Reference · 速查文档

防火墙与 VPN 速查

依据《信息安全工程师教程(第 2 版)》防火墙 / VPN 章节 · 打印用

一、防火墙三类技术对比(高频)

类型工作层原理优点缺点
包过滤网络层查 IP 头、源/目的 IP、端口;无状态透明、快、成本低易受 IP 欺骗、不查内容、安全性低
状态检测网络/传输层维护会话表跟踪连接状态,动态放行应答流量高效、安全性优于包过滤检查字段有限、不查净荷
代理 / 应用网关应用层代用户请求,深度解析应用协议,阻断内外直连安全性最高、日志完善慢、对用户不透明、协议需逐个代理

规律:层次越高 → 查得越多 → 越安全 → 越慢。「维护连接状态表」= 状态检测。

二、防火墙体系结构

堡垒主机 = 一台加固的专用服务器;DMZDemilitarized Zone,非军事区 / 隔离区)= 内外网之间的缓冲网段(可放 Web、邮件等对外服务器)。

资产部署位置:对外开门放 DMZ,内部自用放内网。官网→DMZ;OA/数据库→内网。

三、防火墙的局限(陷阱题)

防外不防内;不检查内容(防不了 SQL 注入等应用层攻击);不负责杀毒;不防不经过它的攻击;可能带来延迟与单点失效。

四、VPN 基础

在公共网络上建立的私有「虚信道」。五大技术:隧道、加解密、密钥管理、身份认证、访问控制(隧道是基本技术)。

分类场景
Intranet VPN总部 ↔ 分支机构
Access VPN出差员工远程接入
Extranet VPN与合作方 B2B 对接

五、隧道协议与 IPSec

六、SSL VPN(免客户端远程接入)

IPSec VPNSSL VPN
客户端需安装浏览器即可,免安装
适用全 IP 流量Web 应用 / 远程接入
端口UDP 500/4500TCP 443(同 HTTPS)

七、端口速记

HTTP 80 · HTTPS/SSL-VPN 443 · DNS 53 · PPTP 1723 · IPSec 500(IKE)/ 4500 · SSH 22

下午卷要写出 iptables 命令填拓扑设备名时,转到 iptables / 拓扑速查第 28 课),不要在本页找 AH/ESP。

八、英文词汇

Firewall(防火墙)· Packet filtering(包过滤)· Stateful inspection(状态检测)· Proxy(代理)· DMZ(非军事区/隔离区)· VPN(虚拟专用网)· Tunnel(隧道)· AH / ESP / IKE · GRE