新闻详情

新闻详情

首页 / 资讯中心 / 详情

【软考信息安全】第八章 防火墙概述

发布时间:2026/10/1 10:27:18来源:尧图网络
【软考信息安全】第八章 防火墙概述
本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。一、防火墙区域划分1.1 通用区域划分根据网络的安全信任程度和需要保护的对象网络被人为划分为若干安全区域区域名称说明公共外部网络如Internet不可信网络内联网Intranet某个公司或组织的专用网络网络访问限制在组织内部外联网Extranet内联网的扩展延伸常用作组织与合作伙伴之间进行通信军事缓冲区域DMZ介于内部网络和外部网络之间的网络段常放置公共服务设备向外提供信息服务DMZ的作用DMZ是一个隔离的缓冲区域放置Web服务器、邮件服务器等对外提供服务的设备。即使DMZ中的服务器被攻破攻击者也无法直接进入内部网络从而保护内网安全。1.2 华为防火墙区域划分华为防火墙将网络划分为四个安全区域每个区域对应不同的安全级别安全区域安全级别说明Local100设备本身包括设备的各接口本身Trust85通常用于定义内网终端用户所在区域DMZ50通常用于定义内网服务器所在区域Untrust5通常用于定义Internet等不安全的网络信任程度排序Local100 Trust85 DMZ50 Untrust5考试重点安全级别数值越高表示越可信。Local区域安全级别最高100Untrust最低5。数据从高安全级别流向低安全级别默认为出站反之为入站。典型部署Trust区域连接办公电脑、内部终端DMZ区域放置Web服务器、邮件服务器等公共服务设备Untrust区域连接互联网出口Local区域防火墙设备自身二、防火墙工作原理2.1 基本定义防火墙是由一些软、硬件组合而成的网络访问控制器它根据一定的安全规则来控制流过防火墙的网络包如禁止或转发能够屏蔽被保护网络内部的信息、拓扑结构和运行状况从而起到网络安全屏障的作用。核心功能边界隔离将内部网络与因特网或其他外部网络互相隔离限制网络互访流量控制基于安全规则允许permit或拒绝deny数据包通过信息屏蔽隐藏内部网络的拓扑结构和运行状况2.2 不同平台的流量操作平台操作类型说明华为防火墙permit / deny允许通过 / 拒绝通过Linux防火墙Accept接受数据包Reject拒绝数据包通过并通知信息源Drop拒绝数据包通过不通知信息源静默丢弃Reject与Drop的区别Reject会向源端发送拒绝通知如ICMP端口不可达源端能立即知道连接被拒绝Drop则静默丢弃数据包源端只能等待超时。Drop的安全性更高因为不向攻击者反馈任何信息。2.3 部署位置防火墙不仅用于内网与互联网之间的隔离还可用于网络出口内网 ↔ Internet内部区域间如教学区 ↔ 宿舍区业务层级间如应用区 ↔ 数据库区三、防火墙安全策略防火墙的安全策略分为两种基本类型策略类型核心规则默认动作安全性适用场景白名单策略只允许符合安全规则的包通过其他通信包禁止默认拒绝所有高银行系统、军事网络等高安全需求黑名单策略禁止与安全规则相冲突的包通过其他通信包都允许默认允许所有低普通企业上网行为管理策略识别方法查看默认动作默认拒绝→白名单默认允许→黑名单白名单规则库之外的流量全部被阻断黑名单仅规则库内的流量被阻断考试重点白名单策略安全性更高因为遵循未经明确允许的都是禁止的原则。在高安全等级系统中必须采用白名单策略。四、防火墙功能与安全风险4.1 防火墙的主要功能功能说明过滤非安全网络访问根据规则阻断恶意或未授权的网络流量限制网络访问控制特定用户、时间段或应用的访问权限网络访问审计记录所有通过防火墙的访问日志便于事后追溯网络带宽控制通过QoS管理带宽资源保障关键业务优先协同防御与IDS/IPS、防病毒网关等设备联动构建纵深防御4.2 防火墙的安全风险即使部署了防火墙网络仍然存在以下安全风险风险类型说明典型场景网络安全旁路防火墙对未经过它的网络通信无能为力内部用户直接拨号访问外网绕过防火墙功能缺陷部分网络威胁无法被防火墙阻断①不能完全防止感染病毒的软件或文件传输②不能防止基于数据驱动式的攻击③不能完全防止后门攻击单点故障和特权威胁防火墙自身安全管理失效会造成严重后果防火墙设备宕机导致全网中断管理账号被窃取导致策略被篡改无法防范内部威胁防火墙主要防护外部攻击对内网恶意行为无能为力内部员工违规操作、内网横向渗透效用受限于安全规则防火墙的防护效果完全依赖安全规则的准确性和时效性规则配置错误、规则未及时更新导致威胁绕过类比理解防火墙如同小区保安负责检查进出小区的人员和车辆但对于小区内部的违法行为内部威胁、翻墙进入旁路绕过、保安室被攻破单点故障等情况防护能力有限。因此需要搭配IDS巡逻、内网审计等措施形成纵深防御。4.3 防火墙的发展趋势趋势说明控制粒度不断细化从IP/端口级控制发展到应用层、用户级控制检查安全功能持续增强从简单包过滤发展到深度包检测DPI、入侵防御产品分类更细化出现Web防火墙WAF、数据库防火墙、工控防火墙等专用产品智能化增强引入AI/机器学习技术提升威胁检测和异常行为识别能力本章小结本章节系统梳理了防火墙的基础理论区域划分掌握通用四区域公共外部网络/内联网/外联网/DMZ与华为四区域Local 100/Trust 85/DMZ 50/Untrust 5的对应关系理解DMZ作为缓冲区域的作用记住安全级别排序Local Trust DMZ Untrust工作原理理解防火墙作为网络访问控制器的基本定义掌握华为permit/deny与LinuxAccept/Reject/Drop的流量操作差异特别注意Reject通知源端与Drop静默丢弃的区别安全策略区分白名单默认拒绝高安全与黑名单默认允许低安全两种策略类型掌握通过默认动作判断策略类型的方法功能与风险熟记防火墙五大功能过滤/限制/审计/带宽控制/协同防御和五大安全风险旁路/功能缺陷/单点故障/内部威胁/规则依赖理解防火墙不能完全防止病毒传输、数据驱动攻击和后门攻击这三类功能缺陷上述内容中华为区域安全级别、Linux的Reject与Drop区别、白名单与黑名单策略对比、防火墙五大安全风险为选择题高频考点安全风险分析可能出现在案例分析题中。本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

