您的位置:首页 > 职场人生

部署防火墙策略的十六条守则

2009-12-24 19:05 197 查看
1、计算机没有大脑。所以,当ISA的行为和你的要求不一致时,请检查你的配置而不要埋怨ISA。
2、只允许你想要允许的客户、源地址、目的地和协议。仔细的检查你的每一条规则,5'f+8g+提:Wk育LzHB
网T:.,T55-提管^看规则的元素是否和你所需要的一致。
3、拒绝的规则一定要放在允许的规则前面。
4、当需要使用拒绝时,3中中*X业rU无;业网:^P:显式拒绝是首要考虑的方式。
5、在不影响防火墙策略执行效果的情况下,络@swt}e专j~V_国=.请将匹配度更高的规则放在前面。
6、在不影响防火墙策略执行效果的情况下,
1OC;TC%TC网`#ey请将针对所有用户的规则放在前面。
7、尽量简化你的规则
X?30A育中&0*@oc
供B"~^件国}Ge?执行一条规则的效率永远比执行两条规则的效率高。
8、永远不要在商业网络中使用Allow 4 ALL规则(Allow all users use all protocols from all networks to all networks),Esgbtp-;件Sx的供R4管网这样只是让你的ISA形同虚设。
9、如果可以通过配置系统策略来实现,育Oyvs4|4N教专l就没有必要再建立自定义规则。
10、对于发布服务的情况,记得允许发布的服务器访问对应的访问此发布服务的客户网络。
11、永远也不要允许任何网络访问ISA本机的所有协议。内部网络也是不可信的。
12、SNat客户不能提交身份验证信息。所以,当你使用了身份验证时,请配置客户为Web代理客户或防火墙客户。
13、无论作为访问规则中的目的还是源,最好使用IP地址
14、如果你一定要在访问规则中使用域名集URL集,请将客户配置为Web代理客户
15、请不要忘了,防火墙策略的最后还有一条DENY 4 ALL。
16、最后,请记住,防火墙策略的测试是必需的
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签:  职场 防火墙 部署