ARTICLE · 1126174
真题考点梳理-第8章 防火墙技术原理与应用 2022–2025真题考点梳理+2026下半年预测
前面几篇我们把"概念章""攻击章""密码章"啃了个遍,今天终于轮到了全书最"接地气"、也最容易被低估的一章——第8章 防火墙技术原理与应用。
为什么说它容易被低估?因为很多考友觉得"防火墙嘛,不就是个设备,谁不会"。结果一到考场,"状态检测和应用代理差在哪""双宿主主机和屏蔽子网谁更安全""白名单黑名单策略"——三连问下来,一脸懵。
📌 先划重点:本章 = 上午卷稳定 2~4 分 + 下午卷方案设计题常客。• 上午卷:防火墙分类(包过滤/状态检测/应用代理)、局限性、体系结构、技术指标,选择题轮着考;• 下午卷:几乎年年出现在"安全区域划分 + 防火墙部署 + DMZ 设计"类方案题里,是拿分大项;• 最大的坑:状态检测 vs 应用代理工作层次与优缺点的辨析,以及三种防火墙体系结构的安全性排序。
这一篇依然做成"双线结构":第二部分讲选择题考点,第三部分专门开案例题专场(防火墙这一章的下午卷套路非常固定,就四种母题),最后是顺口溜和自测。
· · ·
一、近四年(2022–2025)考情总览
(依据历年考生回忆版题目与教材考点分布规律整理,热度为参考权重)
| ★★★☆☆ | ||
| ★★★★★ | ||
| ★★★☆☆ | ||
| ★★★★☆ | ||
| ★★★★☆ | ||
| ★★★★★ | ||
| ★★★★★ | ||
| ★★★★☆ | ||
| ★★★★☆ | ||
| ★★★★☆ | ||
| ★★★★☆ | ||
| ★★★☆☆ | ||
| ★★★★☆ | ||
| ★★★★★ | ||
| ★★★★☆ |
🎯 命题规律:本章最爱设坑的四类题——① "防火墙防不住什么"(内部攻击、绕过的攻击、带毒文件、全新威胁、数据驱动式攻击——五个都防不住!);② 工作层次张冠李戴(把"包过滤"说成应用层、把"应用代理"说成网络层);③ 体系结构安全性排序(双宿主主机 < 代理型 < 屏蔽子网);④ 白名单/黑名单策略的定义说反。
· · ·
二、选择题考点逐条精讲(上午卷)
考点 1防火墙概念与四种安全区域 ★★★☆☆
防火墙是网络安全区域边界保护的重要技术。针对网络威胁,联网的机构或公司把自己的网络与公共的不可信任的网络进行隔离,其方法是根据网络的安全信任程度和保护的对象,人为地划分若干安全区域。
| 公共外部网络 | |
| 内联网(Intranet) | |
| 外联网(Extranet) | |
| 军事缓冲区域(DMZ) |
【一句话定义】在安全区域划分的基础上,通过一种网络安全设备,控制安全区域间的通信,可以隔离有害通信,进而阻断网络攻击。这种安全设备的功能类似于防火使用的墙,因此统称为"防火墙",它一般安装在不同安全区域的边界处,用于网络通信安全控制,由专用硬件或软件系统组成。
· · ·
考点 2防火墙工作原理与安全策略(白名单 / 黑名单) ★★★★☆
防火墙根据网络包所提供的信息实现网络通信访问控制:如果网络通信包符合网络访问控制策略,就允许该网络通信包通过防火墙,否则不允许。防火墙的安全策略有两种类型:
白名单策略以允许符合安全规则的包通过防火墙,其他通信包禁止。(默认拒绝,"只放行我认得的")
黑名单策略禁止与安全规则相冲突的包通过防火墙,其他通信包都允许。(默认放行,"只拦我认得的")
防火墙简单的可以用路由器、交换机实现,复杂的就要用一台计算机,甚至一组计算机实现。按照 TCP/IP 协议,防火墙的访问控制可以作用于网络层、传输层、应用层,首先依据各层所包含的信息判断是否遵守安全规则,然后控制网络通信连接(禁止/允许)。
防火墙的主要功能:
