本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、防火墙区域划分
1.1 通用区域划分
根据网络的安全信任程度和需要保护的对象,网络被人为划分为若干安全区域:
| 区域名称 | 说明 |
|---|---|
| 公共外部网络 | 如Internet,不可信网络 |
| 内联网(Intranet) | 某个公司或组织的专用网络,网络访问限制在组织内部 |
| 外联网(Extranet) | 内联网的扩展延伸,常用作组织与合作伙伴之间进行通信 |
| 军事缓冲区域(DMZ) | 介于内部网络和外部网络之间的网络段,常放置公共服务设备,向外提供信息服务 |
DMZ的作用:DMZ是一个隔离的缓冲区域,放置Web服务器、邮件服务器等对外提供服务的设备。即使DMZ中的服务器被攻破,攻击者也无法直接进入内部网络,从而保护内网安全。
1.2 华为防火墙区域划分
华为防火墙将网络划分为四个安全区域,每个区域对应不同的安全级别:
| 安全区域 | 安全级别 | 说明 |
|---|---|---|
| Local | 100 | 设备本身,包括设备的各接口本身 |
| Trust | 85 | 通常用于定义内网终端用户所在区域 |
| DMZ | 50 | 通常用于定义内网服务器所在区域 |
| Untrust | 5 | 通常用于定义Internet等不安全的网络 |
信任程度排序:Local(100)> Trust(85)> DMZ(50)> Untrust(5)
考试重点:安全级别数值越高表示越可信。Local区域安全级别最高(100),Untrust最低(5)。数据从高安全级别流向低安全级别默认为出站,反之为入站。
典型部署:
- Trust区域:连接办公电脑、内部终端
- DMZ区域:放置Web服务器、邮件服务器等公共服务设备
- Untrust区域:连接互联网出口
- Local区域:防火墙设备自身
二、防火墙工作原理
2.1 基本定义
防火墙是由一些软、硬件组合而成的网络访问控制器,它根据一定的安全规则来控制流过防火墙的网络包(如禁止或转发),能够屏蔽被保护网络内部的信息、拓扑结构和运行状况,从而起到网络安全屏障的作用。
核心功能:
- 边界隔离:将内部网络与因特网或其他外部网络互相隔离,限制网络互访
- 流量控制:基于安全规则允许(permit)或拒绝(deny)数据包通过
- 信息屏蔽:隐藏内部网络的拓扑结构和运行状况
2.2 不同平台的流量操作
| 平台 | 操作类型 | 说明 |
|---|---|---|
| 华为防火墙 | permit / deny | 允许通过 / 拒绝通过 |
| Linux防火墙 | Accept | 接受数据包 |
| Reject | 拒绝数据包通过,并通知信息源 | |
| Drop | 拒绝数据包通过,不通知信息源(静默丢弃) |
Reject与Drop的区别:Reject会向源端发送拒绝通知(如ICMP端口不可达),源端能立即知道连接被拒绝;Drop则静默丢弃数据包,源端只能等待超时。Drop的安全性更高,因为不向攻击者反馈任何信息。
2.3 部署位置
防火墙不仅用于内网与互联网之间的隔离,还可用于:
- 网络出口(内网 ↔ Internet)
- 内部区域间(如教学区 ↔ 宿舍区)
- 业务层级间(如应用区 ↔ 数据库区)
三、防火墙安全策略
防火墙的安全策略分为两种基本类型:
| 策略类型 | 核心规则 | 默认动作 | 安全性 | 适用场景 |
|---|---|---|---|---|
| 白名单策略 | 只允许符合安全规则的包通过,其他通信包禁止 | 默认拒绝所有 | 高 | 银行系统、军事网络等高安全需求 |
| 黑名单策略 | 禁止与安全规则相冲突的包通过,其他通信包都允许 | 默认允许所有 | 低 | 普通企业上网行为管理 |
