你真的了解防火牆嗎?

2020-12-06 騰訊網

弱電行業中,大部分朋友對防火牆了解不多,雖然在項目中時常會接觸到,但真正了了解如何去使用防火牆卻不多,本期我們一起來了解防火牆的功能。

我們這裡說的防火牆(Firewall)是一種網絡設備,它在網絡中起到兩個最基本的功能:劃分網絡的邊界、加固內網的安全。

一、劃分網絡的邊界

防火牆設備的其中一個功能,就是劃分網絡的邊界,嚴格地將網絡分為「外網」和「內網」。

「外網」則是防火牆認為的——不安全的網絡,不受信任的網絡;「內網」則是防火牆認為的——安全的網絡,受信任的網絡。

二、加固網絡的安全

防火牆的其中一個功能,就是網絡流量流向的問題(內到外可以訪問,外到內默認不能訪問),這就從一定程度上加強了網絡的安全性,那就是:「內網屬於私有環境,外人非請莫入!」

另外,防火牆還能從另外一些方面來加固內部網絡的安全:

1、隱藏內部的網絡拓撲

這種情況用於網際網路防火牆。因為內網一般都會使用私有IP位址,而網際網路是Internet的IP位址。

由於在IPv4環境下IP位址不足,內部使用大量的私有地址,轉換到外部少量的Internet地址,這樣的話,外部網絡就不會了解到內部網絡的路由,也就沒法了解到內部網絡的拓撲了。

同時,防火牆上還會使用NAT技術,將內部的伺服器映射到外部,所以從外部訪問伺服器的時候只能了解到映射後的外部地址,根本不會了解到映射前的內部地址。

2、帶有安全檢測防禦

這種功能並不是每一款防火牆都有。

安全檢測系統(簡稱「IDS」)是一種對網絡傳輸進行即時監視,在發現可疑傳輸時發出警報或者採取主動反應措施的網絡安全設備。

它與其他網絡安全設備的不同之處便在於,IDS是一種積極主動的安全防護技術。

3、會話日誌功能

防火牆都有「會話記錄」功能,每一個數據包在經過防火牆之後,都可以在防火牆的會話表中查詢到歷史訪問記錄。

如果是外部主機訪問內部呢?當然,在你的內部網絡遭受不安全以後,可以在防火牆上查到從外到內,到底是哪個IP位址非法闖入了

三、防火牆在企業環境的應用

1、網際網路出口設備

這估計是大家最能想到的一種用途吧。

因為Internet就是一個最典型的「外網」,當企業網絡接入Internet的時候,為了保證內部網絡不受來自外部的威脅侵害,就會在網際網路出口的位置部署防火牆。

2、分支機構接骨幹網作邊界設備

在電力行業、金融行業等大型跨地,跨省的企業時,為了企業中各個省級、地市級單位的內部數據通信通常都會自建一張骨幹網絡。

每個省級、地市級單位辦公網絡接入骨幹網時,就可以在網絡接入點部署防火牆,進一步提高每個單位的辦公網絡安全性。

3、數據中心內保護伺服器

數據中心(DataCenter)是為企業存放重要數據資料的,同時數據中心內會放置各種各樣功能不一的伺服器。

想要保證數據的安全,首先就要保證這些伺服器的安全。物理上的安全嘛,你就防火防水防賊唄,應用上的安全,找殺毒軟體嘛;但是在網絡上防止,防止非授權人員操作伺服器,就需要到防火牆來發揮作用了。

一般在傳統的數據中心內,會根據不同的功能來決定伺服器的分區,然後在每個分區和核心設備的連接處部署防火牆。

四、防火牆並不適用於所有網絡場景

不是任何場合都適合部署防火牆。

誰都知道安全性和方便性有時候會有那麼一些衝突。防火牆作為一種網絡安全設備,部署在網絡中會對穿過防火牆的數據包進行攔截,然後確定它符合策略要求以後才會放行。這會對網絡傳輸效率造成一定影響。

