news 2026/10/1 10:27:12

【软考信息安全】第八章 防火墙概述

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【软考信息安全】第八章 防火墙概述

本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。


一、防火墙区域划分

1.1 通用区域划分

根据网络的安全信任程度和需要保护的对象,网络被人为划分为若干安全区域:

区域名称说明
公共外部网络如Internet,不可信网络
内联网(Intranet)某个公司或组织的专用网络,网络访问限制在组织内部
外联网(Extranet)内联网的扩展延伸,常用作组织与合作伙伴之间进行通信
军事缓冲区域(DMZ)介于内部网络和外部网络之间的网络段,常放置公共服务设备,向外提供信息服务

DMZ的作用:DMZ是一个隔离的缓冲区域,放置Web服务器、邮件服务器等对外提供服务的设备。即使DMZ中的服务器被攻破,攻击者也无法直接进入内部网络,从而保护内网安全。

1.2 华为防火墙区域划分

华为防火墙将网络划分为四个安全区域,每个区域对应不同的安全级别:

安全区域安全级别说明
Local100设备本身,包括设备的各接口本身
Trust85通常用于定义内网终端用户所在区域
DMZ50通常用于定义内网服务器所在区域
Untrust5通常用于定义Internet等不安全的网络

信任程度排序:Local(100)> Trust(85)> DMZ(50)> Untrust(5)

考试重点:安全级别数值越高表示越可信。Local区域安全级别最高(100),Untrust最低(5)。数据从高安全级别流向低安全级别默认为出站,反之为入站。

典型部署:

  • Trust区域:连接办公电脑、内部终端
  • DMZ区域:放置Web服务器、邮件服务器等公共服务设备
  • Untrust区域:连接互联网出口
  • Local区域:防火墙设备自身

二、防火墙工作原理

2.1 基本定义

防火墙是由一些软、硬件组合而成的网络访问控制器,它根据一定的安全规则来控制流过防火墙的网络包(如禁止或转发),能够屏蔽被保护网络内部的信息、拓扑结构和运行状况,从而起到网络安全屏障的作用。

核心功能:

  • 边界隔离:将内部网络与因特网或其他外部网络互相隔离,限制网络互访
  • 流量控制:基于安全规则允许(permit)或拒绝(deny)数据包通过
  • 信息屏蔽:隐藏内部网络的拓扑结构和运行状况

2.2 不同平台的流量操作

平台操作类型说明
华为防火墙permit / deny允许通过 / 拒绝通过
Linux防火墙Accept接受数据包
Reject拒绝数据包通过,并通知信息源
Drop拒绝数据包通过,不通知信息源(静默丢弃)

Reject与Drop的区别:Reject会向源端发送拒绝通知(如ICMP端口不可达),源端能立即知道连接被拒绝;Drop则静默丢弃数据包,源端只能等待超时。Drop的安全性更高,因为不向攻击者反馈任何信息。

2.3 部署位置

防火墙不仅用于内网与互联网之间的隔离,还可用于:

  • 网络出口(内网 ↔ Internet)
  • 内部区域间(如教学区 ↔ 宿舍区)
  • 业务层级间(如应用区 ↔ 数据库区)

三、防火墙安全策略

防火墙的安全策略分为两种基本类型:

策略类型核心规则默认动作安全性适用场景
白名单策略只允许符合安全规则的包通过,其他通信包禁止默认拒绝所有高银行系统、军事网络等高安全需求
黑名单策略禁止与安全规则相冲突的包通过,其他通信包都允许默认允许所有低普通企业上网行为管理

策略识别方法:

  • 查看默认动作:默认拒绝→白名单;默认允许→黑名单
  • 白名单:规则库之外的流量全部被阻断
  • 黑名单:仅规则库内的流量被阻断

考试重点:白名单策略安全性更高,因为遵循"未经明确允许的都是禁止的"原则。在高安全等级系统中必须采用白名单策略。


四、防火墙功能与安全风险

4.1 防火墙的主要功能

功能说明
过滤非安全网络访问根据规则阻断恶意或未授权的网络流量
限制网络访问控制特定用户、时间段或应用的访问权限
网络访问审计记录所有通过防火墙的访问日志,便于事后追溯
网络带宽控制通过QoS管理带宽资源,保障关键业务优先
协同防御与IDS/IPS、防病毒网关等设备联动,构建纵深防御

4.2 防火墙的安全风险

即使部署了防火墙,网络仍然存在以下安全风险:

