软考学习(六)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第8章 防火墙技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第8章(教材第 159–182 页)整理;第六、七节基于真题集 965 题中筛选出的 37 道(综合知识 23 道、案例分析 14 道)第8章相关真题逐题研读补充。本章是”包过滤规则配置 + 防御体系结构”双核心章节:选择题考防火墙功能/风险/技术辨析,案例分析连年考防火墙过滤规则表填写与屏蔽子网体系结构,WAF 部署是案例新热点。
一、防火墙概述(8.1)——概念、策略与安全风险
概念:防火墙是由一些软、硬件组合而成的网络访问控制器,它根据一定的安全规则来控制流过防火墙的网络包(禁止或转发),能够屏蔽被保护网络内部的信息、拓扑结构和运行状况,从而起到网络安全屏障的作用。一般安装在不同的安全区域边界处,用于网络通信安全控制,由专用硬件或软件系统组成。
安全区域四种(按安全信任程度和保护对象人为划分,选择题素材):
| 安全区域 | 说明 |
|---|---|
| 公共外部网络 | 如 Internet |
| 内联网(Intranet) | 某个公司或组织的专用网络,网络访问限制在组织内部 |
| 外联网(Extranet) | 内联网的扩展延伸,常用作组织与合作伙伴之间通信 |
| 军事缓冲区域(DMZ) | 介于内部网络和外部网络之间的网络段,常放置公共服务设备,向外提供信息服务 |
防火墙安全策略两种类型(真题考过 2 次)
| 策略 | 含义 |
|---|---|
| 白名单策略 | 只允许符合安全规则的包通过防火墙,其他通信包禁止 |
| 黑名单策略 | 禁止与安全规则相冲突的包通过防火墙,其他通信包都允许 |
真题陷阱:8029、8062 两题把两种策略的定义互换设为错误项——“白名单禁止与规则冲突的包、其余都允许”和”黑名单只允许符合规则的包、其他都禁止”都是错误表述,务必对应记准。黑名单策略防火墙依赖安全规则更新,一旦更新不及时,极易导致保护功能失效。
防火墙功能五项(真题考过 2 次)
- 过滤非安全网络访问:只有预先被允许的服务和用户才能通过防火墙,禁止未授权用户访问受保护网络
- 限制网络访问:只允许外部网络访问受保护网络的指定主机或服务(通常 Mail、FTP、WWW 服务器可被外部访问);也限制内部主机访问外部某些服务(如不良网址)
- 网络访问审计:防火墙是外部网络与受保护网络之间的唯一网络通道,记录所有通过的访问并提供统计数据;日志可用于入侵检测和网络攻击取证
- 网络带宽控制:控制网络带宽的分配使用,实现部分网络质量服务(QoS)保障
- 协同防御:和入侵检测系统(IDS)通过交换信息实现联动,根据网络实际情况配置并修改安全策略
防火墙安全风险五条(真题考过 3 次)
- 网络安全旁路:只能对通过它的网络通信包进行访问控制——如允许内部网络直接拨号访问外部网,攻击者即可绕过防火墙直接访问内部网
- 功能缺陷:①不能完全防止感染病毒的软件或文件传输(病毒、加密和压缩二进制文件种类太多,防火墙是网络通信瓶颈,只能在每台主机上安装反病毒软件);②不能防止数据驱动式攻击(表面无害的数据被邮寄或复制到主机上并被执行);③不能完全防止后门攻击(基于网络隐蔽通道的后门,如 http tunnel)
- 单点故障和特权威胁:所有区域间通信都经过防火墙,自身安全管理失效即造成单点故障和网络安全特权失控
- 无法有效防范内部威胁:内网用户操作失误时,攻击者可利用内部用户发起主动网络连接躲避控制(真题反复用”无法有效防范外部威胁”设错)
- 效用受限于安全规则:依赖安全规则更新,采用黑名单策略的防火墙尤甚
防火墙发展趋势四条(选择题背景素材)
控制粒度不断细化(从 IP 包地址信息延伸到 IP 包内容);检查安全功能持续增强(DPI 深度包检测应用于防火墙);产品分类更细化(工控防火墙、Web 防火墙、数据库/数据防火墙等专用设备);智能化增强(网络安全大数据和人工智能实现规则智能化更新)。
真题补充:防火墙技术是一种被动式安全模型,只能被动等待攻击者的攻击(”主动式”是干扰项)。
