Lesson 05 · 约 20 分钟

防护技术第一弹:防火墙与 VPN

本课目标:分清三类防火墙;说出 IPSec 里 AH 和 ESP 的分工;根据场景选对 VPN 类型与接入方式。

开场:HTTPS 守住了「单条通道」,那整栋大楼呢?

第 4 课学了 HTTPS——浏览器和服务器之间走 443 端口的加密通道。 但企业网络不是只有一条通道:总部、分部、出差员工、合作方……都要连进内网。 今天学两道「边界防护」:防火墙(门口的保安)和 VPN(在公网上开私路)。

零、先复习再开新(你踩过的坑)

下面两题来自第 1–4 课测验,先选答案再看解析——别偷看选项里的提示。

R1 · 甲用乙的公钥加密消息发给乙,谁能解密?
答案 B。公钥加密 → 私钥解密。加密用的是接收方的公钥,解密的钥匙是接收方的私钥。选 C 是把「解密工具」和「解密者」搞混了。
R2 · 证书未到期但私钥泄露,CA 应通过什么机制作废?
答案 A。提前作废叫吊销(CRL / OCSP),不是等过期。B 是「到期作废」,私钥都泄露了不能等。

一、防火墙:按「检查多深」分三档

规律一句话:层次越高 → 查得越多 → 越安全 → 越慢

类型工作层检查什么口诀
包过滤网络层IP 头:源/目的 IP、端口;无状态只看快递单,不拆包裹
状态检测网络/传输层维护会话表,跟踪连接,动态放行应答记住「谁给谁寄过」
代理 / 应用网关应用层代用户转发,深度解析协议内容拆包逐字查,最慢最安全
三个必记陷阱:
① 问「维护连接状态表」→ 状态检测,不是包过滤;
② 防火墙防外不防内——内鬼从内部拷数据,它管不着;
③ 不检查应用层内容 → 防不了 SQL 注入等攻击,也不负责杀毒。

二、防火墙怎么摆:三种体系结构

从简单到标准,记住「堡垒主机」和「DMZ」两个词——但先别混:一个是机器,一个是区域。

2.1 堡垒主机 vs DMZ:一句话分清

它是什么生活类比
堡垒主机一台加固过的专用服务器公司大门口的保安亭——扛第一波攻击、对外提供服务
DMZ一段独立的网络区域大楼里的访客接待区——外人能进来,但进不了内部办公区

DMZ 名词解释:英文全称 Demilitarized Zone,直译非军事区;中文教材与工程文档里也常叫隔离区。 名字借自军事上的「非军事区」——在内外网之间留出一块缓冲区,对外服务放这里,外网不能直接进内网。

核心区别:堡垒主机 = 一台机器;DMZ = 一片网段。 堡垒主机可以放在 DMZ 里,但 DMZ 不等于 堡垒主机——DMZ 里还可以放 Web、邮件等其他对外服务器。

2.2 三种结构(从简到标准)

2.3 什么放 DMZ,什么放内网?

做题先问一句:「这个服务是对公网开放,还是只给内部用?」

服务谁访问部署位置
公司官网、邮件、DNS外网公众DMZ
内部 OA、数据库、考勤系统仅内部员工内网
口诀(资产部署位置):对外开门放 DMZ,内部自用放内网
DMZ 速记:屏蔽子网 = 外路由 → DMZ → 内路由 → 内网。真题问「DMZ 出现在哪种结构」→ 屏蔽子网
易错:官网虽属公司资产,但必须对公众开放 → 放 DMZ,不是内网。即使官网被攻破,黑客通常仍卡在 DMZ,进不了内网——这正是 DMZ 的设计目的。

三、VPN:在公网上开一条「私路」

VPN(Virtual Private Network,虚拟专用网)在公共网络上建立私有信道,靠五大技术: 隧道、加解密、密钥管理、身份认证、访问控制(其中隧道是基础)。

类型谁连谁典型场景口诀
Intranet VPN内网 ↔ 内网总部 ↔ 分部互联内内
Access VPN人 → 内网出差员工远程接入人内
Extranet VPN外单位 → 内网与合作方 B2B 对接外内

