防火墙到底是做什么的:基础知识

"防火墙"常被简单地描述为"网络安全",但弄清楚它究竟检查了什么、又没检查什么,能让这个概念清晰很多。

最基础的类型按数据包头部信息过滤

包过滤防火墙检查每个数据包头部的信息——源地址、目标IP地址、端口号和协议——并对照一套规则决定放行还是拦截,不会考察流量更广泛的上下文。

状态检测防火墙会跟踪正在进行的连接

状态检测防火墙会记住活跃连接的状态,因此能自动放行你主动发起连接的合法返回流量,同时仍然拦截那些不属于任何已识别会话的、未经请求的流量——相比无状态的包过滤,这是实质性的进步。

下一代防火墙(NGFW)检查得更深入

NGFW在传统过滤的基础上增加了更多能力,比如检查流量实际的应用层和内容、集成入侵防御功能,以及识别产生流量的具体应用程序,而不只是端口和协议。

入站规则和出站规则的作用不同

入站规则控制哪些流量可以从外部进入你的网络或设备,是抵御外部攻击的主要防线。出站规则控制你自己的设备或网络可以向外发送哪些流量,能够发现试图与外部服务器通信的恶意软件。

"默认拒绝"是更安全的基础配置思路

配置得当的防火墙通常默认拦截所有流量,只开放实际需要的特定端口和连接,而不是先放行所有流量,再事后尝试拦截已知的恶意流量。

防火墙无法阻止所有类型的威胁

对于发生在防火墙已配置为放行的流量之内的攻击,防火墙通常无能为力——比如用户打开的恶意邮件附件、被入侵的正规网站,或者通过钓鱼手段窃取的登录凭证,因为在网络层面这些流量看起来完全正常。

为什么单靠"防火墙"算不上完整的安全策略

防火墙控制的是哪些流量可以跨越网络边界,但对于看起来合法的流量被放行之后发生了什么,它没有任何可见性——用户在被允许的网页连接里点击了一个恶意链接,这对防火墙的规则集来说是不可见的。这也是为什么防火墙通常要和杀毒软件、持续更新以及用户安全意识配合使用,而不是单独依赖它。

家用路由器通常已经内置了基础防火墙

大多数消费级路由器默认运行着内置的状态检测防火墙,并把NAT作为一种附带效果,让家庭网络中的设备更难被互联网直接访问到,即使用户没有做任何手动配置也是如此。

常见问题

路由器已经自带防火墙,还需要单独准备一个吗?

对大多数家庭用户来说,路由器自带的防火墙加上操作系统自带的软件防火墙(比如Windows Defender防火墙)组合起来,就能提供比较合理的基础防护。专用的硬件防火墙更适合网络需求更复杂的企业。

使用防火墙会拖慢我的网络连接吗?

在现代硬件上配置得当的防火墙,对典型家庭网络速度的影响微乎其微。NGFW的深度包检测功能会带来一定的处理开销,但这一点在企业规模的环境中比在普通家庭流量中更重要。