以訪問外部網絡。在外部防火墻和內部防火墻之間稱為?;饏^,提供外部網絡訪問的服務器就位于這個區域,表明即使攻擊者通過外部防火墻進入這個區域,也無法攻入內部網絡。雙層防火墻通過設置了兩層防火墻,使得內部網絡更為安全。然而,它在保護Web服務器方面的作用,與單層防火墻相似。因為此時Web服務器仍然只受到一層防火墻的保護,同樣也無法對外部隱藏防火墻內主機的各種信息,例如服務器的ip等。而且這層防火墻是對應用協議一無所知的包過濾防火墻,由于包過濾的方式不識別應用協議,通常為http協議,那么就無法正確識別外部的連接請求是否屬于正常連接,通常也無法進行詳盡的連接記錄。為了更好的保護Web服務器不被外部攻擊者破壞,就應該屏蔽內部服務器的IP地址等信息,并且防火墻能夠識別連接協議,顯然這是代理型防火墻的任務。


二、反向代理方式


通常的代理服務器,只用于代理內部網絡對Internet的連接請求,客戶機必須指定代理服務器,并將本來要直接發送到Web服務器上的http請求發送到代理服務器中。由于外部網絡上的主機并不會配置并使用這個代理服務器,普通代理服務器也被設計為在Internet上搜尋多個不確定的服務器,而不是針對Internet上多個客戶機的請求訪問某一個固定的服務器,因此普通的Web代理服務器不支持外部對內部網絡的訪問請求。當一個代理服務器能夠代理外部網絡上的主機,訪問內部網絡時,這種代理服務的方式稱為反向代理服務。此時代理服務器對外就表現為一個Web服務器,外部網絡就可以簡單把它當作一個標準的Web服務器而不需要特定的配置。不同之處在于,這個服務器沒有保存任何網頁的真實數據,所有的靜態網頁或者CGI程序,都保存在內部的Web服務器上。因此對反向代理服務器的攻擊并不會使得網頁信息遭到破壞,這樣就增強了Web服務器的安全性。


反向代理方式和包過濾方式或普通代理方式并無沖突,因此可以在防火墻設備中同時使用這兩種方式,其中反向代理用于外部網絡訪問內部網絡時使用,正向代理或包過濾方式用于拒絕其他外部訪問方式并提供內部網絡對外部網絡的訪問能力。因此可以結合這些方式提供最佳的安全訪問方式。


綜合反向代理功能和普通拒絕外部訪問的普通防火墻軟件相結合,就能構成一個既具有保護內部網絡、又能對外提供Web信息發布的能力的防火墻系統。由于反向代理能力需要軟件實現,因此不能使用現有的防火墻系統,需要使用相關軟件進行開發改進。Unix顯然是首選平臺,我們基于FreeBSD系統,提出一種基于ipfw、natd與squid的防火墻設置方式。其中ipfw可以基于ip地址、端口、協議等對ip包進行過濾,natd提供網絡地址轉換功能,這樣就隱藏了內部網絡的拓撲等信息,ipfw和natd結合就構成了強大的包過濾網關。而squid是Internet上最流行的Web代理服務器之一,雖然它提供的是普通的正向代理能力,但其為開放源代碼軟件,并且具有強大的可配置性,因此很容易可以將其更改為反向代理服務器。


這種方式對內部網絡的保護能力,要小于雙層防火墻軟件,等于普通的單層防火墻軟件,然而其對Web服務器的保護卻大于雙層防火墻系統中對位于對?;饏^內的Web服務器的保護。然而其本身為單層系統,因此比雙層系統配置起來更方便,是一種簡單有效的方案。其中反向代理功能能夠提供豐富的連接記錄,可以用來提供預防和捕獲攻擊的能力,而包過濾和網絡地址翻譯可以讓內部網絡的主機可以使用多種協議訪問外部網絡,不需要考慮防火墻對應用協議的支持問題。這種方式適用于大多數Intranet系統。


三、討論


當需要對內部網絡提供更進一步的保護時,仍然可以使用雙層防火墻模式,這樣兼具反向代理對Web服務器的保護能力,和雙層防火墻對內部數據的更大的保護能力。


當組織向外提供信息發布的時候,并不僅僅要提供一些靜態的網頁,更大的可能是要根據實際的數據動態發布信息。因此發布的網頁便需要通過訪問數據庫動態生成,通常使用的動態生成技術有CGI或服務器端文檔解析等方式生成的。然而無論那種方式,都需要使得Web服務器能夠和數據庫服務器進行連接、通信。然而系統數據庫應該是內部網絡中應該首要保護的系統,因此要求安全性要求不高的對外發布信息的Web服務器和內部數據庫服務器放置在同一個網段,就會造成相應的安全問題。


為了提高訪問數據庫服務器的安全性,就需要對能夠訪問數據庫的CGI程序進行限制,這就要求對啟動CGI的URL請求比對普通url進行更嚴格的限制。與普通包過濾型防火墻不同,反向代理能夠理解http協議,能區分出不同的url請求,從而能夠實現對cgi請求比普通http請求更嚴格的控制,甚至可以將cgi請求發送到一臺專用的CGI服務器進行處理,從而分別處理普通url請求和cgi請求。這臺cgi服務器可以具有訪問數據庫的能力,保證數據庫的安全.


