安全攻防技能 30 讲
何为舟
前微博安全研发负责人
34008 人已学习
新⼈⾸单¥59
登录后,你可以任选4讲全文学习
课程目录
已完结/共 41 讲
开篇词 (1讲)
安全攻防技能 30 讲
15
15
1.0x
00:00/00:00
登录|注册

19 | 防火墙:如何和黑客“划清界限”?

你好,我是何为舟。
黑客在网络攻击时,第一步会扫描系统对外开放的端口,尝试发起连接或者攻击。比如,黑客可以扫描公司公网 IP 的 22 端口(SSH 服务),然后尝试爆破登录。这个时候,通过防火墙,我们既可以屏蔽掉开放的 22 端口,也能拦截爆破的请求。所以,防火墙是面对外部入侵的第一道防线。
当然,这只是个简单的例子,现实中黑客的攻击手段更多,攻击场景也更加复杂。那这个时候,防火墙是如何为系统和网络提供保护的呢?具体来说,防火墙能够拦截哪些攻击呢?它的盲区又是什么呢?今天,我们就一起来学习,如何通过防火墙进行安全防护。

防火墙如何为网络提供保护?

你对防火墙应该不陌生。为了咱们统一一下思想,方便学习后面的内容,这里我还是再和你啰嗦几句。
防火墙是部署在网络边界上的一种安全设备,其概念比较宽泛,根据需求不同可以工作在 OSI(Open System Interconnection,开放式系统互联) 网络模型的一层或多层上。一般情况下,防火墙会和路由器搭配使用(或者说路由器能够承担部分防火墙的功能),来对网络进行隔离。
根据实现方式和功能的不同,防火墙可以分为三种类型:包过滤防火墙、应用网关防火墙和状态检测防火墙。不同的防火墙在性能和防护能力上都有各自的特点,适用于不同的场景。下面我们一一来看。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《安全攻防技能 30 讲》
新⼈⾸单¥59
立即购买
登录 后留言

全部留言(12)

  • 最新
  • 精选
  • 小老鼠
    windows10自带的防火墙属于三类中哪一类?

    作者回复: 目前的防火墙基本都属于状态检测防火墙。

    7
  • 程序水果宝
    请问状态检测防火墙会尝试将这一连串的数据包组成一次完整的连接请求后是怎么做到安全性高于包过滤防火墙的?

    作者回复: 简单来说,包过滤防火墙能看到基本只有源地址和目标地址。而状态检测防火墙,除了这些,还能够看到请求的协议、内容等信息,因此能够作更精确的判断。当然,如果只是封禁某个IP或者端口的话,两者的效果是一样的。

    2
    3
  • 今天
    内网里,黑客怎样用网线直接接入服务器?

    作者回复: 偷偷潜入机房不就好啦~

    3
    1
  • Young!
    老师,能不能举例每一种防火墙的具体应用,比如Windows 10 自带防火墙是状态检测防火墙

    作者回复: 现在基本上都是状态检测防火墙,所以不必太细究每一种防火墙的差别,关注功能即可。

    1
  • leslie
    防火墙有特殊模块:老师文中"防火墙厂商会为防火墙设备专门设计和开发一个加固过的专用操作系统"指的定制化应当就是防火墙厂商在防火墙设备中去放置的模块。之前金融业对于安全策略要求极其严格,有时甚至会有多个模块,通过多个模块的策略去提升安全策略。

    作者回复: 嗯,大部分的防火墙硬件中会加载各类加固或者安全模块,保障其安全性。不过其实现在互联网厂商基本很少买硬件盒子了,扩展性太差。

    4
    1
  • code2
    防火墙就是大门口拴的那只狗,不经过大门口翻墙的,打地洞的,伪装成狗认识的,狗闻不到的,狗听不见的,狗都无能为力!
    9
  • 蔡波
    因此,尽管防火墙是我们最熟悉的安全设备,但实际上,防火墙是一个专业性较强的安全产品,开发或者运维人员一般不需要对其进行直接操作或者配置,具体的部署和配置工作都是交给防火墙厂商来完成和定期维护的。 -------------------------------------------- 这段不认同,一般都是运维人员,自己配吧,每天总有业务要新增配置,等厂家来配,不现实,除非业务较少,基本不变。
    2
    4
  • 😊
    您好老师 "SYN、SYN+ACK、ACK)代表的是一次握手请求。所以,状态检测防火墙会尝试将这一连串的数据包组成一次完整的连接请求,从而获得一个更全面的视角,大大提高其安全性。 " 这一句话是您描述状态检测防火墙时候说的特点,您说他将这一串数据包组成一次完整的连接请求,是什么意思 是从重组一下吗还是什么,要是重组不是更浪费性能吗 不太懂这块,等待您的解答
  • 亚林
    centos8 firewalld 作为一个开发部署期间 天天使用
  • escray
    虽然没有机会的在路由器或者专门的硬件设备上配置过路由器,但是 Windows 自带的防火墙和 Linux 的 iptables 还是接触过的,一般的操作是因为某个程序或者应用无法通过防火墙,所以需要把它们加入到防火墙的白名单里面,当然最简单的操作,就是关闭防火墙,先解决问题。 作为安全小白,如何检查设备对外开发的端口呢? # netstat -nat | grep LISTEN # lsof -n -P -i TCP -s TCP:LISTEN # nc -w 10 -n -z 127.0.0.1 7800-8100 其中 3306 和 33060 应该是 MySQL 的,而 62905 不知道是谁家的 macOS Big Sur 没有发现传说中的网络实用工具,后来发现 Network Utility has been deprecated.
收起评论
显示
设置
留言
12
收藏
沉浸
阅读
分享
手机端
快捷键
回顶部