历史演变与第一大核心(包过滤机制):
第一代防火墙:包过滤防火墙
原理:基于规则的流量控制,只通过检查数据包的头部网络信息,建立运行和禁止通过的ip,端口的预设规则
好处:只检查头部简单快捷,不影响网络性能,规则易部署,硬件成本低不需要加设备
坏处:1.会被包欺骗,因为只检查包头部,可以经过伪装成信任ip访问内网
2.不关心数据包内容,如果传输恶意代码无法拦截
3.没有状态感知,会误判例如FTP这类需要随机动态端口的协议
淘汰原因:不够安全,难以适应复杂环境配置条件
第二代防火墙:代理防火墙
原理和好坏:建立第三方代理服务器检查和过滤流量包,解决了包过滤防火墙不能检查数据包的弊端,但是有性能瓶颈且仍难以处理动态协议
第三代防火墙:状态检测防火墙
创新:由会话状态表,记录和区分合法访问,且能凭借此处理动态协议
第二大核心(安全域划分):
常见划分四个区域
1.trust(可信区域,公司内网局域网等)
2.untrust(不可信区域,外网地址)
3.DMZ(半可信/隔离区域,一般放置服务器)
4.local(防火墙自身管理端口)
同个区域内的通信可畅通,不审查或少审查
一般放行策略难易:安全级别差决定策略难易
高可信度 向 低可信度区域 通信审查策略更宽松
低可信度 向 高可信度区域 通信审查策略更严格
下一代防火墙:
目前痛点:简单识别ip地址,建立规则识别连接状态拦截甚至域间策略已经难以应对APT(高级包工具攻击)攻击
特点原理:通过应用层深层检测结合用户身份和威胁情报联动,不只限于ip、端口、协议和包内容,而是深入流量和行为模式,也就是识别流量特征