【软考信息安全】第八章 防火墙类型与实现技术

本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。


一、包过滤防火墙

1.1 基本原理

包过滤是在IP层(网络层)实现的防火墙技术,根据数据包的包头信息判断是否允许通过。

过滤依据(五元组):

  • 源IP地址
  • 目的IP地址
  • 源端口号
  • 目的端口号
  • 协议类型(TCP/UDP/ICMP等)

此外还会考虑数据包的传递方向(in/out)。

工作层次说明:包过滤防火墙工作在TCP/IP模型的网络层,但实际检测时会读取网络层(IP地址)和传输层(端口号、协议类型)的头部信息。考试中问工作层次时,标准答案为"网络层"。

1.2 优缺点

维度 内容
优点 ①低负载:仅检测包头信息,处理速度快;②高通过率:吞吐量高,对网络性能影响小;③对用户透明:无需客户端额外配置
缺点 ①不能在用户级别进行过滤:无法识别不同用户身份;②不能防止IP地址盗用:攻击者伪造合法IP即可绕过;③仅检查包头:不分析数据内容,无法检测应用层攻击

1.3 过滤规则组成

包过滤规则由三部分组成:

组成部分 说明
规则编号 定义规则的执行顺序,编号小的优先匹配
匹配条件 五元组(源/目的IP、源/目的端口、协议类型)+ 通信方向 + 规则运算逻辑
匹配操作 拒绝(deny)、转发(permit)、审计(audit)

1.4 规则配置案例

需求:只允许内、外网的邮件通信(SMTP,端口25),其他通信全部禁止。

规则编号 通信方向 协议 源IP 目标IP 源端口 目标端口 操作
A in TCP 外部 内部 ≥1024 25 允许
B out TCP 内部 外部 25 ≥1024 允许
C out TCP 内部 外部 ≥1024 25 允许
D in TCP 外部 内部 25 ≥1024 允许
E either any any any any any 拒绝

规则解析:

  • 规则A:外部客户端访问内部邮件服务器(外部高端口→内部25端口)
  • 规则B:内部邮件服务器响应外部客户端(内部25→外部高端口)
  • 规则C/D:处理反向邮件流(内部发邮件到外部)
  • 规则E:默认拒绝所有其他流量(白名单模式)

易错点:①端口检测实际跨网络层和传输层,但考试答案填"网络层";②通信方向需双向成对配置;③最后一条默认拒绝体现白名单策略。

1.5 考试真题示例

题目:根据防火墙工作原理图回答问题:

  1. 图中所示的是( )类型防火墙的工作原理。
  2. 该类型防火墙工作在TCP/IP模型的( )层。
  3. 该类型防火墙的安全访问策略主要通过对IP分组的( )、( )、( )等进行设置。

答案:

  1. 包过滤
  2. 网络
  3. 源IP地址、目的IP地址、协议号

二、状态检测防火墙

2.1 基本原理

状态检测技术通过利用TCP会话和UDP"伪"会话的状态信息进行网络访问控制。防火墙首先建立并维护一张会话表,当有符合安全策略的TCP连接或UDP流时,防火墙创建会话项,后续数据包依据会话表项检查是否允许通过。

2.2 工作流程(四步)

步骤 操作
① 接收数据包 接收到数据包
② 有效性检查 检查数据包的有效性,若无效则丢弃并审计
③ 查找会话表 若找到对应会话项,进一步检查数据包序列号和会话状态,有效则进行地址转换和路由后转发;无效则丢弃并审计
④ 查找策略表 若会话表中无记录,则查找策略表;符合策略则新增会话条目并转发,不符合则丢弃并审计

2.3 与包过滤的对比

对比维度 包过滤防火墙 状态检测防火墙
检测深度 仅检测IP头和TCP/UDP端口号 深入分析会话状态(如TCP三次握手过程)
核心组件 静态规则表 动态会话表 + 策略表
安全性 较低,无法判断数据包是否属于合法会话 较高,能识别异常的会话状态
性能 高 较高(会话表查找开销小)
UDP处理 无状态,每条报文独立判断 维护UDP"伪"会话状态

考试重点:状态检测的四步流程(接收→有效性检查→会话表查找→策略表匹配)是高频考点。


三、应用服务代理防火墙

3.1 基本原理

应用服务代理防火墙扮演受保护网络内部主机和外部主机的"中间人"角色。代理防火墙代替受保护网络的主机向外部网发送服务请求,并将外部服务请求的响应结果返回给受保护网络的主机。

