防火墙无非就这8种类型,小白完全不用怕!

article/2025/9/14 20:11:51

你们好,我的网工朋友。

当我们谈到网络开放性带来的安全挑战时,都会想起黑客、病毒、恶意软件等等。

而正是因为这些威胁,让网络安全变成了网络世界里的重要议题,如果说起怎么保护网络安全,基本上我们都会第一时间想到防火墙吧。

毕竟防火墙是计算机网络安全的基本组件了。

网络威胁的复杂多样,衍生出了不同类型的防火墙,而且每种都有着独特的功能、优点和应用场景。

今天就带你一起探索一下,深入了解这8种类型的防火墙。

今日文章阅读福利:《 思科防火墙白皮书 》

私信我,发送暗号“防火墙”,即可获取该份高清优质电子书资源。

01 什么是防火墙?

防火墙是一种监视网络流量并检测潜在威胁的安全设备或程序,作为一道保护屏障,它只允许非威胁性流量进入,阻止危险流量进入。

防火墙是client-server模型中网络安全的基础之一,但它们容易受到以下方面的攻击:

  • 社会工程攻击(例如,有人窃取密码并进行欺诈)。
  • 内部威胁(例如,内网中的某人故意更改防火墙设置)。
  • 人为错误(例如,员工忘记打开防火墙或忽略更新通知)。

02 防火墙是如何工作的?

企业在网络中设置内联防火墙,作为外部源和受保护系统之间的边界。

管理员创建阻塞点,防火墙在阻塞点检查所有进出网络的数据包,包含:

  • 有效负载(实际内容)。
  • 标头(有关数据的信息,例如谁发送了数据,发给了谁)。

防火墙根据预设规则分析数据包,以区分良性和恶意流量。这些规则集规定了防火墙如何检查以下内容:

  • 源IP和目的IP 地址。
  • 有效负载中的内容。
  • 数据包协议(例如,连接是否使用 TCP/IP 协议)。
  • 应用协议(HTTP、Telnet、FTP、DNS、SSH 等)。
  • 表明特定网络攻击的数据模式。

防火墙阻止所有不符合规则的数据包,并将安全数据包路由到预期的接收者。当防火墙阻止流量进入网络时,有两种选择:

  • 默默地放弃请求。
  • 向发件人发送error信息。

这两种选择都可以将危险流量排除在网络之外。

通常,安全团队更喜欢默默放弃请求以限制信息,以防潜在的黑客测试防火墙的漏洞。

03 基于部署方式的防火墙类型

根据部署方式,可以将防火墙分为三种类型:软件防火墙、硬件防火墙和基于云的防火墙。

01 软件防火墙

软件防火墙(或主机防火墙)直接安装在主机设备上。这种类型的防火墙只保护一台机器(网络终端、台式机、笔记本电脑、服务器等),因此管理员必须在他们想要保护的每台设备上安装一个版本的软件。

由于管理员将软件防火墙附加到特定设备上,因此这些防火墙不可避免地会占用一些系统 RAM 和 CPU,这在某些情况下是一个问题。

软件防火墙的优点:

  • 为指定设备提供出色的保护。
  • 将各个网络端点彼此隔离。
  • 高精度的安全性,管理员可以完全控制允许的程序。
  • 随时可用。

软件防火墙的缺点:

  • 消耗设备的 CPU、RAM 和存储空间。
  • 需要为每个主机设备配置。
  • 日常维护既困难又耗时。
  • 并非所有设备都与每个防火墙兼容,因此可能必须在同一网络中使用不同的解决方案。

02 硬件防火墙

硬件防火墙(或设备防火墙)是一个单独的硬件,用于过滤进出网络的流量。

与软件防火墙不同,这些独立设备有自己的资源,不会占用主机设备的任何 CPU 或 RAM。

硬件防火墙相对更适合大型企业,中小型企业可能更多地会选择在每台主机上安装软件防火墙的方式,硬件防火墙对于拥有多个包含大量计算机的子网的大型组织来说是一个极好的选择。

硬件防火墙的优点:

