DMZ是英文“demilitarized zone”的縮寫,中文名稱為“隔離區(qū)”。它是為了解決安裝防火墻后外部網絡不能訪問內部網絡服務器的問題,而設立的一個非安全系統與安全系統之間的緩沖區(qū),這個緩沖區(qū)位于企業(yè)內部網絡和外部網絡之間的小網絡區(qū)域內,在這個小網絡區(qū)域內可以放置一些必須公開的服務器設施,如企業(yè)Web服務器、FTP服務器和論壇等。另一方面,通過這樣一個DMZ區(qū)域,更加有效地保護了內部網絡,因為這種網絡部署,比起一般的防火墻方案,對攻擊者來說又多了一道關卡。
網絡設備開發(fā)商,利用這一技術,開發(fā)出了相應的防火墻解決方案。稱“非軍事區(qū)結構模式”。DMZ通常是一個過濾的子網,DMZ在內部網絡和外部網絡之間構造了一個安全地帶。 DMZ防火墻方案為要保護的內部網絡增加了一道安全防線,通常認為是非常安全的。同時它提供了一個區(qū)域放置公共服務器,從而又能有效地避免一些互聯應用需要公開,而與內部安全策略相矛盾的情況發(fā)生。在DMZ區(qū)域中通常包括堡壘主機、Modem池,以及所有的公共服務器,但要注意的是電子商務服務器只能用作用戶連接,真正的電子商務后臺數據需要放在內部網絡中。
2、NAT介紹
NAT——網絡地址轉換,是通過將專用網絡地址(如企業(yè)內部網Intranet)轉換為公用地址(如互聯網Internet),從而對外隱藏了內部管理的 IP 地址。這樣,通過在內部使用非注冊的 IP 地址,并將它們轉換為一小部分外部注冊的 IP 地址,從而減少了IP 地址注冊的費用以及節(jié)省了目前越來越缺乏的地址空間(即IPV4)。同時,這也隱藏了內部網絡結構,從而降低了內部網絡受到攻擊的風險。
NAT功能通常被集成到路由器、防火墻、單獨的NAT設備中,當然,現在比較流行的操作系統或其他軟件(主要是代理軟件,如WINROUTE),大多也有著NAT的功能。NAT設備(或軟件)維護一個狀態(tài)表,用來把內部網絡的私有IP地址映射到外部網絡的合法IP地址上去。每個包在NAT設備(或軟件)中都被翻譯成正確的IP地址發(fā)往下一級。與普通路由器不同的是,NAT設備實際上對包頭進行修改,將內部網絡的源地址變?yōu)镹AT設備自己的外部網絡地址,而普通路由器僅在將數據包轉發(fā)到目的地前讀取源地址和目的地址。 NAT分為三種類型:靜態(tài)NAT(staticNAT)、NAT池(pooledNAT)和端口NAT。
四信公眾號
四信方案庫
服務電話