路由器的特点:
1、保证互联互通
2、按照最长匹配原则算法逐包转发
3、路由协议是核心特性
防火墙的特点:
1、逻辑子网之间的访问控制,关注边界安全
2、基于连接的转发特性
3、安全防范是防火墙的核心特性
路由器的特点:
1、保证互联互通
2、按照最长匹配原则算法逐包转发
3、路由协议是核心特性
防火墙的特点:
1、逻辑子网之间的访问控制,关注边界安全
2、基于连接的转发特性
3、安全防范是防火墙的核心特性
转载于:https://www.cnblogs.com/luo841997665/p/4631404.html
前言
今天,给大家讲讲
那么什么是防火墙呢?为什么需要防火墙呢?防火墙和路由器、交换机有什么区别呢?
为什么需要防火墙
如下图所示,内部网络和外部网络互访时,内部网络可能存在一些安全隐患,可能被攻击。
这个时候就需要在内部网络和外部网络之间有一个设备能够保护内网。那么这个设备就是防火墙。
防火墙能够实现如下业务述求;
(1)外部网络安全隔离;
(2)内部网络安全管控;
(3)内容安全过滤;
(4)入侵防御
(5)防病毒等
什么是防火墙
1、防火墙概念
防火墙就类似于我们家里的门,进出家里都需要经过门,门其实起到了一个安全保护的作用。
下面看下官方的定义:
防火墙是一种安全设备,保护一个网络区域免受另一个网络区域的攻击和入侵,通常被部署在网络边界,例如:企业互联网出口;
简单讲防火墙作为网络中的设备,它的作用也是对网络起到安全保护的作用,对进出网络的流量进量进行安全管理,保证内网的安全性。
2、防火墙分类
(1)按照硬件形态,防火墙可以分为盒式防火墙、框式防护墙;
(2)按照软硬件区分:防火墙可以分为软件防火墙和硬件防火墙;
(3)按照防火墙技术原理:防火墙可以分为包过滤防火墙、状态检测防火墙,AI防火墙;(后面章节会详细介绍这3种防火墙的区别。)
防火墙和交换机、路由器区别
如上图所示:
(1)交换机的作用是接入终端和汇聚内部路由,负责二三层报文的转,发构建一个内部的园区网络;
(2)路由器的作用是路由寻址和转发,构建外部连接网络。
(3)防火墙的作用是流量控制和安全防护,区分和隔离不同安全区域;
防护墙和路由器的转发流程对比
防火墙的转发流程比路由器要复杂:
以框式设备为例:
硬件上除了接口、LPU、交换网板的等外,还有防火墙特有的SPU,用于实现防火墙的安全功能。
SPU可以进行:
DDOS攻击防范;
匹配会话;
状态检测;
认证策略;
安全策略;
NAT策略;
等等
防火墙应用场景
1、企业边界防护
如下图所示,企业内网业务部署在trust区,服务器部署在DMZ。
(1)企业内网访问internet时经过防火墙,防火墙控制内外网流量,进行安全控制;
(2)外网用户访问服务器时经过防火墙,对内网服务器进行保护;
2、内网安全隔离
如下图所示:公司分为市场部、生产部,财经部,研发部,不同部分之间互访经过防火墙。通过防火墙进行安全控制。
3、数据中心边界防护
数据中心网络访问internet时,需要经过防火墙进行安全控制,对内网业务进行安全保护。
4、数据中心安全联动
数据中心网络一般采用Spine-Leaf架构。
Spine为骨干节点负责流量高速转发;
Leaf为叶子节点负责服务器、防火墙或其他设备接入。
Spine-Leaf之间全三层互联。
如下图所示,防火墙旁挂在数据中心核心spine,核心出Internet的流量重定向到防火墙进行安全控制。
需要各类智能化弱电、弱电系统集成、网络信息技术知识文档、技术方案、视频教学的,可以私聊我,谢谢!
【关注微信公众号:厦门微思网络】
随着技术的发展,防火墙和路由器很多功能已经重叠,比如:路由功能(静态路由/RIP/OSPF/BGP等)、NAT、ACL、DHCP等等。
那么网络出口究竟选择防火墙还是路由器呢?
防火墙
本质是安全设备,虽然集成了很多路由功能,但很多路由器高级功能它也无能为力,比如MPLS V.P.N、MPLS TE。多业务接入,比如运营商甩过来的是ATM、POS线路。
路由器
现在路由器也集成了部分防火墙的基础安全功能,但重点还是在路由,MPLS V.P.N/TE、广域网优化等还是防火墙无可替代的功能,而且表项更加丰富,能支持超大规模网络。
下面看几个具体的场景,来看看这些场景下,如何选择防火墙和路由器的才是最佳的选择?
场景一
一般中小型企业、政府政务外网、中小学等网络出口都会选择防火墙,简单省事,性能要求不高,买一台设备啥功能都有(现在主流都是下一代防火墙,集成防火墙、行为管理、负载均衡、流量控制等各种功能)
中小型网络使用防火墙出口较多,拓扑如图所示:
场景二
特定行业出口必须选择路由器,比如电子政务内网、法院/检察院内网。
第一,政策要求,必须用路由器;
第二,业务需要,比如电子政务需要跑MPLS V.P.N,防火墙不支持;
第三,为了实现对等通信,比如公安内网里面,要求公安部能够访问到最底层的民警,严禁在网络内部接入防火墙,如果中间加些防火墙,很多流量会被莫名其妙干掉,比如视频会议不通,现在部分地区也在接入防火墙,早些年管控非常严格。
特定行业/网络 出口必须使用路由器,拓扑如图所示:
场景三
大型企业/高校校园网网络出口使用路由器,专门负责路由、NAT功能,也会部署防火墙,专门负责安全功能,各司其职,术业有专攻!(其实很多中小单位也是这种架构,可能防火墙/路由器都是2台冗余,出口多运营商多链路)
大型网络路由器与防火墙并存(术业有专攻)
运营商/公安/金融骨干网节点全是路由器,中国电信Chinanet 骨干节点也是高端路由器,拓扑图如下:
结论
中小型单位互联网出口推荐使用防火墙,简单实用,功能多还便宜。(或UTM、行为管理、负载均衡、广域网优化、多业务路由器等设备都可以,功能多合一)
特定行业必须用路由器,政策要求和业务需要。
大型网络会同时使用防火墙和路由器,如果只用防火墙,性能可能扛不住。
1
end
防火墙已经成为企业网络建设中的一个关键组成部分。
防火墙
|
NetScreen208
|
CiscoPIX515E
|
NGFW4000-S
|
NetEye4032
|
核心技术
|
状态检测
|
状态检测
|
核检测
|
状态检测
|
产品类型
|
ASIC硬件
|
硬件设备
|
硬件设备
|
硬件设备
|
工作模式(路由模式、桥模式、混合模式)
|
路由模式、桥模式
|
路由模式、桥模式
|
路由模式、桥模式、
混合模式
|
路由模式、桥模式
|
并发连接数
|
130000
|
130000
|
600000
|
300000
|
网络吞吐量
|
550M
|
170M
|
100M
|
200M
|
最大支持网络接口
|
8个
|
6个
|
12个
|
8个
|
操作系统
|
ScreenOS
|
专用操作系统
|
专用操作系统
|
专用操作系统
|
管理方式
|
串口、CLI、Telnet、Web、GUI
|
串口、Telnet、Web、GUI
|
串口、Telnet、Web、GUI
|
串口、Telnet、GUI
|
市场报价
|
142,000RMB
|
80,000RMB
|
138,000RMB
|
148,000RMB
|