学安全必须知道的安全设备部署方式

0ce8fb2b1c5672a99e9bcf9f2e2e7afd.gif  

f607d706bd9040ea5faf052bfef0d7f1.gif

    安全设备的工作模式通常可以分为串联模式和旁路模式两大类。

(1)串联模式

顾名思义,在这种工作模式下,安全设备是串联在网络链路中的,所有的网络流量都会经过安全设备过滤,再转发出去。串联模式又分为两种,一是路由模式,二是透明模式。

①路由模式

    路由模式也叫作网关模式,是指把安全设备当做一个路由设备或网关来使用。局域网中的出局流量先指向安全设备的内网口IP地址,安全设备通过静态或动态路由配置或者NAT地址转换,将数据发送出去。

②透明模式

    透明模式也称网桥模式、桥接模式,工作在这种模式时,原有的网络设备不用更改任何配置,在网络链路上完全透明。对于安全设备不用配置与交换机、路由器互联的IP地址,只需要配置一对内部桥接用的IP地址即可。

    看拓扑图直观一些。

4538fb8af45bd28374be4ccdccaf4450.jpeg

如图所示,左侧是未接入安全设备的网络配置和拓扑图,交换机上联端口G1/1配置IP地址为192.168.1.1/30,路由器下联端口G1/1配置IP地址为192.168.1.2/30,交换机与路由器之间只需配置路由相互指向即可。

中间是路由模式下,接入安全设备之后的网络拓扑图,对比左图可以看出,交换机的配置没有改变,安全设备的下联接口IP配置为192.168.1.2/30,这是左图中路由器下联接口的IP地址,安全设备的上联接口IP配置为192.168.2.1/30,路由器的下联接口也相应改为192.168.2.2/30。在配置路由时,交换机的下一跳地址也不再直接指向路由器,而是指向了安全设备,安全设备再通过内部的路由配置指向路由器,从而完成整个网络数据的转发。

右侧是透明模式下,接入安全设备后的拓扑图,对比左图可以看出,交换机和路由器的配置未发生改变,安全设备的接口只需配置一对内部桥接地址1.1.1.1/2即可。这种模式下,运维人员无需修改网络配置,即可实现安全设备的接入。

那么,问题来了,安全设备串联时,如何选择用路由模式还是透明模式?这两种模式的优缺点?

其实,从上图可以看出来,路由模式部署方式比较麻烦,需要对网络进行较大的改动,重新规划互联IP地址,而且一旦设备出现问题,故障恢复时间会很长。但是,路由模式下,很多功能都可以使用,比如NAT地址转换、VPN通道、负载均衡等。在一些小微企业,完全可以用安全设备做NAT地址转换,代替路由器功能,节省开支。

而透明模式了,部署简单,网络配置不做任何更改,只需要在网络链路中串接设备即可。而且,如果安全设备故障时,直接把设备跳过,或是替换一台设备,配置简单,恢复时间短。但是像NAT、负载均衡等三层以上的功能使用不了。不过,对于大部分企业来说,NAT、负载均衡、VPN都有专用设备,安全设备只需要做好安全防护的功能即可。因此,在实际部署中,透明模式用的比较多。

(2)旁路模式

在旁路模式下,安全设备在网络结构中处于旁路状态。旁路模式可以分为旁路监听模式和旁路代理模式。

①旁路监听模式

所谓的旁路监听模式,指安全设备部署于交换机旁路,通过配置交换机镜像功能,将进出口流量一模一样镜像一份给安全设备,原有流量走向不变。安全设备通过镜像流量对网络、应用系统状态进行监听、检测和分析。

②旁路代理模式

安全设备工作于旁路代理模式时,设备相当于代理网关。此时,需要更改网络配置,将所有的网络数据及访问流量指向旁路的安全设备,经过安全设备过滤后,再返回交换机。

通过拓扑图对比一下流量走向。

b6453351c5465cf2848caee4b12fcb60.jpeg

如图所示,旁路监听模式时,进出的流量走向与未加安全设备时无任何变化,只是通过交换机将进出流量镜像一份给安全设备。

旁路代理模式时,进出的流量首先经过安全设备,安全设备对数据进行检测分析后,再将数据返还给交换机。

哪些设备用这两种旁路模式?优缺点是什么?

