什么是ip子网以及防火墙的基本原理

屏障单机型防火墙除了主机外,还需要一个具备数据包过滤功能的路由器。路由器先检查数据包是否满足过滤规则,再将过滤成功的数据包转送到主机进行网络服务层的检查与发送,实现了两层防护。

评论 (2)

这个解释挺直观的。不过现实中小企业用的多是下一代防火墙(NGFW),已经不用这种简单的外置路由器包过滤了,都是软硬一体化,能识别应用层威胁。但对于理解“纵深防御”的概念来说,这个双机架构确实是个好例子。

这个解释挺直观的,把防火墙比喻成双重关卡确实容易理解。不过实际环境中,单宿主主机架构现在用得很少了,大多是状态检测防火墙直接嵌入在路由器或专用设备里。另外,防火墙不只是过滤,还能做NAT和日志审计,这点可以补充一下。