早前帮公司重构园区网络架构的时候,反复实操测试过防火墙有哪些部署方式,不同部署模式的适配场景和落地效果差别特别大,踩了不少凭经验选型的坑。
最开始做项目图省事,直接照搬了旧项目的路由模式部署,完全没考虑新园区多网段、多外网出口的需求,导致上线后三天两头出现内网跨网段访问卡顿、外网防护失效的问题,排查问题的时候折腾得头昏脑涨。
防火墙部署方式:路由模式
路由模式是日常组网里最常用的防火墙部署方式,说白了就是把防火墙当成一台三层网络设备,替代传统路由器承担网段转发、路由寻址的工作。设备的各个物理接口都会配置独立的IP地址,分别对接内网、外网、服务器区等不同网络区域,依靠路由表实现区域之间的数据互通。
当时第一次出错就是用错了这个模式,新园区划分了十个以上业务网段,我却没在防火墙里配置对应的静态路由和ACL访问策略,设备只能识别默认网段,跨网段的数据包直接被丢弃。而且路由模式下,所有进出网络的数据都要经过防火墙转发,一旦设备性能不足,整网网速都会被拖慢。后来才反应过来,这种方式只适合中小型单层网络、网段划分简单的场景。
防火墙部署方式:透明模式
透明模式也叫桥接模式,是容错率很高的一种防火墙部署方式,不用修改原有网络的IP拓扑,接入网络后完全不会改变原有组网结构。防火墙接口无需配置三层IP,仅工作在二层数据链路层,相当于一台带安全防护功能的交换机,直接串联在原有网络链路中间即可。
上次整改旧网络安全漏洞的时候,全程用的就是这个模式,不用重新规划全网IP,不用调整终端和路由器配置,十分钟就完成了设备上架部署。它的核心作用就是在不改动组网的前提下,给现有网络增加防护策略,拦截恶意流量、攻击报文。但有个很明显的短板,没办法做路由转发和网段隔离,只能做基础的流量过滤,没法实现复杂的网络权限管控。
防火墙部署方式:混合模式
混合模式就是结合了路由模式和透明模式的双重特性,防火墙部分接口配置三层IP做路由转发,部分接口以二层桥接模式接入网络,灵活适配复杂的多层组网场景。
大型园区网、政企办公网络基本都会用到这个方式,我后续整改公司网络就是换成了混合模式。内网核心业务网段用路由模式隔离,精准控制各部门访问权限;老旧的终端区域、无需改动的老旧组网段落,直接用透明模式串联接入,最大程度减少改造工作量。只是这种部署方式配置复杂度很高,接口策略容易冲突,需要逐一对接每条链路调试,新手很容易出现配置疏漏。
防火墙部署方式:旁路模式
旁路模式不属于串行防护部署,防火墙以并联形式接入核心交换机,不参与全网数据的常规转发,只针对镜像流量、指定引流流量做安全检测和审计。
很多企业做网络安全合规审计、流量溯源排查时,都会用这种部署方式,不会影响原有网络的传输速度,就算防火墙故障,主网络也不会断网。但它没办法拦截实时攻击流量,只能监测、记录流量数据,起不到实时防护的作用,不能当做主防护设备使用。
| 部署方式 | 核心优势 | 主要短板 | 适配场景 |
|---|---|---|---|
| 路由模式 | 可隔离网段、管控权限、功能全面 | 需改动IP拓扑,性能压力集中 | 中小型新建网络、简单多层网段 |
| 透明模式 | 零改网、部署快、兼容性强 | 无路由转发、无法隔离网段 | 旧网络安全加固、临时防护 |
| 混合模式 | 灵活度高、适配复杂组网 | 配置繁琐、易出现策略冲突 | 大型园区网、新旧网络融合改造 |
| 旁路模式 | 不影响主网、稳定性高 | 仅监测不拦截、无实时防护 | 网络审计、流量监测、合规排查 |
选错部署方式,再高端的防火墙设备也发挥不出作用。
当初整改完网络的那晚,盯着后台稳定的流量数据,最后悔的就是前期没根据组网场景细化选型,白白浪费了两天的调试时间。