作为流量守门人的防火墙
了解防火墙如何允许或阻止流量,以保护网络
作为流量守门人的防火墙 是 CoddyKit 上的免费 Network+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Network+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Network+ Academy 课程共包含 4 节课。
守护网络
防火墙是一种设备或软件,用于控制哪些流量可以进出网络,充当网络安全的守门员。它根据一组规则检查数据包,并据此允许或阻止这些数据包。防火墙是网络防御的基石,通常部署在内部网络与互联网之间等边界位置,以阻止不需要的流量进入。
允许与拒绝规则
防火墙执行一组规则(也称为访问控制列表)。每条规则都会根据源和目标 IP 地址、端口号及协议等条件,决定是允许还是拒绝流量。防火墙按顺序将流量与规则进行匹配,并按照第一条匹配的规则执行操作。这样,管理员就能精确规定允许哪些通信。
隐式拒绝
防火墙的一项核心原则是隐式拒绝:任何未被明确允许的内容默认都会被阻止。因此,如果没有规则允许某类流量,防火墙就会拒绝它。这种默认拒绝的做法比允许所有流量再阻止例外情况安全得多,因为即使忘记添加规则,结果也是安全地关闭,而不是开放并暴露风险。
无状态数据包过滤
最简单的防火墙执行无状态数据包过滤:它根据 IP 和端口等标头字段,独立判断每个数据包,不记忆过去的流量。无状态过滤速度快但功能有限,因为它无法判断某个数据包是现有合法通信的一部分,还是未经请求、试图偷偷进入网络的流量。
有状态检查
更完善的防火墙会使用有状态检查,在表中跟踪活动连接的状态。当您的计算机发起通信时,防火墙会记住这次通信,并自动允许相应的回复,同时阻止不属于已知会话的未经请求的入站流量。有状态防火墙如今已成为标准,因为它们比无状态防火墙更智能,也更安全。
下一代防火墙
下一代防火墙(NGFW)更进一步,可以在应用层检查流量。它能够识别具体应用、根据用户进行过滤、阻止恶意软件,并包含入侵防御功能。NGFW 不仅能看到端口和 IP,还能识别流量的实际内容,从而实现细粒度控制,例如允许浏览网页,同时阻止同一端口上的高风险应用。
网络防火墙与主机防火墙
防火墙有两种部署位置:
- 网络防火墙——在网络边界保护整个网络,通常是专用设备。
- 主机防火墙——安装在单台设备上的软件,例如 Windows 或 Linux 内置的防火墙。
同时使用两者可以提供分层保护:网络防火墙守护网络边界,而主机防火墙分别保护每台设备。
防火墙的部署位置
防火墙部署在信任边界上,最重要的位置是内部网络与互联网之间。常见设计会使用DMZ(非军事区),为面向公众的 Web 或邮件等服务器提供缓冲网络,并通过防火墙规则将其与内部 LAN 分隔开来。这样,即使公共服务器遭到入侵,内部网络仍能由另一层防护加以保护。
防火墙的常见用途
防火墙可以执行许多安全任务:
- 阻止来自互联网的未经请求的入站连接。
- 限制出站流量,只允许访问获批准的服务。
- 隔离内部不同区域。
- 记录流量,以便监控和响应安全事件。
这些用途共同使防火墙成为执行组织安全策略的核心。
防火墙与 IDS/IPS
防火墙通常会与检测系统搭配使用。IDS(入侵检测系统)监视流量,并对可疑活动发出警报,但不会阻止流量。IPS(入侵防御系统)以串联方式部署,可以主动阻止检测到的威胁。防火墙负责执行允许或拒绝规则,而 IDS/IPS 则在允许的流量中寻找攻击模式。现代 NGFW 通常集成 IPS 功能,将网络守门与威胁阻止结合起来。
综合应用
针对考试,请了解:防火墙根据 IP、端口和协议等条件,通过规则允许或拒绝流量;它遵循隐式拒绝原则,并且可以是无状态或有状态的,NGFW还会增加应用感知能力。请理解网络防火墙与主机防火墙的区别,以及DMZ在保护公共服务器方面的作用。防火墙是网络边界的守门员,负责执行哪些流量可以通过边界。
快速检查
测试您对防火墙的了解。
回顾
您已经了解到,防火墙根据 IP、端口和协议等条件,通过规则集允许或拒绝流量;隐式拒绝会阻止所有未被允许的内容。无状态过滤器独立判断每个数据包;有状态防火墙跟踪连接并允许合法回复,因此成为当前的标准。NGFW增加了应用层感知和入侵防御功能。防火墙可以是网络设备或主机软件,部署在信任边界上,并使用DMZ隔离面向公众的服务器。
用 AI 导师学习 Network+ Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 30
- 课程
- 120
常见问题解答
「作为流量守门人的防火墙」课时是免费的吗?
是的 — 「作为流量守门人的防火墙」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Network+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Network+ Academy 课程共包含 4 节课。
「作为流量守门人的防火墙」这节课中我会学到什么?
了解防火墙如何允许或阻止流量,以保护网络 你通过在浏览器中直接运行的动手代码来练习 Network+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Network+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Network+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「作为流量守门人的防火墙」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Network+ Academy 课中编写并运行代码吗?
能。每节 Network+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 路由器究竟做什么
- 接入点和无线覆盖
- 作为流量守门人的防火墙
- 调制解调器、网关和组合设备