二、防火墙类型与实现技术(8.2)——本章技术主体,选择题最密集
类型六种(真题原题):包过滤防火墙、代理防火墙、下一代防火墙、Web 应用防火墙、数据库防火墙、工控防火墙——“软件防火墙“不属于教材分类(真题答案)。实现技术:包过滤、状态检测、应用服务代理、网络地址转换、协议分析、深度包检查。
1. 包过滤(8.2.1)——本章最高频考点(真题考过 7 次:选择 2 次+案例 5 道)
- IP 层实现的防火墙技术,根据包的源 IP 地址、目的 IP 地址、源端口、目的端口及包传递方向等包头信息判断是否允许包通过;还有一种可分析包中数据区内容的智能型包过滤器
- 包过滤是防火墙的基本功能之一,多数现代 IP 路由软件/设备支持包过滤并默认转发所有的包;常用自由过滤软件 ipf、ipfw、ipfwadm(可运行在 Linux 平台)
- 过滤规则表示格式三部分:规则号、匹配条件、匹配操作;条件一般用源/目的 IP 地址、源/目的端口号、协议类型(UDP、TCP、ICMP)、通信方向、规则运算符描述;匹配操作有拒绝、转发、审计三种
- 教材表 8-1 邮件规则实例(只允许内外网邮件通信、其他全禁止):外→内方向 TCP 源端口**>1024**、目的端口 25 允许(含 out 方向对称规则),最后一条 either/any/any/any”拒绝” 即缺省拒绝兜底规则
- 优点:低负载、高通过率、对用户透明;弱点:不能在用户级别进行过滤(不能识别不同的用户)、不能防止 IP 地址盗用(攻击者把主机 IP 设成合法主机 IP 即可轻易通过包过滤器)
- 个人防火墙以及 Windows 2000/XP 都提供对 TCP、UDP 等协议的过滤支持,如过滤 139 端口阻止基于 RPC 的漏洞攻击
Cisco IOS 两种访问规则形式(真题原题):
| 对比 | 标准 IP 访问表 | 扩展 IP 访问表 |
|---|---|---|
| list-number 规定 | 1~99 | 100~199 |
| 控制条件 | 只根据 IP 包的源地址 | 协议+源/目的地址及其限定符等完整条件 |
- 通配符掩码 source-wildcard:1 代表”忽略”,0 代表”需要匹配”,any 代表任何来源的 IP 包(真题把两者写反设错)
- deny=条件不匹配则禁止该包通过;permit=条件匹配则允许通过;log=记录符合规则条件的网络包
- 教材案例:Cisco 路由器用 access-list deny tcp/udp any any eq 特定端口 log 防御 TRINOO、Stacheldraht、TrinityV3、Subseven 等 DDoS 工具
2. 状态检测(8.2.2,真题考过 1 次)
基于状态的防火墙通过利用 TCP 会话和 UDP”伪”会话的状态信息进行网络访问控制,首先建立并维护一张会话表。处理包流程四步:
- 接收到数据包
- 检查数据包的有效性,若无效则丢掉数据包并审计
- 查找会话表:找到则进一步检查数据包的序列号和会话状态,有效则进行地址转换和路由,转发该数据包;否则丢掉并审计
- 会话表中没有新到的数据包信息时,查找策略表:符合则增加会话条目到会话表,并进行地址转换和路由转发;否则丢掉该数据包并审计(丢弃时更新日志记录、统计数量)
3. 应用服务代理(8.2.3,真题考过 4 次)
- 代理防火墙扮演受保护网络内部网主机和外部网主机通信连接的**”中间人”角色:代替受保护网络的主机向外部网发送服务请求,并将外部服务请求响应的结果返回给内部主机——“防火墙截取内网主机与外网通信,由防火墙本身完成与外网主机通信,然后把结果传回内网主机”的技术称为透明代理**(真题考过 2 次)
- 外网用户只能看到代理服务器,从而隐藏了受保护网络的内部结构及用户的计算机信息
- 按所代理的服务分:FTP 代理、Telnet 代理、Http 代理、Socket 代理、邮件代理;代理服务器由一组按应用分类的代理服务程序和身份验证服务程序构成,每个代理服务程序用一个指定的网络端口;IE 浏览器支持 Http、FTP、Socks 等代理配置
- 优点四条:不允许外部主机直接访问内部主机;支持多种用户认证方案;可以分析数据包内部的应用命令;可以提供详细的审计记录
