iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0

DAY18 防火牆/預設拒絕/網路分段

  • 一. 防火牆 Firewall
    • 1-1 封包過濾式防火牆 Packet Filtering Firewall
    • 1-2 狀態檢視防火牆 Stateful Inspection Firewall
    • 1-3 應用層防火牆 Application Layer Firewall
  • 二. 存取控制清單 ACL
    • 2-1 白名單/黑名單
    • 2-2 預設拒絕 Default Deny
    • 2-3 規則順序 Rule Order
    • 2-4 防火牆規則管理
    • 2-5 防火牆規則的生命週期
  • 三. 網路分段 Network Segmentation
    • 3-1 DMZ Demilitarized Zone 非軍事區/隔離區
  • 四. 縱深防禦 Defense in Depth
  • 五. 整理表

一. 防火牆 Firewall

位於兩個或多個網路之間,用來進行存取控制的硬體或軟體
主要功能是管理和過濾通過網路的封包
簡單來說就是網路的保全

判斷流量:

  1. 從哪裡來?
  2. 要去哪裡?
  3. 使用什麼協定protocol?
  4. 使用什麼Port?
  5. 符不符合規則?
  6. 最後決定允許/拒絕
    根據規則決定那些網路流量可以通過

所以它主要不是判斷是不是惡意程式
是依規則判斷能不能存取控制

防火牆通常在哪裡?
防火牆通常在不同網路的邊界
例如:
網際網路與企業內網中間

1-1 封包過濾式防火牆 Packet Filtering Firewall

網路層防火牆的技術之一
管理者依策略設定來源端與目的端等規則
只允許符合規則的封包通過

通常檢查:

  • 來源IP Source IP
  • 目的IP Destination IP
  • 協定 Protocol
  • 來源Port Source Port
  • 目的Port Destination Port
  • 方向
    Allow/permit (允許)
    Deny / Reject(拒絕)
    Drop (丟棄)

封包標頭 Packet Header

IPAS 115-1 第二科 Q1
下列何者正確描述封包過濾式防火牆的特性?
B 封包過濾式防火牆需要經驗豐富的管理人員建立複雜的過濾規則
A : 它無法看穿加密內容的惡意指令(明文也不行)
C : 它只認規則裡的IP和Port,隨時換IP的惡意來源,做不到擋下所有流量
D : 它只看標頭不碰資料

無狀態:
每個封包都會分開來重新看

1-2 狀態檢視防火牆 Stateful Inspection Firewall

不只看單一封包,也會追蹤連線狀態

1-2-1 狀態表 State Table

例如:
Client :

192.168.1.100:51500

Server:

203.0.113.10:443

協定protocol:

TCP

狀態State:

已建立連線ESTABLISHED

之後的封包就會判斷

是不是既有合法連線的一部分

IPAS 114-1 第二科 Q9
有關狀態檢視防火牆以及封包過濾防火牆之敘述
下列何者錯誤?
A:狀態防火牆是基於TCP/IP協定特徵而發展出來的功能
B:狀態檢視防火牆使用狀態表來確認任何進入的流量
C:封包過濾防火牆基於OSI模型的L4傳送層運作
D:封包過濾防火牆會針對IP封包的標頭加以檢查,藉以過濾掉非法封包

封包過濾式防火牆通常不被限制只屬於L4
它會檢查IP標頭等等L3和L4的資訊

1-3 應用層防火牆 Application Layer Firewall

可以檢查或攔截進出應用程式的封包
看懂封包中的實際內容
而不是只看標頭
新型還可以對網頁應用程式進行深入分析

例如:

1-3-1 WAF 網站應用程式防火牆

Web Application Firewall,WAF
網站應用程式防火牆

例如可以協助偵測:

  • SQL Injection SQL注入
  • XSS 跨網站指令碼
  • 惡意HTTP Request請求

1-3-2 代理防火牆 Proxy Firewall

位於客戶端與伺服器端中間
所有流量都會經過它
擋掉惡意網站或不允許的檔案下載

例如:
客戶端說:

幫我拿這個網站

Proxy 說:

好,我幫你去拿

伺服器看到:

proxy來拿網站
不會直接看到內部的客戶端

代理客戶端進行網路資源存取

優點

  • 隔離客戶端和伺服器端的直接連線
  • 檢查應用層的內容
  • 存取控制
  • 隱藏部分內部網路資訊
  • 紀錄

二. 存取控制清單 ACL

Access Control List,ACL
存取控制清單

IPAS 114-1 第二科 Q1
網路防火牆的存取控制列表指的是下列何項?
A :列出所有使用者帳號
B :定義那些流量可以通過防火牆
C :紀錄網路活動
D :阻止惡意軟體

