《CCNP安全防火墙642-618认证考试指南》——1.4节防火墙技术

本文涉及的产品
访问控制,不限时长
云防火墙,500元 1000GB
简介:

本节书摘来自异步社区《CCNP安全防火墙642-618认证考试指南》一书中的第1章,第1.4节防火墙技术,作者【美】David Hucaby , Dave Garneau , Anthony Sequeira,更多章节内容可以访问云栖社区“异步社区”公众号查看

1.4 防火墙技术
CCNP安全防火墙642-618认证考试指南
防火墙最基本的作用是隔离不同的域,并对在不同的域之间传输的数据包执行控制策略。处于安全边界的防火墙能够在开放式系统互联(OSI)模型中的不同层面实施访问控制。

例如,拥有网络层访问控制能力的防火墙可以根据2层到4层,也就是数据链路层、网络层及传输层的信息执行转发决策。此类防火墙可以决策诸如某IP流是否能够通过,位于一侧的主机是否能够和另一侧的资源建立TCP或UDP连接等情况。

拥有应用层访问控制能力的防火墙可以在5层至7层,也就是会话层、表示层及应用层执行安全策略。此类防火墙可以监视用户应用程序数据穿越网络边界时的行为。例如,应用层防火墙可以检测用户的Web浏览会话是否违规,用户的电子邮件及传输的文件是否包含病毒或其他恶意内容。

防火墙一般采用如下形式来进行访问控制。

关键自由访问控制:所有流量允许通过,除非显式阻塞。
限制访问控制:所有流量拒绝通过,除非显式允许。
自由访问控制是一种被动的方式,当潜在威胁被识别且策略规则被启用时才能够对流量进行反应或阻塞,而其余的流量将被允许通过。策略规则通常是由入侵防御系统(IPS)及反病毒系统根据网络监测的实时情况动态地添加。

限制访问控制是一种主动的方式,被预定义规则所识别的各种流量能够直接进入防火墙进行决策,而其他流量不论是否为恶意、突发或未识别的,默认都将被拒绝。这和 Cisco IOS 访问控制列表的行为是一致的。流量检测规则有序地进行组织,但末尾隐式地存在一条“拒绝所有”的条目。

防火墙可以基于下文即将介绍的工具和技术,结合自身的访问控制形式来对流量进行评估和过滤。

1.4.1 无状态包过滤
某些防火墙只能根据数据包网络层头部或传输层段头内的信息进行流量检查,且基于每个独立的数据包来决策其转发或丢弃。因此,这种防火墙对于连接状态毫无认识,仅仅只是关注数据包是否匹配安全策略。

实现无状态包过滤只需要在防火墙上配置一系列静态的规则策略,另外,无状态防火墙无法感知那些能够动态协商会话和端口号的连接。

相关文章
|
2月前
|
运维 监控 安全
安全运维:入侵检测与防御实战指南
安全运维:入侵检测与防御实战指南 【10月更文挑战第9天】
140 3
|
1月前
|
存储 网络协议 安全
30 道初级网络工程师面试题,涵盖 OSI 模型、TCP/IP 协议栈、IP 地址、子网掩码、VLAN、STP、DHCP、DNS、防火墙、NAT、VPN 等基础知识和技术,帮助小白们充分准备面试,顺利踏入职场
本文精选了 30 道初级网络工程师面试题,涵盖 OSI 模型、TCP/IP 协议栈、IP 地址、子网掩码、VLAN、STP、DHCP、DNS、防火墙、NAT、VPN 等基础知识和技术,帮助小白们充分准备面试,顺利踏入职场。
88 2
|
1月前
|
SQL 负载均衡 安全
安全至上:Web应用防火墙技术深度剖析与实战
【10月更文挑战第29天】在数字化时代,Web应用防火墙(WAF)成为保护Web应用免受攻击的关键技术。本文深入解析WAF的工作原理和核心组件,如Envoy和Coraza,并提供实战指南,涵盖动态加载规则、集成威胁情报、高可用性配置等内容,帮助开发者和安全专家构建更安全的Web环境。
69 1
|
2月前
|
Kubernetes 安全 应用服务中间件
动态威胁场景下赋能企业安全,F5推出BIG-IP Next Web应用防火墙
动态威胁场景下赋能企业安全,F5推出BIG-IP Next Web应用防火墙
58 3
|
6月前
|
安全 网络协议 Shell
【内网安全】 域防火墙&入站出站规则&不出网隧道上线&组策略对象同步
【内网安全】 域防火墙&入站出站规则&不出网隧道上线&组策略对象同步
100 0
|
3月前
|
安全 网络安全 数据安全/隐私保护
人工防火墙对于确保SaaS环境的安全至关重要
人工防火墙对于确保SaaS环境的安全至关重要
|
4月前
|
监控 安全 网络安全
安全工具防火墙(Firewall)
【8月更文挑战第10天】
97 7
|
5月前
|
机器学习/深度学习 SQL 运维
网络安全中的入侵检测与防御系统技术探讨
【7月更文挑战第8天】 入侵检测与防御系统是网络安全的重要组成部分,它们通过实时监测和防御网络及系统中的恶意行为,为网络安全提供了重要保障。随着技术的不断发展,IDPS将在未来发挥更加重要的作用,为我们构建一个更加安全、可信的网络环境。
|
6月前
|
安全 网络协议 Linux
【内网安全】 隧道技术&SMB&ICMP&正反向连接&防火墙出入规则上线
【内网安全】 隧道技术&SMB&ICMP&正反向连接&防火墙出入规则上线
|
6月前
|
弹性计算 人工智能 供应链
云服务器 ECS产品使用问题之端口已加入安全组,但是端口不通,同时服务器已关闭防火墙,是什么导致的
云服务器ECS(Elastic Compute Service)是各大云服务商阿里云提供的一种基础云计算服务,它允许用户租用云端计算资源来部署和运行各种应用程序。以下是一个关于如何使用ECS产品的综合指南。

热门文章

最新文章