- 缺点三条:速度比包过滤慢(真题设错为”比包过滤快”);对用户不透明;与特定应用协议相关联,并不能支持所有的网络协议
- 真题:应用代理的功能不包括”防止内网病毒传播”——防火墙不能防止内网病毒传播
4. 网络地址转换 NAT(8.2.4,真题考过 1 次)
NAT(Network Address Translation)主要为解决公开地址不足而出现,缓解少量因特网 IP 地址和大量主机之间的矛盾;用于网络安全方面则能透明地对所有内部地址作转换,使外部网络无法了解内部网络的内部结构,提高内部网络安全性。
| 实现方式 | 特点(真题原话) |
|---|---|
| 静态 NAT | 设置起来最为简单,内部每个主机被永久映射成外部网络中某个合法地址 |
| NAT 池(pooled NAT) | 在外部网络中配置合法地址集,采用动态分配的方法映射到内部网络 |
| 端口 NAT(PAT) | 把内部地址映射到外部网络的一个 IP 地址的不同端口上(真题答案) |
基于 NAT 的防火墙上配置有合法的公共 IP 地址集,内部用户访问外网时动态选一个未分配地址给该用户。许多路由器产品具有 NAT 功能;Linux 自带的 IPtables 防火墙支持地址转换技术。
5. Web 应用/数据库/工控防火墙(8.2.5–8.2.7)——WAF 真题考过 7 次(选择 1 次+案例 6 道)
| 类型 | 技术原理与要点 |
|---|---|
| Web 应用防火墙 | 一种用于保护 Web 服务器和 Web 应用的网络安全机制;根据预先定义的过滤规则和安全防护规则,对所有访问 Web 服务器的 HTTP 请求和服务器响应进行 HTTP 协议和内容过滤。HTTP 过滤常见功能:允许/禁止 HTTP 请求类型、HTTP 协议头各字段长度限制、后缀名过滤、URL 内容关键字过滤、Web 服务器返回内容过滤。可抵御典型攻击:SQL 注入、XSS 跨站脚本、Web 应用扫描、Webshell、Cookie 注入、CSRF(Smurf 是网络层 ICMP 攻击,不能由 WAF 抵御——真题答案)。开源 WAF:ModSecurity、WebKnight、Shadow Daemon |
| 数据库防火墙 | 一种用于保护数据库服务器的网络安全机制;技术原理主要是基于数据库通信协议深度分析和虚拟补丁,对数据库访问操作及通信进行安全访问控制。协议深度分析可获取应用程序数据包的”源地址、目标地址、源端口、目标端口、SQL 语句“,阻断违规 SQL 操作。虚拟补丁:在数据库外部创建一个安全屏障层,监控所有数据库活动,阻止可疑会话、操作程序或隔离用户,防止数据库漏洞被利用,不用打数据库厂商的补丁,也不需要停止服务 |
| 工控防火墙 | 保护工业设备及系统;技术原理主要是工控协议深度分析,对访问工控设备的请求和响应进行监控,实现工控网络安全隔离和现场操作安全保护。侧重分析的工控协议:Modbus TCP、IEC 61850、OPC、Ethernet/IP、DNP3;要适应工业现场恶劣环境及实时性高的工控操作要求 |
6. 下一代防火墙(8.2.8,真题暂无直接题目,作为案例素材)
相对传统网络防火墙,集成传统的包过滤、状态检测、地址转换功能,还具有七大新功能:①应用识别和管控——不依赖端口,通过对数据包深度内容分析精准识别应用层协议和应用程序;②入侵防护(IPS)——根据漏洞特征进行攻击检测和防护(如 SQL 注入攻击);③数据防泄露——识别传输文件的真实类型(Word、Excel、PPT、PDF)并对敏感内容过滤;④恶意代码防护——采用基于信誉的恶意检测技术,构建 Web 信誉库(对 IP、URL、域名威胁分析和信誉评级)阻挡不良信誉网站;⑤URL 分类与过滤——构建 URL 分类库过滤不良言论、网络”钓鱼”等;⑥带宽管理与 QoS 优化——确保关键业务和关键用户带宽;⑦加密通信分析——通过中间人代理和重定向等技术对 SSL、SSH 等加密流量监测分析。
7. 防火墙共性关键技术(8.2.9)——DPI 真题考过 2 次