- 过滤非安全网络访问:只有预先被允许的服务和用户才能通过防火墙,禁止未授权的用户访问受保护的网络,降低非法攻击风险;
- 限制网络访问:只允许外部网络访问受保护网络的指定主机或网络服务(通常 Mail、FTP、WWW 服务可通过,其他类型访问被阻断);
- 审计和日志:记录通过防火墙的访问行为;
- 网络地址转换(NAT):隐藏内部网络结构,缓解公网 IP 地址不足;
- 抗攻击:抵御部分 DoS/DDoS 等攻击。

· · ·
考点 3防火墙的局限性 / 安全风险 ★★★★★(本章第一高频)
尽管防火墙有许多防范功能,但有一些力不能及的地方。采用防火墙安全措施的网络仍然存在以下网络安全风险:
🔥 【五大安全风险,务必逐条背熟】(1)网络旁路:防火墙只能对通过它的网络通信包进行访问控制,未经过它的网络通信就无能为力。例如:如果允许从内部网络直接拨号访问外部网,则防火墙就失效,攻击者通过用户名+口令拨号间接访问内部网络,绕过防火墙控制,造成潜在的攻击途径。(2)防火墙功能缺陷,导致一些网络威胁无法阻断: •不能完全防止感染病毒的软件或文件传输——防火墙是网络通信的瓶颈,已有的病毒、操作系统以及加密和压缩二进制文件的种类太多,不能指望防火墙逐个扫描每个文件查毒,只能在每台主机上安装反病毒软件; •不能防止基于数据驱动式的攻击——当有些表面看来无害的数据被邮寄或复制到主机上并被执行而发生攻击时,就会发生数据驱动攻击效果,防火墙对此无能为力; •不能完全防止后门攻击——防火墙是粗粒度的网络访问控制,某些基于网络隐蔽通道的后门能绕过防火墙的控制,例如 http tunnel 等。(3)单点故障和特权威胁:防火墙处于不同网络安全区域之间,所有区域之间的通信都经过防火墙、受其控制,从而形成安全特权。一旦防火墙自身的安全管理失效,就会对网络造成单点故障和网络安全特权失控。(4)无法有效防范内部威胁:处于防火墙保护的内网用户一旦操作失误,网络攻击者就能利用内部用户发起主动网络连接,从而可以躲避防火墙的安全控制。(5)效用受制于安全规则:防火墙依赖于安全规则更新,特别是采用黑名单策略的防火墙,一旦安全规则更新不及时,极易导致防火墙的保护功能失效。

· · ·
考点 4防火墙发展四趋势 ★★★☆☆
防火墙作为网络安全的基础控制措施,其技术不断发展演变,主要表现为以下几个方面:
| 控制粒度不断细化 | |
| 检查安全功能持续增强 | |
| 产品分类更细化 | |
| 智能化增强 |

· · ·
考点 5包过滤技术 ★★★★☆
包过滤是在 IP 层实现的防火墙技术,包过滤是根据包的源 IP 地址、目的 IP 地址、源端口、目的端口、包传递方向等包头信息判断是否允许包通过。此外,还有一种可以分析包中的数据区内容的智能型包过滤器。基于包过滤技术的防火墙,简称为包过滤型防火墙(Packet Filter)。
📌 包过滤的"五元组"(必背):源 IP 地址 + 目的 IP 地址 + 源端口 + 目的端口 + 协议类型补充:教材原文表述为"源 IP 地址、目的 IP 地址、源端口、目的端口、包传递方向",与常见的"五元组"说法基本一致。
包过滤规则表(表 8-1):防火墙的包过滤规则通常以表格形式组织,字段包括规则号、源地址、源端口、目的地址、目的端口、协议、标志、操作(允许/拒绝)。数据包自顶向下逐条匹配,命中第一条匹配的规则即执行其操作(这就是"顺序敏感")。
⚠️ 两条语法要认识(上午卷偶考、下午卷常考):• Cisco ACL 语法:access-list <number> deny|permit <protocol> <source> <source-wildcard> <destination> <destination-wildcard> [log]标准 IP 访问控制列表编号范围 1~99,扩展 IP 访问控制列表编号 100~199;• IPTables 语法:iptables -t nat -A POSTROUTING ...(-A 追加规则、-t 指定表、-j 指定动作 ACCEPT/DROP)。

