防火墙专项:传统与下一代防火墙(NGFW)

防火墙配置与运维:传统防火墙与下一代防火墙(NGFW)区别、路由/透明/混合模式、安全策略、NAT/VPN/IPS,及国内主流厂商。

写在前面:合法学习边界

本文介绍防火墙的配置与运维,用于授权环境与自建网络。不要对非授权网络做策略绕过或探测。

一、防火墙是干什么的

防火墙是网络边界的第一道门,按策略放行/阻断流量。

1
核心:基于“区域 + 策略”控制进出流量

传统防火墙看“五元组”,下一代防火墙看得更多。

防火墙边界部署图

二、传统防火墙 vs 下一代防火墙

维度传统防火墙下一代防火墙(NGFW)
识别IP/端口/协议应用、用户、URL
防御包过滤/状态检测应用识别 + IPS + 防病毒 + 情报
联动与威胁情报/沙箱/EDR 联动
1
NGFW 核心:按“应用+用户”做策略,而不是只按端口

三、NGFW 的工作模式

路由模式与透明模式对比图

1. 路由模式

1
2
3
防火墙接口配置 IP,作为三层设备
流量按路由表/策略转发
适合重新规划网络边界

2. 透明模式(桥接/透明桥)

1
2
3
防火墙像二层交换机一样透明串接
不改现有 IP 规划,接口通常无业务 IP
适合“不改变网络、只想插一道墙”

3. 混合模式

1
2
部分接口路由、部分接口透明,按需组合
常见于复杂网络

4. 旁路模式

1
2
通过镜像流量旁路分析(不做阻断)
常用于 IDS/探针,或取证分析

四、部署方式

1
2
3
4
透明串接:不改变拓扑,串在链路上
路由接入:作为边界网关
旁路:镜像流量检测(只告警)
HA 双机:主备热备,保证可用性

五、安全策略怎么做

1
2
3
4
5
6
原则:默认拒绝,按需放行
策略元素:源/目的、应用、用户、动作、时间
常用场景:
  内网→外网:只放行必要应用
  外网→内网:只放行对外服务(Web/DNS)
  DMZ 隔离:对外服务放 DMZ,不与内网直连

六、NGFW 常用功能

1
2
3
4
5
6
7
应用识别与控制
URL 过滤
入侵防御(内置 IPS)
防病毒/防恶意文件
IPsec VPN / SSL VPN
威胁情报联动
日志审计

七、国内主流厂商

1
2
3
华为、深信服、奇安信(网神)、山石网科、天融信、
H3C、启明星辰、绿盟
(国外:Fortinet、PaloAlto、Cisco 等)

八、常见问题与运维

1
2
3
4
5
策略太多太乱 → 定期梳理收敛
默认放行 all → 违反最小权限
规则没看日志 → 误放行未发现
双机没配好 → 单点故障
日志不审计 → 出了事没证据

九、检测与加固(安全视角)

1
2
3
4
检查是否有宽泛放行策略(any-any)
检查默认口令、远程管理暴露
定期审计策略与日志
更新特征库与情报

部署与操作步骤

1
2
3
4
5
6
第 1 步:确认模式(路由 / 透明 / 混合),决定放哪
第 2 步:按模式配置接口(路由配 IP;透明走桥接)
第 3 步:划分安全区域(外网 / 内网 / DMZ)
第 4 步:写安全策略(默认拒绝,按需放行)
第 5 步:开启 NGFW 功能(IPS / 防病毒 / URL / VPN)
第 6 步:验证连通性与策略,配置 HA 与日志审计

十、小结

防火墙的关键是“模式选对 + 策略收敛 + 功能用全”。NGFW 把 IPS/防病毒/VPN/情报揉进一台设备,但再强的墙也架不住 any-any 的策略。理解路由/透明/混合三种模式,才能把它放对位置。