防火墙及访问控制技术是网络安全章节的基础考点。核心考点为:防火墙分类(硬件/软件/嵌入式、包过滤/应用层网关/代理服务)、经典体系结构(双重宿主主机/被屏蔽主机/被屏蔽子网)、分布式防火墙(网络防火墙/主机防火墙/中心管理系统)、内部防火墙规则与容错防火墙集(主动/被动、主动/主动)、访问控制三要素(主体/客体/控制策略)、访问控制实现技术(访问控制矩阵/ACL/能力表/授权关系表)、ACL分类(标准/扩展)、访问控制模型(DAC/MAC/RBAC)。表1 考点分析维度表维度说明考查频率★★★☆☆ 中等频次考点分值占比约3-4分(上午选择题)核心考点防火墙体系结构、分布式防火墙三部分、容错防火墙集主动/被动 vs 主动/主动、访问控制矩阵四种实现技术、标准ACL vs 扩展ACL、DAC/MAC/RBAC模型难点访问控制矩阵按行/按列存储的区别(能力表按行、ACL按列)、内部防火墙默认规则题型分布选择题为主
二、考点框架表2 考点清单序号考点重要程度1防火墙分类与经典体系结构(三种形式)★★★☆☆2分布式防火墙结构(网络/主机/中心管理系统)与特点★★★★☆3内部防火墙规则与容错防火墙集(主动/被动、主动/主动)★★★★☆4访问控制三要素与实现技术(ACM/ACL/能力表/授权关系表)★★★★★5ACL的作用、执行过程与分类(标准/扩展)★★★★☆6访问控制模型发展(HRU/Take-Grant/DAC/MAC/RBAC)★★★★☆📚 学习路线建议(3步)第1步:掌握防火墙基础------按软硬件形式分硬件/软件/嵌入式;按技术分包过滤/应用层网关/代理服务;经典体系结构:双重宿主主机(双网卡)、被屏蔽主机(单堡垒主机)、被屏蔽子网(DMZ隔离)第2步:理解分布式与内部防火墙------分布式防火墙=网络防火墙+主机防火墙+中心管理系统,三大特点:主机驻留、嵌入OS内核、策略统一管理;容错集:主动/被动=冷备份(低利用率)、主动/主动=热备份(效率高/吞吐量大但可能超负荷)第3步:掌握访问控制------三要素(主体S/客体O/控制策略KS);四种实现技术:访问控制矩阵(按行列存)、ACL(按列存,查客体方便)、能力表(按行存,查主体方便)、授权关系表(按非空元素存);模型演进:HRU(1970s)→Take-Grant(1976)→DAC/MAC(1985 TCSEC)→RBAC(1992)三、核心考点详解3.1 防火墙技术概述防火墙是设置在两个或多个网络之间的安全阻隔,用于保证本地网络资源的安全,通常是包含软件部分和硬件部分的一个系统或多个系统的组合。内部网络被认为是安全和可信赖的,而外部网络(通常是Internet)被认为是不安全和不可信赖的。表3 防火墙分类方式分类依据类型说明软、硬件形式硬件防火墙专用硬件设备软、硬件形式软件防火墙运行在通用服务器上的软件软、硬件形式嵌入式防火墙嵌入在路由器、交换机等设备中防范方式与侧重点包过滤型防火墙在网络层对数据包进行过滤防范方式与侧重点应用层网关防火墙在应用层检查数据防范方式与侧重点代理服务型防火墙作为代理转发请求,隔离内外网
与侧重点代理服务型防火墙作为代理转发请求,隔离内外网表4 防火墙经典体系结构体系结构组成特点双重宿主主机体系结构一台双网卡主机(双重宿主主机),一网卡接内部网络,一网卡接外部网络物理隔离内外网,转发须经代理软件;若双重宿主主机被攻破则完全失效被屏蔽主机体系结构一个包过滤路由器+一台堡垒主机(Bastion),堡垒主机是唯一可被外部访问的内部主机外部必须先通过包过滤路由器,再访问堡垒主机被屏蔽子网体系结构两个包过滤路由器+一个周边网络(DMZ),内外网之间形成隔离区最安全;堡垒主机、Web/FTP/VPN服务器等放在DMZ中,内外网均不能直接访问💡 要点提示
Bastion堡垒主机:位于外围网络中的服务器,向内部和外部用户提供服务,包括Web服务器、E-mail邮件服务器、FTP服务器和VPN服务器等需要为公众提供服务的服务器。
