iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

資安入門地圖:30 天建立資訊安全全貌知識體系系列 第 6

Day 6:防火牆的演進——從一道牆到看穿流量內容

  • 分享至 

  • xImage
  •  

防火牆大概是資安圈裡知名度最高、卻也最常被誤解的名詞。很多人對它的想像停在「裝一台防火牆,網路就安全了」,但防火牆這個概念本身其實經歷過幾次很大的轉變,不同世代的防火牆能做到的事差距很大。搞懂這段演進,才會知道為什麼現代企業網路光靠一道防火牆遠遠不夠。

第一代:只看位址跟埠號的封包過濾

最早期的防火牆做的事情很單純:檢查每個封包的來源 IP、目的地 IP、來源埠號、目的地埠號,對照一份規則表,決定放行還是阻擋。這種做法叫做封包過濾(Packet Filtering),概念上很像大樓警衛只看訪客的身分證字號跟要去哪個樓層,符合名單就放行,完全不管這個人進去之後要做什麼。

封包過濾的問題在於它沒有「狀態」的概念——每個封包都是獨立判斷,防火牆不知道這個封包是不是某個已經在進行中的正常連線的一部分,還是憑空冒出來的。這代表规則必須寫得很寬鬆才能讓正常流量通過,而寬鬆的規則,同時也給了攻擊者可以鑽的空間。

第二代:有狀態的追蹤

狀態檢測防火牆(Stateful Inspection Firewall)解決了這個問題。它會記住每一條連線的狀態——這個連線是不是由內部主機主動發起的、目前處在 TCP 三次握手(Day 5 提過)的哪個階段、有沒有收到過對應的回應封包。有了這層記憶,防火牆就能做出更聰明的判斷:一個聲稱是「回應某個連線」的封包,如果查不到對應的連線紀錄,直接視為可疑,擋下來。

這個世代的防火牆撐了很長一段時間,也是現在很多人講到「防火牆」腦中浮現的樣子。但它仍然有個侷限:它看的是封包的表頭資訊(位址、埠號、連線狀態),不看封包裡實際裝的內容。這代表只要流量走在被允許的埠號上(例如 443,也就是 HTTPS 慣用埠),防火牆基本上不會過問裡面實際在傳輸什麼。

第三代:應用層防火牆與 WAF

隨著攻擊手法越來越集中在應用程式層級(這也是接下來 OWASP Top 10 篇章要花大量篇幅談的範圍),只看表頭資訊的防火牆漸漸不夠用。應用層防火牆(Application Layer Firewall)開始具備理解特定協定內容的能力,例如能解析 HTTP 請求的實際內容,而不只是看「這是不是走在 80 或 443 埠」。

Web 應用防火牆(WAF,Web Application Firewall)是這個概念在 Web 領域的具體實踐,專門用來檢查進出 Web 應用程式的流量,尋找像是 SQL 注入攻擊字串、跨站腳本攻擊的特徵模式,在惡意請求真正打到後端程式之前先攔下來。WAF 的角色比較像是在大樓警衛之外,又加派了一個看得懂訪客手上文件內容的稽核員,不只是看你有沒有識別證,還會翻開你帶的資料夾檢查裡面裝了什麼。

下一代防火牆與東西向流量

現在企業環境常聽到的下一代防火牆(NGFW,Next-Generation Firewall),基本上是把狀態檢測、應用層辨識、入侵防禦(Day 4 提過的 IPS)、甚至威脅情資比對整合在同一台設備裡,試圖用一台設備涵蓋過去需要好幾層設備才能做到的事。

但即使是最新一代的防火牆,傳統上仍然聚焦在「南北向流量」——也就是內部網路跟外部網路之間的進出流量。這幾年資安圈越來越強調「東西向流量」的防護,也就是內部系統彼此之間的溝通。原因很直觀:傳統防火牆的思維假設「內部是可信任的,外部才是威脅」,一旦攻擊者成功突破邊界、進到內網,如果內部系統之間毫無檢查機制,攻擊者就能暢行無阻地橫向移動(Day 3 滲透測試流程裡提過的那個階段),從一台被攻陷的機器一路跳到更有價值的目標。這正是為什麼零信任(Zero Trust)這套架構這幾年被大力推廣——它的核心假設就是不再區分內外,任何一次存取都需要驗證,不因為「你已經在內網裡」就自動被信任。

防火牆不是一道牆,是一組持續調整的規則

理解這段演進之後,可以重新看待「防火牆」這個詞:它從來不是裝了就能一勞永逸的東西,而是一套需要隨著威脅型態調整規則、甚至換代升級的持續性工程。一間公司如果十年前買了一台防火牆放在那裡從沒更新規則,它擋得住的東西,可能還停留在十年前的攻擊手法水準。


上一篇
Day 5:重新認識 TCP/IP——資安視角下的網路模型
下一篇
Day 7:中間人攻擊——當有人悄悄站在你跟對方之間
系列文
資安入門地圖:30 天建立資訊安全全貌知識體系8
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言