风险类型说明典型场景
网络安全旁路防火墙对未经过它的网络通信无能为力内部用户直接拨号访问外网,绕过防火墙
功能缺陷部分网络威胁无法被防火墙阻断①不能完全防止感染病毒的软件或文件传输;②不能防止基于数据驱动式的攻击;③不能完全防止后门攻击
单点故障和特权威胁防火墙自身安全管理失效会造成严重后果防火墙设备宕机导致全网中断;管理账号被窃取导致策略被篡改
无法防范内部威胁防火墙主要防护外部攻击,对内网恶意行为无能为力内部员工违规操作、内网横向渗透
效用受限于安全规则防火墙的防护效果完全依赖安全规则的准确性和时效性规则配置错误、规则未及时更新导致威胁绕过

类比理解:防火墙如同小区保安,负责检查进出小区的人员和车辆,但对于小区内部的违法行为(内部威胁)、翻墙进入(旁路绕过)、保安室被攻破(单点故障)等情况防护能力有限。因此需要搭配IDS(巡逻)、内网审计等措施形成纵深防御。

4.3 防火墙的发展趋势

趋势说明
控制粒度不断细化从IP/端口级控制发展到应用层、用户级控制
检查安全功能持续增强从简单包过滤发展到深度包检测(DPI)、入侵防御
产品分类更细化出现Web防火墙(WAF)、数据库防火墙、工控防火墙等专用产品
智能化增强引入AI/机器学习技术,提升威胁检测和异常行为识别能力

本章小结

本章节系统梳理了防火墙的基础理论:

  • 区域划分:掌握通用四区域(公共外部网络/内联网/外联网/DMZ)与华为四区域(Local 100/Trust 85/DMZ 50/Untrust 5)的对应关系,理解DMZ作为缓冲区域的作用,记住安全级别排序Local > Trust > DMZ > Untrust
  • 工作原理:理解防火墙作为网络访问控制器的基本定义,掌握华为(permit/deny)与Linux(Accept/Reject/Drop)的流量操作差异,特别注意Reject(通知源端)与Drop(静默丢弃)的区别
  • 安全策略:区分白名单(默认拒绝,高安全)与黑名单(默认允许,低安全)两种策略类型,掌握通过默认动作判断策略类型的方法
  • 功能与风险:熟记防火墙五大功能(过滤/限制/审计/带宽控制/协同防御)和五大安全风险(旁路/功能缺陷/单点故障/内部威胁/规则依赖),理解防火墙不能完全防止病毒传输、数据驱动攻击和后门攻击这三类功能缺陷

上述内容中,华为区域安全级别、Linux的Reject与Drop区别、白名单与黑名单策略对比、防火墙五大安全风险为选择题高频考点,安全风险分析可能出现在案例分析题中。


本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/1 10:25:38

AI 幻觉抑制与需求对齐 —— 落地方案

适用:Claude Code / 任意 LLM 编码助手 | 场景:Android App Framework 定制开发(可推广)0. 方案总览 幻觉不是单一问题,是五类问题的统称。方案按「事前预防 → 事中控制 → 事后验证」三层设计: ┌───…

作者头像 李华
网站建设 2026/10/1 10:24:48

【运维】windows虚拟机安装arm(aarch64)服务器

windows虚拟机安装arm(aarch64)服务器 一、背景 在日常运维工作过程中,往往会遇到信创的服务器,且不一定能连通外网。我们需要用一台能连外网的机器进行服务信创化,此时可以使用本地电脑通过虚拟机安装基于arm的硬件环境下的服务器。后续的…

作者头像 李华
网站建设 2026/10/1 10:23:34

液冷板焊接设备耐用性怎么判断 四口径

液冷板焊接设备耐用性怎么判断 四口径 这篇文章讲的是:所谓液冷板焊接设备的耐用性,是指在连续生产与批次累积之后,设备能否持续输出合格焊缝的能力。本文要回答的问题是,在被笼统称为"用得怎么样"的口碑场景里&#x…

作者头像 李华
网站建设 2026/10/1 10:23:10

Meta进军企业AI,挖来MongoDB CEO掌舵新业务

编者按:消费级AI的热闹属于C端,真正的现金流却在企业市场。Meta这一次不只是发布一个平台,而是补上了自己商业化版图中最薄弱的一环——而它选择的破局方式,是从对手的阵营里直接挖人。据TechCrunch报道,Meta于近日正式…

作者头像 李华