本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、包过滤防火墙
1.1 基本原理
包过滤是在IP层(网络层)实现的防火墙技术,根据数据包的包头信息判断是否允许通过。
过滤依据(五元组):
- 源IP地址
- 目的IP地址
- 源端口号
- 目的端口号
- 协议类型(TCP/UDP/ICMP等)
此外还会考虑数据包的传递方向(in/out)。
工作层次说明:包过滤防火墙工作在TCP/IP模型的网络层,但实际检测时会读取网络层(IP地址)和传输层(端口号、协议类型)的头部信息。考试中问工作层次时,标准答案为"网络层"。
1.2 优缺点
| 维度 | 内容 |
|---|---|
| 优点 | ①低负载:仅检测包头信息,处理速度快;②高通过率:吞吐量高,对网络性能影响小;③对用户透明:无需客户端额外配置 |
| 缺点 | ①不能在用户级别进行过滤:无法识别不同用户身份;②不能防止IP地址盗用:攻击者伪造合法IP即可绕过;③仅检查包头:不分析数据内容,无法检测应用层攻击 |
1.3 过滤规则组成
包过滤规则由三部分组成:
| 组成部分 | 说明 |
|---|---|
| 规则编号 | 定义规则的执行顺序,编号小的优先匹配 |
| 匹配条件 | 五元组(源/目的IP、源/目的端口、协议类型)+ 通信方向 + 规则运算逻辑 |
| 匹配操作 | 拒绝(deny)、转发(permit)、审计(audit) |
1.4 规则配置案例
需求:只允许内、外网的邮件通信(SMTP,端口25),其他通信全部禁止。
| 规则编号 | 通信方向 | 协议 | 源IP | 目标IP | 源端口 | 目标端口 | 操作 |
|---|---|---|---|---|---|---|---|
| A | in | TCP | 外部 | 内部 | ≥1024 | 25 | 允许 |
| B | out | TCP | 内部 | 外部 | 25 | ≥1024 | 允许 |
| C | out | TCP | 内部 | 外部 | ≥1024 | 25 | 允许 |
| D | in | TCP | 外部 | 内部 | 25 | ≥1024 | 允许 |
| E | either | any | any | any | any | any | 拒绝 |
规则解析:
- 规则A:外部客户端访问内部邮件服务器(外部高端口→内部25端口)
- 规则B:内部邮件服务器响应外部客户端(内部25→外部高端口)
- 规则C/D:处理反向邮件流(内部发邮件到外部)
- 规则E:默认拒绝所有其他流量(白名单模式)
易错点:①端口检测实际跨网络层和传输层,但考试答案填"网络层";②通信方向需双向成对配置;③最后一条默认拒绝体现白名单策略。
1.5 考试真题示例
题目:根据防火墙工作原理图回答问题:
- 图中所示的是( )类型防火墙的工作原理。
- 该类型防火墙工作在TCP/IP模型的( )层。
- 该类型防火墙的安全访问策略主要通过对IP分组的( )、( )、( )等进行设置。
答案:
- 包过滤
- 网络
- 源IP地址、目的IP地址、协议号
二、状态检测防火墙
2.1 基本原理
状态检测技术通过利用TCP会话和UDP"伪"会话的状态信息进行网络访问控制。防火墙首先建立并维护一张会话表,当有符合安全策略的TCP连接或UDP流时,防火墙创建会话项,后续数据包依据会话表项检查是否允许通过。
2.2 工作流程(四步)
| 步骤 | 操作 |
|---|---|
| ① 接收数据包 | 接收到数据包 |
| ② 有效性检查 | 检查数据包的有效性,若无效则丢弃并审计 |
| ③ 查找会话表 | 若找到对应会话项,进一步检查数据包序列号和会话状态,有效则进行地址转换和路由后转发;无效则丢弃并审计 |
| ④ 查找策略表 | 若会话表中无记录,则查找策略表;符合策略则新增会话条目并转发,不符合则丢弃并审计 |
2.3 与包过滤的对比
| 对比维度 | 包过滤防火墙 | 状态检测防火墙 |
|---|---|---|
| 检测深度 | 仅检测IP头和TCP/UDP端口号 | 深入分析会话状态(如TCP三次握手过程) |
| 核心组件 | 静态规则表 | 动态会话表 + 策略表 |