实时流处理架构实战:Flume+Kafka+Flink+Structured Streaming方案详解 2026/10/1 11:08:43

实时流处理架构实战:Flume+Kafka+Flink+Structured Streaming方案详解

1. 从业务痛点聊起:为什么实时流处理成了刚需过去几年,我参与过不少数据平台类的项目,发现一个共性现象:几乎所有团队在建设数据中台或BI体系时,都会先做离线数仓,稳定跑通后再考虑实时链路。可一旦业务方尝…

阅读更多 →
C语言结构体大小计算:内存对齐规则与工程实践详解 2026/10/1 11:08:37

C语言结构体大小计算:内存对齐规则与工程实践详解

结构体大小这个问题,几乎是每个学C语言的人都会撞上的墙。学完基本语法,写了个结构体,一sizeof算出来,怎么跟想象中“成员大小加起来”不一样?多出来的那几个字节去哪了?我之前带过的不少新人,项…

阅读更多 →
纯前端JS实现本地文件拆分与合并:File、Blob与Stream实战 2026/10/1 11:08:37

纯前端JS实现本地文件拆分与合并:File、Blob与Stream实战

我刚做完一个挺有意思的小项目:一个纯前端、基于JS实现的文件合并拆分在线工具。起因很简单——经常要把几十个TXT日志按日期拆开,或者反过来把一堆分片合成一个大压缩包。市面上那些在线工具大部分得先把文件上传到服务器,一个是慢&#xff…

阅读更多 →
多空动能背离指标详解:识别趋势力竭的技术分析工具 2026/10/1 11:08:30

多空动能背离指标详解:识别趋势力竭的技术分析工具

1. 这个指标到底在说什么做交易的人,大概都遇到过这种场景:价格明明还在往上冲,自己刚追进去,结果立刻被套在高点;或者是跌了很久觉得到底了,抄进去之后发现下面还有地下室。事后复盘一看,很多次…

阅读更多 →
如何用认知去开发认知商品,再去迭代认知本身实证案例:矩规评级定位定级定价三定合一硬科技体系 2026/10/1 11:08:23

如何用认知去开发认知商品,再去迭代认知本身实证案例:矩规评级定位定级定价三定合一硬科技体系

中国终于跑出一套「定位定级定价三定合一」的硬科技体系|技术领域的穆迪,正在合肥诞生今天我们拆解一套国内几乎没有人做、也极少有人看懂的底层范式—— 一套完全源自中国产业实战、全流程标准化、全链路可复现、可审计、可联邦分布式部署、可全球通用的…

阅读更多 →
Java驯服自动化立库:WMS/WCS设备调度实战与核心机制解析 2026/10/1 11:08:17

Java驯服自动化立库:WMS/WCS设备调度实战与核心机制解析

凌晨两点,值班电话把我吵醒。电话那头仓管员声音很急:3号库堆垛机停了,任务卡在待回令,二十多个出库单全堵在路上。我一边翻身下床,一边回想这个场景——做WMS的我太熟悉了,仓库里轰隆作响的堆垛机、机械臂…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