Cyber Security Academy · 课时

规则与策略

允许和拒绝流量

第 2 / 4 课13 个步骤

规则与策略 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是防火墙规则

防火墙规则告诉防火墙如何处理符合特定条件的流量。

每条规则都包含匹配条件(例如源、目标和端口)以及行动(允许或拒绝)。

Rule: allow tcp from any to 10.0.0.5 port 443
Meaning: permit HTTPS traffic to the web server.

允许与拒绝

两个核心行动是允许(许可流量)和拒绝(阻止流量)。

某些防火墙会区分丢弃(静默丢弃)和拒绝(阻止并通知发送方)。

默认拒绝

最安全的设计是默认拒绝:阻止所有流量,然后只允许明确需要的流量。

这种白名单方法可以最大限度地缩小攻击面。

规则顺序很重要

防火墙会从上到下评估规则,并在第一次匹配时停止。

如果将宽泛的允许规则放在具体的拒绝规则上方,可能会意外放行恶意流量。

1. allow tcp any -> any port 80
2. deny tcp 203.0.113.7 -> any
Rule 2 never fires for port 80 because rule 1 matches first.

五元组匹配

大多数规则会根据五元组进行匹配:

  • 源 IP
  • 目标 IP
  • 源端口
  • 目标端口
  • 协议

这五个字段可以唯一描述一条流。

入站与出站

规则会根据流量方向应用。

  • 入站——进入您网络的流量
  • 出站——离开您网络的流量

过滤出站流量有助于阻止恶意软件向外部控制端回连。

从规则到策略

防火墙策略是完整的规则集合及其背后的原则。

它反映业务需求:谁可以从哪里访问什么,以及为何可以访问。

最小权限

遵循最小权限原则:只开放每项服务真正需要的特定端口和来源。

避免使用“允许任意到任意”这类宽泛规则,因为它们会使防火墙失去作用。

日志记录与监控

规则应记录日志,尤其要记录被拒绝的连接等重要流量。

日志会揭示攻击尝试,并帮助排查合法流量被阻止的原因。

审查规则

规则集会随着时间推移变得杂乱。

定期审查可以移除未使用或范围过宽的规则,降低风险并保持策略易于理解。

变更控制

规则变更应遵循流程。

  • 提出变更请求并说明理由
  • 审查并批准该变更
  • 记录谁在何时更改了什么

这样可以防止出现有风险且未被跟踪的修改。

快速检查

请测试您对防火墙规则和策略的理解。

回顾

有效的防火墙策略包括:

  • 采用默认拒绝,并明确允许必要的流量
  • 正确的规则顺序和最小权限
  • 日志记录、定期审查和变更控制

良好的规则应具体、有序并有文档记录。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「规则与策略」课时是免费的吗?

是的 — 「规则与策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「规则与策略」这节课中我会学到什么?

允许和拒绝流量 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「规则与策略」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 防火墙类型
  2. 规则与策略
  3. 网络分段
  4. DMZ 设计
← 返回 Cyber Security Academy