2026年09月04日来源:信管网 作者:cnitpm
信息安全工程师案例分析真题考点讲解:防火墙防御体系结构类型(双宿主/代理型/屏蔽子网)
温馨提示:下文中提到的“教材”均指《信息安全工程师教程》(第2版),即2020年审定通过版
相关真题:2022年信息安全工程师下午案例分析真题,第一大题,问题2【防火墙是网络安全区域边界保护的重要技术,防火墙防御体系结构主要有基于双宿主主机防火墙、基于代理型防火墙和基于屏蔽子网的防火墙。图1-1拓扑图中的防火墙布局属于哪种体系结构类型?】
【解题关键】
看到"两台防火墙+中间一块DMZ/周边网络" → 答案必是"屏蔽子网"结构。
| 拓扑特征 | 对应体系结构 | 简单记忆 |
|---|---|---|
| 1 台主机、2 个网卡,无中间区 | 双宿主主机 | "一机两卡" |
| 1 台代理主机 + 1 个过滤路由器 | 代理型 | "代理+路由" |
| 2 个包过滤路由器 + 中间 DMZ 隔离区 | 屏蔽子网 | "双墙+DMZ" |
关键判别清单:
✅ 看到"DMZ/周边网络" → 屏蔽子网
✅ 看到"两台防火墙/两个路由器" → 屏蔽子网
✅ 看到"代理服务器 + 1个路由器" → 代理型
✅ 看到"1台双网卡主机" → 双宿主
✅ "哪种最安全" → 屏蔽子网
✅ "哪种最简单" → 双宿主
✅ "代理被攻破就完蛋" → 代理型
✅ "内/外两层隔离带" → 屏蔽子网
【教材页码速查】
| 考点 | 教材页码 | 频率 |
|---|---|---|
| 8.4 引言:三种结构列举 | P173 | ★★ |
| 8.4.1 双宿主主机 | P173 | ★★ |
| 8.4.2 代理型 | P174 | ★★★ |
| 8.4.3 屏蔽子网(最常考) | P174–P175 | ★★★★★ |
体系结构对比:
| 对比项 | 8.4.1 双宿主主机 | 8.4.2 代理型 | 8.4.3 屏蔽子网 ⭐ |
|---|---|---|---|
| 设备组成 | 1 台双网卡主机 | 1 代理服务器 + 1 过滤路由器 | 2 过滤路由器 + 中间 DMZ + 堡垒主机 |
| 设备数量 | 1 | 2 | 3+ |
| 网卡/接口 | 主机至少 2 块网卡 | 代理主机连接内网,路由器连接外网 | 每个路由器 2 个接口 |
| 对外服务器位置 | 必须放双宿主主机上 | 放代理服务器上 | 放DMZ 区(教材特点②) |
| 包转发机制 | IP 包经安全检查模块后转发网卡 | 应用层代理(中间人)转发 | 双重过滤 + 应用代理 + 强制认证 |
| 隔离层数 | 0 层(主机直接连两边) | 1 层(路由器 + 代理主机) | 2 层隔离带(最安全) |
| 优点 | 结构简单、成本低 | 比双宿主更安全、操作简便 | 安全级别最高 |
| 缺点 | 主机一被攻破就全线崩溃 | 代理主机被攻破后内网裸奔;速度比包过滤慢 | 成本高,配置复杂 |
| 适用场景 | 小型网络、家庭办公 | 中型企业、需要日志审计 | 大型企业、对外服务多、要求高安全 |
| 典型协议 | — | HTTP 代理、FTP 代理、Socks 代理 | — |
| 简单记忆 | "一机两卡" | "代理+路由" | "双墙+DMZ" |
【考法与同类题提示】
典型问法(看到这样问,直接选对应结构):
"图 1-1 拓扑属于哪种防火墙体系结构?" → 屏蔽子网
"安全级别最高的防火墙体系结构是?" → 屏蔽子网
"成本最高的防火墙体系结构是?" → 屏蔽子网
"最简单的防火墙体系结构是?" → 双宿主主机
"代理主机被攻破则内网全暴露的是哪种结构?" → 代理型
"对内外网络提供双层隔离的是哪种结构?" → 屏蔽子网
"DMZ 区的服务器应该放哪里?" → 被屏蔽子网中(教材 8.4.3 特点②)
易错警示:
⚠️ 题目没说"DMZ"就一定不是屏蔽子网吗?
不一定!有些题目用"周边网络"、"隔离区"代替 DMZ。看图数路由器个数比找文字更靠谱:2 个路由器 + 中间区域 = 屏蔽子网。
⚠️ 有2个防火墙就一定是屏蔽子网吗?