· · ·
考点 6状态检测技术 ★★★★★
基于状态的防火墙通过利用 TCP 会话和 UDP "伪"会话的状态信息进行网络访问机制。采用状态检测技术的防火墙首先建立并维护一张会话表,当有符合已定义安全策略的 TCP 连接或 UDP 流时,防火墙会创建会话项,然后依据状态表项检查,与这些会话相关联的包才允许通过防火墙。
【核心机制】状态检测防火墙基于连接状态而非孤立的单个数据包做判断:• 第一个包建立会话,写入会话表(状态表);• 后续属于同一会话的包无需重复匹配规则,直接依据状态表放行;• 非法的、与会话无关的包直接丢弃。
状态检测防火墙处理包过滤流程的主要步骤(教材图 8-5):
① 接收到数据包→② 检查数据包有效性→③ 查找会话表→④ 检查序号 / 检查会话状态→⑤ 搜索策略表 → 允许则添加到会话表→⑥ 翻译地址及路由 → 传输数据包
⚡ 易混提醒:状态检测仍是在网络层/传输层工作("带记忆的包过滤"),并不是应用层代理。它比传统包过滤更安全,因为无法通过伪造"已建立连接"的包来绕过(要过状态表这一关)。
· · ·
考点 7应用代理技术 ★★★★★
采用代理服务技术的防火墙简称为代理服务器,它能够提供在应用层的网络安全访问控制。代理服务器按照所代理的服务可以分为 FTP 代理、Telnet 代理、HTTP 代理、Socket 代理、邮件代理等。代理服务器通常由一组按应用分类的代理服务程序和身份验证服务程序构成,每个代理服务程序用到一个指定的网络端口,代理客户程序通过该端口获得相应的代理服务。
代理服务的工作流程(教材图 8-6):
① 等待代理服务请求→② 接收代理服务请求→③ 提取代理服务安全策略→④ 判断是否需要认证→⑤ 执行代理服务认证 → 认证是否通过→⑥ 回应代理服务请求 → 代理服务处理是否完成 → 结束
📌 代理服务的关键特征:代理服务器充当客户机与服务器之间的"中间人",客户机的所有请求都先到代理服务器,由代理服务器代表客户向后端服务器转发,并把结果返回给客户机。因此内网主机的真实地址被隐藏,外网看到的只有代理服务器。
| 工作层次 | 应用层 | |
| 判断依据 | ||
| 安全性 | 较高 | |
| 速度/性能 | 快 | 慢 |
| 对用户透明性 | ||
| 支持新应用 |

· · ·
考点 8网络地址转换(NAT)技术 ★★★★☆
NAT(Network Address Translation)即网络地址转换,中文也又称"网络地址转换"。NAT 的主要用途是实现从内网到外网的一个 IP 地址到另一个 IP 地址的转换,从而缓解公网 IP 地址不足的问题,同时也起到隐藏内部网络结构的作用。
📌 NAT 的三种常见形式:• 静态 NAT(Static NAT):一个内网地址固定映射到一个外网地址(一对一);• 动态 NAT(Dynamic NAT):从地址池中动态分配外网地址;• NAPT / PAT(端口地址转换):多个内网地址共用一个外网地址的不同端口,最常见(也叫"端口复用")。
【NAT 与防火墙的关系】目前,许多路由器产品已经具备 NAT 功能,开源服务器系统 Linux 自带的 IPTables 防火墙支持地址转换技术。NAT 本身不是"防火墙",但它隐藏内网、减少可被直接攻击的主机数,常与防火墙配合使用,是边界防护的标配能力。
· · ·
考点 9Web 防火墙 / 数据库防火墙 / 工控防火墙 ★★★★☆
这三种都属于"按保护对象细分的专用防火墙",也是最容易出"张冠李戴"选择题的地方——记住它们各自"站在谁前面"就行。
