防火墻監控審計:如果所有的訪(fǎng)問(wèn)都經(jīng)過(guò)防火墻,那么,防火墻就能記錄下這些訪(fǎng)問(wèn)并作出日志記錄,同時(shí)也能提供網(wǎng)絡(luò )使用情況的統計數據。當發(fā)生懷疑動(dòng)作時(shí),防火墻能進(jìn)行適當的報警,并提供網(wǎng)絡(luò )是否受到監測和攻擊的詳細信息。另外,收集一個(gè)網(wǎng)絡(luò )的使用和誤用情況也是非常重要的。首先的理由是可以清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,并且清楚防火墻的控制是否充足。而網(wǎng)絡(luò )使用統計對網(wǎng)絡(luò )需求分析和威脅分析等而言也是非常重要的。
防火墻的NAT模式: 如果在NAT模式的基礎上需要實(shí)現外部網(wǎng)絡(luò )訪(fǎng)問(wèn)內部網(wǎng)絡(luò )服務(wù)的需求時(shí),還可以使用地址/端口映射(MAP)技術(shù),在防火墻上進(jìn)行地址/端口映射配置,當外部網(wǎng)絡(luò )用戶(hù)需要訪(fǎng)問(wèn)內部服務(wù)時(shí),防火墻將請求映射到內部服務(wù)器上;當內部服務(wù)器返回相應數據時(shí),防火墻再將數據轉發(fā)給外部網(wǎng)絡(luò )。使用地址/端口映射技術(shù)實(shí)現了外部用戶(hù)能夠訪(fǎng)問(wèn)內部服務(wù),但是外部用戶(hù)無(wú)法看到內部服務(wù)器的真實(shí)地址,只能看到防火墻的地址,增強了內部服務(wù)器的安全性。
一個(gè)防火墻(作為阻塞點(diǎn)、控制點(diǎn))能極大地提高一個(gè)內部網(wǎng)絡(luò )的安全性,并通過(guò)過(guò)濾不安全的服務(wù)而降低風(fēng)險。由于只有經(jīng)過(guò)精心選擇的應用協(xié)議才能通過(guò)防火墻,所以網(wǎng)絡(luò )環(huán)境變得更安全。防火墻越來(lái)越多地應用于專(zhuān)門(mén)使用網(wǎng)絡(luò )與公用網(wǎng)絡(luò )的互聯(lián)環(huán)境之中,尤其以接入Internet網(wǎng)絡(luò )為甚。它可以禁止來(lái)自特殊站點(diǎn)的訪(fǎng)問(wèn),從而防止來(lái)自不明侵入者的所有通信。通過(guò)利用防火墻對內部網(wǎng)絡(luò )的劃分,可實(shí)現內部網(wǎng)重點(diǎn)網(wǎng)段的隔離,從而限制了局部重點(diǎn)或敏感網(wǎng)絡(luò )安全問(wèn)題對全局網(wǎng)絡(luò )造成的影響。