一、防火墙(Firewall/NGFW)1.1 定位防火墙是最基础、最常见的边界安全设备,通常部署在互联网出口、不同安全域之间,用于实现网络层的访问控制和区域隔离。1.2 核心作用实现内、外网或不同安全区域之间的访问控制。隐藏内部网络结构,提供NAT地址转换。作为网络边界的第一道防线,阻断非法访问。在下一代防火墙中,还能实现应用识别、用户识别、威胁防护。1.3 功能详解1.3.1 访问控制防护墙可以提供精细化控制的。五元组:源IP、目的IP、源端口、目的端口、协议。安全区域:Trust、Untrust、DMZ、自定义区域。时间调度:按工作时间、非工作时间执行不同安全策略。用户/用户组:结合身份认证、针对不同人员做不同控制应用类型:NGFW可以识别具体应用:比如:允许微信、禁止打游戏。1.3.2 状态检测(Stateful Inspection)不仅检查单个数据包,还维护连接状态表。用于合法建立连接后的返回流量,自动放行。防止伪造、非法会话,提高性能与安全性。1.3.3 NAT 地址转换源NAT:内网多台主机共享公网IP访问互联网。目的NAT:将公网IP的某个端口映射到内网服务器。双向NAT:内外网地址同时转换,用于特殊组网。端口映射、地址池、ALG(应用层网关)等。1.3.4 应用识别与控制下一代防火墙具备深度包检测能力,可以识别:HTTP、HTTPS、FTP、DNS等基础协议微信、QQ、抖音、游戏、P2P下载等应用可根据应用、应用分类、风险等级做策略控制。1.3.5 入侵防御用与防病毒。很多NGFW内置:IPS特征库,可阻断漏洞利用、木马通信。病毒库,对文件传输进行恶意代码检测。URL过滤库:拦截恶意网站钓鱼网站。1.3.6 VPN功能防火墙通常也作为VPN网关支持IPsec VPN、SSL VPN、L2TP VPN用于分支机构与总部互联、远程办公接入。1.3.7 高可用与负载支持双击热备、主备、主主支持链路负载均衡、服务器负载均衡。支持Bypass、会话同步,保障业务连续性。1.3.8 日志与审计记录所有通过防火墙的连接、拒绝、NAT日志。支持Syslog发送到日志审计平台提供连接数、流量、用户行为统计。1.4 典型部署位置互联网出口边界核心交换与服务区之间办公网与生成网之间分支机构出口二、Web应用防火墙(WAF)2.1 定位WAF 专门保护Web应用、API、网站、防止应用层攻击。部署在Web服务器前。2.2 核心作用防御OWASP TOP 10攻击:注入、XSS、CSRF、命令注入、文件包含、SSRF、XXE等防止网页篡改、敏感信息泄露。防护CC攻击、撞库、刷接口等。满足等保、金融行业Web安全合规要求。2.3 功能详解2.3.1 CC攻击防护基于源IP、Cookie、会话的请求频率限制。支持JS挑战、验证码、滑块人机识别。对代理、CDN、X-Forwarded-For的正确识别。2.3.2 BOT管理与API安全识别爬虫、扫描器、撞库工具、自动化脚本。对API进行鉴权、限速、参数格式检查、异常行为检测。支持OpenAPI/Swagger导入。2.3.3 敏感信息防泄漏检测响应页面中的身份证号、手机号、银行卡号。支持脱敏或告警、阻断。防止源码、错误信息、服务器版本泄露。2.3.4 网页防篡改对静态页面进行基线对比,发现篡改恢复。与WAF联动,阻断篡改攻击。2.3.5 部署模式透明桥接:串联在Web服务器前,不改变网络。反向代理:通过DNS引流到WAF,再回源。旁路镜像:只检测不阻断。云WAF:通过修改DNS解析,将流量引到云端清洗。Agent/RASP:也可以部署在Web应用内部。2.4 典型部署位置Web服务器区前电商、金融、政务等Web应用入口API网关端点。三、入侵检测系统(IDS)/入侵防御系统(IPS)3.1 定位IDS和IPS用于检测和组织网络攻击行为,通常部署在核心交换旁路(IDS)或串联在网络中(IPS)3.2 核心作用检测、识别网络中的攻击、扫描、蠕虫、木马行为。IDS以告警为主,不阻断。IPS可实时阻断攻击,保护网络和主机。3.3 功能详解3.3.1 攻击特征检测通过特征库匹配已知攻击,如:注入、远程代码执行、缓冲区溢出。支持协议分析,识别协议异常,如非标准端口、异常字段。检测扫描行为:端口扫描、漏洞扫描、暴力破解。3.3.2 异常流量检测基于流量基线学习。发现流量突增、连接数异常、非工作时间段访问等。能发现部分未知威胁。3.3.3 阻断与响应阻断包、重置连接。加入黑名单,阻断源IP联动防火墙、WAF等设备。告警、记录、生成事件。3.3.4 旁路与串联模式IDS:旁路部署,只接收镜像流量,不影响网络。IPS:串联部署,所有流量经过,可阻断攻击。串联设备需要具备Bypass,防止故障断网。3.3.5 部署位置核心交换机旁路镜像(IDS)互联网出口、数据中心边界(IPS)服务器区前
一、防火墙(Firewall/NGFW)
1.1 定位
防火墙是最基础、最常见的边界安全设备,通常部署在互联网出口、不同安全域之间,用于实现网络层的访问控制和区域隔离。
1.2 核心作用
1.3 功能详解
1.3.1 访问控制
防护墙可以提供精细化控制的。
1.3.2 状态检测(Stateful Inspection)
1.3.3 NAT 地址转换
1.3.4 应用识别与控制
下一代防火墙具备深度包检测能力,可以识别:
1.3.5 入侵防御用与防病毒。
很多NGFW内置:
1.3.6 VPN功能
防火墙通常也作为VPN网关
1.3.7 高可用与负载
1.3.8 日志与审计
1.4 典型部署位置
二、Web应用防火墙(WAF)
2.1 定位
WAF 专门保护Web应用、API、网站、防止应用层攻击。部署在Web服务器前。
2.2 核心作用
2.3 功能详解
2.3.1 CC攻击防护
2.3.2 BOT管理与API安全
2.3.3 敏感信息防泄漏
2.3.4 网页防篡改
2.3.5 部署模式
2.4 典型部署位置
三、入侵检测系统(IDS)/入侵防御系统(IPS)
3.1 定位
IDS和IPS用于检测和组织网络攻击行为,通常部署在核心交换旁路(IDS)或串联在网络中(IPS)
3.2 核心作用
3.3 功能详解
3.3.1 攻击特征检测
3.3.2 异常流量检测
3.3.3 阻断与响应
3.3.4 旁路与串联模式
IDS:旁路部署,只接收镜像流量,不影响网络。
IPS:串联部署,所有流量经过,可阻断攻击。
串联设备需要具备Bypass,防止故障断网。
3.3.5 部署位置