所以防火牆一般用於數據中心,大型企業總部,國有企業省級、地區級辦公機構,帶有伺服器區域的網絡環境或機密性較高的單位。

五、防火牆的分類

防火牆按照功能和級別的不同,一般分類這麼三類:包過濾型防火牆、狀態檢測型防火牆、代理型防火牆。

1、包過濾型防火牆

這種防火牆只能實現最基礎的包過濾功能,按照既定的訪問控制列表對數據包的三、四層信息進行控制,詳細一點就是:

三層信息:源IP位址,目標IP位址

四層信息:源埠,目標埠

這種情況其實用一個路由器或者三層交換機,配置ACL就能實現

只有符合了條件的數據包才能被放行,不符合條件的數據包無論如何都不會被放行。但是包過濾型防火牆的性質就是那麼「教條」與「頑固不化」!

2、狀態檢測型防火牆

狀態檢測型防火牆就是為了解決的包過濾型防火牆的不足而存在的。它比包過濾型防火牆還多了一層「狀態檢測」功能。

狀態化檢測型防火牆可以識別出主動流量和被動流量,如果主動流量是被允許的,那麼被動流量也是被允許的。

例如TCP的三次握手中,第一次流量是主動流量,從內到外,第二次流量就是從外到內的被動流量,這可以被狀態監測型防火牆識別出並且放行。

狀態監測型防火牆會有一張「連接表」,裡面記錄合法流量的信息。當被動流量彈回時,防火牆就會檢查「連接表」,只要在「連接表」中查到匹配的記錄,就會放行這個流量。

第一次握手,內部主機10.112.100.101使用隨機埠10025訪問外部的WebServer

200.100.1.2的TCP 80

三層信息

源IP位址:10.112.100.101 目標IP位址:200.100.1.2

源埠:TCP 10025 目標埠:TCP 80

由於內部接口放行所有流量,所以這個第一次握手的流量被放行了

但此時,防火牆在連接表中生成了如下內容:

第二次握手時,是外部主機被動彈回的流量

源地址(外部):200.100.1.2 源埠(外部):TCP 80

目標地址(內部):10.112.100.101 目標埠(內部):TCP 10025

此時,防火牆會暫時攔截流量,然後檢查連接表,看看內部主機的IP和埠,外部主機的IP和埠是否與連接表中記錄的相同,如果相同,它就會放行這個流量。

如果是外部主動發起的流量,而防火牆又沒有允許它訪問內部,由於是外部主動發起的流量,所以防火牆的連接表裡沒有相應的信息,這就會遭到防火牆的拒絕。

從而達到既保證了內部到外部的正常通信,又使得內部主機不受到外部的侵犯,這就是狀態檢測型防火牆的魅力所在。

目前主流的硬體防火牆幾乎都支持狀態監測功能。

3、代理型防火牆

代理型防火牆一般是一個安裝在多網卡伺服器上的軟體,擁有狀態監測的功能,但是多了一項功能就是代理伺服器功能。一般有正向代理和反向代理兩種功能:

正向代理用於內部主機訪問Internet伺服器的時候,特別是Web服務的時候很管用。當內部主機第一次訪問外部的Web伺服器時,代理伺服器會將訪問後的內容放在自己的「高速緩存」中。

