Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 17 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
17
Dung lượng
444,37 KB
Nội dung
CấuhìnhtườnglửanângcaotrongWindowsServer2008bằngsnap-inMMC Kể từ khi ra đời, tườnglửa cho WindowsServer 2003 SP1 đã trở thành lựa chọn cơ bản và cần thiết cho các máy chủ mặc dù nó mới chỉ chặn được các tấn công vào. TrongWindowsServer2008 thì việc cài đặt sẵn tườnglửa đã được nâng cấp lên rất nhiều. Hãy cùng tìm hiểu những chức năng mới và cách cấuhìnhtườnglửa mới bằngsnap-in MMC. Lý do nên sử dụng tườnglửa cho máy chủ cơ sở Windows Ngày nay, rất nhiều công ty bảo mật mạng sử dụng phương pháp "đề phòng từ ngoài/chủ quan ở bên trong". Họ thiết lập một hàng rào bao bọc mạng bằngtườnglửa và các hệ thống IPS nhằm tránh mọi sự tấn công nguy hiểm trên Internet. Tuy nhiên, nếu một kẻ tấn công có khả năng xâm nhập hàng rào bên ngoài và tiếp tục tấn công vào mạng nội bộ thì chỉ có bảo mật xác nhận quyền của Windows mới có thể dừng việc tiếp tục xâm nhập vào các dữ liệu quan trọng. Điều này là do hầu hết các tập đoàn công nghệ thông tin đều không bảo mật mạng của họ bằng các tườnglửa máy chủ. Tại sao lại như vậy? Chúng ta thấy rằng các tườnglửa máy chủ đang ngày càng “nhiều sự cố hơn thực tế” Sau khi đọc bài này, tôi hi vọng rằng nhiều người trong các bạn sẽ quan tâm hơn tới tườnglửa máy chủ Windows. Với WindowsServer2008 thì tườnglửa được tích hợp và cài đặt sẵn trongWindows với nhiều chức năng và dễ cấuhình hơn rất nhiều. Tườnglửa thực sự là là phương pháp tốt nhất để bảo mật máy chủ cơ sở quan trọng. Vậy tườnglửa cho WindowsServer Advanced có thể đem lại cho bạn lợi ích gì? Hãy cùng tôi tìm hiểu. Những trợ giúp từ tườnglửanângcao mới Tườnglửa mới được tích hợp sẵn vào WindowsServer2008 hiện này là tườnglửa “nâng cao”. Bản “nâng cao” này được Microsoft gọi là “Windows Firewall with Advanced Security” (viết tắt là WFAS ). Chức năng mới: New GUI interface – Snap-inMMC sẵn có để cấuhìnhtường lửa. Bi-directional – Các bộ lọc lưu lượng ra vào. Works better with IPSEC – Các quy luật của tườnglửa và các cấuhình mã hóa IPSec đã được tích hợp với nhau. Advanced Rules configuration – Bạn có thể thiết lập các quy luật cho tài khoản và nhóm Windows Active Directory (AD), nguồn và đích đến cho các địa chỉ IP động, các số giao thức, nguồn và đích đến cho các cổng TCP/UDP , ICMP, IPv6, và giao diện của Windows Server. Với việc được trang bị thêm các bộ lọc tường lửa, một giao diện đẹp và cấuhìnhcao cấp thì Windows Advanced firewall đang dần trở thành tườnglửa cho các máy chủ cơ sở truyền thống (ví dụ như ZoneAlarm Pro) Thường thì điểm quan tâm đầu tiên của bất kì nhà quản trị mạng khi sử dụng tườnglửa máy chủ cơ sở là: Điều gì sẽ xảy ra nếu nó ảnh hưởng tới hoạt động của các ứng dụng cơ sở hạ tầng máy chủ? Điều này luôn là một khả năng có thể đối với mọi phương pháp bảo mật, WFAS sẽ tự động cấuhình thêm các quy tắc mới cho mỗi một tính năng mới được thêm trên máy chủ. Tuy nhiên nếu như bạn khởi động bất kì một ứng dụng kết nối mạng nào không thuộc Microsoft trên máy chủ thì sẽ phải tự tạo một quy tắc mới. Khi sử dụng tườnglửa cho cho các hệ điều hành cấuhìnhcao bạn có thể bảo vệ tốt hơn máy chủ khỏi sự tấn công và hoàn toàn nắm bắt được lưu lượng ra/vào trên máy chủ. Các tùy chọn cấuhình cho Windows Firewall with Advanced Security? Trước đây, trên hệ điều hành máy chủ bạn có thể thiết lập tườnglửa khi cấuhình adaptor mạng hoặc từ control panel. Công việc cấuhình rất đơn giản. Với Windows Firewall with Advanced Security (WFAS), hầu hết các nhà quản trị sẽ cấuhìnhtườnglửa từ WindowsServer Manager hay từ MMC với chỉ một snap-in WFAS. Cả hai cách đều cùng đi đến kết quả sau: Hình 1: Quản lý Windows2008ServerHình 2: Windows2008 Firewall with Advanced Security Cách dễ nhất và nhanh nhất để khởi động WFAS MMC đó là gõ từ firewall trên thanh Start tại menu Search, như sau: Hình 3: Windows2008 Firewall with Advanced Security Cấuhìnhsnap-in WFAS MMC như thế nào? Có rất nhiều đặc tính để có thể cấuhìnhsnap-in WFAS