知识卡片

防火墙与代理服务器的防御思路

专业/工作 · 1288.k

内容

防火墙的核心思路是在网络的某个必经关口过滤流量——可以阻止发往特定目的地的信息,也可以拒绝来自已知问题来源或伪装成内部成员(欺骗)的流量,安装在网关处能保护整个内联网,安装在单机上则能只放行这台机器真正需要对外提供的服务、堵住其余所有可能被利用的”漏洞”。代理服务器换了个思路:让内联网的所有客户机都先连代理、由代理代为联系真正的远程服务器,这样远程服务器永远看不到真实客户机、也就无从收集内联网的内部结构信息,同时代理还能顺路检查经过的内容(如扫描病毒)。发散:防火墙和代理服务器分别代表了两种防御姿态——防火墙是”筛选进出的流量”,代理服务器是”隐藏内部结构、让外部世界看不到攻击目标本身”,后者体现的是一种更早期形态的”最小暴露面”安全设计思想。

参考来源

《计算机科学概论》第4章《组网及因特网》