吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

防火墻基本原理詳解

jf_HnAzBl9o ? 來源:網絡工程師筆記 ? 2023-06-27 10:52 ? 次閱讀

防火墻是可信和不可信網絡之間的一道屏障,通常用在LAN和WAN之間。它通常放置在轉發路徑中,目的是讓所有數據包都必須由防火墻檢查,然后根據策略來決定是丟棄或允許這些數據包通過。例如:

fc121dac-147d-11ee-962d-dac502259ad0.png

如上圖,LAN有一臺主機和一臺交換機SW1。在右側,有一臺路由器R1連接到運營商的路由器ISP1。防火墻位于兩者之間,這樣就可以保證LAN的安全。路由器是可選的,主要是取決于所連的WAN。例如,如果您的 ISP 提供電纜,那么您可能有一個帶有以太網連接的電纜調制解調器,也可以直接連接到您的防火墻。當它是無線連接時,您可能需要那里的路由器進行連接。如果您需要配置(高級)路由,如 BGP,您就需要路由器。大多數防火墻支持一些基本路由選項:靜態路由、默認路由,有時還支持 RIP、OSPF 或 EIGRP 等路由協議。

我們在這里談論硬件防火墻。還有軟件防火墻,例如 Microsoft Windows 預裝的防火墻。它具有與我們的硬件防火墻類似的功能。

1、狀態過濾

防火墻,如路由器,可以使用訪問控制列表來檢查源、目地址/端口號。然而,大多數路由器不會在過濾上花太多時間……當它們收到數據包時,就檢查數據包的源目信息是否與訪問控制列表中的條目匹配,如果匹配,它們會允許或丟棄該數據包。無論他們收到一個數據包還是數千個數據包,每個數據包都會單獨處理,不進行跟蹤之前是否檢查過的數據包,這稱為無狀態過濾。

與之相反的就是,有狀態過濾。防火墻會跟蹤所有入向和出向的連接。例如:

局域網里有臺電腦,作為郵箱客戶端,通過互聯網去訪問郵箱服務器,郵箱客戶端起初會進行TCP三次握手,經過防火墻,就知道它們的源目信息,防火墻會跟蹤這些信息,當郵箱服務器要進行響應客戶端的請求時,防火墻就會自動允許這部分的流量通過防火墻,最終到達客戶端。

一個 Web 服務器位于防火墻后面,它是一個繁忙的服務器,平均每秒從不同的 IP 地址接受 20 個新的 TCP 連接。防火墻會跟蹤所有連接,一旦發現每秒請求超過 10 個新 TCP 連接的源 IP 地址,它將丟棄來自該源 IP 地址的所有流量,防止 DoS(拒絕服務)。

2、數據包檢測

大多數防火墻支持進行數據包(深度)檢查。簡單的訪問控制列表僅能檢查源、目標地址/端口,即 OSI 模型的第 3 層和第 4 層。數據包深度檢查意味著防火墻可以檢查 OSI 模型的第 7 層。這就意味著防火墻查看應用程序數據甚至負載:

fc437fd2-147d-11ee-962d-dac502259ad0.png

上面你看到網絡(IP)和傳輸層(TCP)被標記為紅色,應用層被標記為綠色。這個示例是來自捕獲web瀏覽器請求頁面的數據包。

3、安全區

默認情況下,Cisco 路由器將允許并轉發它們收到的所有數據包,前提是需要匹配它們的路由表中的路由。如果你想進行限制,你必須配置一些ACL。如果設備有很多接口或很多條ACL需要配置,這會成為網工的噩夢。這是一個例子:

fc671fdc-147d-11ee-962d-dac502259ad0.png

上面的路由器有兩個入站方向ACL來阻止來自主機的一些流量。此外,還有兩個ACL,來防止來自 Internet 的流量進入我們的網絡。我們還可以復用一些ACL,但記得將ACL應用到四個接口

接下來有個更好的解決方案,防火墻可以結合安全區域來工作。這是一個例子:

fcac3c7a-147d-11ee-962d-dac502259ad0.png

上面我們有兩個安全區域:

inside:這是LAN區域。

outside:這是WAN區域 接口已分配到正確的安全區域。這些區域有兩個簡單的規則:

