能否用路由器或交換機(jī)的ACL功能替代防火墻?

很多人在做完“用路由器或交換機(jī)的ACL功能(ACL概念如下)來(lái)設(shè)置包過(guò)濾防火墻”的實(shí)驗(yàn)后度秘,產(chǎn)生了疑問(wèn):能否用路由器或交換機(jī)替代專(zhuān)門(mén)的硬件防火墻呢?

ACL是包含以下元素的訪(fǎng)問(wèn)控制列表:
源IP亭珍、目的IP敷钾、源端口、目的端口肄梨、控制(允許或者拒絕)等

網(wǎng)上的一個(gè)回答是阻荒,防火墻的安全策略復(fù)雜程度更高。然而大部分公司防火墻的策略配置并不復(fù)雜众羡,ACL完全能實(shí)現(xiàn)相同策略侨赡。

還有一個(gè)回答是,專(zhuān)業(yè)的事情應(yīng)該交給專(zhuān)業(yè)的設(shè)備來(lái)做粱侣,防火墻處理ACL往往更快羊壹。但我們應(yīng)該知道,當(dāng)前網(wǎng)絡(luò)設(shè)備的CPU和內(nèi)存配置都比較高齐婴,處理起ACL來(lái)也一點(diǎn)不慢油猫。

而我認(rèn)為,之所以不應(yīng)該用路由器或交換機(jī)的ACL功能替代防火墻柠偶,是因?yàn)閮烧叩耐ㄐ趴刂乒δ懿⒉幌嗤郝酚善骱徒粨Q機(jī)的ACL情妖,事實(shí)上起到的是包過(guò)濾的通信控制功能,也就是老式的防火墻功能诱担。我們現(xiàn)在普遍使用的是狀態(tài)檢測(cè)防火墻毡证,狀態(tài)檢測(cè)與包過(guò)濾的最大差異在于其處理數(shù)據(jù)是基于連接還是數(shù)據(jù)包的,這句話(huà)主要包括三層意思蔫仙。

一是:包過(guò)濾防火墻是什么料睛?

包過(guò)濾防火墻是將數(shù)據(jù)通信看作是數(shù)據(jù)包交互的防火墻,它需要設(shè)置ACL訪(fǎng)問(wèn)控制列表摇邦。每次收到數(shù)據(jù)包恤煞,防火墻就會(huì)將數(shù)據(jù)包的五元組和ACL訪(fǎng)問(wèn)控制列表進(jìn)行對(duì)照,然后決定允許通行還是拒絕訪(fǎng)問(wèn)施籍。為了保證數(shù)據(jù)往返阱州,包過(guò)濾防火墻要設(shè)置源到目的、目的到源的兩條控制策略法梯。

二是:狀態(tài)檢測(cè)防火墻是什么?

狀態(tài)檢測(cè)防火墻將通信視為一條又一條的連接。以處理TCP連接為例立哑,狀態(tài)檢測(cè)防火墻在收到源IP的SYN包后夜惭,將其和過(guò)濾規(guī)則進(jìn)行對(duì)照,允許通行的話(huà)铛绰,就會(huì)動(dòng)態(tài)添加一條允許目的IP的SYN/ACK包返回通信的規(guī)則诈茧。如果再收到源IP的響應(yīng)ACK包,則判斷為建立TCP連接捂掰,接下來(lái)會(huì)在這條連接上進(jìn)行數(shù)據(jù)交換敢会。

狀態(tài)檢測(cè)防火墻持續(xù)監(jiān)控這條連接的狀態(tài),如果超過(guò)一定時(shí)間未被使用这嚣,該連接就會(huì)和之前動(dòng)態(tài)添加的規(guī)則一起被防火墻強(qiáng)制刪除鸥昏,這樣就能夠有效的阻斷非正常的通信狀態(tài)。

第三:狀態(tài)檢測(cè)相比包過(guò)濾的優(yōu)勢(shì)

