防火墙部署模式 防火墙部署有哪些位置( 二 )


但是一般大型互联网企业网络都是全冗余架构,意味着从客户端到服务器绝不会只有一条网络路径,那么如果要按照二层代理方式会存在三个问题:一是每条路径都需要部署WAF应用防火墙将极大地提升成本;二是前后请求可能从不同的路径经过不同的WAF应用防火墙,而WAF应用防火墙之间的数据并没有同步机制,那么与上下文相关的策略将会失效,导致防护能力降低;三是网络路径确定了,设备数量就确定了,无法再进行灵活的扩容 。
二层代理方式部署,主要考虑部署在网络流量的集中点或者WEB服务器前端,因此可以考虑部署在负载均衡前面或者WEB服务器前面:
(1)部署在负载均衡前端,WAF应用防火墙需要串联在交换机和负载均衡的物理链路上,由于一般网络中部署多台负载均衡集群,每台负载均衡与交换机可能有多条链路连接,因此需要串联多台WAF应用防火墙 。负载均衡备机前端串联的WAF设备由于没有流量经过,成为了热备机,形成一定的资源浪费 。
(2)WEB服务器前端,WAF应用防火墙串联部署在交换机和WEB服务器的物理链路上,WAF应用防火墙设备需要与WEB服务器一一对应,由于WAF应用防火墙设备价格远高于WEB服务器,这种部署将带来投入成本增加,也不利于后续的服务器扩容 。
图3.二层部署架构二
3.代理模式 代理模式是将真实服务器的地址映射到代理服务器上,客户端看起来,访问的就是代理服务器的地址,此种模式下,WAF应用防火墙分别与客户端和后面的服务器建立TCP连接,所有流量通过前端网络连接发送给WAF应用防火墙,在WAF处理后再通过后端连接转发到后台服务器 。
代理模式的典型部署架构如下,采用多层负载均衡实现SSL、WAF和WEB的集群部署,可以降低三层设备之间的耦合性,提供灵活扩容的能力 。
图4.反向代理模式的典型部署架构
(1)反向代理部署 反向代理模式下,WAF应用防火墙与交换机之间仅需单VLAN互联,WAF防火墙与WEB服务器部署在同一VLAN,默认路由指向前端负载均衡 。WEB服务器从网络层仅能观察到WAF接口的地址,无法直接观察到客户端源地址,建议SSL或者负载均衡层面在HTTP头中插入XFF字段,将源地址插入进去 。
图5.反向代理模式下WAF的连接方式
(2)路由代理部署 在某些情况下,服务器需要从网络层观察到客户端的IP地址,这时候需要用到路由代理模式,路由代理依然属于代理模式的一种 。WAF应用防火墙通过出入两个VLAN与交换机连接,WAF应用防火墙需要配置出入向的路由,使得流量经过WAF后通过路由方式到达后端WEB服务器 。此时,WAF转发流量将保留源地址,使得WEB服务器可以直接观察到客户端的IP地址 。

猜你喜欢