Lesson 05 · 约 20 分钟
防护技术第一弹:防火墙与 VPN
开场:HTTPS 守住了「单条通道」,那整栋大楼呢?
第 4 课学了 HTTPS——浏览器和服务器之间走 443 端口的加密通道。 但企业网络不是只有一条通道:总部、分部、出差员工、合作方……都要连进内网。 今天学两道「边界防护」:防火墙(门口的保安)和 VPN(在公网上开私路)。
零、先复习再开新(你踩过的坑)
下面两题来自第 1–4 课测验,先选答案再看解析——别偷看选项里的提示。
R1 · 甲用乙的公钥加密消息发给乙,谁能解密?
答案 B。公钥加密 → 私钥解密。加密用的是接收方的公钥,解密的钥匙是接收方的私钥。选 C 是把「解密工具」和「解密者」搞混了。
R2 · 证书未到期但私钥泄露,CA 应通过什么机制作废?
答案 A。提前作废叫吊销(CRL / OCSP),不是等过期。B 是「到期作废」,私钥都泄露了不能等。
一、防火墙:按「检查多深」分三档
规律一句话:层次越高 → 查得越多 → 越安全 → 越慢。
| 类型 | 工作层 | 检查什么 | 口诀 |
|---|---|---|---|
| 包过滤 | 网络层 | IP 头:源/目的 IP、端口;无状态 | 只看快递单,不拆包裹 |
| 状态检测 | 网络/传输层 | 维护会话表,跟踪连接,动态放行应答 | 记住「谁给谁寄过」 |
| 代理 / 应用网关 | 应用层 | 代用户转发,深度解析协议内容 | 拆包逐字查,最慢最安全 |
三个必记陷阱:
① 问「维护连接状态表」→ 状态检测,不是包过滤;
② 防火墙防外不防内——内鬼从内部拷数据,它管不着;
③ 不检查应用层内容 → 防不了 SQL 注入等攻击,也不负责杀毒。
① 问「维护连接状态表」→ 状态检测,不是包过滤;
② 防火墙防外不防内——内鬼从内部拷数据,它管不着;
③ 不检查应用层内容 → 防不了 SQL 注入等攻击,也不负责杀毒。
二、防火墙怎么摆:三种体系结构
从简单到标准,记住「堡垒主机」和「DMZ」两个词——但先别混:一个是机器,一个是区域。
2.1 堡垒主机 vs DMZ:一句话分清
| 词 | 它是什么 | 生活类比 |
|---|---|---|
| 堡垒主机 | 一台加固过的专用服务器 | 公司大门口的保安亭——扛第一波攻击、对外提供服务 |
| DMZ | 一段独立的网络区域 | 大楼里的访客接待区——外人能进来,但进不了内部办公区 |
核心区别:堡垒主机 = 一台机器;DMZ = 一片网段。
堡垒主机可以放在 DMZ 里,但 DMZ 不等于 堡垒主机——DMZ 里还可以放 Web、邮件等其他对外服务器。
2.2 三种结构(从简到标准)
- 双重宿主主机:一台双网卡主机做唯一关卡,内外网不直连;
- 屏蔽主机:包过滤路由器 + 堡垒主机(对外服务的专用跳板);
- 屏蔽子网:两个包过滤路由器,中间形成 DMZ(隔离区)——外网只能进 DMZ,不能直入内网;大中型企业标准摆法。
2.3 什么放 DMZ,什么放内网?
做题先问一句:「这个服务是对公网开放,还是只给内部用?」
| 服务 | 谁访问 | 部署位置 |
|---|---|---|
| 公司官网、邮件、DNS | 外网公众 | DMZ |
| 内部 OA、数据库、考勤系统 | 仅内部员工 | 内网 |
口诀(资产部署位置):对外开门放 DMZ,内部自用放内网。
DMZ 速记:屏蔽子网 = 外路由 → DMZ → 内路由 → 内网。真题问「DMZ 出现在哪种结构」→ 屏蔽子网。
易错:官网虽属公司资产,但必须对公众开放 → 放 DMZ,不是内网。即使官网被攻破,黑客通常仍卡在 DMZ,进不了内网——这正是 DMZ 的设计目的。
DMZ 速记:屏蔽子网 = 外路由 → DMZ → 内路由 → 内网。真题问「DMZ 出现在哪种结构」→ 屏蔽子网。
易错:官网虽属公司资产,但必须对公众开放 → 放 DMZ,不是内网。即使官网被攻破,黑客通常仍卡在 DMZ,进不了内网——这正是 DMZ 的设计目的。
三、VPN:在公网上开一条「私路」
VPN(Virtual Private Network,虚拟专用网)在公共网络上建立私有信道,靠五大技术: 隧道、加解密、密钥管理、身份认证、访问控制(其中隧道是基础)。
| 类型 | 谁连谁 | 典型场景 | 口诀 |
|---|---|---|---|
| Intranet VPN | 内网 ↔ 内网 | 总部 ↔ 分部互联 | 内内 |
| Access VPN | 人 → 内网 | 出差员工远程接入 | 人内 |
| Extranet VPN | 外单位 → 内网 | 与合作方 B2B 对接 | 外内 |
四、IPSec:三层隧道的核心协议组
IPSec 工作在 IP 层,是 VPN 里考得最多的协议组。两个子协议的分工是送分题:
- AH(Authentication Header,认证头):完整性 + 身份认证,不加密;
- ESP(Encapsulating Security Payload):负责机密性(加密),也能带认证。
密钥由 IKE(Internet Key Exchange)协议协商;常用端口 UDP 500(IKE)和 UDP 4500(NAT 穿越场景)。 两种运行模式:
- 隧道模式:加密整个 IP 包 → 站点到站点 VPN常用;
- 传输模式:只加密数据载荷 → 主机到主机通信常用。
IPSec 一句话:AH 认证不加密,ESP 加密;IKE 管密钥;VPN 场景多用隧道模式。
五、SSL VPN vs IPSec VPN:远程接入怎么选
| IPSec VPN | SSL VPN | |
|---|---|---|
| 客户端 | 需安装专用客户端 | 浏览器即可,免安装 |
| 流量范围 | 可承载全部 IP 流量 | 主要面向 Web / 指定应用 |
| 端口 | UDP 500 / 4500 | TCP 443(同 HTTPS) |
| 典型场景 | 长期、全流量远程接入 | 临时、浏览器访问内网 |
六、动手练一练(点击选项,立刻看对错)
Q1 · 哪种防火墙维护连接状态表,动态放行应答流量?
