1、计算机没有大脑。所以,当ISA的行为和你的要求不一致时,请检查你的配置而不要埋怨ISA。
2、只允许你想要允许的客户、源地址、目的地和协议。仔细的检查你的每一条规则,5'f+8g+提:Wk育LzHB
网T:.,T55-提管^
看规则的元素是否和你所需要的一致。
3、拒绝的规则一定要放在允许的规则前面。
4、当需要使用拒绝时,3中中*X业rU无;业网:^P:显式拒绝是首要考虑的方式。
5、在不影响防火墙策略执行效果的情况下,络@swt}e专j~V_国=.请将匹配度更高的规则放在前面。
6、在不影响防火墙策略执行效果的情况下,
1OC;TC%TC网`#ey
请将针对所有用户的规则放在前面。
7、尽量简化你的规则
X?30A育中&0*@oc
供B"~^件国}Ge?
执行一条规则的效率永远比执行两条规则的效率高。
8、永远不要在商业网络中使用Allow 4 ALL规则(Allow all users use all protocols from all networks to all networks),Esgbtp-;件Sx的供R4管网这样只是让你的ISA形同虚设。
9、如果可以通过配置系统策略来实现,育Oyvs4|4N教专l就没有必要再建立自定义规则。
10、对于发布服务的情况,记得允许发布的服务器访问对应的访问此发布服务的客户网络。
11、永远也不要允许任何网络访问ISA本机的所有协议。内部网络也是不可信的。
12、SNat客户不能提交身份验证信息。所以,当你使用了身份验证时,请配置客户为Web代理客户或防火墙客户。
13、无论作为访问规则中的目的还是源,最好使用IP地址
14、如果你一定要在访问规则中使用域名集URL集,请将客户配置为Web代理客户
15、请不要忘了,防火墙策略的最后还有一条DENY 4 ALL
16、最后,请记住,防火墙策略的测试是必需的
职场 防火墙 网络安全建设

0

收藏

上一篇:Cisco防火墙选购配置完全指南 下一篇:部 署 实 例
noavatar_middle.gif
luton-century

119篇文章,15W+人气,0粉丝

noavatar_middle.gif

Ctrl+Enter 发布

发布

取消

推荐专栏更多

602d0cf94f108fd7ace3225fbc0b0be0.png
网络安全入门到实战,让SQLmap子弹飞一会儿

9本网络安全实战书籍精华

共23章 | simeon2005

¥51.00 830人订阅
订   阅
2810ca683899f6932ce0424b536b8992.png
Web网站安全评估分析及防御

企业级网安运维

共30章 | simeon2005

¥51.00 408人订阅
订   阅
629650e188ddde78b213e564c2e9ebff.jpg
负载均衡高手炼成记

高并发架构之路

共15章 | sery

¥51.00 507人订阅
订   阅

猜你喜欢

我的友情链接 storagesky存储天地 我们不得不面对的中年职场危机 职场终极密籍--记我的职业生涯 我的IT职场生涯: 毕业4年,月薪过万 年薪从0到10万-我的IT职场经验总结 致IT同仁 — IT人士常犯的17个职场错误 “跳槽加薪”现象,无奈的职场规则 职场观察:高薪需要什么? 关于基本工作素养在职场当中的重要性 驾驭你的“职场布朗运动” 30-35岁职场规划深谈,字字戳心 Kali Linux安装dvwa本地shentou测试环境 道路千万条,安全第一条——一次服务器安全处理经过 Hydra破解SSH端口 浅谈QOS服务访问质量 Cisco防火墙基础介绍及配置 【SRX】RE与PFE策略不同步,导致Commit失败-----案例分析 蚁剑xss漏洞,获取者shell GandCrab5.0.9样本详细分析
f92360e227f9d91cdff7ea95120630ef.png
left-qr.jpg

扫一扫,领取大礼包

0

分享
qr-url?url=https%3A%2F%2Fblog.51cto.com%2Fluton%2F42714
luton-century
noavatar_middle.gif