- 深度包检测(DPI,Deep Packet Inspection):对包的数据内容及包头信息进行检查分析的技术方法;传统检查只针对包头,而 DPI 对包的数据内容进行检查,深入应用层分析;运用模式(特征)匹配、协议异常检测等方法;已被应用到下一代防火墙、Web 防火墙、数据库防火墙、工控防火墙,属防火墙核心技术之一。挑战:模式规则维护管理复杂性、自身安全性、隐私保护(加密数据的搜索匹配是技术难点)、性能(处理数据内容显著增加工作量、影响传输速度,可用 GPU 加速模式匹配算法)
- 操作系统:防火墙运行依赖操作系统(Linux、Windows、设备定制的操作系统),操作系统安全直接影响防火墙自身安全,操作系统的安全增强是防火墙的重要保障
- 网络协议分析:获取网络中的包,利用协议分析技术对包的信息进行提取,进而实施安全策略检查及后续包处理
三、防火墙主要产品与技术指标(8.3)
产品形态:硬件实体模式(商业产品主要形态,安全功能软件集成到硬件实体中)和软件模式(开源防火墙主要以软件模式存在,如 IPtables)。产品七类(按应用场景):网络防火墙、Web 应用防火墙、数据库防火墙、主机防火墙、工控防火墙、下一代防火墙、家庭防火墙。
| 产品 | 产品特点关键词(教材原话) |
|---|---|
| 网络防火墙 | 部署在不同安全域之间,解析和过滤经过防火墙的数据流,具备网络层访问控制及过滤功能 |
| Web 应用防火墙 | 对所有访问 Web 服务器的 HTTP 请求和服务器响应进行 HTTP 协议和内容过滤 |
| 数据库防火墙 | 基于数据库协议分析与控制技术,实现访问行为控制和危险操作阻断 |
| 主机防火墙 | 部署在终端计算机上,监测和控制网络级数据流和应用程序访问 |
| 工控防火墙 | 部署在工业控制环境,基于工控协议深度分析与控制技术,保护控制系统、设备及控制域边界 |
| 下一代防火墙 | 集成应用识别和管控、恶意代码防护、入侵防护、事件关联等多种安全功能,同时具备网络层和应用层访问控制 |
| 家庭防火墙 | 防火墙功能模块集成在智能路由器中:IP 地址控制、MAC 地址限制、不良信息过滤控制、防止蹭网、智能家居保护 |
评价指标四类:安全功能要求、性能要求、安全保障要求、环境适应性要求(依据《信息安全技术 防火墙安全技术要求和测试评价方法》《信息安全技术 工业控制系统专用防火墙技术要求》等国家标准,不同类型防火墙的安全功能、性能、环境适应性要求有差异,安全保障要求基本相同)。
- 安全功能指标:网络接口(以太网/快速以太网/千兆以太网/ATM/令牌环/FDDI)、协议支持(除 IP 外支持 AppleTalk、DECnet、IPX、NETBEUI;VPN 通道协议 IPSec、PPTP;IPv6)、路由支持(静态路由、策略路由、动态路由)、设备虚拟化、加密支持(DES、RC4、IDEA、AES 及国产加密算法)、认证支持(RADIUS、Kerberos、TACACS/TACACS+、口令方式、数字证书)、访问控制(包过滤、NAT、状态检测、动态开放端口、IP/MAC 地址绑定)、流量管理(带宽管理、连接数控制、会话管理)、应用层控制(用户管控、应用类型/内容控制、负载均衡)、攻击防护(拒绝服务/Web/数据库/恶意代码等防护)、管理功能、审计和报表
- 性能指标(真题考过 1 次):最大吞吐量(只有一条默认允许规则且不丢包时达到的最大吞吐速率,含网络层吞吐量、HTTP 吞吐量、SQL 吞吐量)、最大连接速率(TCP 新建连接速率、HTTP/SQL 请求速率)、最大规则数(添加大量访问规则下性能变化)、并发连接数=防火墙在单位时间内所能建立的最大 TCP 连接数(每秒的连接数)——真题答案,干扰项”TCP 新建连接速率”
- 安全保障指标:开发、指导性文档、生命周期支持、测试、脆弱性评定(参考 CC 标准及防火墙安全标准规范)
- 环境适应性指标:网络环境(IPv4/IPv6、云计算环境、工控网络)、物理环境(气候、电磁兼容、绝缘、接地、机械适应性、外壳防护)
- 自身安全指标:身份识别与鉴别、管理能力、管理审计、管理方式、异常处理机制、防火墙操作系统安全等级、抗攻击能力
四、防火墙防御体系结构类型(8.4)——案例必考,屏蔽子网真题考过 3 次
三种结构:基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网的防火墙。