  • 使用一种解决方案保护多台设备。
  • 顶级边界安全性,因为恶意流量永远不会到达主机设备。
  • 不消耗主机设备资源。
  • 管理员只需为整个网络管理一个防火墙。

硬件防火墙的缺点:

  • 比软件防火墙更昂贵。
  • 内部威胁是一个相当大的弱点。
  • 与基于软件的防火墙相比,配置和管理需要更多的技能。

03 基于云的防火墙

许多供应商提供基于云的防火墙,它们通过 Internet 按需提供。

这些服务也称为防火墙即服务(FaaS),以IaaS 或 PaaS的形式运行。

基于云的防火墙非常适用于:

  • 高度分散的业务。
  • 在安全资源方面存在缺口的团队。
  • 不具备必要的内部专业知识的公司。

与基于硬件的解决方案一样,云防火墙在边界安全方面表现出色,同时也可以在每个主机的基础上设置这些系统。

云防火墙的优点:

  • 服务提供商处理所有管理任务(安装、部署、修补、故障排除等)。
  • 用户可以自由扩展云资源以满足流量负载。
  • 无需任何内部硬件。
  • 高可用性。

云防火墙的缺点:

  • 供应商究竟如何运行防火墙缺乏透明度。
  • 与其他基于云的服务一样,这些防火墙很难迁移到新的提供商。
  • 流量流经第三方可能会增加延迟和隐私问题。
  • 由于高昂的运营成本,从长远来看是比较贵的。

04 基于操作方法的防火墙类型

下面是基于功能和 OSI 模型的五种类型的防火墙。

01 包过滤防火墙

包过滤防火墙充当网络层的检查点,并将每个数据包的标头信息与一组预先建立的标准进行比较。

这些防火墙检查以下基于标头的信息:

  • 目的地址和源 IP 地址。
  • 数据包类型。
  • 端口号。
  • 网络协议。

这些类型的防火墙仅分析表面的细节,不会打开数据包来检查其有效负载。

包过滤防火墙在不考虑现有流量的情况下真空检查每个数据包。

包过滤防火墙非常适合只需要基本安全功能来抵御既定威胁的小型组织。

包过滤防火墙的优点:

  • 低成本。
  • 快速包过滤和处理。
  • 擅长筛选内部部门之间的流量。
  • 低资源消耗。
  • 对网络速度和最终用户体验的影响最小。
  • 多层防火墙策略中出色的第一道防线。

包过滤防火墙的缺点:

  • 不检查数据包有效负载(实际数据)。
  • 对于有经验的黑客来说很容易绕过。
  • 无法在应用层进行过滤。
  • 容易受到 IP 欺骗攻击,因为它单独处理每个数据包。
  • 没有用户身份验证或日志记录功能。
  • 访问控制列表的设置和管理具有挑战性。

02 电路级网关

电路级网关在 OSI 会话层运行,并监视本地和远程主机之间的TCP(传输控制协议)握手。

其可以在不消耗大量资源的情况下快速批准或拒绝流量。但是,这些系统不检查数据包,因此如果 TCP 握手通过,即使是感染了恶意软件的请求也可以访问。

电路级网关的优点:

  • 仅处理请求的事务,并拒绝所有其他流量。
  • 易于设置和管理。
  • 资源和成本效益。
  • 强大的地址暴露保护。
  • 对最终用户体验的影响最小。

电路级网关的缺点:

  • 不是一个独立的解决方案,因为没有内容过滤。
  • 通常需要对软件和网络协议进行调整。

03 状态检测防火墙

状态检测防火墙(或动态包过滤防火墙)在网络层和传输层监控传入和传出的数据包。这类防火墙结合了数据包检测和 TCP 握手验证。

状态检测防火墙维护一个表数据库,该数据库跟踪所有打开的连接使系统能够检查现有的流量流。

该数据库存储所有与关键数据包相关的信息,包括:

  • 源IP。
  • 源端口。
  • 目的 IP。
  • 每个连接的目标端口。

当一个新数据包到达时,防火墙检查有效连接表。检测过的数据包无需进一步分析即可通过,而防火墙会根据预设规则集评估不匹配的流量。

状态检测防火墙的优点:

