本节摘要:防火墙按规则过滤流量,包过滤只看单包、状态检测理解会话;VPN 在公网上挖加密隧道连通异地网络。本节讲清两类防火墙的能力边界、VPN 的两种典型形态,并把全册出现过的安全机制收束为纵深防御模型与一套可落地的治理清单。
前两节拿到了锁(TLS)与敌人的地图(威胁图谱),这一节筑墙挖河——把点状的防御能力组织成体系。安全工程的成熟标志不是买更多设备,而是让每层防御各自失效时,下一层还能接住。
包过滤防火墙是最古老形态:对每个包独立检查五元组(源目的 IP、源目的端口、协议)对照规则表放行或丢弃。无状态、极快,但有先天盲区——它不知道这个包属于哪次对话。
一个经典的包过滤漏洞(说明为什么需要状态检测): 规则意图:允许内网主动访问外网 80 端口,禁止外网主动进内网。 包过滤写法:放行 源=内网 目的端口=80 出向; 放行 源端口=80 目的=内网 入向。 攻击:外网扫描者直接构造 源端口=80 的包打到内网任意端口—— 在无状态防火墙眼里,这和"网页服务器的应答"长得一模一样。 每个包孤立审查,伪造轻而易举。 状态检测防火墙的解法:维护连接状态表。 只有"表里确实存在由内网发起的会话"时,外网回来的包才放行: 会话表(简化) 源 目的 状态 超时 192.168.1.23:52738 93.184.216.34:443 ESTABLISHED 3600s 192.168.1.40:51001 8.8.8.8:53 UDP 映射 30s 扫描者的伪造包查表无此会话 → 丢弃。 回顾 4.1 节 NAT 的转换表——家用路由器其实就是 "状态检测防火墙 + NAT"的合体,这也是它天然挡掉 外网主动扫描的原因。
现代防火墙更进一步走到应用层(下一代防火墙):识别"这个 443 端口里跑的是不是它声称的应用"、按用户与内容做策略。但有一条不变:规则表越长越危险——没人说得清三条多年前加的"临时放行"还该不该在,冗余规则是防火墙最大的漏洞来源。
VPN(虚拟专用网络)解决"跨地域网络像在同一个内网":分支办公室互通、员工安全访问内网。原理与 TLS 同宗——在公网的两台网关之间建立加密隧道,原始内网包整体加密后装进公网包传输,对端解封还原。
两种典型形态:站点到站点(两个办公室网关常年对通,员工无感)与远程接入(员工设备装客户端,拨入后"逻辑上坐在办公室里")。2020 年代的大规模远程办公让后者从可选变成基础设施,也放大了它的固有弱点——接入即内网:一台被入侵的员工笔记本连上 VPN,攻击者就拿到了内网门票。这正是零信任架构兴起的直接原因:不再按"在网络内/外"授权,而是每次访问都验证身份与设备状态,哪怕你在内网。
# 观察一条 VPN 隧道的存在(站点到站点) $ traceroute -n 10.8.2.0 段的某服务器 1 192.168.1.1 0.7 ms 2 203.0.113.9 8.2 ms ← 公网跳 3 10.8.0.2 9.1 ms ← 隧道对端网关的虚拟内网地址 4 10.8.2.17 9.4 ms ← 目标:另一城市的"内网"机器 解读:第 2 跳到第 3 跳之间横跨了真实的公网链路, 但对内网路由完全无感——4 毫秒的"同城体验" 之下是加密隧道里包裹的跨城流量。 抓公网侧接口只能看到两个网关之间的密文流。
7.1 节的分层布防图展开成完整模型——每层假设上一层会被突破:
| 防御层 | 假设它失效后… | 典型机制 |
|---|---|---|
| 物理与边界 | 攻击者已能触达网络 | 防火墙、入口限速、非军事区隔离 |
| 网络层 | 已进入内网 | 分段与 VLAN 隔离(3.3 节)、入侵检测 |
| 传输加密 | 已能旁路流量 | TLS、VPN 隧道 |
| 主机 | 已能投递恶意载荷 | 补丁管理、最小化端口、终端防护 |
| 应用 | 已能接触业务入口 | 认证、限流、输入校验、WAF |
| 数据 | 已能读到存储 | 加密存储、脱敏、备份 |
| 人员 | 已被钓鱼 | 多因素认证、权限最小化、演练 |
模型的哲学:不追求任何单点无敌,追求攻击者每前进一步都要付出新代价、留下新痕迹。检测与响应(日志、告警、演练)是这张表的隐形最后一行——被攻破后多快发现,决定损失是万元级还是亿元级。
背景:30 人公司,原网络是"一根宽带接一个家用路由器,全员同网段,服务器直接端口映射到公网"。
第 1 轮 识别(先画图再动手): 资产清单:2 台服务器(订单系统、文件)、30 台办公终端 暴露面扫描:公网可直达服务器的 3389(远程桌面)与 445(共享)端口 ——这两个端口是全网被扫得最凶的高危端口,等于把钥匙插在门上 第 2 轮 分层加固(对照纵深表逐层落地): 边界:服务器移入独立网段(借 3.3 的 VLAN 思想), 关闭端口映射,远程访问一律走 VPN 网关 传输:订单系统上 HTTPS(7.2 的 TLS),内网管理走加密协议 主机:服务器系统更新,非必要服务全关,管理入口限内网 应用:弱口令清零,关键账号开双因素 人员:钓鱼演练一次(三人中招),针对性培训 响应:日志集中保留 90 天,备份每天一次并异地存一份 第 3 轮 验证(攻防视角复测): 再次公网扫描:仅剩 VPN 网关一个端口,且需证书+双因素 内网横向移动测试:办公终端被"攻陷"后, 订单服务器所在网段不可直达(分段起效) 备份恢复演练:抽一天真的恢复一次—— 没验证过的备份等于没有备份 变式:同样的清单裁剪后适用于家庭网络—— 路由器改强密码关远程管理、访客网络隔离 IoT 设备、 重要账号开双因素。纵深防御不是企业专利,是思维方式。
💡 关键直觉:安全的预算永远不够买"不失效",但够买"早发现"。把投入向检测与响应倾斜一层(日志、告警、演练),比再堆一台盒子更能降低真实损失。
防线筑成。旅程的下一站也是最后一站——回头观察与管理这条旅途,并望向新航路。