1. 基于双宿主主机防火墙结构(8.4.1)
- 最基本的防火墙结构:系统实质上是至少具有两个网络接口卡的主机系统
- 内部网络和外部网络分别连接在不同的网卡上,使内外网络不能直接通信
- 从一块网卡送来的 IP 包经安全检查模块检查,合法则转发到另一块网卡,不合法则阻止通信——内、外网络间的 IP 数据流完全在双宿主主机的控制之中
- 外部网络的包在理论上不可能直接抵达内部网;但实际上这种防护很容易失败,且失败是随机的,无法有效地预先防范
2. 基于代理型防火墙结构(8.4.2)
- 由一台主机同外部网连接,该主机代理内部网和外部网的通信;代理服务器和路由器共同构建一个网络安全边界防御架构,代理主机位于内部网络
- 过滤路由器配置规则四条:允许其他内部主机为某些类型的服务请求与外部网络建立直接连接;任何外部网主机只能与内部网络的代理主机建立连接;任何外部系统对内部网络的操作都必须经过代理主机;代理主机本身要有较全面的安全保护
- 这种结构允许包从外部网络直接传送到内部网(代理主机),安全控制看起来似乎比双宿主主机结构差;但实际上代理型结构能比双宿主主机结构提供更好的安全保护,同时操作也更加简便
- 主要缺点:只要攻击者攻破代理主机,对攻击者来说内部网络与代理主机之间就没有任何障碍,攻击者变成内部合法用户,完全可以侦听到内部网络上的所有信息
3. 基于屏蔽子网的防火墙结构(8.4.3,真题考过 3 次:7810、7980+案例 15006)
- 在代理型结构中增加一层周边网络的安全机制,使内部网络和外部网络有两层隔离带
- 周边网络隔离堡垒主机与内部网,减轻攻击者攻破堡垒主机时对内部网络的冲击力
- 攻击者即使攻破了堡垒主机,也不能侦听到内部网络的信息,不能对内部网络直接操作(真题原话)
- 应用代理位于被屏蔽子网中,内部网络向外公开的服务器也放在被屏蔽子网中;外部网络只能访问被屏蔽子网,不能直接进入内部网络
- 两个包过滤路由器的功能和配置不同:路由器 A 过滤外部网络对被屏蔽子网的访问;路由器 B 过滤被屏蔽子网对内部网络的访问;所有外部网络经由被屏蔽子网对内部网络的访问,都必须经过应用代理服务器的检查和认证
- 优点:安全级别最高(真题:”哪一种防火墙的配置方式安全性最高”→屏蔽子网)
- 缺点:成本高,配置复杂
- 案例采分(15006 原题):该结构将全网划分为三部分——外网、DMZ 网络(周边网络)、内网;包含四个部件——DMZ 网络(周边网络)、堡垒主机、外部路由器(外部防火墙)、内部路由器(内部防火墙);外部路由器保护 DMZ 和内网,内部路由器隔离 DMZ 和内网
五、防火墙技术应用(8.5)
应用场景六类与部署七步(案例素材)
场景六类:①上网保护(访问控制及内容过滤,防黑客直接攻击内网、过滤恶意流量、切断不良信息访问);②网站保护(WAF 代理互联网客户端对 Web 服务器的所有请求,清洗异常流量);③数据保护(在受保护的数据区域边界处部署防火墙,对数据库服务器或数据存储设备的所有请求和响应进行安全检查);④网络边界保护(在安全域之间部署,限制不同安全域间通信);⑤终端保护(终端设备上安装防火墙阻断不良网址);⑥网络安全应急响应(对恶意攻击源及网络通信进行阻断,过滤恶意流量,防止安全事件影响扩大)。
部署七步:划分安全区域 → 在安全区域之间设置访问控制点 → 制定边界安全策略 → 采用合适的防火墙技术和防范结构 → 配置实现网络安全策略 → 测试验证边界安全策略是否正常执行 → 运行和维护防火墙。
1. IPtables 防火墙(真题考过 2 次)
- Linux 系统自带防火墙,支持数据包过滤、数据包转发、地址转换、基于 MAC 地址的过滤、基于状态的过滤、包速率限制等安全功能;既可用于构建 Linux 主机防火墙,也可用于搭建网络防火墙
- 大小写参数辨析(两道原题):
iptables -P(大写)设置默认链策略(如-P INPUT DROP),P 表示策略;iptables -p(小写)指定协议(如-p tcp) - 教材配置案例要点:删除已有规则(
-F)、放行 SSH/HTTP/HTTPS(22/80/443)、multiport 多端口、ICMP echo 放行、loopback 放行、FORWARD 转发、NAT 端口转发(-t nat -A PREROUTING -j DNAT)、限速防 DoS(-m limit)、记录丢弃包(-N LOGGING+-j LOG)
