<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://maytide.net/read.php/709.htm</link>
<title><![CDATA[部署防火墙策略的十六条守则]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Archive]]></category>
<pubDate>Tue, 06 Sep 2005 03:43:29 +0000</pubDate> 
<guid>https://maytide.net/read.php/709.htm</guid> 
<description>
<![CDATA[ 
	<p align="left"><font size="2"><font face="Verdana">ISA使用者总结出来的守则：</font></font></p><p align="left"><font size="2"><font face="Verdana">1、<font color="#006699"><b>计算机没有大脑</b></font>。所以，当ISA的行为和你的要求不一致时，请检查你的配置而不要埋怨ISA。</font> </font></p><p><font face="Verdana" size="2">2、<b><font color="#006699">只允许你想要允许的</font></b>客户、源地址、目的地和协议。仔细的检查你的每一条规则，看规则的元素是否和你所需要的一致。</font><font face="Verdana"><font size="2"> </font></font><font face="宋体" size="2"></font></p><p><font face="Verdana" size="2">3、针对相同用户或含有相同用户子集的访问规则，<b><font color="#006699">拒绝的规则</font></b>一定要放在允许的规则前面。</font></p><p><font size="2"><font face="Verdana">4、当需要使用拒绝时，<b><font color="#006699">显式拒绝</font></b>是首要考虑的方式。</font> </font></p><p><font size="2"><font face="Verdana">5、在不影响防火墙策略执行效果的情况下，请将<b><font color="#006699">匹配度更高的规则</font></b>放在前面。</font> </font></p><p><font size="2"><font face="Verdana">6、在不影响防火墙策略执行效果的情况下，请将<b><font color="#006699">针对所有用户的规则</font></b>放在前面。</font> </font></p><p><font size="2"><font face="Verdana">7、尽量<b><font color="#006699">简化你的规则</font></b>，执行一条规则的效率永远比执行两条规则的效率高。</font> </font></p><p><font size="2"><font face="Verdana">8、永远不要在商业网络中使用<font color="#006699"><b> Allow</b> <font color="#000000"></font><font color="#ff0000"><b>4 ALL</b></font></font><font color="#000000">规则</font>（<b><font color="#006699">Allow</font></b> <font color="#ff0000">all</font> users use <font color="#ff0000">all</font> protocols from <font color="#ff0000">all</font> networks to<font color="#ff0000"> all</font> networks），这样只是让你的ISA形同虚设。</font> </font></p><p><font size="2"><font face="Verdana">9、如果可以通过<font color="#006699"><b>配置系统策略</b></font>来实现，就没有必要再建立自定义规则。</font> </font></p><p><font size="2"><font face="Verdana">10、ISA的<font color="#006699"><b>每条访问规则都是独立的</b></font>，执行每条访问规则时不会受到其他访问规则的影响。</font> </font></p><p><font size="2"><font face="Verdana">11、永远也<font color="#006699"><b>不要允许任何网络访问ISA本机的所有协议</b></font>。内部网络也是不可信的。</font> </font></p><p><font size="2"><font face="Verdana">12、<font color="#006699"><b>SNat客户不能提交身份验证信息</b></font>。所以，当你使用了身份验证时，请配置客户为Web代理客户或防火墙客户。</font> </font></p><p><font size="2"><font face="Verdana">13、无论作为访问规则中的目的还是源，<font color="#006699"><b>最好使用IP地址</b></font>。</font> </font></p><p><font size="2"><font face="Verdana">14、如果你一定要在访问规则中使用<font color="#006699"><b>域名集</b></font>或<font color="#006699"><b>URL集</b></font>，最好将客户配置为<font color="#006699"><b>Web代理客户</b></font>。</font> </font></p><p><font size="2"><font face="Verdana">15、请不要忘了，<b><font color="#006699">防火墙策略的最后</font></b>还有一条<font color="#ff0000">DENY 4 ALL</font>。</font> </font></p><p><font size="2"><font face="Verdana">16、最后，请记住，防火墙策略的<font color="#006699"><b>测试是必需的</b></font>。</font></font></p>
]]>
</description>
</item><item>
<link>https://maytide.net/read.php/709.htm#blogcomment15</link>
<title><![CDATA[[评论] 部署防火墙策略的十六条守则]]></title> 
<author>黑白画映 &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Tue, 06 Sep 2005 18:45:17 +0000</pubDate> 
<guid>https://maytide.net/read.php/709.htm#blogcomment15</guid> 
<description>
<![CDATA[ 
	这个YY应该好好看看参考一下。别弄个 four all .哈哈哈。。。
]]>
</description>
</item><item>
<link>https://maytide.net/read.php/709.htm#blogcomment14</link>
<title><![CDATA[[评论] 部署防火墙策略的十六条守则]]></title> 
<author>gOxiA &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Wed, 07 Sep 2005 00:42:12 +0000</pubDate> 
<guid>https://maytide.net/read.php/709.htm#blogcomment14</guid> 
<description>
<![CDATA[ 
	其实我也应该仔细看看
]]>
</description>
</item><item>
<link>https://maytide.net/read.php/709.htm#blogcomment13</link>
<title><![CDATA[[评论] 部署防火墙策略的十六条守则]]></title> 
<author>gOxiA &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Wed, 07 Sep 2005 00:57:20 +0000</pubDate> 
<guid>https://maytide.net/read.php/709.htm#blogcomment13</guid> 
<description>
<![CDATA[ 
	allow 4 all 却被我给应用了！可能是因为太懒了
]]>
</description>
</item>
</channel>
</rss>