什么是ip子网以及防火墙的基本原理
屏障子网域型防火墙由多台主机与两个路由器组成,将电脑分为屏障子网域与内部网两个区块。数据包路径为:第一路由器进入屏障子网域,经处理后再通过第二路由器进入内部网。
屏障子网域型防火墙由多台主机与两个路由器组成,将电脑分为屏障子网域与内部网两个区块。数据包路径为:第一路由器进入屏障子网域,经处理后再通过第二路由器进入内部网。
这段描述主要讲的是“屏蔽子网(Screened Subnet)”或“非军事区(DMZ)”的架构,而不是简单的IP子网划分。核心思想确实如回答所说,通过双层路由隔离,把对外服务的服务器放在中间层,保护内网。不过防火墙原理不止于此,还有状态检测、包过滤、应用层代理等机制,这里只提了物理/逻辑拓扑的分层,比较简略。
这个解释把核心逻辑说清楚了,但感觉缺了点对“状态检测”的强调。实际上,防火墙不仅仅是路由器中转,更重要的是它记录了连接的状态,只有合法的响应数据包才能放行,这才是“屏障”的核心意义所在。