2. Web 应用防火墙规则与应用
WAF 主要依赖于安全规则,规则的维护更新是防火墙有效的基础;OWASP 核心规则集(OWASP ModSecurity Core Rule Set,CRS)是一组用于 Web 应用防火墙的通用攻击检测规则,目的是保护 Web 应用免受包括 OWASP TOP 10 攻击在内的各种攻击,同时减少虚假报警;CRS3.0 提供 13 种常见的攻击规则类型(包括 SQL 注入、跨站点脚本等);微软 Azure 应用程序网关的 WAF 支持 CRS3.0 和 CRS2.0,可在不修改代码的情况下使 Web 应用免受 Web 漏洞攻击,一个单独应用程序网关实例可以托管多达 100 个受 WAF 保护的网站。
3. 包过滤防火墙与工控防火墙应用参考
- 包过滤案例:某公司内部网与外部网通过路由器互连,用路由器自带过滤功能实现安全访问控制;安全策略为”只允许指定的主机收集 SNMP 管理信息、禁止来自外部网的非法通信流、禁止来自内部网的非法通信流、只允许指定的主机远程访问路由器“;access-list 100 通过拒绝私有/特殊地址段(127.0.0.0、10.0.0.0、172.16.0.0、192.168.0.0、169.254.0.0、组播 224.0.0.0 等)与拒绝 ICMP echo/redirect/mask-request 实现反欺骗防护
- 工控防火墙案例:在调度中心和各场站之间部署工业防火墙,进行网络层级间的安全隔离和防护;将每个场站作为一个安全域,在各场站 PLC/RTU 等工业控制设备的网络出口位置部署工业防火墙,对外来访问严格控制,实现重要工控装置的单体设备级安全防护
六、真题补充考点(教材未细讲,但真题反复考)
1. 防火墙安全区域级别排序(真题考过 1 次)
网络安全设备一般至少有内网区域 trust、外网区域 untrust、军事缓冲区域 DMZ,安全级别 trust>DMZ>untrust;有些设备设置了本地区域 local,其安全级别一般最高——完整排序为 local>trust>DMZ>untrust(教材正文未给出该排序,出自真题)。
2. 防火墙规则配置的最小特权原则(案例考过 2 次)
最小特权原则是设置防火墙访问规则的重要原则之一:系统中每一个主体只能拥有完成任务所必要的权限集,系统不应赋予特权拥有者完成任务的额外权限,阻止特权乱用;落实到规则表即”只有满足条件的数据通过,默认动作是拒绝“(案例 15055 第 7 空填 deny;最小特权原则本身详见第7章总结)。
3. 防火墙与 IDS/IPS 的配合部署(详见第10章)
IDS 弥补防火墙”重外部防护、轻内部监控“的不足;将入侵检测系统放置在防火墙内部,很多攻击先被防火墙过滤,减少对 IDS 的干扰、提高其准确率但检测能力不变;为充分阻断攻击,IPS 通常以串接方式部署在防火墙后,会引发网络通信瓶颈和高可用性问题(可旁路接入/SPS 解决)。
4. 恶意代码对抗防火墙的手法(详见第14章)
端口复用木马在保证端口默认服务正常工作的条件下复用 80、25 等端口,欺骗防火墙等安全设备;端口反向连接木马(如灰鸽子)通过内网被控端主动连接外网控制端,规避防火墙严格的外部访问内部策略。
5. 防火墙相关干扰项题(跨章一句话)
加密技术不能实现”基于 IP 头信息的包过滤”(第3章);PDRR 模型中防火墙技术属于保护环节(第4章,该题多次出现);第四代交换机在三层交换机基础上增加了防火墙、负载均衡、IPS 等业务功能(第21章);应急响应常用技术中”访问控制“的实例是防火墙(第17章);Web 服务器用 CSP 内容安全策略(可信白名单)约束资源来源属 Web 安全(第22章)。
6. 教材有、真题集暂无直接题目的主题
状态检测四步流程细节、双宿主主机结构细节、下一代防火墙七大新功能、表 8-2 安全功能指标项、性能四指标(并发连接数仅单独考过 1 次)、部署七步法、应用场景六类——作为案例分析答题素材准备。