代理类型(按代理服务分类):FTP代理、Telnet代理、HTTP代理、Socket代理、邮件代理等。

3.2 优缺点

维度 内容
优点 ①不允许外部主机直接访问内部主机,攻击者只能触及代理服务器;②支持多种用户认证方案;③可以分析数据包内部的应用命令,检测应用层攻击;④可以提供详细的审计记录
缺点 ①速度比包过滤慢(需解包检测应用层内容);②对用户不透明,通常需要客户端安装插件或配置代理;③与特定应用协议相关联,不能支持所有网络协议

类比理解:包过滤如同检查快递包裹的外包装(地址、端口);应用代理如同快递员代你签收并拆开检查内容后再转交给你,更安全但速度更慢。


四、网络地址转换技术(NAT)

4.1 出现背景与目的

NAT技术的出现是为了解决IPv4地址枯竭与海量主机上网需求之间的矛盾。通过地址转换隐藏内部网络结构,同时实现多个私网主机共享公网IP地址。

安全价值:外部网络无法直接获知内部网络的拓扑结构和真实IP地址,提升网络安全性。

4.2 NAT的三种类型

类型 实现方式 特点 应用现状
静态NAT 内部每个主机永久绑定一个公网IP 公网IP需求量大,主机离线也不释放 实际项目中极少使用
NAT池(动态NAT) 建立公网IP地址池,动态分配给在线内网主机 按并发量而非主机总数配置公网IP,显著减少公网IP需求 中等规模网络
端口NAT(PAT) 将不同内网主机映射到同一公网IP的不同端口 支持超大规模内网主机通过单个公网IP上网 最广泛使用的NAT实现方式

PAT示例:192.168.1.1 → 202.1.1.1:1025,192.168.1.2 → 202.1.1.1:1026,通过端口号区分不同内网主机。

4.3 私网IP地址范围(必记考点)

地址类别 地址范围 掩码
A类私网 10.0.0.0 ~ 10.255.255.255 /8
B类私网 172.16.0.0 ~ 172.31.255.255 /12
C类私网 192.168.0.0 ~ 192.168.255.255 /16

考试重点:三类私网地址范围是历年高频考点,必须准确记忆起止地址。注意B类私网是172.16.0.0到172.31.255.255(共16个B类网段),不是172.0.0.0。


五、下一代防火墙(NGFW)

5.1 基本定义

下一代防火墙除了集成传统防火墙的包过滤、状态检测、地址转换等功能外,还具有应用识别和控制、监测隐藏的网络活动、动态快速响应攻击、支持统一安全策略部署、智能化安全管理等新功能。

5.2 核心功能

功能 说明
应用识别和管控 不依赖端口号,通过对网络数据包深度内容的分析,实现对应用层协议和应用程序的精准识别,提供应用程序级功能控制
入侵防护(IPS) 根据漏洞特征进行攻击检测和防护,如SQL注入攻击、XSS攻击等
数据防泄露 对传输的文件和内容进行识别过滤,可识别Word、Excel、PPT、PDF等常见文件的真实类型,并对敏感内容进行过滤
恶意代码防护 采用基于信誉的恶意检测技术,构建Web信誉库,对IP、URL、域名进行威胁分析和信誉评级,阻挡不良信誉网站
URL分类与过滤 构建URL分类库,对与工作无关的网站、不良信息、高风险网站实现准确高效过滤
带宽管理与QoS优化 智能化识别业务应用,有效管理网络用户/IP的带宽,确保关键业务和关键用户的带宽
加密通信分析 通过中间人代理和重定向等技术,对SSL、SSH等加密的网络流量进行监测分析

与传统防火墙的核心区别:传统防火墙基于IP/端口进行控制,下一代防火墙基于应用层内容进行深度检测和控制,不依赖端口号识别应用。


六、专用防火墙技术

6.1 Web应用防火墙(WAF)

专门针对Web应用层攻击进行防护,可抵御的典型攻击包括:

攻击类型 说明
SQL注入 通过构造恶意SQL语句获取或篡改数据库数据
XSS跨站脚本 注入恶意脚本到网页中,窃取用户信息
Cookie注入 通过篡改Cookie值进行攻击
CSRF跨站请求伪造 利用用户已登录状态发起伪造请求
Web应用扫描 自动化扫描工具探测Web漏洞
Webshell 上传恶意脚本获取服务器控制权