  • 过滤流量时会自动通过以前检查过的数据包。
  • 在阻止利用协议缺陷的攻击方面表现出色。
  • 无需打开大量端口来让流量进出,这可以缩小攻击面。
  • 详细的日志记录功能,有助于数字取证。
  • 减少对端口扫描器的暴露。

状态检测防火墙的缺点:

  • 比包过滤防火墙更昂贵。
  • 需要高水平的技能才能正确设置。
  • 通常会影响性能并导致网络延迟。
  • 不支持验证欺骗流量源的身份验证。
  • 容易受到利用预先建立连接的 TCP Flood攻击。

04 代理防火墙

代理防火墙(或应用级网关)充当内部和外部系统之间的中介。

这类防火墙会在客户端请求发送到主机之前对其进行屏蔽,从而保护网络。

代理防火墙在应用层运行,具有深度包检测 (DPI)功能,可以检查传入流量的有效负载和标头。

当客户端发送访问网络的请求时,消息首先到达代理服务器。

防火墙会检查以下内容:

  • 客户端和防火墙后面的设备之间的先前通信(如果有的话)。
  • 标头信息。
  • 内容本身。

然后代理屏蔽该请求并将消息转发到Web 服务器。此过程隐藏了客户端的 ID。服务器响应并将请求的数据发送给代理,之后防火墙将信息传递给原始客户端。

代理防火墙是企业保护 Web应用免受恶意用户攻击的首选。

代理防火墙的优点:

  • DPI检查数据包标头和有效负载 。
  • 在客户端和网络之间添加了一个额外的隔离层。
  • 对潜在威胁行为者隐藏内部 IP 地址。
  • 检测并阻止网络层不可见的攻击。
  • 对网络流量进行细粒度的安全控制。
  • 解除地理位置限制。

代理防火墙的缺点:

  • 由于彻底的数据包检查和额外的通信步骤,会导致延迟增加。
  • 由于处理开销高,不如其他类型的防火墙成本低。
  • 设置和管理具有挑战性。
  • 不兼容所有网络协议。

05 下一代防火墙

下一代防火墙(NGFW)是将其他防火墙的多种功能集成在一起的安全设备或程序。

这样的系统提供:

  • 分析流量内容的深度数据包检测(DPI)。
  • TCP 握手检查。
  • 表层数据包检测。

下一代防火墙还包括额外的网络安全措施,例如:

  • IDS 和 IPS。
  • 恶意软件扫描和过滤。
  • 高级威胁情报(模式匹配、基于协议的检测、基于异常的检测等)
  • 防病毒程序。
  • 网络地址转换 (NAT)。
  • 服务质量 (QoS)功能。
  • SSH检查。

NGFW 是医疗保健或金融等受到严格监管的行业的常见选择。

下一代防火墙的优点:

  • 将传统防火墙功能与高级网络安全功能相结合。
  • 检查从数据链路层到应用层的网络流量。
  • 日志记录功能。

下一代防火墙的缺点:

  • 比其他防火墙更昂贵。
  • 存在单点故障。
  • 部署时间缓慢。
  • 需要高度的专业知识才能设置和运行。
  • 影响网络性能。

任何一个保护层,无论多么强大,都不足以完全保护你的业务。

企业往往会在同一个网络中设置多个防火墙,选择理想的防火墙首先要了解企业网络的架构和功能,确定这些不同类型的防火墙和防火墙策略哪个最适合自己。

通常情况下,企业网络应该设置多层防火墙,既在外围保护又在网络上分隔不同的资产,从而使你的网络更难破解。

整理:老杨丨10年资深网络工程师,更多网工提升干货,请关注公众号:网络工程师俱乐部


http://www.hkcw.cn/article/OwVUqpPfrL.shtml

相关文章

日本经典成人动画,女主让人脸红心跳全程捂眼

日本经典成人动画,女主让人脸红心跳全程捂眼。用AI做自媒体太香了!月入3w原来如此简单!点击这里,立即体验赚钱神器 →

《母亲的专列》

最近,热播电视剧《人民的名义》中,郑西坡朗诵的一首《母亲的专列》娓娓道来却极其震撼,它拨动了观众的心弦,令人深思,发人深省。5月16日,中庸大道老师在小泉流水诵客学院就这首诗歌进行了解析分享,让我们共同领悟诗诵的情怀,学习如何用声音来真切地传达这份感情吧。 母…

超详细的光纤熔纤、盘纤教程,值得收藏!