传统边界式防火墙两大缺陷:①无法确保企业内部网络用户之间的安全访问(约60%的攻击和越权访问来自内部);②检查机制集中在边界单点,成为网络瓶颈和单点故障隐患。3.2 分布式防火墙表5 分布式防火墙体系结构组成组成功能定位网络防火墙(Network Firewall)用于内部网与外部网之间,以及内部网各子网之间的防护;与传统边界式防火墙功能类似,但多了内部子网之间的安全防护层主机防火墙(Host Firewall)用于对网络中的服务器和桌面机进行防护,达到应用层的安全防护,比网络层更彻底;是传统边界式防火墙所不具有的中心管理系统(Central Management System)分布式防火墙管理器软件,负责总体安全策略的策划、管理、分发及日志的汇总表6 分布式防火墙三大特点特点含义主机驻留最重要的特征:驻留在被保护主机上,除该主机以外的网络(无论内外)都认为不可信任,可针对该主机上运行的具体应用和对外服务设定针对性很强的安全策略,把安全策略延伸到每个网络末端嵌入操作系统内核针对纯软件式分布式防火墙:安全监测核心引擎以嵌入操作系统内核的形态运行,直接接管网卡,对所有数据包检查后再提交操作系统,堵住操作系统漏洞安全策略统一管理与部署针对桌面应用的主机防火墙安全策略由系统管理员统一安排设置,使用者不可见、不可改动;主机防火墙+网络防火墙+统一安全策略管理中心构成整体安全防护系统3.3 内部防火墙系统防火墙一般位于网络边界,所以又称边界防火墙。内部防火墙监视外围区域和信任的内部区域之间的通信,由于内部防火墙位于内网,其技术要求比外围防火墙更加复杂。💡 内部防火墙默认规则
默认情况下,阻止所有数据包。
在外围接口上,阻止看起来好像来自内部IP地址的传入数据包,以防止欺骗。
在内部接口上,阻止看起来好像来自外部IP地址的传出数据包,以限制内部攻击。
允许DNS、SMTP邮件、VPN、RADIUS验证等必要的通信,且至少支持5个网段的状态检查,支持高可用性(状态故障转移),网段间路由通信不使用NAT。
表7 内部容错防火墙集两种配置对比比较项主动/被动内部容错防火墙集主动/主动内部容错防火墙集工作方式主动节点处理所有通信,被动节点不转发不筛选,只监视主动节点状态(类似服务器双机容错"冷备份")两个或多个节点主动侦听共享虚拟IP地址的所有请求,负载分布到各节点(类似"热备份")故障切换被动节点通过检测信号(心跳)监视主动节点,超时未收到则接管存活节点分担失败节点的负载优点配置简单;故障转移负载可预测效率高(利用率高);吞吐量大(所有防火墙同时提供服务)缺点低利用率,被动节点平时无功能,投资浪费可能超负荷(剩余节点硬件可能不足);复杂程度增加(多路由使配置和排障更复杂)适用场景对配置简单性要求高对吞吐量和利用率要求高防火墙的可伸缩性有两种实现方式:垂直扩展(向上扩展)指通过增加单一设备的硬件配置数量实现扩展,如增加内存、CPU、网络接口吞吐量,但每个设备都有上限;水平扩展(向外扩展)指通过硬件性能提高或多个设备集群连接实现扩展,如通过负载均衡将多个服务器组成集群。安全性选型:选择通过ICSA(国际计算机安全协会)认证的防火墙;查看安全漏洞数据库了解产品漏洞数量与严重程度,评估供应商的应对措施。支持的标准:应检查是否支持所需协议(TCP/UDP、HTTP/SMTP/FTP等),部分防火墙支持GRE解析(用于构建VPN隧道)、PPTP;内置应用层筛选器支持HTTP、SSL/TLS、DNS、FTP、SOCKSv4、RPC、SMTP、H.323、POP3等;应前瞻性考虑IPv6支持能力。⚠️ 注意
没有任何防火墙能够提供绝对的安全保障。防火墙策略与设计流程仅应作为整体安全体系的组成部分,必须将安全策略全面应用到网络的每个组件中。
3.4 访问控制技术访问控制是指主体依据某些控制策略或权限对客体本身或是其资源进行的不同授权访问。访问控制包括三个要素:主体(Subject)、客体(Object)和控制策略。访问控制包括认证、控制策略实现和审计三方面的内容。表8 访问控制三要素要素符号定义主体S(U)可以对其他实体施加动作的主动实体;可以是用户、用户组、计算机终端、手持终端,甚至应用服务程序或进程客体O接受其他实体访问的被动实体;可以是信息、文件、记录、网络硬件设施、无线通信终端,一个客体可以包含另一个客体控制策略KS主体对客体的操作行为集和约束条件集,即访问规则集,直接定义主体可以对客体的作用行为和客体对主体的条件约束表9 访问控制实现技术对比(以文件访问为例)技术存储方式优点缺点访问控制矩阵(ACM)以主体为行索引、客体为列索引的矩阵,元素Mij表示主体Si对客体Oj的访问方式(如R/W)概念易于理解,完整记录所有授权关系大型系统中矩阵巨大且多空值,查找实现有难度,呈几何级数增长访问控制表(ACL)按列保存访问控制矩阵,每个客体一张表,列出有权访问该客体的主体信息最流行、使用最多;查询某客体的访问权限方便;删除客体权限简单(整体替换为空表)查询某主体对所有客体的权限很困难,须查询所有客体的ACL能力表按行保存访问控制矩阵,每个主体一张表,列出该主体对每个客体的访问权限查询某主体的所有访问权限方便(遍历能力表即可)查询对某客体有权限的主体很困难;70年代曾用于操作系统但未取得商业成功授权关系表对应矩阵中每个非空元素,每行是一个主体-客体授权元组按主体排序得能力表效率,按客体排序得ACL效率;安全数据库系统常用---