部署方式:反向代理模式或透明模式。

6.2 数据库防火墙

核心技术:基于数据通信协议深度分析和虚拟补丁技术。

功能 说明
操作控制 阻断违规SQL语句(如DROP TABLE、DELETE无WHERE条件等)
风险监控 实时审计数据库操作行为,记录所有SQL操作
虚拟补丁 在数据库外部创建安全屏蔽层,监控所有数据库活动,阻止可疑会话和操作,无需打数据库厂商补丁,也不需要停止服务

虚拟补丁的核心优势:①无需停止数据库服务(银行等7×24小时系统尤为重要);②不修改数据库本身;③在数据库外部拦截攻击请求。这是高频考点。

6.3 工控防火墙

用于保护工业设备及系统,主要通过工控协议深度分析防止恶意攻击。

支持的工控协议:

协议类型 代表协议
工业以太网 Modbus TCP、Ethernet/IP
电力系统 IEC 61850、DNP3
自动化 OPC、PROFINET

特殊要求:

  • 环境适应性:耐受工厂恶劣环境(高温、粉尘、振动等)
  • 实时性:毫秒级响应延迟,满足工业控制操作要求
  • 防护重点:防止针对PLC等工业设备的恶意控制指令

七、防火墙主要产品分类

产品类型 部署位置 核心能力 典型代表
网络防火墙 安全域边界(办公网与互联网之间) 基于IP/端口的访问控制 华为USG、深信服AF
Web应用防火墙(WAF) Web服务器前端 防护OWASP TOP 10漏洞 安恒明御WAF
数据库防火墙 数据库服务器前端 SQL操作审计与控制 安华金和数据库防火墙
主机防火墙 终端主机上 控制单个应用程序联网 Windows防火墙、iptables
家庭防火墙 家庭网络出口 防蹭网、家长控制、IoT保护 智能路由器内置防火墙

本章小结

本章节系统梳理了防火墙的类型与实现技术:

  • 包过滤防火墙:工作在网络层,基于五元组过滤,规则由规则号/匹配条件/匹配操作组成,优点是低负载高通过率,缺点是无法识别用户和防IP欺骗
  • 状态检测防火墙:维护会话表,四步检测流程(接收→有效性检查→会话表查找→策略表匹配),比包过滤更安全
  • 应用代理防火墙:中间人角色,可深度解析应用层协议,优点是安全可控,缺点是速度慢、协议专用、对用户不透明
  • NAT技术:三种类型(静态/NAT池/PAT),PAT最常用;必记三类私网地址范围(10/8、172.16/12、192.168/16)
  • 下一代防火墙:集成传统功能+应用识别/IPS/数据防泄露/恶意代码防护/URL过滤/带宽管理/加密分析
  • 专用防火墙:WAF(防SQL注入/XSS等Web攻击)、数据库防火墙(虚拟补丁技术,无需停机)、工控防火墙(工控协议深度分析,恶劣环境适应)

上述内容中,私网地址范围、虚拟补丁技术、状态检测四步流程、包过滤与应用代理对比为高频考点,NAT配置和ACL规则可能出现在下午案例分析题中。


本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。

相关推荐
hasty1 小时前
前缀相同不代表同一网络:ip-address 跨地址族比较缺陷
网络·网络协议·tcp/ip
大侠归来2 小时前
cJSON 源码解析:parse_string 函数深入剖析
linux·网络·算法
弹简特2 小时前
【Java项目-企悦抽】13-奖品管理模块-奖品列表和创建奖品的实现
java·开发语言·网络·springboot
0+1112 小时前
Linux --应用层自定义协议与序列化
linux·运维·服务器·网络·tcp
傻啦嘿哟2 小时前
爬虫代理IP池从0到1:构建高可用代理池,彻底解决IP被封问题
网络·爬虫·tcp/ip
szial2 小时前
网络爬虫与 CDP 实战(一):网页数据到底在哪?从 HTTP 到分页采集
网络·爬虫·python·网络爬虫
醇氧3 小时前
nohup 后台启动 uvicorn(仅测试 / 临时运行)
linux·运维·网络·python·python3.11
傲世仙尊4 小时前
HTTP请求与应答-URL全网唯一文件路径报文结构与短连接
网络·网络协议·http
大侠归来4 小时前
深入理解 ioctl 系统调用:从原理到实战
网络