當內部主機再次訪問該Web伺服器的時候,如果有相同的內容,代理伺服器就會將這個訪問定位到自己的高速緩存,從而提升內部主機的訪問速度。

反向代理和正向代理有點類似,只不過訪問的方向是外部到內部。

當外部主機要訪問內部發布的某個伺服器的時候,不會讓它把訪問目標定位到內部伺服器上,而是反向代理設備上。

反向代理設備會從真實的伺服器上抽取數據到自己的緩存中,起到保護真實伺服器的功能。

相關焦點

  • 關於愛滋病,你真的了解嗎?
    關於愛滋病,你真的了解嗎?了解,預防,消除歧視!來源:人民日報客戶端原標題:《關於愛滋病,你真的了解嗎?》
  • NAT轉換與防火牆
    防火牆在網絡中,所謂「防火牆」,是指一種將內部網和公眾訪問網(如Internet)分開的方法,它實際上是一種隔離技術。防火牆是在兩個網絡通訊時執行的一種訪問控制尺度,它能允許你「同意」的人和數據進入你的網絡,同時將你「不同意」的人和數據拒之門外,最大限度地阻止網絡中的黑客來訪問你的網絡。
  • 世界愛滋病毒日:你真的了解愛滋病嗎?
    世界愛滋病毒日:你真的了解愛滋病嗎? 今天 世界愛滋病毒日 關於愛滋病 你真的了解嗎
  • 360家庭防火牆路由器5S首發評測
    打開360家庭防火牆路由器5S的包裝盒,你的第一反應是「這居然會是一個路由器?」。客觀的說,小編本人就是樂高積木的愛好者,當看到360家庭防火牆路由器5S本體的一瞬間,會有一種「這是樂高積木拼的玩具」的錯覺。
  • 用360家庭防火牆檢測針孔攝像頭,出差旅行防偷拍
    來源標題:用360家庭防火牆檢測針孔攝像頭,出差旅行防偷拍你獨處的時候,真的只有你自己嗎?你的隱私生活,別人真的不知道嗎?你是否想過,也許在你載著一天的疲憊,想衝個熱水澡,換上簡單的居家服的時候,正有人在屏幕的那一邊津津有味地窺視,甚至評頭論足?
  • 你以為,你真的了解太空棉嗎?
    # 你以為你真的了解太空棉嗎 #
  • 溫室效應,你真的了解嗎?
    溫室效應,你真的了解嗎?溫室效應,也稱之為花房效應,主要造成的原因就是人類釋放大量的二氧化碳,因植物吸收能力不足而導致大量的二氧化碳停留在上空之中,而這也是人類活動過於激烈而導致的問題,但是目前的人們還是沒有意識到溫室效應的嚴重性。
  • 解析防火牆負載均衡技術與功能實現原理
    那麼,現在要給大家介紹的是防火牆負載均衡的應用。還是讓我們從基礎了解,防火牆大家都知道,它是安全上網的一道屏障,有了它在很多不安因子都被擋在門外。那麼,我們現在來看看如何進行防火牆的負載均衡。  防火牆負載均衡技術  概述  網絡安全性是許多ICP和ISP長期擔心的問題,網絡安全已經成為了人們關注的焦點?
  • 你真的了解千手觀音翡翠嗎?背後的故事讓人溫暖
    你真的了解千手觀音翡翠嗎?你真的了解千手觀音翡翠嗎?背後的故事讓人溫暖千手觀音菩薩是大慈大悲的象徵,又被稱為千手千眼觀世音和千眼千臂觀世音。你真的了解千手觀音翡翠嗎?你真的了解千手觀音翡翠嗎?背後的故事讓人溫暖選購時翡翠千手觀音菩薩的外形輪廓,也需要注意各部分所佔的比例是否是協調的。
  • 你真的了解洗衣粉嗎?
    在日常生活中我們更是離不開洗衣粉,但你真的了解洗衣粉嗎?下面就讓我們一起來揭開洗衣粉的神秘面紗吧!洗衣粉的英文是Washing powder,是一種鹼性的合成洗滌劑,是用於洗衣服的化學製劑,合成洗滌劑是以表面活性劑為主要成份,並配有適量不同作用的助洗劑。洗衣粉的成分洗衣粉的成分共有五大類:活性成分、助洗成分、緩衝成分、增效成分、輔助成分。
  • 反光膜的分類和特點,你真的了解嗎?
