商城 设为首页注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Windows >> 服务器技术 >> ISA Server >> Windows正文

深入剖析ISA防火墙策略执行过程

文章来源:岳雷 作者:岳雷 更新时间:2008-8-23 12:47:25 【 】 【加入收藏
    很多初次接触ISA的管理员,经常会发现自己的管理意图没有得到贯彻。自己明明禁止用户使用QQ聊天,可你看这个老兄正在和多个MM聊得热火朝天;早就禁止在上班时间访问游戏网站,可这个家伙不正在和别人下棋吗?最郁闷的是就连简单的禁止访问百度搜索引擎都做不到,照样有很多人用百度搜来搜去……不少深感智力受到侮辱的网管愤怒地发出了“ISA就是不灵”的吼声。ISA真是不灵吗?不是的,其实发生这些的主要原因是ISA管理员并没有真正理解防火墙策略的执行过程。今天我们就来好好地分析一下ISA防火墙策略的执行过程,避免在以后的工作中犯类似的错误。

  首先声明,我们今天讨论的是ISA2006标准版的策略执行过程,企业版比标准版要复杂一些,以后我们再讨论。我们可以把ISA当作是信息高速公路上的一个检查站,当有数据包要通过ISA时,ISA就会利用策略对数据包进行检查,检查通过就放行,否则就拒绝。ISA检查数据包的顺序是:

  一 检查是否符合网络规则

  二 检查是否符合系统策略

  三 检查是否符合防火墙策略

  一 网络规则

  一个数据包通过ISA时,ISA首先要检查的就是网络规则。网络规则是ISA中非常重要而又很容易被忽视的一个因素。ISA检查数据包时首先要考虑的就是这个数据包是从哪个网络到哪个网络,这两个网络间的网络规则是什么。也就是说ISA是基于网络进行控制,而不是很多朋友认为的基于主机进行控制。网络规则只有两种,路由或NAT。如果A网络到B网络的网络规则为路由,那么数据包从A网络到B网络或者从B网络到A网络都有可能;如果A网络到B网络的网络规则为NAT,那么数据包只有可能从A到B,而不可能从B到A。我们可以把两个网络比喻为两个城市,网络规则就象是城市之间的高速公路,如果两个网络之间的网络规则为路由,那就象是两个城市之间有一条双向高速公路;如果网络规则为NAT,则就相当于两个城市之间有一条单行高速公路。

  明白了网络规则的作用,有些问题就很好解释了。有些ISA管理员问过这样一个问题:“我在ISA的防火墙策略中已经允许外网访问内网,为什么外网机器还是访问不进来?”现在来看这个问题就很简单了,因为ISA认为内网和外网之间的网络规则是NAT,如下图所示,NAT规则决定了只有可能从内网到外网而不可能从外网到内网,因此当外网访问内网时,ISA只需检查网络规则就。因此如果你确实需要外网访问内网,你就应该先把内网和外网之间的网络规则改为路由。

  

  还有一个网络规则的例子,有一个管理员用ISA把DMZ区的一个FTP服务器发布到了外网和内网,结果外网用户访问正常,内网用户却无法访问。为什么,因为DMZ和外网是NAT关系,而DMZ和内网是路由关系。由于从DMZ到外网是NAT关系,外网用户无法通过访问规则直接访问,所以通过发布规则访问是合理的;而内网和NAT是路由关系,因此内网用户就应该通过访问规则而不是路由规则来访问。

  综上所述,网络规则是ISA进行访问控制时所要考虑的第一要务,只有从源网络到目标网络被网络规则许可了,ISA才会继续检查系统策略和防火墙策略;如果访问规则不许可,ISA会直接拒绝访问,根本不会再向下检查系统策略和防火墙策略。大家写访问规则时一定要注意这点。

  • 上一篇Windows:

  • 下一篇Windows:
  • 最 新 热 门
     Windows XP系统性能更优越的四招
     不再迂回 为Win2008提速再加一鞭
     更改*.reg文件的默认打开方式,保护注册表
     菜鸟上路 右键菜单也玩花样
     恢复系统的闪存也能随便借给人用(图)
     Windows XP系统的五大变形金刚
     窗口也玩多标签 用小软件实现超酷功能
     教你玩转Windows图标
     技巧:批量创建域用户帐号
     巧用Bootrec.exe工具 - 解决和修复Vista启动…
    最 新 推 荐
     用ISA2006搭建VPN服务器
     巧设ISA防火墙客户端限制SKYPE使用
     深入剖析ISA防火墙策略执行过程
     ISA2006之用DHCP部署WPAD
     ISA2006之WPAD原理介绍暨故障排查
     ISA2006标准版常规安装和无人值守安装
     创建隔离区 用ISA保护服务器
     通过ISA2006防火墙发布SSL的OWA
     实战案例:远程访问服务器的构建
     通过ISA防火墙允许FXP
    相 关 文 章

    延长硬盘寿命!深入了解硬盘碎片整理
    深入分析电脑死机的14个问题
    深入理解AD域环境中操作主机角色
    深入挖掘IE7 享受专业级的冲浪体验
    电脑死机原因集锦:剖析死机
    深入挖掘Windows Server 2008上网新门道
    深入剖析Windows Vista音量种类
    层层深入 拨开Windows 2008系统谜雾
    带你深入了解Vista SP1 细节
    拒绝盲目,深度剖析5款主流杀毒软件【二】

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

      Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用
    电话:0757-81139980 QQ:83306923