常见的旁路部署的设备一般是IDS、负载均衡、漏洞扫描等检测分析类的设备。

旁路监听模式部署方式简单,设备上下线对网络没有任何影响。但是由于是镜像流量,安全设备只能看,很难对网络流量进行拦截、过滤等操作,功能稍微简单。

旁路代理模式可以实现对网络流量的过滤、拦截、重分发功能,但是部署方式较为复杂,而且设备故障后,会对网络产生重大影响,故障恢复时间较长。

编写不易,麻烦兄弟们点个赞和好看,谢谢🙏

网络安全攻防实验室

《网络安全攻防实验室》专注于网络安全领域,包括安全岗位招聘、网络攻防对抗、红蓝队建设、CTF比赛、安全运营规划、安全技术分享等,目前帮会笔记数量近2000,全是干货笔记。

1

f753c25aedf2312299adee608a2b1c76.gif

参与项目即可回本

现在加入帮会,就能参与兼职项目,即刻回本,每月稳定赚吃饭钱!不仅是这一个项目,后面帮会陆续接手更多兼职项目,赚钱路径只多不少

9e7e3a4805fb1ca90568a65bb32afd6f.png

2

68a3d890e55ae261a0069944c255106a.gif

帮会内容框架

b0602b80dddaaa03633f00436520e2af.png

3

60dccc1a98e1d95fbe7233451d0512cf.gif

帮会已有内容

efeabb74d7eee1140a42c3514f1ba189.png

043ebeeb0aa7bbb98b77ab8f4988286c.png

c3fc10eb5e32e9b2596c24b439f0bb01.png

4

5504d95bee8cf924395e026d272e553f.gif

目前已更新2000+干货笔记

f62670f2e570e2cac254cd7beba3d17b.jpeg

5

36979ae3047b6894a611cc8509f7efe6.gif

加入帮会,你可获得:

  1. 各类网络安全攻防、CTF比赛信息、解题工具、技巧、书籍、靶场等资源;

  2. 攻防思维导图,0基础开启网络安全学习之路;

  3. 参与FreeBuf知识大陆官方专属兼职项目,开启兼职赚钱之旅;

  4. 遇到任何技术题都快速提问与讨论交流的思路;

  5. 组织队伍参与各类CTF比赛;

  6. 面试大厂心得及内推资格;

  7. 学习规划、人生规划也可以探讨哦!

(三)部分内容资源展示

01

HW/攻防对抗

ad82cb90b536560651a3007408ee7fc1.png

e9122069698764fe37ccc541267c119c.png

eae6ba8ed5978f425632d4d8149ec0d6.png

381adfc3c9d1d805be7002e15d7a4be0.png

02

分析研判

668ca094be305dc3ba872b019270edb7.png

1fc3e8e7caaa4997c175e1da2b08ff52.png

cce9ca47577ada421e6783db1c0c22c7.png

9d380a636566214655318d3bfa843891.png

1570101ce5e51010abdd88d51e616ea2.png

d984a75f5379e7ee48904848571b75af.png

03

APP渗透

cdb44b5a6a1eca5afaa3baea5d7255fc.png

04

POC/EXP合集

9c9762329bb11e06d3b9728cdb7d4599.png

05

网络安全报告

320f826127a7bc513f549dec1a19bd0e.png

03c7d04eca0228e70c6819da42ebe5bf.png

06

CTF学习资料

d59b4bcf1f4651e90a26251b0231f401.png

07

红蓝队、CTF工具包

cce014e6ff8df509d952ebc619d1eed5.png

6fdad2e3e28c397ff17773a9a501faca.png

08

网络安全学习笔记

d83ac50c3fe9380e296a9442846096eb.png

(四)帮会资源与服务

1

22ab9d3b89392b6055478b5a54dc9074.gif

帮会网盘

4f7411c53a0acacc68399528c8d46af4.png

2

c6195cc11ae66ae502702e7b251dc301.gif

帮会专属兼职项目

2f9c1999e6dad1f746d3e6f28fdf5e6a.png

3

e29f5f1d5cde507b54f8517ba6eb0114.gif

内部社群技术交流

077e4a77dfceb114e276d088ccb25ea5.png

4

ac4d57a284a0b5a4170725e392bb725e.gif

帮会技术力量保证

帮主:网络安全攻防实验室

  • 「网络安全攻防实验室」的帮主;

  • 公众号“网络安全实验室”的作者;

  • 资深安全专家,16年网安经验;

  • 拥有丰富的HW、重大保障、应急响应、安全运营、网络交换等方面经验/独特见解。

(五)加入方式

目前秉持着打造人多热闹的帮会理念,

永久会员只需69.9元,

之后随人数增长,将涨价至109元。

如何加入帮会?

- PC端可进入链接:

https://wiki.freebuf.com/societyDetail?society_id=168

- 也可直接微信扫码支付↓↓

c400c840c624227078f083aeda25632f.jpeg

加入帮会的师傅们,可以看帮会置顶加入兼职项目赚钱哦

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

网络安全研究所

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值