| Web 应用防火墙(WAF) | ||
| 数据库防火墙 | ||
| 工控防火墙 |
⚠️ WAF 常见产品名(可能出现在干扰项里):开源的有 ModSecurity、WebKnight、Shadow Daemon 等;商用产品如安恒、绿盟、启明等的 WAF 设备。数据库防火墙的核心卖点是"虚拟补丁"——不打数据库厂商的补丁,也能保护数据库安全(因为生产库往往不能停机打补丁)。
· · ·
考点 10下一代防火墙(NGFW) ★★★★☆
相对于传统网络防火墙而言,下一代防火墙除了集成传统防火墙的包过滤、状态检测、地址转换等功能外,还应具有应用识别和管控、入侵防御、防病毒、URL 过滤、恶意代码防护、攻击防御、攻击逃避防护、威胁情报、智能安全管理等新功能。具体要求(教材列出的能力项):
- 应用识别和管控
:不依赖端口,通过对网络数据包深度内容分析,实现对应用层协议和应用程序的精准识别;提供应用程序级功能控制,支持应用程序安全防护; - 入侵防御(IPS)
:能够根据漏洞特征进行攻击检测和防护,如 SQL 注入攻击; - URL 分类与过滤
:通过 URL 分类库,对不同类别的 URL 信息(如不良言论、网络"钓鱼"、论坛聊天等),对与工作无关的网站、不良信息、高风险网站实现准确、高效过滤; - 带宽管理与 QoS 优化
:通过智能化识别业务应用,有效管理网络用户/VP 使用的带宽,确保关键业务和关键用户带宽,优化网络资源的利用; - 加密通信分析
:通过中间人代理和重定向等技术,对 SSL、SSH 等加密的网络流量进行监测分析。

· · ·
考点 11防火墙共性关键技术 ★★★★☆
防火墙涉及多种技术,其中共性关键技术主要有以下几方面:
1. 深度包检测(DPI)Deep Packet Inspection,是一种用于对数据包数据内容及包头信息进行综合检查分析的技术。传统检查只针对包的头部信息,而 DPI 对包的数据内容进行检查,深入应用层分析。DPI 运用模式(特征)匹配、协议异常检测等方法对包的数据内容进行分析。DPI 已被应用到下一代防火墙、Web 防火墙、数据库防火墙、工控防火墙等中,属于防火墙的核心技术之一。
2. 操作系统防火墙的运行依赖于操作系统,操作系统的安全性直接影响防火墙的自身安全。目前防火墙的操作系统主要有 Linux、Windows、设备定制的操作系统等。操作系统的安全增强是防火墙的重要保障。
3. 网络协议分析对网络通信协议进行解析与分析,是实现访问控制、应用识别、攻击检测的基础。
DPI 的两面性(易考)DPI 面临模式规则维护繁琐复杂、自身安全、隐私保护、性能等系列问题——加密流量、大流量会让 DPI 性能受限,因此需用专用硬件或 GPU 加速。
· · ·
考点 12防火墙主要产品 7 类 ★★★☆☆
防火墙产品是指依据安全需求、技术需求,基于硬件或软件,实现网络访问控制及过滤功能的网络安全产品。当前防火墙的主要产品类型如下:
| 网络防火墙 | ||
| Web 应用防火墙 | ||
| 数据库防火墙 | ||
| 主机防火墙 | ||
| 工控防火墙 | ||
| 下一代防火墙 | ||
| 家庭防火墙 |
· · ·
考点 13防火墙主要技术指标 ★★★★☆
一般来说,防火墙评价指标可以分成四类:安全功能要求、性能要求、安全保障要求、环境适应性要求。(依据《信息安全技术 防火墙安全技术要求和测试评价方法》《信息安全技术 工业控制系统专用防火墙技术要求》等国家标准规范,不同类型防火墙的安全功能要求、性能要求、环境适应性要求有所差异,安全保障要求基本相同。)
1. 防火墙安全功能指标(表 8-2)
2. 防火墙性能指标(4 项,必背)
