ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

【软考信息安全】第八章 防火墙概述

【软考信息安全】第八章 防火墙概述 本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。一、防火墙区域划分1.1 通用区域划分根据网络的安全信任程度和需要保护的对象网络被人为划分为若干安全区域区域名称说明公共外部网络如Internet不可信网络内联网Intranet某个公司或组织的专用网络网络访问限制在组织内部外联网Extranet内联网的扩展延伸常用作组织与合作伙伴之间进行通信军事缓冲区域DMZ介于内部网络和外部网络之间的网络段常放置公共服务设备向外提供信息服务DMZ的作用DMZ是一个隔离的缓冲区域放置Web服务器、邮件服务器等对外提供服务的设备。即使DMZ中的服务器被攻破攻击者也无法直接进入内部网络从而保护内网安全。1.2 华为防火墙区域划分华为防火墙将网络划分为四个安全区域每个区域对应不同的安全级别安全区域安全级别说明Local100设备本身包括设备的各接口本身Trust85通常用于定义内网终端用户所在区域DMZ50通常用于定义内网服务器所在区域Untrust5通常用于定义Internet等不安全的网络信任程度排序Local100 Trust85 DMZ50 Untrust5考试重点安全级别数值越高表示越可信。Local区域安全级别最高100Untrust最低5。数据从高安全级别流向低安全级别默认为出站反之为入站。典型部署Trust区域连接办公电脑、内部终端DMZ区域放置Web服务器、邮件服务器等公共服务设备Untrust区域连接互联网出口Local区域防火墙设备自身二、防火墙工作原理2.1 基本定义防火墙是由一些软、硬件组合而成的网络访问控制器它根据一定的安全规则来控制流过防火墙的网络包如禁止或转发能够屏蔽被保护网络内部的信息、拓扑结构和运行状况从而起到网络安全屏障的作用。核心功能边界隔离将内部网络与因特网或其他外部网络互相隔离限制网络互访流量控制基于安全规则允许permit或拒绝deny数据包通过信息屏蔽隐藏内部网络的拓扑结构和运行状况2.2 不同平台的流量操作平台操作类型说明华为防火墙permit / deny允许通过 / 拒绝通过Linux防火墙Accept接受数据包Reject拒绝数据包通过并通知信息源Drop拒绝数据包通过不通知信息源静默丢弃Reject与Drop的区别Reject会向源端发送拒绝通知如ICMP端口不可达源端能立即知道连接被拒绝Drop则静默丢弃数据包源端只能等待超时。Drop的安全性更高因为不向攻击者反馈任何信息。2.3 部署位置防火墙不仅用于内网与互联网之间的隔离还可用于网络出口内网 ↔ Internet内部区域间如教学区 ↔ 宿舍区业务层级间如应用区 ↔ 数据库区三、防火墙安全策略防火墙的安全策略分为两种基本类型策略类型核心规则默认动作安全性适用场景白名单策略只允许符合安全规则的包通过其他通信包禁止默认拒绝所有高银行系统、军事网络等高安全需求黑名单策略禁止与安全规则相冲突的包通过其他通信包都允许默认允许所有低普通企业上网行为管理策略识别方法查看默认动作默认拒绝→白名单默认允许→黑名单白名单规则库之外的流量全部被阻断黑名单仅规则库内的流量被阻断考试重点白名单策略安全性更高因为遵循未经明确允许的都是禁止的原则。在高安全等级系统中必须采用白名单策略。四、防火墙功能与安全风险4.1 防火墙的主要功能功能说明过滤非安全网络访问根据规则阻断恶意或未授权的网络流量限制网络访问控制特定用户、时间段或应用的访问权限网络访问审计记录所有通过防火墙的访问日志便于事后追溯网络带宽控制通过QoS管理带宽资源保障关键业务优先协同防御与IDS/IPS、防病毒网关等设备联动构建纵深防御4.2 防火墙的安全风险即使部署了防火墙网络仍然存在以下安全风险风险类型说明典型场景网络安全旁路防火墙对未经过它的网络通信无能为力内部用户直接拨号访问外网绕过防火墙功能缺陷部分网络威胁无法被防火墙阻断①不能完全防止感染病毒的软件或文件传输②不能防止基于数据驱动式的攻击③不能完全防止后门攻击单点故障和特权威胁防火墙自身安全管理失效会造成严重后果防火墙设备宕机导致全网中断管理账号被窃取导致策略被篡改无法防范内部威胁防火墙主要防护外部攻击对内网恶意行为无能为力内部员工违规操作、内网横向渗透效用受限于安全规则防火墙的防护效果完全依赖安全规则的准确性和时效性规则配置错误、规则未及时更新导致威胁绕过类比理解防火墙如同小区保安负责检查进出小区的人员和车辆但对于小区内部的违法行为内部威胁、翻墙进入旁路绕过、保安室被攻破单点故障等情况防护能力有限。因此需要搭配IDS巡逻、内网审计等措施形成纵深防御。4.3 防火墙的发展趋势趋势说明控制粒度不断细化从IP/端口级控制发展到应用层、用户级控制检查安全功能持续增强从简单包过滤发展到深度包检测DPI、入侵防御产品分类更细化出现Web防火墙WAF、数据库防火墙、工控防火墙等专用产品智能化增强引入AI/机器学习技术提升威胁检测和异常行为识别能力本章小结本章节系统梳理了防火墙的基础理论区域划分掌握通用四区域公共外部网络/内联网/外联网/DMZ与华为四区域Local 100/Trust 85/DMZ 50/Untrust 5的对应关系理解DMZ作为缓冲区域的作用记住安全级别排序Local Trust DMZ Untrust工作原理理解防火墙作为网络访问控制器的基本定义掌握华为permit/deny与LinuxAccept/Reject/Drop的流量操作差异特别注意Reject通知源端与Drop静默丢弃的区别安全策略区分白名单默认拒绝高安全与黑名单默认允许低安全两种策略类型掌握通过默认动作判断策略类型的方法功能与风险熟记防火墙五大功能过滤/限制/审计/带宽控制/协同防御和五大安全风险旁路/功能缺陷/单点故障/内部威胁/规则依赖理解防火墙不能完全防止病毒传输、数据驱动攻击和后门攻击这三类功能缺陷上述内容中华为区域安全级别、Linux的Reject与Drop区别、白名单与黑名单策略对比、防火墙五大安全风险为选择题高频考点安全风险分析可能出现在案例分析题中。本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。
返回列表