答案 B。「维护连接状态表」「会话跟踪」是状态检测的标志词。包过滤无状态,代理是拆包检查应用内容。
Q2 · DMZ(隔离区)通常出现在哪种防火墙体系结构中?
答案 B。屏蔽子网 = 两个包过滤路由器 + 堡垒主机,中间就是 DMZ。外网只能进 DMZ,不能直入内网。
Q3 · 公司对外官网应部署在哪个网络区域?
答案 B。官网对公众开放 → 放 DMZ,不放内网。内网放 OA、数据库等仅内部使用的系统。口诀:对外开门放 DMZ,内部自用放内网。
Q4 · 下列哪项是防火墙无法有效防御的威胁?
答案 B。「防外不防内」——内鬼从内部把数据拷走,防火墙管不着。过滤外网恶意流量和端口扫描是它的本职工作。
Q5 · IPSec 中负责提供机密性(加密)的协议是?
答案 B。ESP 负责加密(机密性);AH 只管完整性和认证,不加密;IKE 管密钥协商;GRE 是通用封装,本身不提供 IPSec 级安全。
Q6 · 总部与上海分部长期互联,应优先选用哪种 VPN?
答案 A。总部 ↔ 分部 = 内网对内网 = Intranet VPN。Access 是「人进内网」,Extranet 是「合作方进内网」。
Q7 · 出差员工用手机浏览器免装客户端接入内网,最适合?
答案 B。「浏览器」「免安装」= SSL VPN(443 端口)。IPSec 要装客户端;PPTP/L2TP 是二层隧道,本身不带强加密。
Q8 · Which IPSec protocol provides encryption?(英文题)
答案 B。英文题考的还是同一知识点:ESP = encryption。把「AH 认证、ESP 加密」记牢,中英文通吃。
附加题(下午卷风格)· 点击展开答案
某公司总部在北京、上海有分部;员工经常出差;并与合作企业交换订单数据。请为三种需求选择 VPN 类型及接入方式。
① 总部 ↔ 分部长期互联 → Intranet VPN(常用 IPSec 隧道模式);
② 出差员工远程接入 → Access VPN(临时 Web 访问可配 SSL VPN);
③ 与合作企业 B2B 交换数据 → Extranet VPN。
答题模板:需求 → 类型 → 理由,每条一行。
② 出差员工远程接入 → Access VPN(临时 Web 访问可配 SSL VPN);
③ 与合作企业 B2B 交换数据 → Extranet VPN。
答题模板:需求 → 类型 → 理由,每条一行。
七、今日任务(约 40 分钟)
- 精读第 8–9 章(30 分钟):第 8 章 防火墙 + 第 9 章 VPN,对照速查卡过一遍三类防火墙、DMZ、IPSec AH/ESP。
- 填空自测(5 分钟):用希赛防火墙知识点填空检测把三类防火墙和三种体系结构过一遍。
- 睡前默写(5 分钟):按考点背——① 资产部署位置:对外开门放 DMZ,内部自用放内网;② 远程 VPN 选型:临时 Web 用 SSL,长期全流量用 IPSec;③ VPN 三种类型:内内 / 人内 / 外内;④ IPSec:AH 认证不加密,ESP 加密。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》防火墙技术原理与应用、VPN 技术原理与应用章节(清华大学出版社)
- 备考笔记:51CTO·防火墙安全网关考点、51CTO·VPN 技术应用解析
- 速查:防火墙与 VPN 速查 · 口诀速查卡 · 第 4 课:PKI/HTTPS · 下午卷命令写法见 第 28 课