2-1 白名單/黑名單

白名單:
預設拒絕,只有明確允許的才可以通過
黑名單:
預設允許,只把明確禁止的封掉

通常白名單會比黑名單更加嚴格

2-2 預設拒絕 Default Deny

假設公司的Web Server只需要:

HTTPS 443

那可以:
全部 拒絕DENY
ALLOW TCP 443

核心精神很像最小權限
只給真正需要的網路存取

2-3 規則順序 Rule Order

很多防火牆Firewall
規則都是從上往下做比對

假設規則這樣寫:

  1. ALLOW ANY -> Web Server
  2. DENY 203.0.113.50 -> Web Server
    第一條說的是:
    允許所有人連到WebServer
    第二條說的是:
    拒絕 203.0.113.50連到WebServer

但因為第一條已經允許所有人了
所以第二條永遠執行不到!!

所以規則的順序會直接影響結果

合理舉例是:

  1. DENY 203.0.113.50 拒絕IP 203.0.113.50
  2. ALLOW 10.0.1.0/24 -> TCP 443
    • 允許10.0.1.0/24連到TCP443
  3. DENY ALL 拒絕所有

2-4 防火牆規則管理

官方教材指引:
防火牆規則須訂定管理辦法

企業的防火牆可能上千條的規則
如果管理員都是:

想怎麼開就怎麼開

那可能導致:

  • 重複規則
  • 過期規則
  • 互相衝突
  • 過度開放
  • 不知道為什麼要開

2-5 防火牆規則的生命週期

應包含:

  1. 需求提出
  2. 評估
  3. 核准
  4. 建立規則
  5. 測試
  6. 紀錄
  7. 定期審查Review
  8. 不再需要時移除
    不要開了一條規則就永遠存在

三. 網路分段 Network Segmentation

把一個大型的網路
拆成多個較小、彼此受控制的網段

例如:

區段 用途 規則
外部 對外服務 外部可以連,但不能碰到內網
內部 員工辦公用 只能內部互通,不能碰到伺服器區
資料庫區 放客戶資料、機密文件 需要權限才能碰

可以限制攻擊的擴散

如果全部互通
有一台電腦被入侵,攻擊者可能很容易就可以在系統任意移動
橫向移動 Lateral Movement

安全目的
限制攻擊面 Attack Surface
降低橫向移動機率
限制事故範圍
可以套用不同的規則/安全政策

3-1 DMZ Demilitarized Zone 非軍事區/隔離區

把需要對外提供服務的主機,和企業內部核心網路分開

通常放什麼
需要讓Internet存取的server
如:
Public Web Server 公開網頁
Mail Server 郵件
Public DNS Server 公開DNS

IPAS 114-1 第二科 Q5
當配置DMZ時,通常放置在該區的伺服器是下列何項?
A :內部員工專用檔案伺服器
B :公司內部財政資料庫伺服器
C :需對外提供服務的WEB或郵件伺服器
D :個人用電腦

DMZ目的
如果公開server被攻破
不要讓攻擊者直接進入內部核心

四. 縱深防禦 Defense in Depth

簡單來說就是不要只靠一道防線,而是設很多層防護,一層被突破還有下一層擋著。
不要只依靠防火牆做防禦

想像成一座城堡的防禦:

第一層:城堡外面的護城河 → 網路邊界的防火牆
第二層:城牆上的弓箭手 → 入侵偵測系統(IDS)
第三層:城門的衛兵檢查身分 → 身分驗證、帳號密碼
第四層:城堡內每個房間各自上鎖 → 網路分段、權限控管
第五層:國王身邊的貼身護衛 → 資料加密
敵人游過護城河、翻過城牆、騙過衛兵,他還是打不開房間的鎖、拿不到加密的文件

五. 整理表

技術 用意
Firewall防火牆 網路存取控制
ACL 定義那些流量可以通過
Packet Filter 封包過濾式防火牆 IP/Port/Protocol/Header
Stateful Firewall 狀態檢視防火牆 Header+連線狀態
Application Firewall 應用層防火牆 看應用層內容
Proxy Firewall 代理防火牆 代理客戶端存取外部
Allowlist 只有明確允許才通過
Default Deny 預設拒絕 沒有允許就是拒絕
Segmentation 分段 把網路切開,限制橫向移動
DMZ 非軍事區/隔離區 放對外服務主機
NAT 位址轉換,不等於Firewall

上一篇
DAY17 TCP/UDP/ICMP/常見的網路協定
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言