📌 评估防火墙性能的指标涉及防火墙所采用的技术,主要有:• 最大吞吐量:检查防火墙在只有一条默认允许规则和不丢包的情况下达到的最大吞吐速率,如网络层吞吐量、HTTP 吞吐量、SQL 吞吐量;• 最大连接速率:TCP 新建连接速率、HTTP 请求速率、SQL 请求速率;• 最大规则数:检查在添加最大数量访问规则的情况下,防火墙性能变化状况;• 并发连接数:防火墙在单位时间内所能建立的最大 TCP 连接数,每秒的连接数。
3~5. 其余三类指标
3. 安全保障指标用于测评防火墙的安全保障程度,主要包括保护开发、指导性文件、生命周期支持、测试、脆弱性评定。具体情况可参考 CC 标准及防火墙的安全标准规范。
4. 环境适应性指标用于评估防火墙的部署和正常运行所需要的条件,主要包括网络环境、物理环境。网络环境通常指 IPv4/IPv6 网络、云计算环境、工控网络等;物理环境通常包括气候、电磁兼容、绝缘、接地、机械适应性、外壳防护等。
5. 防火墙自身安全指标由于防火墙在网络安全中所扮演的角色,防火墙的自身安全至关重要。评价防火墙的安全功能指标主要有身份识别与鉴别、管理能力、管理审计、管理方式、异常处理机制、防火墙操作系统安全等级、抗攻击能力等。

· · ·
考点 14防火墙防御体系结构三类型 ★★★★★(下午卷高频)
防火墙防御体系结构主要有基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网的防火墙三类。三者的安全性由弱到强依次为:双宿主主机 → 代理型 → 屏蔽子网。
8.4.1 基于双宿主主机防火墙结构
双宿主主机结构是最基本的防火墙结构。这种系统实质上是至少具有两个网络接口卡的主机系统。在这种结构中,一般都是将一个内部网络和一个外部网络分别连接在不同的网卡上,使内、外网络不能直接通信。对从一块网卡上送来的 IP 包,经过一个安全检查模块检查后:如果合法,则转发到另一块网卡上,实现网络的正常通信;如果不合法,则阻止通信。这样,内、外部网络直接的 IP 数据流完全在双宿主主机的控制之中。
8.4.2 基于代理型防火墙结构
在这种结构中,代理主机位于内部网络。一般情况下,过滤路由器可按照如下规则进行配置:
允许其他内部主机为某些类型的服务请求与外部网络建立直接连接; - 任何外部网(或 Internet)的主机只能与内部网络的代理主机建立连接;
- 任何外部系统对内部网络的操作都必须经过代理主机
。同时,代理主机本身要有较全面的安全保护。
⚠️ 代理型结构的优缺点(教材原文,爱考):• 由于这种结构允许包从外部网络直接传送到内部网(代理主机),所以这种结构的安全控制看起来似乎比双宿主主机结构差;• 但实际上,应用双宿主主机结构防护数据包从外部网络进入内部网络已很容易失效,并且这种失败是随机的,无法有效地预先防范;• 一般来说,代理型结构能比双宿主主机结构提供更好的安全保护,同时操作也更加简单;• 主要缺点:只要攻击者设法攻破了代理主机,那么对于攻击者来讲,整个内部网络与代理主机之间就没有任何阻碍了,攻击者变成了内部合法用户,完全可以窃听到内部网络上的所有信息。
8.4.3 基于屏蔽子网的防火墙结构
屏蔽子网结构是在代理型结构中增加一层周边网络的安全机制,使内部网络和外部网络有两层隔离带。周边网络(即 DMZ)隔离堡垒主机与内部网,当攻击者攻破堡垒主机时,可以减轻对内部网络的冲击力。攻击者即使攻破了堡垒主机,也不能侦听到内部网络的信息,不能对内部网络直接操作。
📌 三种结构一句话总结:• 双宿主主机:一台双网卡主机做"中间人",内外网不能直接通;• 代理型:在双宿主主机基础上强化,外部只能连代理主机,但代理被攻破=全线失守;• 屏蔽子网:再加一层 DMZ 隔离带(堡垒主机放在 DMZ),被攻破也听不到内网——安全性最高。

