作者wst2080 (wst2080)
看板Network
标题Re: [讨论] 关於DMZ与内部网域的沟通问题
时间Tue Nov 10 09:10:01 2009
※ 引述《artingo (尚未成功仍需努力)》之铭言:
: 请问一下,置於DMZ区的主机,通常都如何与内部网域(非DMZ区)的主机沟通?
: 是否在DMZ区的主机上,装设两张网卡,一张的IP供外部存取
: 另一张IP,设为与内部网域相同网段的IP,以跟内部网域内的主机作沟通呢?
看你的架构而定,若是我之前呆的大公司,则是透过firewall来进行WAN、DMZ1、DMZ2
、LAN 来进行切割, 与主机无关 !
http://0rz.tw/z5H58 <--- DMZ 入门
: 另外,外界的骇客,
: 是否有可能藉由侵入DMZ区的主机,再把狼爪伸入内部网域呢?
: 这样的情况该如何防治?
防治的程度是要看你的架构而定,而通常最龟毛的架构,也是最不人性化的架构.
若是haker要攻击,只要对外提供的服务有做好相关的防御.
而对内提供的服务设定仅提供内部来进行存取.
若是以web服务而言 搭配 Reverse Proxy ! 就是个不错的解决方案...
而内部若只有web需求,而其他服务都deny的话!
那 Transparent Proxy 是个不错的选择.
http://0rz.tw/9j1YP <-以前随手写的
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.116.248.253