我們通過(guò)一個(gè)示例來(lái)解釋狀態(tài)檢測(cè)防火墻的優(yōu)勢(shì)姐帚,假設(shè)某臺(tái)內(nèi)網(wǎng)終端需要訪(fǎng)問(wèn)公網(wǎng)上的FTP服務(wù)器吏垮。

  • 使用狀態(tài)檢測(cè)防火墻時(shí),只要有“允許內(nèi)網(wǎng)終端訪(fǎng)問(wèn)FTP服務(wù)器一臺(tái)規(guī)則”即可罐旗。
  • 使用包過(guò)濾防火墻時(shí)膳汪,除了“允許內(nèi)網(wǎng)終端訪(fǎng)問(wèn)FTP服務(wù)器”,還需要一條“允許外網(wǎng)的FTP服務(wù)器訪(fǎng)問(wèn)內(nèi)網(wǎng)終端”的規(guī)則九秀。

包過(guò)濾防火墻多出來(lái)的這條由外網(wǎng)訪(fǎng)問(wèn)內(nèi)網(wǎng)的規(guī)則很容易受到攻擊利用遗嗽,比如示例中的FTP協(xié)議回聯(lián)需要開(kāi)放大量的端口,萬(wàn)一外網(wǎng)FTP服務(wù)器受到了攻擊鼓蜒,則內(nèi)網(wǎng)安全也不堪設(shè)想痹换。

因此,我們有必要通過(guò)部署專(zhuān)門(mén)的防火墻友酱,而不僅僅是依靠路由器或交換機(jī)的ACL功能晴音,以實(shí)現(xiàn)更加安全可靠的網(wǎng)絡(luò)控制。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末缔杉,一起剝皮案震驚了整個(gè)濱河市锤躁,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌或详,老刑警劉巖系羞,帶你破解...
    沈念sama閱讀 219,539評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異霸琴,居然都是意外死亡椒振,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,594評(píng)論 3 396
  • 文/潘曉璐 我一進(jìn)店門(mén)梧乘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)澎迎,“玉大人庐杨,你說(shuō)我怎么就攤上這事〖泄” “怎么了灵份?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,871評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)哮洽。 經(jīng)常有香客問(wèn)我填渠,道長(zhǎng),這世上最難降的妖魔是什么鸟辅? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,963評(píng)論 1 295
  • 正文 為了忘掉前任氛什,我火速辦了婚禮,結(jié)果婚禮上匪凉,老公的妹妹穿的比我還像新娘枪眉。我一直安慰自己,他們只是感情好洒缀,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,984評(píng)論 6 393
  • 文/花漫 我一把揭開(kāi)白布瑰谜。 她就那樣靜靜地躺著,像睡著了一般树绩。 火紅的嫁衣襯著肌膚如雪萨脑。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,763評(píng)論 1 307
  • 那天饺饭,我揣著相機(jī)與錄音渤早,去河邊找鬼。 笑死瘫俊,一個(gè)胖子當(dāng)著我的面吹牛鹊杖,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播扛芽,決...
    沈念sama閱讀 40,468評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼骂蓖,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了川尖?” 一聲冷哼從身側(cè)響起登下,我...
    開(kāi)封第一講書(shū)人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎叮喳,沒(méi)想到半個(gè)月后被芳,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,850評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡馍悟,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,002評(píng)論 3 338
  • 正文 我和宋清朗相戀三年畔濒,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片锣咒。...
    茶點(diǎn)故事閱讀 40,144評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡侵状,死狀恐怖赞弥,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情壹将,我是刑警寧澤嗤攻,帶...
    沈念sama閱讀 35,823評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站诽俯,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏承粤。R本人自食惡果不足惜暴区,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,483評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望辛臊。 院中可真熱鬧仙粱,春花似錦、人聲如沸彻舰。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,026評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)刃唤。三九已至隔心,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間尚胞,已是汗流浹背硬霍。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,150評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留笼裳,地道東北人唯卖。 一個(gè)月前我還...
    沈念sama閱讀 48,415評(píng)論 3 373
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像躬柬,于是被迫代替她去往敵國(guó)和親拜轨。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,092評(píng)論 2 355