| 安全性 | 较低,无法判断数据包是否属于合法会话 | 较高,能识别异常的会话状态 |
| 性能 | 高 | 较高(会话表查找开销小) |
| UDP处理 | 无状态,每条报文独立判断 | 维护UDP"伪"会话状态 |
考试重点:状态检测的四步流程(接收→有效性检查→会话表查找→策略表匹配)是高频考点。
三、应用服务代理防火墙
3.1 基本原理
应用服务代理防火墙扮演受保护网络内部主机和外部主机的"中间人"角色。代理防火墙代替受保护网络的主机向外部网发送服务请求,并将外部服务请求的响应结果返回给受保护网络的主机。
代理类型(按代理服务分类):FTP代理、Telnet代理、HTTP代理、Socket代理、邮件代理等。
3.2 优缺点
| 维度 | 内容 |
|---|---|
| 优点 | ①不允许外部主机直接访问内部主机,攻击者只能触及代理服务器;②支持多种用户认证方案;③可以分析数据包内部的应用命令,检测应用层攻击;④可以提供详细的审计记录 |
| 缺点 | ①速度比包过滤慢(需解包检测应用层内容);②对用户不透明,通常需要客户端安装插件或配置代理;③与特定应用协议相关联,不能支持所有网络协议 |
类比理解:包过滤如同检查快递包裹的外包装(地址、端口);应用代理如同快递员代你签收并拆开检查内容后再转交给你,更安全但速度更慢。
四、网络地址转换技术(NAT)
4.1 出现背景与目的
NAT技术的出现是为了解决IPv4地址枯竭与海量主机上网需求之间的矛盾。通过地址转换隐藏内部网络结构,同时实现多个私网主机共享公网IP地址。
安全价值:外部网络无法直接获知内部网络的拓扑结构和真实IP地址,提升网络安全性。
4.2 NAT的三种类型
| 类型 | 实现方式 | 特点 | 应用现状 |
|---|---|---|---|
| 静态NAT | 内部每个主机永久绑定一个公网IP | 公网IP需求量大,主机离线也不释放 | 实际项目中极少使用 |
| NAT池(动态NAT) | 建立公网IP地址池,动态分配给在线内网主机 | 按并发量而非主机总数配置公网IP,显著减少公网IP需求 | 中等规模网络 |
| 端口NAT(PAT) | 将不同内网主机映射到同一公网IP的不同端口 | 支持超大规模内网主机通过单个公网IP上网 | 最广泛使用的NAT实现方式 |
PAT示例:192.168.1.1 → 202.1.1.1:1025,192.168.1.2 → 202.1.1.1:1026,通过端口号区分不同内网主机。
4.3 私网IP地址范围(必记考点)
| 地址类别 | 地址范围 | 掩码 |
|---|---|---|
| A类私网 | 10.0.0.0 ~ 10.255.255.255 | /8 |
| B类私网 | 172.16.0.0 ~ 172.31.255.255 | /12 |
| C类私网 | 192.168.0.0 ~ 192.168.255.255 | /16 |
考试重点:三类私网地址范围是历年高频考点,必须准确记忆起止地址。注意B类私网是172.16.0.0到172.31.255.255(共16个B类网段),不是172.0.0.0。
五、下一代防火墙(NGFW)
5.1 基本定义
下一代防火墙除了集成传统防火墙的包过滤、状态检测、地址转换等功能外,还具有应用识别和控制、监测隐藏的网络活动、动态快速响应攻击、支持统一安全策略部署、智能化安全管理等新功能。
5.2 核心功能
| 功能 | 说明 |
|---|---|
| 应用识别和管控 | 不依赖端口号,通过对网络数据包深度内容的分析,实现对应用层协议和应用程序的精准识别,提供应用程序级功能控制 |
| 入侵防护(IPS) | 根据漏洞特征进行攻击检测和防护,如SQL注入攻击、XSS攻击等 |
| 数据防泄露 | 对传输的文件和内容进行识别过滤,可识别Word、Excel、PPT、PDF等常见文件的真实类型,并对敏感内容进行过滤 |
| 恶意代码防护 | 采用基于信誉的恶意检测技术,构建Web信誉库,对IP、URL、域名进行威胁分析和信誉评级,阻挡不良信誉网站 |
| URL分类与过滤 | 构建URL分类库,对与工作无关的网站、不良信息、高风险网站实现准确高效过滤 |