允許從“高”安全級域到“低”安全級別的流量。

拒絕從“低”安全級別到“高”安全級別的流量。

LAN是我們信任的網絡,所以具有很高的安全級別。WAN 不受信任,因此它的安全級別較低。這意味著來自從LAN去往WAN的流量將被允許。從 WAN 到 LAN 的流量將被拒絕。由于防火墻是有狀態的,它會跟蹤傳出連接并允許其返回的流量。

如果您想例外,也可以允許從 WAN 到 LAN 的流量,這就需要通過訪問控制列表來完成了。

大多數公司將擁有一臺或多臺服務器,這些服務器大部分是需要從 Internet來訪問。如郵件服務器。為了安全,我們沒有將它們放在內部(LAN),而是放在稱為DMZ(非軍事區)的第三個區域。看看下面的圖片:

fcd5aad8-147d-11ee-962d-dac502259ad0.png

DMZ 安全區域的安全級別介于 INSIDE 和 OUTSIDE 之間。這意味著:

允許從 INSIDE 到 OUTSIDE 的流量。

允許從 INSIDE 到 DMZ 的流量。

允許從 DMZ 到 OUTSIDE 的流量。

從 DMZ 到 INSIDE 的流量被拒絕。

從外部到 DMZ 的流量被拒絕。

從外部到內部的流量被拒絕。

為確保來自 OUTSIDE 的流量能夠到達 DMZ 中的服務器,我們將使用一個訪問列表,該列表只允許流量流向 DMZ 中服務器使用的 IP 地址(和端口號)。此設置非常安全,如果您在 DMZ 中的其中一臺服務器遭到黑客攻擊,您的 INSIDE 網絡仍然是安全的。

4、總結

您現在已經了解了防火墻的基礎知識。防火墻使用狀態過濾來跟蹤所有入站和出站連接。他們還能夠(主要看防火墻型號)檢查 OSI 模型的第 7 層、應用程序的有效負載。

防火墻還使用安全區域,允許來自高安全級別的流量進入較低安全級別。從低安全級別到高安全級別的流量將被拒絕,可以使用訪問控制列表進行特例處理。

審核編輯:湯梓紅

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 防火墻
    +關注

    關注

    0

    文章

    420

    瀏覽量

    35684
  • 交換機
    +關注

    關注

    21

    文章

    2656

    瀏覽量

    100180
  • 路由器
    +關注

    關注

    22

    文章

    3745

    瀏覽量

    114480
  • TCP
    TCP
    +關注

    關注

    8

    文章

    1378

    瀏覽量

    79303
  • LAN
    LAN
    +關注

    關注

    0

    文章

    227

    瀏覽量

    37542

原文標題:防火墻基本原理入門篇,小白一看就懂!

文章出處:【微信號:網絡工程師筆記,微信公眾號:網絡工程師筆記】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    入門防火墻基本原理及功能設計方案

    防火墻是可信和不可信網絡之間的一道屏障,通常用在LAN和WAN之間。它通常放置在轉發路徑中,目的是讓所有數據包都必須由防火墻檢查,然后根據策略來決定是丟棄或允許這些數據包通過。
    發表于 02-10 12:14 ?1368次閱讀

    防火墻基礎教程,下載

    防火墻基礎教程: “防火墻”這個術語來自應用在建筑結構里的安全技術。在樓宇里用來起分隔作用的墻,用來隔離不同的公司或房間,盡可能地起防火
    發表于 04-28 17:24 ?0次下載

    防火墻技術

    防火墻技術.ppt 防火墻及相關概念包過濾型防火墻代理服務型防火墻 防火墻的配置分布式防火墻
    發表于 06-16 23:41 ?0次下載

    防火墻原理

    課程說明   2 課程介紹 . . 3 課程目標 . . 3 相關資料 . . 3 第一節 防火墻工作原理  2 1.1 什么是防火墻  . . 2 1.2 防火墻
    發表于 06-24 18:13 ?71次下載

    防火墻防火墻的滲透技術

    防火墻防火墻的滲透技術 傳統的防火墻工作原理及優缺點: 1.(傳統的)包過濾防火墻的工作原理   包過濾是在IP層實現的,因
    發表于 08-01 10:26 ?1074次閱讀