· · ·
三、案例题专场(下午卷 · 本章最值钱的部分)
💡 本章案例题有且只有四个"母题",把下面四类吃透,下午卷遇到防火墙就稳了:① 防火墙选型与技术对比题(包过滤 / 状态检测 / 应用代理怎么选);② 包过滤规则配置题(根据业务需求写/读 ACL、IPTables 规则);③ 防火墙部署方案设计题(安全区域划分 + DMZ + 三区域部署);④ 新型防火墙辨识题(WAF / 数据库防火墙 / 工控防火墙用在哪)。
案例母题 1防火墙选型与技术对比题
典型问法:"某企业需要对外提供 Web 服务,同时要求对内网进行严格保护。请比较包过滤防火墙、状态检测防火墙、应用代理防火墙的特点,并为企业推荐合适的技术。"
【答题框架:按"工作层次 → 判断依据 → 优缺点"三段式回答】① 包过滤防火墙:工作在 IP 层,依据源/目的 IP 地址、源/目的端口、协议类型等包头信息(五元组)过滤,命中规则即执行。优点:速度快、对用户透明、成本低;缺点:只看包头,无法理解应用层内容,易被 IP 欺骗、碎片攻击绕过,不支持应用层控制。② 状态检测防火墙:在包过滤基础上引入会话表(状态表),记录 TCP/UDP 连接状态,属于同一会话的后续包直接放行。优点:比包过滤更安全(无法伪造"已建立连接"的包绕过),性能也好;③ 应用代理防火墙:工作在应用层,充当中间人,客户请求先到代理,由代理代表客户向后端服务器转发。优点:安全性最高、能理解应用协议、隐藏内网主机真实地址;缺点:速度慢、对用户不透明、每种应用都要有专用代理,扩展性差。
⚠️ 拿分关键:① 一定要写出工作层次(IP 层 / 传输层 / 应用层)——这是阅卷的采分点;② 必须给出"更安全 / 更快"的对比结论;③ 推荐时说明理由(如"对外 Web 服务建议部署 WAF 或应用代理,内网边界建议用状态检测防火墙,兼顾性能与安全")。
案例母题 2包过滤规则配置 / 判读题
典型问法:"表 8-1 是某防火墙的包过滤规则表,请判断序号 A、B、C、D 各表示什么含义?如果要从内网访问外部 Web 服务器,应如何配置规则?"
① 明确业务方向(内→外 还是 外→内)→② 确定源/目的地址→③ 确定协议与端口→④ 给出 允许/拒绝 动作
【判读要点(对应表 8-1)】• 规则 A:内网 → 外部,目的端口 25(SMTP),阻止——防止内网主机直连外网邮件服务器(防垃圾邮件/防内网邮件主机被外部利用);• 规则 B:外部 → 内网,源端口≥1024、目的端口 25,允许——允许外网服务器回包给内网邮件客户端;• 规则 C:外部 → 内网,源端口 25、目的端口≥1024,允许——允许外部邮件服务器发信给内网;• 规则 D:内网 → 外部,目的端口 25、源端口≥1024,允许——允许内网客户端发信;• 最后一条"任意→任意→拒绝":默认拒绝策略(白名单),即所有未明确允许的一律阻断。
【IPTables 常见配置(了解即可,案例题可能让填参数)】• 允许 SSH:iptables -A INPUT -p tcp --dport 22 -j ACCEPT• 允许 HTTP/HTTPS:iptables -A INPUT -p tcp --dport 80 -j ACCEPT、-p tcp --dport 443 -j ACCEPT• 允许回环:iptables -A INPUT -i lo -j ACCEPT• 允许已建立连接:iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT• 设置默认策略:iptables -P INPUT DROP、-P FORWARD DROP• 查看规则:iptables -L -n -v(-L 列表、-n 数字显示、-v 详细)