| 带宽管理与QoS优化 | 智能化识别业务应用,有效管理网络用户/IP的带宽,确保关键业务和关键用户的带宽 |
| 加密通信分析 | 通过中间人代理和重定向等技术,对SSL、SSH等加密的网络流量进行监测分析 |
与传统防火墙的核心区别:传统防火墙基于IP/端口进行控制,下一代防火墙基于应用层内容进行深度检测和控制,不依赖端口号识别应用。
六、专用防火墙技术
6.1 Web应用防火墙(WAF)
专门针对Web应用层攻击进行防护,可抵御的典型攻击包括:
| 攻击类型 | 说明 |
|---|---|
| SQL注入 | 通过构造恶意SQL语句获取或篡改数据库数据 |
| XSS跨站脚本 | 注入恶意脚本到网页中,窃取用户信息 |
| Cookie注入 | 通过篡改Cookie值进行攻击 |
| CSRF跨站请求伪造 | 利用用户已登录状态发起伪造请求 |
| Web应用扫描 | 自动化扫描工具探测Web漏洞 |
| Webshell | 上传恶意脚本获取服务器控制权 |
部署方式:反向代理模式或透明模式。
6.2 数据库防火墙
核心技术:基于数据通信协议深度分析和虚拟补丁技术。
| 功能 | 说明 |
|---|---|
| 操作控制 | 阻断违规SQL语句(如DROP TABLE、DELETE无WHERE条件等) |
| 风险监控 | 实时审计数据库操作行为,记录所有SQL操作 |
| 虚拟补丁 | 在数据库外部创建安全屏蔽层,监控所有数据库活动,阻止可疑会话和操作,无需打数据库厂商补丁,也不需要停止服务 |
虚拟补丁的核心优势:①无需停止数据库服务(银行等7×24小时系统尤为重要);②不修改数据库本身;③在数据库外部拦截攻击请求。这是高频考点。
6.3 工控防火墙
用于保护工业设备及系统,主要通过工控协议深度分析防止恶意攻击。
支持的工控协议:
| 协议类型 | 代表协议 |
|---|---|
| 工业以太网 | Modbus TCP、Ethernet/IP |
| 电力系统 | IEC 61850、DNP3 |
| 自动化 | OPC、PROFINET |
特殊要求:
- 环境适应性:耐受工厂恶劣环境(高温、粉尘、振动等)
- 实时性:毫秒级响应延迟,满足工业控制操作要求
- 防护重点:防止针对PLC等工业设备的恶意控制指令
七、防火墙主要产品分类
| 产品类型 | 部署位置 | 核心能力 | 典型代表 |
|---|---|---|---|
| 网络防火墙 | 安全域边界(办公网与互联网之间) | 基于IP/端口的访问控制 | 华为USG、深信服AF |
| Web应用防火墙(WAF) | Web服务器前端 | 防护OWASP TOP 10漏洞 | 安恒明御WAF |
| 数据库防火墙 | 数据库服务器前端 | SQL操作审计与控制 | 安华金和数据库防火墙 |
| 主机防火墙 | 终端主机上 | 控制单个应用程序联网 | Windows防火墙、iptables |
| 家庭防火墙 | 家庭网络出口 | 防蹭网、家长控制、IoT保护 | 智能路由器内置防火墙 |
本章小结
本章节系统梳理了防火墙的类型与实现技术:
- 包过滤防火墙:工作在网络层,基于五元组过滤,规则由规则号/匹配条件/匹配操作组成,优点是低负载高通过率,缺点是无法识别用户和防IP欺骗
- 状态检测防火墙:维护会话表,四步检测流程(接收→有效性检查→会话表查找→策略表匹配),比包过滤更安全
- 应用代理防火墙:中间人角色,可深度解析应用层协议,优点是安全可控,缺点是速度慢、协议专用、对用户不透明
- NAT技术:三种类型(静态/NAT池/PAT),PAT最常用;必记三类私网地址范围(10/8、172.16/12、192.168/16)
- 下一代防火墙:集成传统功能+应用识别/IPS/数据防泄露/恶意代码防护/URL过滤/带宽管理/加密分析
- 专用防火墙:WAF(防SQL注入/XSS等Web攻击)、数据库防火墙(虚拟补丁技术,无需停机)、工控防火墙(工控协议深度分析,恶劣环境适应)
上述内容中,私网地址范围、虚拟补丁技术、状态检测四步流程、包过滤与应用代理对比为高频考点,NAT配置和ACL规则可能出现在下午案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。