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲精品视频久久| 亚洲精品日韩在线| 亚洲黄色免费三级| 91av在线免费观看| 色妞欧美日韩在线| 亚洲欧美日韩在线高清直播| 亚洲欧美在线一区| 亚洲电影免费观看高清完整版| 2025国产精品视频| 国产精品久久久久久久久久| 精品电影在线观看| 中文字幕一区电影| 国产午夜精品全部视频播放| 久色乳综合思思在线视频| 亚洲人成77777在线观看网| 欧美激情伊人电影| 91久久精品在线| 欧美日韩中国免费专区在线看| 狠狠色噜噜狠狠狠狠97| 91久久综合亚洲鲁鲁五月天| 国产精品三级久久久久久电影| 精品国产精品三级精品av网址| 2019亚洲日韩新视频| 久久免费视频这里只有精品| 国产成人拍精品视频午夜网站| 亚洲人高潮女人毛茸茸| 欧美成人免费观看| xvideos亚洲人网站| 亚洲天堂男人的天堂| 国产精品专区第二| 色悠久久久久综合先锋影音下载| 2019av中文字幕| 亚洲午夜未删减在线观看| 91精品中国老女人| 久热精品视频在线观看一区| 国产午夜精品全部视频播放| 亚洲精品国产精品久久清纯直播| 日韩av影片在线观看| 久久视频在线观看免费| 国产91成人video| 日韩最新中文字幕电影免费看| 国产98色在线| 国产成人精品综合| 两个人的视频www国产精品| 亚洲sss综合天堂久久| 91色视频在线观看| 亚洲а∨天堂久久精品9966| 日韩高清a**址| 亚洲国产精品小视频| 热re91久久精品国99热蜜臀| 亚洲免费av网址| 欧洲美女7788成人免费视频| 欧美国产日本在线| 成人性生交大片免费观看嘿嘿视频| 欧美黑人巨大xxx极品| 精品久久久久久久久久ntr影视| 久久香蕉精品香蕉| 日韩av一区在线| 国产亚洲aⅴaaaaaa毛片| 国产精品精品国产| 国产精品久久二区| 亚洲一区二区久久久| 国产精品视频999| 日韩免费av在线| 国产精品久久久久久久9999| 欧美极品少妇xxxxⅹ免费视频| 日韩电影免费观看中文字幕| 亚洲欧美在线磁力| 国产美女精彩久久| 国产成人精品在线视频| 亚洲精品白浆高清久久久久久| 欧美性猛交xxxx久久久| 91免费精品国偷自产在线| 亚洲激情小视频| 国产在线拍偷自揄拍精品| 国产精品久久久久久av下载红粉| 久久中文字幕一区| 亚洲激情第一页| 国产日韩欧美成人| 日韩亚洲综合在线| 最近2019免费中文字幕视频三| 欧美午夜精品伦理| 久久大大胆人体| 69精品小视频| 青青草精品毛片| 色综合久久中文字幕综合网小说| 欧美激情亚洲另类| 成人av电影天堂| 国产精品久久久久久久久粉嫩av| 色婷婷av一区二区三区在线观看| 91在线观看免费高清完整版在线观看| 欧美日韩成人在线视频| 成人做爰www免费看视频网站| 日本伊人精品一区二区三区介绍| 国产原创欧美精品| 亚洲成人亚洲激情| 日本成人在线视频网址| 日韩av网站导航| 97精品久久久| 国产精品第2页| 日本国产一区二区三区| 国产日韩在线精品av| 亚洲欧美日韩精品久久亚洲区| 久久久精品国产一区二区| 中文综合在线观看| 一本大道久久加勒比香蕉| 久久久久久成人| 欧美情侣性视频| 亚洲综合色激情五月| 456国产精品| 日韩精品中文字幕视频在线| 日韩欧美国产骚| 久久精品影视伊人网| 国产日韩欧美一二三区| 成人免费网站在线观看| 久久精品国产一区二区三区| 中文国产成人精品久久一| 亚洲色图18p| 国产精品一区二区久久久| 国自产精品手机在线观看视频| 久久视频国产精品免费视频在线| 国产精品久久久久av免费| 欧美极度另类性三渗透| 国产精品久久久91| 91国内免费在线视频| 亚洲午夜精品久久久久久久久久久久| 中文字幕视频一区二区在线有码| 色综合久综合久久综合久鬼88| 亚洲福利在线播放| 26uuu亚洲伊人春色| 一区三区二区视频| 色综合久久悠悠| 亚洲综合国产精品| 国产亚洲欧洲高清| 成人精品在线视频| 色先锋久久影院av| 欧美精品久久久久久久久| 色悠悠久久88| 亚洲成人精品视频| 精品国产拍在线观看| 久久免费高清视频| 亚洲精品免费av| 成人国产亚洲精品a区天堂华泰| 欧美一级淫片丝袜脚交| 91成人国产在线观看| 久久久噜噜噜久久中文字免| 国产成人精品一区二区| 亚洲精品电影网站| 色偷偷噜噜噜亚洲男人的天堂| 午夜精品视频在线| 91成人性视频| 18久久久久久| 久久香蕉国产线看观看网| 欧美日韩在线观看视频小说| 亚洲va欧美va国产综合剧情| 孩xxxx性bbbb欧美| 精品亚洲男同gayvideo网站| 久久久久久com| 国产精品久久久久久久久久小说| 精品精品国产国产自在线| 亚洲在线观看视频| 日韩精品亚洲视频| 亚洲国产精品美女| 欧美国产日本在线|