iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 5

Day 5:網路領域常見防護機制與設備

  • 分享至 

  • xImage
  •  

一、 防火牆(Firewall)與 UTM

三大主要用途

  1. 網路區隔(Segmentation):依安全等級劃分不同網段。常見的三分區概念(Three-Zone)包含:
  • Trusted(信任區):公司內部網路。
  • Untrusted(不信任區):網際網路(Internet),主要攻擊來源。
  • DMZ(非軍事區 / 隔離區):同時需提供內部與外部消費者存取之對外伺服器與服務。
  1. 偵測與阻擋:偵測連線層或網路層攻擊並進行精確阻擋。

  2. 存取控制(Access Control):透過政策規範 IP、連接埠(Port)或網段間的互連權限。

四大防火牆類型比較
市面上的防火牆隨著技術演進發展出不同層級,特性對比如下:

防火牆類型 運作層級 / 核心機制 優勢與特點
封包過濾型 (Packet Filter) 網路層 (L3/L4),檢查 IP 與 Port(如 Linux iptables)。 速度快,但無法辨識應用層內容。
連線狀態檢查型 (Stateful Inspection) 網路層與傳輸層,動態追蹤連線狀態。 兼具安全性與效率,為目前市面主流。
連線過濾型 (Circuit-Level Gateway) 透過中介層(Middleware)控制 TCP/UDP 連線。 控管特定連線通道。
應用代理型 (Application-Level Gateway / Proxy) 應用層 (L7),可識別應用層協定。 能精準控制與阻擋應用層弱點,安全性最高。

部署與管理實務

  • 對外公開服務置於 DMZ,無須對外的服務置於內部網段(Trusted)。
  • 關閉防火牆與路由器的對外 Ping 回應及外部 Telnet/SSH 管理功能,防範 IP 偽冒與入侵。
  • 避免 Any to Any 的寬鬆連線,僅開放必要連接埠(如 80、443)。
  • 存取政策應落實變更申請、軌跡留存、定期檢視(Policy Review)及日誌備份。

UTM(Unified Threat Management,統一威脅管理)

  • 整合傳統防火牆、IDS/IPS、防毒及 VPN 等多功能於一體的綜合性安全設備,適合中小企業進行集中化管理。

上一篇
Day 4:網頁攻擊手法、檢測機制與實務考題解析
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言