综合布线工程中光纤熔接技术的操作与技巧,可主要分为五个步骤:剥纤、切纤、熔纤、套纤、盘纤。 剥纤:是指将光缆中的光纤芯剥离出来,包括最外层的塑料层,内层中的涂覆层 切纤:是指将剥好准备熔接的光纤的端面用“切割机”切齐。 熔纤:是指将两根光纤在“熔接机”中熔接到…

注册电气工程师证书还有必要考吗?含金量如何?考试难度怎么样?

注册电气工程师证书还有必要考吗?含金量如何? 在谈证书的情况前先明确一个点,如果是想着挂靠的话,那还是别考了,现在社保唯一,全都是联网的,挂靠的难度不是一星半点,且这两年改了资质,价格也大不如前了,还得担风险,我个人认为是划不来也不准备多谈这方面的话题,下面…

​《葫芦兄弟》邮票6月1日发行,再见我的童年!

“妖精,还我爷爷!” 很多人看到这句话,耳边就自动响起了“叮当当咚当当”音乐~ 今年6月1日,中国邮政将发行《葫芦兄弟》邮票,一套6枚。发行量750万。 《葫芦兄弟》是80一代、90一代的童年,满满的回忆!如果您有孩子,或许您也陪他们看过!不废话了,来看邮票大图! 1 第…

微信怎么群发?200人、5000人分别怎么发?

微信群发技巧:一次发200人或5000人,节省时间提高效率。微信群发功能是微信自带的群发助手,一次可以发200人,但有时会被微信拦截,影响消息接收。为了解决这个问题,可以使用其他app辅助群发,如“群发无忧”,“掌上无忧”等,可以带昵称,可以随机发消息,可以设置时间间隔…

原创我收集的15种六倍望远镜,猜哪款是世界上使用最长久的军用望远镜

关于望远镜,很多人喜欢倍数越大越好,看得越远越好,看得越清楚越好。 其实在望远镜的历史上最经典,使用最最长,最受人们欢迎的并不一定是大倍数或者是高倍望远镜。比如至今依然在生产,军队仍在使用6倍、8倍望远镜,才是最长久的望远镜。这些年来,我在收集、把玩望远镜中,…

社区团购模式深度解析:从商业逻辑到未来趋势

社区团购模式:新零售时代的创新探索 随着移动互联网的深入发展和城市居民社区化的趋势加强,社区团购作为一种新型团购模式正在快速崛起。它借助移动社交电商平台,将线上购物与线下社区紧密结合,为城市居民提供了更加便捷、高、效的购物体验。本文将深入探讨社区团购模式的商…

131万人被坑,1026亿血汗钱!又一起千亿理财暴雷大案判了

千亿大案终审落幕! 小牛资本被一锅端了! 前不久,广东省高级人民法院对小牛集团老板彭铁等人集资诈骗、非法吸收公众存款案作出终审裁定,驳回上诉,维持原判。而在2023年7月,彭铁就因犯集资诈骗罪、非法吸收公众存款罪,被深圳法院判处无期徒刑,剥夺政治权利终身,并处没收…

2020特大洪水,多省江河全线告急:致敬,中国力量!