    防火墻管理

     防火墻管理  防火墻管理是指對防火墻具有管理權限的管理員行為和防火墻運行狀態的管理,管理員的行為主要包括:通過防火墻
    發表于 01-08 10:39 ?1350次閱讀

    什么是防火墻

    什么是防火墻  防火墻的英文名為“FireWall”,它是目前一種最重要的網絡防護設備。從專業角度講,防火墻是位于兩個(或
    發表于 01-08 10:53 ?1180次閱讀

    防火墻的分類

    防火墻的分類 如果從防火墻的軟、硬件形式來分的話,防火墻可以分為軟件防火墻和硬件防火墻以及芯片級
    發表于 01-08 11:01 ?6894次閱讀

    究竟什么是防火墻

    究竟什么是防火墻?     Q:防火墻初級入門:究竟什么是防火墻?     A:防火墻定義
    發表于 02-24 11:51 ?788次閱讀

    防火墻,防火墻的作用有哪些?

    防火墻,防火墻的作用有哪些? 防火墻技術簡介 ——Internet的發展給政府結構、企事業單位帶來了革命性的改
    發表于 04-03 16:17 ?8340次閱讀

    SIP防火墻基礎知識及穿越的匯總

    SIP防火墻穿越的匯總 術語和基礎知識防火墻  一個防火墻限制私人內網和公眾因特網之間的通訊,典型地防火墻就是丟棄
    發表于 09-10 12:41 ?1865次閱讀

    什么是防火墻防火墻如何工作?

    防火墻是網絡與萬維網之間的關守,它位于網絡的入口和出口。 它評估網絡流量,僅允許某些流量進出。防火墻分析網絡數據包頭,其中包含有關要進入或退出網絡的流量的信息。然后,基于防火墻上配置的策略和規則集
    的頭像 發表于 09-30 14:35 ?5438次閱讀

    Web應用防火墻的重要性及基本原理

    企業網絡安全是保障業務穩定運行的基礎,而Web應用防火墻(WAF)是這個基礎上的重要一環。本文將為你詳細介紹WAF的基本原理,并探討其在維護網絡安全中的重要作用。 一、Web應用防火墻
    的頭像 發表于 10-10 14:47 ?714次閱讀
    Web應用<b class='flag-5'>防火墻</b>的重要性及<b class='flag-5'>基本原理</b>

    Web應用防火墻的重要性及基本原理

    企業網絡安全是保障業務穩定運行的基礎,而Web應用防火墻(WAF)是這個基礎上的重要一環。本文將為你詳細介紹WAF的基本原理,并探討其在維護網絡安全中的重要作用。01Web應用防火墻
    的頭像 發表于 10-14 08:32 ?672次閱讀
    Web應用<b class='flag-5'>防火墻</b>的重要性及<b class='flag-5'>基本原理</b>

    硬件防火墻和軟件防火墻區別

    電子發燒友網站提供《硬件防火墻和軟件防火墻區別.doc》資料免費下載
    發表于 10-21 11:03 ?1次下載
    利来国际城| 大发888娱乐城娱乐城| 大发888注册娱乐账号| 遂宁市| 新时代百家乐官网娱乐城| 百家乐有好的投注法吗| 大发888娱乐客户端下载| 百家乐官网路纸发表区| 赌百家乐官网的玩法技巧和规则 | 百家乐官网乐百家娱乐场| 诸子百家乐的玩法技巧和规则| 百利宫娱乐城信誉| 百家乐官网改单软件| 百家乐高级技巧| 百家乐生活馆| 网络博彩| 做生意摆放什么会招财| 大发888电话| 网络百家乐官网投注| 真人百家乐赌法| 奇博国际娱乐网| 百家乐官网平的概率| 博彩百家乐画谜网| 网上百家乐官网可靠| 网上百家乐优博| 大发888网页多少| 迪威百家乐官网娱乐网| 网上百家乐网| 喜达百家乐官网现金网| 玩百家乐澳门皇宫娱乐城| 治多县| 百家乐d博彩论坛| 皇冠体育网| 百家乐官网平注法到656| 大发888娱乐城哪个好| 狮威百家乐官网娱乐网| 百家乐真人游戏| 百家乐官网平台开户哪里优惠多 | 模拟百家乐下| 保山市| 做生意需要找风水先生吗|