下午卷选型套路:先判断「谁连谁」,再套三种类型

四、IPSec:三层隧道的核心协议组

IPSec 工作在 IP 层,是 VPN 里考得最多的协议组。两个子协议的分工是送分题:

密钥由 IKE(Internet Key Exchange)协议协商;常用端口 UDP 500(IKE)和 UDP 4500(NAT 穿越场景)。 两种运行模式:

IPSec 一句话:AH 认证不加密,ESP 加密;IKE 管密钥;VPN 场景多用隧道模式。

五、SSL VPN vs IPSec VPN:远程接入怎么选

IPSec VPNSSL VPN
客户端需安装专用客户端浏览器即可,免安装
流量范围可承载全部 IP 流量主要面向 Web / 指定应用
端口UDP 500 / 4500TCP 443(同 HTTPS)
典型场景长期、全流量远程接入临时、浏览器访问内网

口诀(远程 VPN 选型):临时 Web 用 SSL;长期全流量用 IPSec。看到「手机浏览器」「免客户端」→ SSL VPN。

六、动手练一练(点击选项,立刻看对错)

Q1 · 哪种防火墙维护连接状态表,动态放行应答流量?
答案 B。「维护连接状态表」「会话跟踪」是状态检测的标志词。包过滤无状态,代理是拆包检查应用内容。
Q2 · DMZ(隔离区)通常出现在哪种防火墙体系结构中?
答案 B。屏蔽子网 = 两个包过滤路由器 + 堡垒主机,中间就是 DMZ。外网只能进 DMZ,不能直入内网。
Q3 · 公司对外官网应部署在哪个网络区域?
答案 B。官网对公众开放 → 放 DMZ,不放内网。内网放 OA、数据库等仅内部使用的系统。口诀:对外开门放 DMZ,内部自用放内网。
Q4 · 下列哪项是防火墙无法有效防御的威胁?
答案 B。「防外不防内」——内鬼从内部把数据拷走,防火墙管不着。过滤外网恶意流量和端口扫描是它的本职工作。
Q5 · IPSec 中负责提供机密性(加密)的协议是?
答案 B。ESP 负责加密(机密性);AH 只管完整性和认证,不加密;IKE 管密钥协商;GRE 是通用封装,本身不提供 IPSec 级安全。
Q6 · 总部与上海分部长期互联,应优先选用哪种 VPN?
答案 A。总部 ↔ 分部 = 内网对内网 = Intranet VPN。Access 是「人进内网」,Extranet 是「合作方进内网」。
Q7 · 出差员工用手机浏览器免装客户端接入内网,最适合?
答案 B。「浏览器」「免安装」= SSL VPN(443 端口)。IPSec 要装客户端;PPTP/L2TP 是二层隧道,本身不带强加密。
Q8 · Which IPSec protocol provides encryption?(英文题)
答案 B。英文题考的还是同一知识点:ESP = encryption。把「AH 认证、ESP 加密」记牢,中英文通吃。
附加题(下午卷风格)· 点击展开答案

某公司总部在北京、上海有分部;员工经常出差;并与合作企业交换订单数据。请为三种需求选择 VPN 类型及接入方式。

① 总部 ↔ 分部长期互联 → Intranet VPN(常用 IPSec 隧道模式);
② 出差员工远程接入 → Access VPN(临时 Web 访问可配 SSL VPN);
③ 与合作企业 B2B 交换数据 → Extranet VPN
答题模板:需求 → 类型 → 理由,每条一行。

七、今日任务(约 40 分钟)

  1. 精读第 8–9 章(30 分钟)第 8 章 防火墙 + 第 9 章 VPN,对照速查卡过一遍三类防火墙、DMZ、IPSec AH/ESP。
  2. 填空自测(5 分钟):用希赛防火墙知识点填空检测把三类防火墙和三种体系结构过一遍。
  3. 睡前默写(5 分钟):按考点背——① 资产部署位置:对外开门放 DMZ,内部自用放内网;② 远程 VPN 选型:临时 Web 用 SSL,长期全流量用 IPSec;③ VPN 三种类型:内内 / 人内 / 外内;④ IPSec:AH 认证不加密,ESP 加密。

八、本课知识从哪来