表10 标准ACL与扩展ACL对比比较项标准ACL扩展ACL检查内容只检查数据包的源地址检查源地址、目的地址、协议类型、端口号等控制能力阻止/允许来自某一网络的所有通信流量更广泛的控制范围,如允许外来的Web流量通过,拒绝FTP和Telnet流量执行规则按条件语句顺序匹配,匹配后忽略后面语句;所有语句都不匹配则数据包被拒绝丢弃(不能控制本路由器产生的数据包)同左,按顺序匹配表11 访问控制模型发展历程模型提出时间/机构要点HRU模型20世纪70年代,Harrison、Ruzzo和Ullman最早的访问控制模型之一Take-Grant模型1976年,Jones等人基于图论的授权模型DAC自主访问控制1985年,美国军方TCSEC(可信计算机系统评估准则)资源所有者可自行决定是否授予他人访问权限MAC强制访问控制1985年,TCSEC系统强制实施访问规则,主体不能自行改变权限RBAC基于角色1992年,Ferraiolo和Kuhn通过角色间接授予权限,用户-角色-权限三层结构💡 要点提示
ACL三大作用:①限制网络流量、提高网络性能(指定数据包优先级);②提供对通信流量的控制手段(限定路由更新长度);③提供网络安全访问的基本手段(允许A拒绝B)。
访问控制=认证+控制策略实现+审计。审计意义:管理员有操作赋予权,可能滥用权力无法在策略中约束,必须记录行为达到威慑目的。
访问控制模型包括主体、客体、识别验证子系统和参考监视器四要素。四、真题精选(2020-2023)
以下真题覆盖本节高频考点,建议先自己做,再看解析。📝 2023年下半年 · 第25题防火墙体系结构中,使用两块网卡分别连接内外网络的主机称为( )。A. 屏蔽主机B. 双重宿主主机C. 屏蔽子网D. 堡垒主机✅ 答案:B🔍 解析:防火墙三种经典体系结构:双重宿主主机(Dual-Homed Host,双网卡分别连内外网,禁止IP转发,通过代理服务通信)、被屏蔽主机(Screened Host,单堡垒主机+包过滤路由器)、被屏蔽子网(Screened Subnet,DMZ隔离区,内外网间增设隔离网段)。📝 2022年下半年 · 第26题访问控制技术中,ACL(访问控制列表)按列存储,查询( )较为方便。A. 主体权限B. 客体访问者C. 授权关系D. 所有权限✅ 答案:B🔍 解析:访问控制四种实现技术:访问控制矩阵(按行列存储,全面但稀疏)、ACL(按列存储,以客体为中心,查询"谁能访问该客体"方便)、能力表(按行存储,以主体为中心,查询"该主体能访问什么"方便)、授权关系表(按非空元素存储,适合数据库实现)。📝 2021年下半年 · 第27题分布式防火墙与传统边界防火墙相比,最显著的特点是( )。A. 只部署在网络边界B. 主机驻留并嵌入操作系统内核C. 不需要管理策略D. 仅支持包过滤✅ 答案:B🔍 解析:分布式防火墙三大特点:①主机驻留(防火墙软件安装在每台主机上);②嵌入操作系统内核(运行在内核态,过滤进出主机的所有流量);③策略统一管理(由中心管理系统集中下发安全策略)。解决了传统边界防火墙无法防范内部攻击和单点故障的问题。📝 2020年下半年 · 第28题访问控制模型中,基于角色的访问控制模型是( )。A. DACB. MACC. RBACD. HRU✅ 答案:C🔍 解析:访问控制模型发展历程:HRU模型(1970年代,理论模型)→ Take-Grant模型(1976年)→ DAC(自主访问控制,1985年TCSEC)→ MAC(强制访问控制,1985年TCSEC)→ RBAC(基于角色的访问控制,1992年)。RBAC通过角色将权限与用户关联,简化权限管理。
五、速记卡片📇 5张速记卡片------考前5分钟过一遍卡片速记内容🎴 防火墙3分类按形式:硬件/软件/嵌入式;按技术:包过滤(网络层)/应用网关(应用层)/代理服务;体系结构:双重宿主(双网卡)/被屏蔽主机(堡垒)/被屏蔽子网(DMZ最安全)🎴 分布式防火墙=网络防火墙(子网间)+主机防火墙(应用层)+中心管理系统(策略分发);三大特点:主机驻留/嵌OS内核/策略统一管理🎴 容错防火墙集主动/被动=冷备份(配置简单/低利用率);主动/主动=热备份(效率高/吞吐大/可能超负荷/复杂)🎴 4种实现技术矩阵=行列全存;ACL=按列存(查客体快);能力表=按行存(查主体快);授权关系表=按非空元素存(数据库用)🎴 模型演进HRU(70s)→Take-Grant(1976)→DAC/MAC(1985 TCSEC)→RBAC(1992);ACL:标准=只查源地址,扩展=源+目的+协议+端口