网络与协议安全 · kp-019

防火墙与网络分段

核心 约 20 分钟 状态:reviewed #网络#防火墙#分段#DMZ

一句话定义

防火墙按策略在网络边界过滤流量,网络分段把一个大网络拆成互信受限的多个区域;两者共同把 kp-003 的"最小权限"落到网络层——默认拒绝、按需放行、控制东西向流量。

为什么重要

单一边界防火墙的时代已经结束:云环境、远程办公与内网横向移动使"内网可信"失效。分段是现实中限制爆炸半径最有效的网络手段——一次主机失守被压在一个子网内还是横扫全网,取决于分段设计。它也是零信任(kp-021)微分段的前置能力。

前置知识

kp-017(网络分层):防火墙各类型工作在不同层。 kp-003(最小权限与纵深防御):分段是其在网络层的实例化。

核心概念

  • 防火墙三代:包过滤(按五元组逐包判断,无状态)→ 状态检测(维护连接表,只放行合法会话)→ 应用层防火墙/WAF(理解协议语义,按内容过滤)。
  • 策略原则:默认拒绝(default deny)、白名单放行、规则最小化与注释化、定期清理僵尸规则。
  • 典型分区:DMZ(对外服务区,入站只到 DMZ)、内网区、管理区(带外或跳板访问)、数据区(仅应用区可访问数据库端口)。
  • 分段技术:VLAN/子网 + 三层 ACL、云安全组与网络 ACL、微分段(按工作负载身份而非网段授权)。
  • 东西向 vs 南北向:南北向是进出边界流量(传统防火墙主场),东西向是内部横向流量(现代分段重点,也是最常被忽略的方向)。

公式、模型或图示

text
互联网 ──▶ [边界防火墙] ──▶ DMZ(Web/邮件,仅暴露必要端口)
                  │              │ 仅限应用端口
                  ▼              ▼
              管理区(VPN/跳板)  内网应用区 ──仅DB端口──▶ 数据区
规则示例(默认拒绝之上):
  允许 互联网 → DMZ:443        允许 DMZ → 应用区:8000
  允许 应用区 → 数据区:5432    允许 管理区 → 全部:22(审计)
  其余一律拒绝(含出向按需放行)

原理与机制

分段的价值来自"故障域隔离":每一段都假设会被攻破,分段决定失守后的可达范围。设计要点有三。第一,策略方向双向化——出向流量同样需要白名单(失陷主机外传数据的通道正是出向)。第二,规则可审计——防火墙事故多源于"历史规则没人敢删",变更评审与季度清理是流程必修。第三,分段粒度随成熟度演进:从大区(DMZ/内网)到按应用微分段,粒度越细授权越精确,但运维成本越高,应按资产价值分级投入(核心数据区先行)。云环境中安全组是默认分段工具,其"按实例绑定、有状态"的特性比传统 ACL 更接近最小授权,但默认全通的"懒配置"也是云上事故最常见根因之一。

实例或案例

Nftables 默认拒绝基线(主机防火墙,与网络分段互补):

bash
# 默认策略:入站丢弃、出站按需、转发丢弃
nft add table inet filter
nft add chain inet filter input '{ type filter hook input priority 0; policy drop; }'
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input tcp dport 443 accept        # 仅暴露必要服务
nft add rule inet filter input ip saddr 10.8.0.0/24 tcp dport 22 accept  # 管理段限源

直观类比

防火墙像楼宇门禁,分段像楼层功能分区:访客只能到前台(DMZ),办公区要刷卡(内网),机房要双人授权(数据区/管理区)。没有分区的开放式大平层里,混进一个访客就能逛遍全楼——这就是横向移动。

常见误区

  • "有边界防火墙就够了":一次钓鱼或一个洞进入后,东西向无防御等于全网畅通。
  • "分段一次配好永久有效":业务架构变化会让规则失效,需要与变更管理绑定。
  • "只管入向":出向不设防时,数据外传与 C2 通信畅通无阻。

与其他知识点的关系

  • kp-003(最小权限):分段是其网络层表达。
  • kp-021(零信任):微分段 + 持续验证是其完整形态。
  • kp-022(主机加固):主机防火墙与网络分段构成双层纵深。

自测题

  1. 为什么东西向流量比南北向更需要关注?要点:边界防护已较成熟,而失陷后的横向移动走的是内部流量,历史上常无任何过滤。
  2. DMZ 的设计意图是什么?要点:把对外服务隔离在独立区,即使其失守也不能直接触达内网,入站规则只到 DMZ。
  3. 出向白名单防什么?要点:失陷主机的外传数据与远控通信;同时限制供应链类"回连"行为的可达面。

延伸阅读

《Firewalls and Internet Security》(Cheswick/Bellovin/Rubin):边界防御思想的经典源头。