firewalld(防火墙)
2026/7/23大约 3 分钟
简单来说,防火墙(Firewall) 就像是网络世界的“门禁”或“安检站”。它根据预先设定的安全策略,对流经它的网络流量进行监控和过滤,决定哪些数据包可以进入你的网络,哪些必须被拦截。
防火墙既可以是硬件设备(如企业机房里的铁盒子),也可以是软件程序(如 Windows 自带的防火墙)。
防火墙
1.包过滤防火墙:看ip包、段(端口号) --工作在网络层和传输层
2.应用级别防火墙:看应用层协议:http、ftp、qq等 --应用层 --7层
防火墙分类(按功能分类):
1.软件防火墙 -- iptables + netfilter + 普通的机器 + linux
snat+dnat
2.硬件防火墙 --iptables + netfilter +普通的机器 + linux + 专用的芯片、网卡、cpu等路由器的使用
waf:web应用防护系统(也称为应用级入侵防御系统。英文:web Application Firewall,简称firewall)
传统的防火墙主要工作在网络层(L3/L4),拦截特定的 IP 或端口。而 WAF 工作在 应用层(L7),它会深度检测 HTTP/HTTPS 流量的具体内容。
1. 防火墙的核心功能
防火墙的主要任务是隔离。它通常部署在受信任的内部网络(如公司局域网)与不受信任的外部网络(如互联网)之间。
- 访问控制:根据 IP 地址、端口号或协议类型限制访问。
- 攻击防护:拦截常见的网络攻击(如非法入侵、恶意扫描)。
- 日志记录:记录所有尝试访问网络的行为,便于事后溯源。
2. 防火墙的分类(按技术演进)
随着网络攻击手段的升级,防火墙也经历了几个阶段:
① 包过滤防火墙 (Packet Filtering)
- 工作层面:网络层(Layer 3)和传输层(Layer 4)。
- 原理:只检查数据包的“信封信息”(源地址、目的地址、端口)。
- 缺点:它不看信件内容,容易被伪装的数据包欺骗。
② 状态检测防火墙 (Stateful Inspection)
- 特性:目前最主流的基础机制。
- 原理:它会记住“会话状态”。如果一个外部数据包不是对内部请求的回应,也不是已知合法连接的一部分,它会被拒绝。
③ 应用层网关 / 代理防火墙 (Application Gateway)
- 工作层面:应用层(Layer 7)。
- 原理:它彻底隔绝内外连接,数据必须由防火墙代为转发。它可以检查具体的协议内容(如拦截包含敏感词的 HTTP 请求)。
④ 下一代防火墙 (NGFW)
- 特性:现代企业的标配。
- 集成功能:除了传统防火墙功能,还集成了 入侵防御 (IPS)、深度包检测 (DPI)、反病毒、以及识别具体应用程序(例如:允许员工上微信,但不允许在微信里发文件)的功能。
3. 防火墙与杀毒软件的区别
很多人会混淆这两者,但它们的职责完全不同:
| 维度 | 防火墙 | 杀毒软件 (Endpoint Security) |
|---|---|---|
| 主要任务 | 控制流量(查“谁”进来了) | 清理病毒(查“进来的人”干了什么) |
| 防护位置 | 网络边界、进出口 | 电脑/服务器内部 |
| 比喻 | 住宅小区的大门保安 | 你家里的私人医生/保洁 |
4. 常见的部署位置
- 边界防火墙:保护整个内网,过滤来自互联网的威胁。
- 主机防火墙:安装在单台服务器或个人电脑上(如 Linux 的
iptables/firewalld)。 - DMZ(隔离区):将对外提供服务的服务器(如 Web 服务器)放在一个特殊的区域,即便这些服务器被攻破,防火墙也能防止黑客进一步渗透到内部核心网络。