文丨国粹君 2020,真是多灾多难的一年。 新冠疫情尚未结束,南方多地暴雨又引发了洪涝灾害。 6月以来,已有27个省份3789万人次受灾,7月12日,国家防总决定将防汛Ⅲ级应急响应提升至Ⅱ级。 防汛抗洪形势严峻,尚有同胞在蒙难,也尚有更多骁勇和感动在发生。 国粹君谨以此文,致…

那些混得不错的推广人,通常有3大特质~

上周在机场偶遇了一个之前做项目时认识的朋友,这个89年出生,三十岁左右的年轻人,已经是他们集团在武汉分区的总负责人了。 记得五年前,我刚认识他的那会,他还是公司老总的助理,我们在一起吃过几次饭,当然我就觉得这个年轻人以后前途无限。 讲一个很小的细节,我们在饭桌…

一份详细的《费用报销管理制度》(最新·收藏)

为规范各项费用报销及付款程序,加强财务管理,控制成本,切实保障公司利益,特制定本制度。 第一部分 报销的审批流程及原则 (一)报销流程 1.一般的报销流程(预算范围之内或有经审批的费用) 经办人—>本部门主管(或经理)—>分管领导(如有)—>财务专人审核—>财…

展会|精彩纷呈2017广交会

2017广交会盛况 第121届中国进出口商品交易会(下称“广交会”)于4月15日在广州开幕,第121届广交会将按照创新、协调、绿色、开放、共享新发展理念,打造“智慧广交会”和“绿色广交会”,努力为广大客商提供更好的洽谈环境和交易体验。第121届广交会展览规模稳定展览总面积为…

打工人的必备技能,怎么扫描图片变成pdf格式?

将图片扫描并转换为PDF格式可以通过多种途径实现,无论是使用专业的扫描仪还是智能手机,都有相应的方法。PDF 是什么? PDF,全称为 Portable Document Format(便携式文档格式),是由Adobe Sytems开发的一种文件格式。PDF的主要设计目标是为了确保文档在不同设备和操作系统之…

儿子救人溺亡被认定意外事件,父亲奔波7年为儿正名 法院终审判定“见义勇为”

眼看两个月的期限就要到了,黄利强暂未收到儿子的“见义勇为”证书。 关于儿子名誉的这根“刺”,在黄利强心头整整扎了7年。 2013年夏,四川广安乡下农村,稻谷连片成熟。这一年8月18日,黄利强儿子黄磊应邀前去帮一位女同学家收割稻谷。当天午后,黄磊和女同学柏某某及其12岁…

大件东西寄什么快递便宜?

寄送大件物品时,选择正确的快递服务可以大大减少物流成本。大件物品因其体积和重量较大,通常需要特殊处理和更高的运输成本。以下是一些提供价格合理的快递服务,专门针对大件物品寄送的快递公司推荐。 1. 云木寄快递使用云木寄快递这样的比价平台可以帮助你在需要寄送大件物…

家里宽带选多少兆才够用?

无论是工作、学习还是娱乐,一个稳定快速的宽带连接都显得至关重要。然而,面对市场上从几十兆到几千兆不等的宽带套餐,许多用户常常会感到困惑:究竟选择多少兆的宽带才足够使用呢?如何根据用网需求和习惯来选择合适宽带速度,以及如何优化家庭网络使用,确保每一分钱都物有…

SCRM系统怎么选?盘点三款超好用的SCRM系统!

作为普通消费者,你可能没听过或者不了解私域,但是微信上各种营销卖货/卖课的商家社群,你一定不陌生。不仅直播带货大咖在布局私域,现在去餐厅吃饭或者逛超市,被服务员拉进商家的微信群,对普通消费者来说,也已经是稀松平常的事情。可以说,私域营销正渗透进普罗大众的日常…

出现新证据,王书金案死刑复核7年后开庭重申

出现新证据,王书金案死刑复核7年后开庭重审11月20日,王书金故意杀人、强奸案在邯郸市中级人民法院开庭重审。张晨阳 图 11月20日,王书金故意杀人、强奸案在邯郸市中级人民法院开庭重审。进入死刑复核程序7年后,因其中一起奸杀案出现新证据,该案近日被最高人民法院发回重审…

什么是项目管理软件?一个好的项目管理软件能做到什么?

这是项目管理系列的最后一篇内容了,前面我们花了整整6篇内容,向大家详细介绍了一个项目管理的流程,以及各个流程环节应该怎么实现。 那这篇内容就以做项目管理的重要载体之一——项目管理软件为切入点,跟大家梳理一下,一个好的项目管理软件都能做到什么?注:以下所示例项…