MMC mà tôi không thể liệt kê hết ra đây. Nếu bạn đã từng thấy cấuhình của giao diện người dùng (GUI) của tườnglửa tích hợp trên Windows 2003, bạn sẽ nhận thấy ngay có bao nhiêu tùy chọn sẽ hiển thị cùng với WFAS. Tuy nhiên tôi sẽ liệt kê một số tùy chọn tiêu biểu nhất. Mặc định đầu tiên khi mở snap-in WFAS MMC, bạn thấy rằng WFAS được bật lên và các kết nối khối bên trong không tương ứng với bên ngoài. Hơn nữa tườnglửa bao bên ngoài đang không được kích hoạt. Bạn cũng chú ý rằng WFAS còn có các thông tin khác (xem hình 4) Hình 4: Các thông tin hiển thị của Windows2008 Firewall with Advanced Security. WFAS bao gồm các thông tin về miền, thông tin cá nhân và thông tin chung. Các thông tin khác nhau này cho phép thiết lập được rất nhiều quy luật bao bên trong và bên ngoài do đó có thể áp dụng các quy tắc tườnglửa đó cho máy tính khi nối mạng. Không kể đến những đặc tính nổi bật của WFAS mà chúng ta được biết ở trên, thì theo cá nhân tôi sự khác biệt nhất là các quy tắc bảo mật phức tạp. Hãy xem tùy chọn thêm các quy tắc của tườnglửaWindows 2003 Server ở hình 5. [...]... nhiên TrongWindows 2003 Server có 3 quy tắc mặc định Không giống như trongWindowsServer WFAS cung cấp khoảng 900 mặc định cho tườnglửa bên trong và ít nhất 40 mặc định cho tườnglửa bên ngoài Hình 7: Các quy tắc mặc định cho tườnglửa bên trong của Windows2008Server Advanced Firewall Tạo một quy tắc tườnglửa tùy chỉnh bảo vệ trong Hãy thực hiện theo các bước sau để tạo một quy tắc trong Windows. . .Hình 5: Cửa sổ Windows 2003 Server Firewall Exception Hãy so sánh với Windows2008 Server: Hình 6: Cửa sổ Windows 2008Server Advanced Firewall Exception Chú ý tab Protocols and Ports chiếm một phần nhỏ trên cửa sổ có rất nhiều tab khác nhau Bạn cũng có thể cấuhình các tùy chọn cho Users & Computers, Programs and Services, và IP address Scopes Với cấuhình này, Microsoft đã... trước, thì tườnglửa cho Windows 2008Server thực sự đúng với cái tên tườnglửanângcao như Microsoft khẳng định Tôi tin rằng với tườnglửa được cài đặt sẵn, miễn phí này trên các máy chủ cơ sở thì chắc chắn trongtương lai các máy chủ Windows cũng sẽ được bảo mật hơn Sẽ không an toàn trừ phi máy chủ của bạn sử dụng tườnglửa Do vậy, tôi hy vọng rằng bạn sẽ thử sử dụng đặc tính mới Windows Advanced Firewall... sau: Hình 9: Windows 2008Server Advanced Firewall MMC sau khi đã được thiết lập Tôi rút ra rằng việc cài đặt mới máy chủ web Apache sẽ không làm việc khi chỉ được cài đặt với tườnglửa đang hoạt động Nhưng sau quy tắc này thì nó sẽ hoạt động bình thường Kết luận Trong quá trình phát triển, cùng với các quy tắc cấuhình phức tạp và gấp 30 lần quy tắc mặc định so với các phiên bản trước, thì tường lửa. .. quy tắc cho một chương trình nào đó như apache HTTP Server) Mở Windows Firewall with Advanced Security MMC Thêm các quy tắc – Nhấn nút New Rule tại Windows Firewall with Advanced Security MMC để mở bảng New Inbound Rule Wizard Hình 8: Nút tạo quy tắc mới của Windows 2008Server Advanced Firewall MMC Chọn loại quy tắc muốn tạo cho một cổng Cấuhình giao thức và số cổng – để mặc định TCP rồi điền... theo các bước sau để tạo một quy tắc trongWindows Advanced Firewall Bạn đã cài đặt máy chủ web Apache cho Windows trên Windows2008Server Nếu bạn đã dùng IIS được cài đặt sẵn trên Window thì cổng này sẽ tự động mở Nhưng nếu đang sử dụng một máy chủ web thứ 3 và đã kích hoạt tườnglửa bảo vệ bên trong thì bạn phải tự mở cổng trên Sau đây là các bước cần tiến hành: Nhận biết giao thức muốn lọc – có . Cấu hình tường lửa nâng cao trong Windows Server 2008 bằng snap-in MMC Kể từ khi ra đời, tường lửa cho Windows Server 2003 SP1 đã trở thành lựa chọn. quy tắc của tường lửa Windows 2003 Server ở hình 5. Hình 5: Cửa sổ Windows 2003 Server Firewall Exception Hãy so sánh với Windows 2008 Server: Hình 6: Cửa sổ Windows 2008 Server Advanced. công vào. Trong Windows Server 2008 thì việc cài đặt sẵn tường lửa đã được nâng cấp lên rất nhiều. Hãy cùng tìm hiểu những chức năng mới và cách cấu hình tường lửa mới bằng snap-in MMC. Lý