策略识别方法:
- 查看默认动作:默认拒绝→白名单;默认允许→黑名单
- 白名单:规则库之外的流量全部被阻断
- 黑名单:仅规则库内的流量被阻断
考试重点:白名单策略安全性更高,因为遵循"未经明确允许的都是禁止的"原则。在高安全等级系统中必须采用白名单策略。
四、防火墙功能与安全风险
4.1 防火墙的主要功能
| 功能 | 说明 |
|---|---|
| 过滤非安全网络访问 | 根据规则阻断恶意或未授权的网络流量 |
| 限制网络访问 | 控制特定用户、时间段或应用的访问权限 |
| 网络访问审计 | 记录所有通过防火墙的访问日志,便于事后追溯 |
| 网络带宽控制 | 通过QoS管理带宽资源,保障关键业务优先 |
| 协同防御 | 与IDS/IPS、防病毒网关等设备联动,构建纵深防御 |
4.2 防火墙的安全风险
即使部署了防火墙,网络仍然存在以下安全风险:
| 风险类型 | 说明 | 典型场景 |
|---|---|---|
| 网络安全旁路 | 防火墙对未经过它的网络通信无能为力 | 内部用户直接拨号访问外网,绕过防火墙 |
| 功能缺陷 | 部分网络威胁无法被防火墙阻断 | ①不能完全防止感染病毒的软件或文件传输;②不能防止基于数据驱动式的攻击;③不能完全防止后门攻击 |
| 单点故障和特权威胁 | 防火墙自身安全管理失效会造成严重后果 | 防火墙设备宕机导致全网中断;管理账号被窃取导致策略被篡改 |
| 无法防范内部威胁 | 防火墙主要防护外部攻击,对内网恶意行为无能为力 | 内部员工违规操作、内网横向渗透 |
| 效用受限于安全规则 | 防火墙的防护效果完全依赖安全规则的准确性和时效性 | 规则配置错误、规则未及时更新导致威胁绕过 |
类比理解:防火墙如同小区保安,负责检查进出小区的人员和车辆,但对于小区内部的违法行为(内部威胁)、翻墙进入(旁路绕过)、保安室被攻破(单点故障)等情况防护能力有限。因此需要搭配IDS(巡逻)、内网审计等措施形成纵深防御。
4.3 防火墙的发展趋势
| 趋势 | 说明 |
|---|---|
| 控制粒度不断细化 | 从IP/端口级控制发展到应用层、用户级控制 |
| 检查安全功能持续增强 | 从简单包过滤发展到深度包检测(DPI)、入侵防御 |
| 产品分类更细化 | 出现Web防火墙(WAF)、数据库防火墙、工控防火墙等专用产品 |
| 智能化增强 | 引入AI/机器学习技术,提升威胁检测和异常行为识别能力 |
本章小结
本章节系统梳理了防火墙的基础理论:
- 区域划分:掌握通用四区域(公共外部网络/内联网/外联网/DMZ)与华为四区域(Local 100/Trust 85/DMZ 50/Untrust 5)的对应关系,理解DMZ作为缓冲区域的作用,记住安全级别排序Local > Trust > DMZ > Untrust
- 工作原理:理解防火墙作为网络访问控制器的基本定义,掌握华为(permit/deny)与Linux(Accept/Reject/Drop)的流量操作差异,特别注意Reject(通知源端)与Drop(静默丢弃)的区别
- 安全策略:区分白名单(默认拒绝,高安全)与黑名单(默认允许,低安全)两种策略类型,掌握通过默认动作判断策略类型的方法
- 功能与风险:熟记防火墙五大功能(过滤/限制/审计/带宽控制/协同防御)和五大安全风险(旁路/功能缺陷/单点故障/内部威胁/规则依赖),理解防火墙不能完全防止病毒传输、数据驱动攻击和后门攻击这三类功能缺陷
上述内容中,华为区域安全级别、Linux的Reject与Drop区别、白名单与黑名单策略对比、防火墙五大安全风险为选择题高频考点,安全风险分析可能出现在案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。