    但對於反光膜的分類和特點,你真的了解嗎?反光膜的分類和特點,你真的了解嗎?適用底板:鋁板、鋼板溫度:18-28度壽命:3-7年(根據生產廠家不同,反光膜保留值也不盡相同)用途:指路標誌、禁止標誌、警告標誌和指示標誌以及普通廣告使用標誌以上就是有關戶外廣告材料反光膜分類及特點的相關介紹,希望可以對你有所幫助
  • 北鬥七星你真的了解嗎
    星河萬裡印長空,七星北鬥指乾坤;大家應該都知道北鬥七星,也就是所謂的勺子星,但是你真的了解北鬥七星嗎?所以講到這在南半球的朋友,就不用了通過北鬥七星來找北了,因為你在某些緯度根本就看不到北鬥七星,即使看到了北鬥七星,你基本也是找不到北極星的。
  • 蝙蝠之「禍」,你真的了解蝙蝠嗎?
    可是,你是否真的了解它們嗎? 終識 「菊頭蝠」 「菊頭蝠」是哺乳綱翼手目菊頭蝠亞科菊頭蝠屬—大類蝙蝠的統稱,環境適應性強,廣泛分布在溫帶到熱帶地區的森林環境中。
  • 野戰那麼多年 你真的了解那些野怪嗎
    野戰那麼多年 你真的了解那些野怪嗎 發布時間:2016-09-20 10:35 來源:木木不哭 作者:木木不哭
  • 你真的了解硫酸嗎?
    那麼,我們天天寫的H2SO4,你知道它到底是怎麼來的嗎?我們平時又是怎麼用它的呢?今天,我就來揭開硫酸的真實面目。但是我第一篇文章說過了,環保設施投資不便宜啊,幾千萬都是毛毛雨,所以很多人就想到了,還不如把它變成硫酸,賣賣錢不是一舉雙得嗎?這才是聰明人幹的事,不要做勇士!
  • 別再看金盾傲盾了,極光免費防火牆將帶來行業巨變
    與此同時,極光安全推出HADES-DDoS防火牆,為合作夥伴提供免費使用授權,徹底解決建高防貴,用高防難的問題,努力讓IDC不花錢建高防,不花高價買防火牆。  抗D免費  曾幾何時,DDoS既令用戶聞風喪膽,也讓IDC頭疼不已。
  • win10如何關閉防火牆提示
    win10怎麼關閉防火牆提示?在WIn10系統中按慣例,和使用win7系統一樣將將防火牆關閉。關閉後在任務欄經常彈出通知,「Windows 安全中心服務已關閉,點擊或單擊已啟用」,非常的煩人,該怎麼辦呢?由於win10相對win7來說沒有那麼的人性化,下面就給大家帶來win10關閉防火牆的方法,一起來看看吧。
  • 「喬哈裡視窗」:你真的了解你自己嗎?未必!
    大家好我是西門君,每天幾分鐘,為你解密生活中的傳播學。「你真的了解你自己嗎?」如果聽到這個問題,你一定會覺得很莫名其妙,「廢話,誰還會比我自己更加了解我自己?」哎,這還真不一定。人在社會化的過程中了解他人和自己,並不斷發展和完善自我。因此,人離不開內向傳播這種形式。明白了人內傳播的重要性之後,我們應該如何正確地「認識自己」呢?西門君有個好方法,建議你了解一下美國心理學家喬瑟夫勒夫和哈裡·英格拉姆著名的「喬哈裡視窗」。該理論認為,每個人的自我,按照自己知不知道、別人知不知道,可以分為四個部分:盲目的自我、秘密的自我、公開的自我和未知的自我。
  • 夏天到了,你真的了解蚊子嗎?
    你真的了解蚊子嗎?你知道蚊子有沒有牙齒嗎?你知道蚊子是怎麼「進食」的嗎?接下來將帶你了解一下你可能不知道的蚊子。蚊子有牙齒嗎?答案是,沒有。為什麼,因為不需要。蚊子是通過頭部的口器插入你的皮膚,完成吸血這一過程。
  • 漲姿勢|你真的了解北極熊嗎?
    漲姿勢|你真的了解北極熊嗎?不過,雖然北極熊的不少動畫形象都具有超高的知名度,但是,美國生命科學網想告訴你,關於它們,你了解的可能並不多。本文為編譯,有部分刪節。來源:news.yahoo.com1.