博威---云架构决胜云计算

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 1953|回复: 0

路由器应该安装在防火墙之前还是之后?

[复制链接]
发表于 2008-8-29 11:22:38 | 显示全部楼层 |阅读模式
为什么路由器需要安装在防火墙的前安面,而不是在其后?有没有什么情况会正好相反?

  答:很简单,路由器的速度比防火墙快。路由器是一种相对简单的网络设备,目的只是获取从A点到B 点的数据包。从单位成本来讲,利用路由器处理数据包通常比防火墙分析数据包要便宜。另外,由于端口扫描和其它恶意活动的影响,互联网上存在许多“垃圾”数据包。  考虑到这些问题,大部分企业会选择采用路由器作为第一边界防御,采用简单的规则阻止不想要的流量。例如,如果只接收的外部流量是HTTPS和VPN活动,那么你就可以编写简单的路由器规则,只允许两个端口(或者任何地址)之间的流量,而阻止其他一切流量。这样,防火墙就能实现更多的细粒度过滤,例如,决定哪些特定的主机可以接受HTTPS和/或VPN流量;还能进行高级分析,例如状态检测情况和/或应用层过滤等情况。
  然而,也有可能规避这种规则。我曾看到一些小型企业采用另外的方法,他们只采用一个防火墙,而完全不安装路由器。在那样的情况下,防火墙在网络中发挥路由器的作用。这种方法最重要的作用是简化了环境,只提供一种必需管理的设备。然而,这种方法不具有可扩展性,随着网络吞吐量增长,成本也会迅速提高。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|boway Inc. ( 冀ICP备10011147号 )

GMT+8, 2024-11-27 21:43 , Processed in 0.199560 second(s), 17 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表