⚠️ 易错点:① 规则顺序很重要——自顶向下逐条匹配,命中第一条就执行,所以"默认拒绝"要放在最后;② 别忘了 回环接口 lo 和 已建立连接(ESTABLISHED,RELATED),漏掉这两条会导致正常服务也访问不了;③ 默认策略建议设为 DROP(白名单思路),而不是 ACCEPT。
案例母题 3防火墙部署方案设计题(本章最经典的下午卷大题)
典型问法:"某单位需构建一个安全的网络边界防护体系,要求对外提供 Web、邮件、DNS 服务,同时保护内部办公网。请设计防火墙部署方案,说明安全区域划分和部署位置,并给出部署步骤。"
【第一步:划分安全区域】根据安全策略要求,将网络划分为外部网络(Internet)、DMZ(军事缓冲区域 / 周边网络)、内部网络(内网 / 办公网)三个安全区域。DMZ 用于放置对外提供服务的设备(Web 服务器、邮件服务器、DNS 服务器等),这样即使 DMZ 被攻破,也不会直接威胁内网。
【第二步:确定部署结构】推荐采用屏蔽子网(DMZ)结构——安全性最高:外部防火墙 → DMZ(堡垒主机/对外服务器)→ 内部防火墙 → 内部网络。形成两层隔离带,攻击者即使攻破堡垒主机,也不能侦听或直接操作内网。
【第三步:防火墙部署七步法(教材原文,务必背熟)】
第一步 将网络划分成若干安全区域→第二步 在安全区域之间设置访问控制点→第三步 针对不同访问控制点制定边界安全策略→第四步 选择合适的防火墙技术和防护结构→第五步 在防火墙上配置网络安全策略→第六步 测试验证边界安全策略是否正常执行→第七步 运行和维护防火墙
【可选补充:防火墙应用场景六类(了解即可)】① 上网保护:利用访问控制及内容过滤功能,防止互联网黑客直接攻击内部网络,过滤恶意流量,切断不良信息访问;② 网站保护:通过 WAF 代理互联网客户端对 Web 服务器的所有请求,清洗异常流量;③ 数据保护:在受保护的数据区域边界部署防火墙,对数据库服务器/数据存储设备的所有请求和响应进行安全检查,过滤恶意操作;④ 网络边界保护:在安全域之间部署防火墙,进行访问控制,限制不同安全域之间的网络通信;⑤ 终端保护:在终端设备上安装防火墙,阻挡不良网站,防止终端设备受到侵害;⑥ 网络安全应急响应:利用防火墙对恶意攻击源及网络通信进行阻断,过滤恶意流量,防止网络安全事件影响扩大。

案例母题 4新型防火墙辨识题
典型问法:"某企业要保护一个对外网站、一个核心数据库、一条工业控制生产线,分别应部署哪种防火墙?为什么?"
【对照答题(背表即可)】• 对外网站 → Web 应用防火墙(WAF):部署于 Web 服务器前,对所有 HTTP 请求和服务器响应进行协议与内容过滤,防护 SQL 注入、XSS、CSRF、Cookie 注入等 Web 攻击;• 核心数据库 → 数据库防火墙:部署于数据库服务器前,基于数据库协议分析 + 虚拟补丁,监控数据库活动,阻断危险 SQL 操作和非法访问;• 工业控制生产线 → 工控防火墙:部署于工业控制现场,基于工控协议(Modbus TCP、OPC、IEC 61850、Ethernet/IP、DNP3)深度分析,保护工控系统、设备及控制域边界,满足实时性要求。
⚠️ 拿分关键:每种都要写清 "部署在哪里" + "基于什么技术" + "防什么" 三要素。只写名字不写理由,最多拿一半分。

· · ·
四、易错易混 10 组(考前速扫)
· · ·
五、2026 下半年考点预测
🔥 第一档(必考,9 成以上):① 防火墙的局限性("防不住什么"类选择题,几乎年年有);② 三种防火墙体系结构的区分与安全性排序(选择题 + 案例题双线);③ 包过滤 / 状态检测 / 应用代理 的技术对比(工作层次是核心采分点)。
