# §08.4_防火墙应用

LLMS index: [llms.txt](/wikis/llms.txt)

---

### 防火墙安全功能指标
流量管理&应用层控制：**DPI技术**，深度包检测

![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/28d195fb805d15d331d28228e2f3e4ad_MD5.png)

### 防火墙性能指标
防火墙吞吐量一般指网络层，如果检测深度达到应用层，吞吐量肯定会下降。

最主要的指标是网络接口10G？，和最大吞吐量。

![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d2aa9a8b432310d7efa851cc3589028c_MD5.png)

### 防火墙部署
控制点 边界关键处 也就是防火墙设备

实际的项目大多都是用的双宿主机那一种

![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d30475e39bc9dd1bd984dfd2838436fc_MD5.png)

### Linux防火墙 iptable必须掌握
![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/cb0f412a789112f8a861bb5ac749d12f_MD5.png)

22 SSH 23 Telnet 25 SMTP 53 DNS 69 TFTP 110 POP3 143 IMAP

![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/51230b8f8e46857c3ccc32376dffa570_MD5.png)

华为2000-2999ACL是基本ACL，匹配源地址。

高级的ACL3000-3999，可以匹配源和目的地址。

### 华为包过滤防火墙ACL
![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d3b87c85e75247426b222a84ddff000b_MD5.png)

![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/e2a4aa405b0681066244715f6142874c_MD5.png)

### 工控防火墙部署
![](/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/be51055a5733e2ebaca3e515ee055976_MD5.png)

防火墙主要部署在边界，EDR（终端安全设备）一般安装在终端主机上。
