用反向代理技術(shù)保護(hù)Web服務(wù)器(2)_Windows教程
因此,為了在保護(hù)Web服務(wù)器和內(nèi)部網(wǎng)絡(luò)的安全,當(dāng)前使用的更安全的做法是實現(xiàn)雙層防火墻。外層防火墻實現(xiàn)包過濾功能,然而卻允許外部網(wǎng)絡(luò)訪問其中的Web服務(wù)器,內(nèi)部防火墻允許最中間的內(nèi)部網(wǎng)絡(luò)可以訪問外部網(wǎng)絡(luò)。在外部防火墻和內(nèi)部防火墻之間稱為�;饏^(qū),提供外部網(wǎng)絡(luò)訪問的服務(wù)器就位于這個區(qū)域,表明即使攻擊者通過外部防火墻進(jìn)入這個區(qū)域,也無法攻入內(nèi)部網(wǎng)絡(luò)。雙層防火墻通過設(shè)置了兩層防火墻,使得內(nèi)部網(wǎng)絡(luò)更為安全。然而,它在保護(hù)Web服務(wù)器方面的作用,與單層防火墻相似。因為此時Web服務(wù)器仍然只受到一層防火墻的保護(hù),同樣也無法對外部隱藏防火墻內(nèi)主機(jī)的各種信息,例如服務(wù)器的ip等。而且這層防火墻是對應(yīng)用協(xié)議一無所知的包過濾防火墻,由于包過濾的方式不識別應(yīng)用協(xié)議,通常為http協(xié)議,那么就無法正確識別外部的連接請求是否屬于正常連接,通常也無法進(jìn)行詳盡的連接記錄。為了更好的保護(hù)Web服務(wù)器不被外部攻擊者破壞,就應(yīng)該屏蔽內(nèi)部服務(wù)器的IP地址等信息,并且防火墻能夠識別連接協(xié)議,顯然這是代理型防火墻的任務(wù)。
二、反向代理方式
通常的代理服務(wù)器,只用于代理內(nèi)部網(wǎng)絡(luò)對Internet的連接請求,客戶機(jī)必須指定代理服務(wù)器,并將本來要直接發(fā)送到Web服務(wù)器上的http請求發(fā)送到代理服務(wù)器中。由于外部網(wǎng)絡(luò)上的主機(jī)并不會配置并使用這個代理服務(wù)器,普通代理服務(wù)器也被設(shè)計為在Internet上搜尋多個不確定的服務(wù)器,而不是針對Internet上多個客戶機(jī)的請求訪問某一個固定的服務(wù)器,因此普通的Web代理服務(wù)器不支持外部對內(nèi)部網(wǎng)絡(luò)的訪問請求。當(dāng)一個代理服務(wù)器能夠代理外部網(wǎng)絡(luò)上的主機(jī),訪問內(nèi)部網(wǎng)絡(luò)時,這種代理服務(wù)的方式稱為反向代理服務(wù)。此時代理服務(wù)器對外就表現(xiàn)為一個Web服務(wù)器,外部網(wǎng)絡(luò)就可以簡單把它當(dāng)作一個標(biāo)準(zhǔn)的Web服務(wù)器而不需要特定的配置。不同之處在于,這個服務(wù)器沒有保存任何網(wǎng)頁的真實數(shù)據(jù),所有的靜態(tài)網(wǎng)頁或者CGI程序,都保存在內(nèi)部的Web服務(wù)器上。因此對反向代理服務(wù)器的攻擊并不會使得網(wǎng)頁信息遭到破壞,這樣就增強(qiáng)了Web服務(wù)器的安全性。
反向代理方式和包過濾方式或普通代理方式并無沖突,因此可以在防火墻設(shè)備中同時使用這兩種方式,其中反向代理用于外部網(wǎng)絡(luò)訪問內(nèi)部網(wǎng)絡(luò)時使用,正向代理或包過濾方式用于拒絕其他外部訪問方式并提供內(nèi)部網(wǎng)絡(luò)對外部網(wǎng)絡(luò)的訪問能力。因此可以結(jié)合這些方式提供最佳的安全訪問方式。
- 相關(guān)鏈接:
- 教程說明:
Windows教程-用反向代理技術(shù)保護(hù)Web服務(wù)器(2)
。