⚡ 第二档(高频,6~8 成):④ 防火墙部署方案设计(安全区域划分 + DMZ + 七步部署法,下午卷常客);⑤ WAF / 数据库防火墙 / 工控防火墙的定位与适用场景(结合等保、工控安全热点);⑥ 防火墙技术指标四分类(安全功能 / 性能 / 安全保障 / 环境适应性)。
📘 第三档(中频,3~5 成):⑦ 白名单 / 黑名单策略定义;⑧ NAT 三种形式与作用;⑨ 深度包检测(DPI)的原理与两面性;⑩ 下一代防火墙的新增能力。
🎯 第四档(新趋势,押题方向):⑪ 《网络安全等级保护 2.0》下的边界防护要求——防火墙作为"安全区域边界"的核心控制措施,常与等保三级要求结合出题;⑫ 工控防火墙与工控协议(Modbus、OPC、IEC 61850、DNP3)——工控安全是近两年政策与考试热点;⑬ 下一代防火墙 + AI/威胁情报:防火墙规则的智能化更新、加密流量(SSL/SSH)检测分析在实战中的应用;⑭ 零信任架构下防火墙角色的变化——从"边界防护"到"持续验证",可能作为开放性小题出现。

· · ·
六、顺口溜速记卡(本章合集)


· · ·
七、6 题自测(先做再看答案)
1. 下列关于防火墙局限性的说法,正确的是( )。A. 防火墙可以有效防范来自内部网络的攻击 B. 防火墙可以完全防止感染病毒的软件或文件传输 C. 防火墙不能防止基于数据驱动式的攻击 D. 防火墙可以防范绕过它的网络通信
2. 采用代理服务技术的防火墙工作在 OSI 模型的( )。A. 网络层 B. 传输层 C. 应用层 D. 数据链路层
3. 在防火墙的三种防御体系结构中,安全性最高的是( )。A. 基于双宿主主机的防火墙结构 B. 基于代理型的防火墙结构 C. 基于屏蔽子网的防火墙结构 D. 三者安全性相同
4. 防火墙的安全策略中,"只允许符合安全规则的包通过,其他通信包一律禁止"属于( )。A. 黑名单策略 B. 白名单策略 C. 混合策略 D. 状态检测策略
5. 某企业需保护一个对外提供服务的 Web 网站,最适合部署的专用防火墙是( )。A. 数据库防火墙 B. 工控防火墙 C. Web 应用防火墙(WAF) D. 家庭防火墙
6. 以下不属于防火墙性能指标的是( )。A. 最大吞吐量 B. 最大连接速率 C. 并发连接数 D. 电磁兼容
✨ 查看参考答案与解析
1. C。 防火墙不能防止基于数据驱动式的攻击(C 正确)。A 错——防火墙无法有效防范内部威胁;B 错——防火墙不能完全防止感染病毒的软件或文件传输(这是反病毒软件的活);D 错——防火墙只能控制经过它的通信,未经过它的(如拨号旁路)无能为力。
2. C。 采用代理服务技术的防火墙即应用代理防火墙,工作在应用层(C)。它能理解应用协议内容,因此安全性高但速度慢。包过滤工作在网络层(A),状态检测主要在传输层(B)。
3. C。 三种结构安全性由弱到强:双宿主主机 < 代理型 < 屏蔽子网。屏蔽子网在代理型基础上增加了DMZ(周边网络)隔离带,堡垒主机放在 DMZ 中,攻击者即使攻破堡垒主机也无法侦听和操作内网(C)。
4. B。 "只允许符合规则的通过,其余全禁"= 白名单策略(默认拒绝);黑名单策略是"只禁止与规则冲突的,其余全放"(默认允许)。别记反。
5. C。 对外 Web 网站应部署 Web 应用防火墙(WAF)(C),它部署在 Web 服务器前,对 HTTP 请求/响应做协议和内容过滤,防护 SQL 注入、XSS、CSRF 等。数据库防火墙(A)保护数据库,工控防火墙(B)保护工控现场,均不对口。
6. D。 防火墙性能指标包括最大吞吐量、最大连接速率、最大规则数、并发连接数(A、B、C)。电磁兼容属于"环境适应性指标"(物理环境),不属于性能指标(D)。
觉得有用的话,点个关注+"在看"并转发给一起备考的战友 👇