防火墙:数据包过滤与下一代防火墙
比较无状态数据包过滤、有状态检测和下一代防火墙,了解后者的应用感知、IPS 和 SSL 检测功能。
防火墙:数据包过滤与下一代防火墙 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是防火墙
防火墙是一种网络安全设备(硬件或软件),根据预定义规则监视和控制传入及传出的流量。防火墙位于受信任的内部网络与不受信任的外部网络之间,充当守门人。防火墙是网络边界控制的基础,但利用加密通道的现代攻击,以及受信任区域内部的横向移动,都说明仅靠防火墙并不足够,必须结合其他防御层。
数据包过滤防火墙
数据包过滤防火墙(也称为无状态防火墙)会根据标头字段分别检查每个数据包,包括源 IP、目标 IP、源端口、目标端口和协议。它们会应用称为ACL(访问控制列表)的简单允许/拒绝规则。由于它们独立检查每个数据包,因此无法跟踪某个数据包是否属于已建立的会话,容易受到伪造预期标头值或利用多数据包漏洞的攻击。
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT有状态检测防火墙
有状态检测防火墙会维护一张状态表,用于跟踪活动连接。当数据包到达时,防火墙会检查它是否属于已经建立的会话。这样一来,返回流量无需明确的规则即可自动通过。有状态防火墙比数据包过滤器安全得多,因为它们能够检测不属于有效会话的数据包,例如隐蔽扫描所使用的未经请求的 ACK 数据包,并且可以实施连接级策略。
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -L下一代防火墙(NGFW)
下一代防火墙(NGFW)在有状态跟踪之外增加了深度数据包检测和应用感知能力。NGFW 可以通过协议解析和机器学习识别生成流量的应用,而不仅仅是识别端口。NGFW 的主要功能包括应用控制(无论 Dropbox 使用哪个端口都可以阻止)、用户身份集成(将规则关联到 AD 组)、集成 IPS以及SSL/TLS 检测。常见厂商包括 Palo Alto Networks、Fortinet、Check Point 和 Cisco Firepower。
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures防火墙规则和 ACL 顺序
防火墙规则按照从上到下的顺序进行评估——第一条匹配的规则生效。这意味着更具体的规则必须放在更通用的规则之前。底部隐含的全部拒绝规则会阻止所有未明确允许的流量。常见错误包括:在具体拒绝规则之前放置宽泛的允许规则;规则被遮蔽(由于前面的规则总是先匹配,导致某条规则永远无法匹配);以及忘记允许返回流量或应用程序所依赖的 ICMP 错误消息。
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Web 应用防火墙(WAF)
WAF(Web 应用防火墙)运行在 Layer 7,专门用于保护 Web 应用免受 SQL 注入、XSS 和 CSRF 等攻击。与广泛保护网络流量的 NGFW 不同,WAF 理解 HTTP 和 HTTPS 的语义,可以检查 URL、标头、Cookie 和请求正文。WAF 可以运行在检测模式(记录但不阻止)或防护模式(阻止恶意请求)下。AWS WAF、Cloudflare 和 Imperva 是常见的商业解决方案。
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:防火墙上的 SSL/TLS 检测
由于现在大多数流量都使用 HTTPS 加密,威胁可能隐藏在 TLS 会话中。SSL/TLS 检测(也称为 SSL 拦截或解密)允许 NGFW 充当中间人代理:防火墙终止客户端的 TLS 连接,检查明文内容,然后将其重新加密并发送到目标。这样就可以在加密隧道中执行恶意软件扫描和 DLP。客户端必须信任防火墙的证书,通常通过组策略将证书分发到企业设备。
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.防火墙在网络架构中的部署位置
防火墙部署在信任边界处时效果最佳。常见设计是在互联网与 DMZ 之间部署边界防火墙,并在 DMZ 与内部网络之间部署内部防火墙。这样可以创建一个受保护子网,将面向公众的服务器(Web、邮件)隔离开来。即使这些服务器遭到入侵,攻击者也无法直接访问内部系统。现代设计还会在内部网段之间部署防火墙,以限制横向移动。
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]入侵检测系统与入侵防御系统
IDS(入侵检测系统)会监视流量,在识别出可疑模式时生成警报,但不会阻止流量。IPS(入侵防御系统)以串联方式部署,可以实时主动丢弃恶意数据包或重置连接。大多数现代 NGFW 都包含集成 IPS。检测方法包括基于特征(匹配已知攻击模式)和基于异常(检测偏离已学习基线的行为)。
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneck统一威胁管理(UTM)
UTM(统一威胁管理)设备将多项安全功能整合到单个设备中,包括防火墙、IPS、防病毒、VPN、Web 过滤,有时还包括电子邮件安全。UTM 在中小型企业中很受欢迎,因为它们可以简化管理并降低成本。但代价是单个设备会构成单点故障,而且其性能或功能深度可能不及专用解决方案。在企业环境中,UTM 一词很大程度上已被 NGFW 取代。
为考试比较防火墙类型
Security+ 考试会测试您根据具体场景选择合适防火墙类型的能力。数据包过滤速度快,但无状态且容易被规避。有状态检测会跟踪会话,是现代网络的基准。NGFW增加了应用感知、用户身份和集成 IPS,适合企业网络边界。WAF专门在 Layer 7 的 HTTP 层保护 Web 应用。请始终让安全控制与威胁相匹配:WAF 无法阻止端口扫描,而数据包过滤器无法阻止 SQL 注入。
快速检查
测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本课中,您学习了以下内容:数据包过滤防火墙无状态,仅根据标头字段评估每个数据包;有状态防火墙会跟踪连接状态,以允许返回流量并检测异常数据包;而下一代防火墙增加了应用感知、用户身份和集成 IPS,从而实现更深入的检测。接下来,我们将学习网络分段和 VLANs。
常见问题解答
「防火墙:数据包过滤与下一代防火墙」课时是免费的吗?
是的 — 「防火墙:数据包过滤与下一代防火墙」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「防火墙:数据包过滤与下一代防火墙」这节课中我会学到什么?
比较无状态数据包过滤、有状态检测和下一代防火墙,了解后者的应用感知、IPS 和 SSL 检测功能。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「防火墙:数据包过滤与下一代防火墙」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- TCP/IP 模型与常见端口
- 防火墙:数据包过滤与下一代防火墙
- 网络分段与 VLAN
- 常见网络攻击:DoS、欺骗与 MITM