Reference · 速查文档
防火墙与 VPN 速查
一、防火墙三类技术对比(高频)
| 类型 | 工作层 | 原理 | 优点 | 缺点 |
|---|---|---|---|---|
| 包过滤 | 网络层 | 查 IP 头、源/目的 IP、端口;无状态 | 透明、快、成本低 | 易受 IP 欺骗、不查内容、安全性低 |
| 状态检测 | 网络/传输层 | 维护会话表跟踪连接状态,动态放行应答流量 | 高效、安全性优于包过滤 | 检查字段有限、不查净荷 |
| 代理 / 应用网关 | 应用层 | 代用户请求,深度解析应用协议,阻断内外直连 | 安全性最高、日志完善 | 慢、对用户不透明、协议需逐个代理 |
二、防火墙体系结构
堡垒主机 = 一台加固的专用服务器;DMZ(Demilitarized Zone,非军事区 / 隔离区)= 内外网之间的缓冲网段(可放 Web、邮件等对外服务器)。
- 双重宿主主机:一台双网卡主机当关卡(内外网不通路;无 DMZ)
- 屏蔽主机:包过滤路由器 + 堡垒主机(有堡垒主机,无 DMZ)
- 屏蔽子网:两个包过滤路由器 + 堡垒主机,中间是 DMZ 区(外网只能进 DMZ,不能直入内网)
三、防火墙的局限(陷阱题)
防外不防内;不检查内容(防不了 SQL 注入等应用层攻击);不负责杀毒;不防不经过它的攻击;可能带来延迟与单点失效。
四、VPN 基础
在公共网络上建立的私有「虚信道」。五大技术:隧道、加解密、密钥管理、身份认证、访问控制(隧道是基本技术)。
| 分类 | 场景 |
|---|---|
| Intranet VPN | 总部 ↔ 分支机构 |
| Access VPN | 出差员工远程接入 |
| Extranet VPN | 与合作方 B2B 对接 |
五、隧道协议与 IPSec
- 二层隧道:PPTP(端口 TCP 1723)、L2F、L2TP(PPP 帧,常配 IPSec 加密)
- 三层隧道:GRE、IPSec
- IPSec 两大协议:AH(认证头 → 完整性 + 身份认证)、ESP(封装安全载荷 → 机密性/加密)。考点:加密靠 ESP
- 密钥管理:IKE 协议;开放 UDP 500 / 4500 端口
- 两种模式:隧道模式(整个 IP 包加密,VPN 常用)vs 传输模式(只加密载荷)
六、SSL VPN(免客户端远程接入)
| IPSec VPN | SSL VPN | |
|---|---|---|
| 客户端 | 需安装 | 浏览器即可,免安装 |
| 适用 | 全 IP 流量 | Web 应用 / 远程接入 |
| 端口 | UDP 500/4500 | TCP 443(同 HTTPS) |
七、端口速记
HTTP 80 · HTTPS/SSL-VPN 443 · DNS 53 · PPTP 1723 · IPSec 500(IKE)/ 4500 · SSH 22
八、英文词汇
Firewall(防火墙)· Packet filtering(包过滤)· Stateful inspection(状态检测)· Proxy(代理)· DMZ(非军事区/隔离区)· VPN(虚拟专用网)· Tunnel(隧道)· AH / ESP / IKE · GRE