<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>防火墙 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/</link><description>Recent content in 防火墙 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/index.xml" rel="self" type="application/rss+xml"/><item><title>§08.1_防火墙概述</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="防火墙概述"&gt;防火墙概述&lt;/h3&gt;
&lt;p&gt;防火墙：边界隔离设备。既可以是内外网之间，也可以是内网中的不同区域。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/b18ea6bab29fecabeabd3d0aaa918019_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;DMZ一般放对外提供服务的服务器&lt;/p&gt;
&lt;h3 id="防火墙区域划分"&gt;防火墙区域划分&lt;/h3&gt;
&lt;p&gt;重点：：：：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/41ec996c130ee0c7c85ab21b7a88331f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;教材划分方法：公共外部网络、内联网、外联网、DMZ&lt;/p&gt;
&lt;p&gt;华为/安全厂商常用：local、trust、DMZ、Untrust。&lt;/p&gt;
&lt;h3 id="防火墙工作原理"&gt;防火墙工作原理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/871f53c5bde33abfa5ddbbbf23adf552_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙安全策略-黑白名单"&gt;防火墙安全策略-黑白名单&lt;/h3&gt;
&lt;p&gt;白名单很明显，安全性更高，默认禁止。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/f5f9867ca7020126e50932dda62c6a85_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如图8-2 外到内是白名单，内到外是黑名单。&lt;/p&gt;
&lt;h3 id="防火墙功能与安全风险"&gt;防火墙功能与安全风险&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/b64c81606c75bd68334a53dc32fe5f7e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;防火墙类似门岗，但难以防止有人翻墙。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IDS入侵检测类似巡逻队，可以防止有人翻墙。&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>§08.2⭐防火墙类型与实现技术</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.2%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.2%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="包过滤防火墙"&gt;包过滤防火墙&lt;/h3&gt;
&lt;p&gt;传输层知道端口-TCP-UDP&lt;/p&gt;
&lt;p&gt;网络层知道ip&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;传输层&lt;/strong&gt;（如TCP或UDP）负责在源端和目标端之间建立连接和传输数据，它知道&lt;strong&gt;端口号&lt;/strong&gt;，通过端口号来确定哪一个应用程序或服务应该接收数据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;网络层&lt;/strong&gt;（通常指的是IP层）负责在不同的网络之间传输数据，它知道&lt;strong&gt;IP地址&lt;/strong&gt;，通过IP地址来找到目的地计算机。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;因此，网络层知道IP地址，传输层知道端口号，是符合计算机网络协议栈中的基本概念的。&lt;/p&gt;
&lt;p&gt;Q： 包不是在网络层传输的吗，包过滤防火墙怎么能知道端口&lt;/p&gt;
&lt;p&gt;A：你提出的问题非常关键，涉及到网络模型中不同层之间的关系。虽然&lt;strong&gt;包&lt;/strong&gt;确实是在网络层传输的，但当我们谈论包过滤时，它通常包括对&lt;strong&gt;传输层&lt;/strong&gt;信息的检查。&lt;/p&gt;
&lt;p&gt;让我们分层来看：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络层（IP层）传输的是IP包&lt;/strong&gt;，IP包中包含源IP地址、目标IP地址等信息，但它不包含传输层的端口号。网络层只负责把包发送到目的IP地址。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;传输层&lt;/strong&gt;（如TCP或UDP）传输的是&lt;strong&gt;段&lt;/strong&gt;或&lt;strong&gt;报文&lt;/strong&gt;，这些段包含了源端口号和目标端口号等信息，用于在主机内部识别具体的应用程序。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;当我们提到&lt;strong&gt;包过滤&lt;/strong&gt;时，虽然过滤是在网络层进行的，许多防火墙和路由器同时可以查看数据包中的更高层（如传输层）信息。这是因为在IP包的负载部分，实际上包含了&lt;strong&gt;传输层报文&lt;/strong&gt;（如TCP或UDP段），其中有端口号信息。包过滤设备会深入解析IP包的负载部分，提取出传输层的端口号信息来进行过滤决策。&lt;/p&gt;
&lt;p&gt;因此，尽管端口号属于传输层信息，包过滤设备依然可以通过检查数据包中的&lt;strong&gt;传输层头部&lt;/strong&gt;（比如TCP或UDP头部）来基于端口号进行过滤。这是一种多层解析的技术。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/9f5b08b2e7977649dd6b4f27203b8900_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;包过滤防火墙**主要工作在网络层（IP层）**但也能检测传输层的报文。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/91c2f6fcc83d46c197a979205a31061d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;25端口&lt;/strong&gt;是用于&lt;strong&gt;SMTP（Simple Mail Transfer Protocol，简单邮件传输协议）的标准端口。SMTP 是用于在邮件服务器之间发送电子邮件的协议，特别是用来发送出站邮件&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0bcb8dea3920828f98e7762765da3708_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;访问控制列表（ACL，Access Control List）中，定义匹配条件的运算符&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;**gt**&lt;/code&gt;&lt;strong&gt;（greater than， 大于）&lt;/strong&gt;：&lt;/li&gt;
