Skip to content
难度基础(★)
建议时长45分钟

6.4 安全控制策略 (3课时)

本课核心知识点整理
本课核心知识点手绘流程图(SVG)

从“威胁”走向“控制”

前面的小节讲了病毒、木马、主动攻击、被动攻击。安全控制策略回答的是下一步:面对这些风险,系统应该用哪些技术和管理手段把风险降下来。

安全控制不是一个单点设备,而是一套组合拳。它通常覆盖四个阶段:

阶段要解决的问题典型技术
预防不让不该发生的访问发生防火墙、访问控制、身份识别、加密
检测发现异常行为或薄弱点入侵检测、漏洞扫描、病毒检测
响应出现攻击后限制损失入侵防御、隔离、封禁、应急处置
恢复被破坏后尽快恢复业务备份、补丁、配置回滚、灾备

考试经常不是问“哪个技术更高级”,而是问“题干描述的控制目标属于哪一类”。例如,发现未修补漏洞是漏洞扫描,发现可疑入侵行为是 IDS,控制不同安全区域之间的通信是防火墙。

安全控制的整体地图

外部网络攻击 / 访问防火墙边界过滤区域隔离DMZ对外服务区内网业务 / 数据检测与审计IDS / 日志 / 扫描身份与权限认证 / 访问控制

这张图要读出三层意思:

  1. 防火墙主要守边界,不代表内网天然没有风险。
  2. DMZ 用来放置需要被外部访问、但又不应直接进入内网的服务器。
  3. 检测、审计、身份识别、访问控制不是防火墙的替代品,而是补齐防火墙看不到的部分。

为什么不能只靠防火墙

防火墙的经典假设是“外部不可信,内部相对可信”,所以课堂强调它的典型特点是“防外不防内”。这个说法在考试中很有用,但实际理解时要更细一点:

防火墙能做防火墙不擅长做
控制内外网之间哪些流量能通过判断内部员工是否越权操作
按 IP、端口、协议、应用规则过滤保证主机没有弱口令、漏洞和木马
隔离公网服务与核心内网还原已经发生的操作责任
降低外部扫描和攻击面单独完成数据备份和灾难恢复

所以完整的安全控制策略一定是“边界 + 主机 + 应用 + 人员 + 管理”的组合。

三课时的知识主线

小节课程核心学习时抓什么
6.4.1安全控制策略概述防火墙的基本特点、控制技术的分类视角
6.4.2防火墙技术包过滤、状态检测、应用代理、DMZ、部署结构
6.4.3其他安全控制技术加密、用户识别、访问控制、漏洞扫描、IDS

本节还承接了病毒与木马:病毒偏“自我复制和传播”,木马偏“伪装后留后门,便于远程控制”。因此安全控制不只是网络边界问题,也包括主机防病毒、漏洞修补、权限控制和异常检测。

例题

单选
用于控制内外网边界通信、过滤进出流量的典型安全技术是:
单选
较完整的安全控制思路应是:

自查要点

  1. 为什么防火墙常被说成“防外不防内”?
  2. DMZ 为什么不能简单理解为“内网的一部分”?
  3. 漏洞扫描和入侵检测分别在发现什么?
  4. 病毒、木马和后门与安全控制策略有什么关系?
  5. 预防、检测、响应、恢复分别对应哪些技术?