七、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 白/黑名单策略 | “以下关于防火墙的叙述中错误的是”→ 白/黑名单定义互换为错误项;白名单=只允许符合规则包通过,黑名单=禁止冲突包、其余都允许(考过 2 次) |
| 防火墙功能 | “不能实现的功能”→ 防病毒传输;”不正确说法”→”尽量不与 IDS 互联”错,协同防御就是与 IDS 联动 |
| 防火墙风险 | “不正确的是”→ “无法有效防范外部威胁”错,应为内部威胁(考过 2 次);拨号旁路、数据驱动攻击、http tunnel 后门、病毒文件传输均为正确表述 |
| 防火墙类型 | “常见防火墙类型不包括“→ 软件防火墙(教材分包过滤/代理/下一代/WAF/数据库/工控六类) |
| 包过滤 | “特点说法错误”→ “能在用户级别过滤“错;优点=低负载、高通过率、对用户透明;”加密技术不能实现基于 IP 头信息的包过滤” |
| Cisco 访问表 | 标准 list-number 1~99(只查源地址)、扩展 100~199;通配符 1 忽略、0 匹配(”0 表示忽略”是错误项);permit/deny/log 含义 |
| 应用代理 | 截取内网主机与外网通信由防火墙完成并回传→ 透明代理(考过 2 次);功能不包括防内网病毒传播;缺点=速度比包过滤慢、对用户不透明、不能支持所有协议 |
| NAT | “内部地址映射到外部网络一个 IP 地址的不同端口”→ 端口 NAT(PAT);静态 NAT=永久映射、NAT 池=动态分配 |
| DPI | “在分析包头的基础上增加了对应用层的分析”→ DPI;”DPI 只检查包头信息”是错误说法(考过 2 次) |
| 性能指标 | 并发连接数=单位时间内所能建立的最大 TCP 连接数(每秒的连接数),不是 TCP 新建连接速率 |
| IPtables | -P=策略、-p=协议(大小写区分,考过 2 次) |
| 体系结构与模型 | “配置方式安全性最高”→ 屏蔽子网;”内外网两层隔离带、攻破堡垒主机也侦听不到内网”→ 基于屏蔽子网的防火墙;防火墙是被动式安全模型 |
案例分析题型(真题集相关案例考法)
- 防火墙过滤规则表填写(考过 5 道,本章案例第一高频):给出安全需求(允许内部用户访问外部网页服务器、允许外部用户访问内部网页服务器、除此外禁止任何流量通过),填写规则表的源/目的网段、协议、端口(Web=80、DNS=UDP 53)、临时端口 >1024、动作 accept/drop,最后一条为缺省拒绝;变体考法——按最小特权原则补充规则表(特定主机 ssh 访问 Web 服务器填端口 22),并考规则顺序:调换第 3、4 条顺序后 deny 先于 permit 执行,导致内网用户无法访问 Internet。
- 防火墙体系结构判断(屏蔽子网大案例):给出拓扑图判断为被屏蔽子网体系结构并简述特点;填空三部分=外网、DMZ 网络(周边网络)、内网;四部件=DMZ 网络(周边网络)、堡垒主机、内部路由器(内部防火墙)、外部路由器(外部防火墙);外部路由器保护 DMZ 和内网、内部路由器隔离 DMZ 和内网。
- 防火墙局限性问答:”公司的防火墙是否能有效地保护公司网络安全?为什么?”→ 不能:防火墙不能防止内部发起的攻击、不能防止应用层的攻击(对应 8.1.3 安全风险)。
- WAF 选型与部署(6 道案例采分):Web 系统/线上商城频繁遭 SQL 注入、跨站脚本攻击 → 购置 WAF(Web 应用防护系统)并部署在靠近 Web 服务器的位置(工作在应用层,解决防火墙一类传统设备束手无策的 Web 应用安全问题);数据中心案例中 Web 区边界部署 WAF、数据库区域边界部署防火墙;连线题——“抵御 SQL 注入/XSS/Cookie 注入/CSRF”的设备=WAF,”基于数据通信协议深度分析和虚拟补丁保护数据库”的设备=数据库防火墙。
- 防火墙企业案例(15054–15058 试题五):同一”防火墙+企业拓扑”案例连考五问——OSPF 协议认证配置(第6章路由认证)、防火墙规则表(第8章)、SQL 注入判断与 WAF/流量清洗(第22章)、常见威胁与防范措施、DDoS 流量清洗原理——防火墙案例是”一题多章”的典型载体。