&lt;li&gt;用于匹配&lt;strong&gt;大于某个端口号&lt;/strong&gt;的流量。例如，&lt;code&gt;gt 1024&lt;/code&gt; 表示匹配所有端口号大于1024的流量（即1025及以上的端口）。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**eq**&lt;/code&gt;&lt;strong&gt;（equal， 等于）&lt;/strong&gt;：用于匹配&lt;strong&gt;等于某个特定端口号&lt;/strong&gt;的流量。例如，&lt;code&gt;eq 80&lt;/code&gt; 表示只匹配端口号为80的流量（通常是HTTP流量）。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**lt**&lt;/code&gt;：小于（less than），用于匹配小于指定端口号的流量。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**neq**&lt;/code&gt;：不等于（not equal），用于匹配不等于某个端口号的流量。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**range**&lt;/code&gt;：用于指定一个端口号范围，如 &lt;code&gt;range 1000 2000&lt;/code&gt; 表示匹配端口号在1000到2000之间的流量。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="包过滤防火墙案例分析"&gt;包过滤防火墙案例分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/bd3d86df45be04cbe27adce390d7d3c9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;包过滤、网络、源ip地址、目的ip地址、协议类型&lt;/p&gt;
&lt;h3 id="状态检测技术"&gt;状态检测技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/72a4be5de1edb54276455831bc1759fa_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;应用服务代理防火墙会慢，能分析应用层的东西，WAF对用户不透明。&lt;/p&gt;
&lt;h3 id="应用服务代理防火墙"&gt;应用服务代理防火墙&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/94c2a0fd3b086f2bc5936dc9ebb59630_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络地址转换技术nat"&gt;网络地址转换技术NAT&lt;/h3&gt;
&lt;p&gt;静态nat内网和公网的ip是永久映射一一对应的，因此基本不被使用。&lt;/p&gt;
&lt;p&gt;实际常用 端口NAT，例如sakura内网穿透。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0a6bbf85cbc878ed1716538845456fbb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;私网网段：&lt;/p&gt;
&lt;p&gt;10.0.0.0 - 10.255.255.255&lt;/p&gt;
&lt;p&gt;172.16.0.0 - 172.31.255.255&lt;/p&gt;
&lt;p&gt;172.168.0.0 - 172.168.255.255&lt;/p&gt;
&lt;h3 id="下一代防火墙技术"&gt;下一代防火墙技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0bd4e886d420c2c73b5b8c8610920803_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§08.3_防火墙防御体系结构类型</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/</guid><description>&lt;h3 id="防火墙防御体系结构类型"&gt;防火墙防御体系结构类型&lt;/h3&gt;
&lt;p&gt;安全性最弱的是双宿主主机防火墙。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/0ddac0b355d1259a22b771844569a5ab_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="基于双宿主主机防火墙结构"&gt;基于双宿主主机防火墙结构&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;一个主机两个网卡&lt;/strong&gt;，安全检测在主机上处理。安全则外部与内部网可以通信。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/0dc649692213aa728db4d77fb5ca30d1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="代理型防火墙"&gt;代理型防火墙&lt;/h3&gt;
&lt;p&gt;，代理服务器主机易变成单点缺陷。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/800a177844198c5351ffe84d0911ef0e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="基于屏蔽子网的防火墙结构"&gt;基于屏蔽子网的防火墙结构&lt;/h3&gt;
&lt;p&gt;经过两个路由器隔离，代理服务器与内网不处于同一个网段中&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/25aeef1ef3daf02a2e427676bd72ab6d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;应用代理位于被屏蔽的子网中。&lt;/p&gt;</description></item><item><title>§08.4_防火墙应用</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="防火墙安全功能指标"&gt;防火墙安全功能指标&lt;/h3&gt;
&lt;p&gt;流量管理&amp;amp;应用层控制：&lt;strong&gt;DPI技术&lt;/strong&gt;，深度包检测&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/28d195fb805d15d331d28228e2f3e4ad_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙性能指标"&gt;防火墙性能指标&lt;/h3&gt;
&lt;p&gt;防火墙吞吐量一般指网络层，如果检测深度达到应用层，吞吐量肯定会下降。&lt;/p&gt;
&lt;p&gt;最主要的指标是网络接口10G？，和最大吞吐量。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d2aa9a8b432310d7efa851cc3589028c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙部署"&gt;防火墙部署&lt;/h3&gt;
&lt;p&gt;控制点 边界关键处 也就是防火墙设备&lt;/p&gt;
&lt;p&gt;实际的项目大多都是用的双宿主机那一种&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d30475e39bc9dd1bd984dfd2838436fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="linux防火墙-iptable必须掌握"&gt;Linux防火墙 iptable必须掌握&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/cb0f412a789112f8a861bb5ac749d12f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;22 SSH 23 Telnet 25 SMTP 53 DNS 69 TFTP 110 POP3 143 IMAP&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/51230b8f8e46857c3ccc32376dffa570_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;华为2000-2999ACL是基本ACL，匹配源地址。&lt;/p&gt;
&lt;p&gt;高级的ACL3000-3999，可以匹配源和目的地址。&lt;/p&gt;
&lt;h3 id="华为包过滤防火墙acl"&gt;华为包过滤防火墙ACL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d3b87c85e75247426b222a84ddff000b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/e2a4aa405b0681066244715f6142874c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="工控防火墙部署"&gt;工控防火墙部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/be51055a5733e2ebaca3e515ee055976_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;防火墙主要部署在边界，EDR（终端安全设备）一般安装在终端主机上。&lt;/p&gt;</description></item></channel></rss>