复习提示:本章案例分析几乎必考防火墙规则表填写(accept/drop、>1024、缺省拒绝、最小特权、规则顺序”五件套”必须能默写)与屏蔽子网结构(三部分四部件),WAF 选型部署是近年案例新宠;选择题主攻白/黑名单定义、功能五项、风险五条、应用代理优缺点、NAT 三方式、DPI 与 IPtables 参数。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 包过滤与访问控制规则——IP 层五元组依据、规则三部分(规则号/匹配条件/匹配操作)、匹配操作三种、Cisco 标准/扩展访问表、通配符 1 忽略 0 匹配、优点与弱点,选择 2 次+案例 5 道,本章第一高频
- WAF(Web 应用防火墙)——HTTP 过滤五种常见功能、可抵御六类攻击(Smurf 不选)、CRS3.0 十三种规则、案例部署位置,选择 1 次+案例 6 道
- 屏蔽子网体系结构——两层隔离带、周边网络隔离堡垒主机与内网、A/B 路由器分工、应用代理与公开服务器入被屏蔽子网、安全级别最高、成本高配置复杂,选择 2 次+案例 1 道
- 防火墙安全风险五条——旁路(拨号)、病毒文件/数据驱动/http tunnel 后门、单点故障、防不了内部威胁、依赖规则更新,选择 2 次+案例 1 道
- 应用服务代理——中间人/透明代理、隐藏内部结构、支持认证与详细审计、速度慢不透明不能支持所有协议,考过 4 次
- 防火墙功能与白/黑名单策略——功能五项(含与 IDS 协同防御)、两种策略定义互换陷阱,各考过 2 次
- NAT 三种实现——静态 NAT 永久映射、NAT 池动态分配、PAT 一个 IP 不同端口,考过 1 次
- DPI 深度包检测——包头+数据内容、深入应用层、模式匹配与协议异常检测、加密数据搜索匹配难点、GPU 加速,考过 2 次
- IPtables——Linux 自带、六项安全功能、
-P策略与-p协议,考过 2 次 - 产品类型与技术指标——七类产品特点、四类评价指标、并发连接数定义、trust/DMZ/untrust/local 级别排序,各考过 1 次
易混速记
| 对比 | 内容 |
|---|---|
| 白名单 vs 黑名单 | 白名单=只允许符合规则包通过(默认拒绝);黑名单=禁止冲突包、其余都允许(依赖规则更新) |
| 包过滤 vs 状态检测 vs 应用代理 | 包过滤=IP 层查包头、快、透明;状态检测=会话表+TCP/UDP”伪”会话;代理=应用层”中间人”、慢、不透明、可认证可审计 |
| 标准 vs 扩展访问表 | 标准=只查源地址,list-number 1~99;扩展=协议+源/目的地址端口,100~199 |
| 通配符掩码 | 1=忽略,0=需要匹配;any=任何来源的 IP 包 |
| 静态 NAT vs NAT 池 vs PAT | 静态=永久映射;NAT 池=地址集动态分配;PAT=一个 IP 的不同端口 |
| 双宿主 vs 代理型 vs 屏蔽子网 | 双宿主=两网卡主机隔离(最基本,防护易随机失败);代理型=代理主机+过滤路由器(攻破代理主机即全网沦陷);屏蔽子网=两层隔离带(安全级别最高、成本高配置复杂) |
| 包过滤路由器 A vs B | A=过滤外部网→被屏蔽子网;B=过滤被屏蔽子网→内部网 |
| DMZ vs 周边网络 | DMZ=军事缓冲区域(内外网之间的网络段,放公共服务设备);周边网络=隔离堡垒主机与内部网的隔离带 |
| WAF vs 数据库防火墙 vs 工控防火墙 | WAF=HTTP 协议和内容过滤(防 SQL 注入/XSS/Webshell/CSRF);数据库防火墙=协议深度分析+虚拟补丁(不打补丁不停服务);工控防火墙=Modbus TCP/IEC 61850/OPC/Ethernet/IP/DNP3 深度分析 |
| 网络防火墙 vs 主机防火墙 | 网络防火墙部署在不同安全域之间;主机防火墙部署在终端计算机上 |
-P vs -p |
大写 P=默认链策略(DROP/ACCEPT);小写 p=协议(tcp/udp/icmp) |
| trust vs DMZ vs untrust vs local | 安全级别 local>trust>DMZ>untrust |