几乎是的("两台防火墙"是屏蔽子网最显眼的特征)。但要排除主-备防火墙(HA 双机热备)情况,那种只是"1 个逻辑防火墙的 2 个物理实例",仍是单层结构。
【易混点辨析】
| 易混 | 区别要点 |
|---|---|
| 双宿主主机 vs 堡垒主机 | 堡垒主机是概念(暴露在外网的主机);双宿主主机是体系结构名。代理型/屏蔽子网里都有"堡垒主机"。 |
| 代理型 vs 屏蔽子网 | 代理型只有 1 个路由器 + 1 个代理主机;屏蔽子网有 2 个路由器 + DMZ 隔离区。凡图上画"两个路由器夹一区"必是屏蔽子网。 |
| DMZ vs 内网 | DMZ 是对外服务区,允许外网访问特定端口;内网是办公/生产区,不允许外网直接访问。 |
| 路由器 A vs 路由器 B | A 过滤"外→DMZ";B 过滤"DMZ→内网"。方向不同,规则不同。 |
| 代理型"包可直接进内网"? | 教材说代理型"允许包从外部网络直接传送到内部网络(代理主机)",容易被误解为"代理型不安全"。实际教材已澄清:实际操作上代理型比双宿主更安全,因为有过滤路由器做"前置门"。 |
难点:题目说"代理主机在 DMZ 里"算哪种结构?如果代理主机在内网,外面只1个路由器 →代理型如果代理主机在DMZ,内外各1个路由器 →屏蔽子网
判断依据:看"代理主机的物理位置"和"路由器的数量"
【相关考点】
●防火墙防御体系结构主要有基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网的防火墙。三种结构从左到右、安全性递增、复杂度也递增。考试中:
问"哪种结构最安全"——答"屏蔽子网";
问"最简单"——答"双宿主主机";
问"代理主机被攻破就全军覆没的是哪种"——答"代理型"。
●双宿主主机结构是最基本的防火墙结构。这种系统实质上是至少具有两个网络接口卡的主机系统。在这种结构中,一般都是将一个内部网络和外部网络分别连接在不同的网卡上,使内外网络不能直接通信。对从一块网卡上送来的 IP 包,经过一个安全检查模块检查后,如果是合法的,则转发到另一块网卡上,以实现网络的正常通信;如果不合法,则阻止通信。这样内外网络直接的 IP 数据流完全在双宿主主机的控制之中。
结构组成:1 台双网卡主机(最少 2 个 NIC)
工作流程:外网数据包 → 网卡 1 → 安全检查模块 → 合法则转发到网卡 2 → 内网;非法则丢弃
举例说明:想象一栋只有一位保安的办公楼:所有进门出门的人都要经过这位保安检查。简单,但保安一旦被收买,整栋楼就完了。
难点:双宿主主机和"堡垒主机"不是一回事! 堡垒主机(bastion host)是暴露在外网上的"敢死队"主机,是任何防火墙体系结构都可能用到的概念(见教材8.4.2/8.4.3 提到的"堡垒主机"),而双宿主主机是一种整体结构名称。
●双宿主主机结构由一台同时连接内、外网络的主机提供安全保障,代理型结构则不同,代理型结构中由一台主机同外部网连接,该主机代理内部网和外部网的通信。同时,代理型结构中还需通过路由器过滤。代理服务器和路由器共同构建一个网络安全边界防御架构。
结构组成:1 台代理服务器主机(连接内网) + 1 个过滤路由器(连接外网)
工作流程:内网用户 → 代理服务器 → 过滤路由器 → 外网(外网主机只能直接连代理主机,不能连内网)
举例说明: 像"中间人":内网员工想访问外网,先把请求交给代理,由代理去外网取数据再转回内网。代理还顺便做用户认证、日志记录、协议过滤。
●代理型结构的主要缺点是:只要攻击者设法攻破了代理主机,那么对于攻击者来说,整个内部网络与代理主机之间便没有任何障碍了,攻击者变成了内部合法用户,完全可以侦听到内部网络上的所有信息。
难点:代理型 vs 双宿主 的安全性对比
1.理论上双宿主更安全(包完全在主机控制中,外部包不能直接进内网);
2.实际上代理型更安全(双宿主一旦配置出错就全线崩溃;代理型有过滤路由器做"第一道门");
结论:"代理型结构比双宿主主机结构能提供更好的安全保障,同时操作也更加简便"。
●屏蔽子网结构是在代理型结构中增加一层周边网络的安全机制,使内部网络和外部网络有 2 层隔离带。周边网络隔离堡垒主机与内网,减缓攻击者攻破堡垒主机时对内部网络的冲击力。攻击者即使攻破了堡垒主机,也不能侦听到内部网络的信息,不能对内部网络直接操作。
结构组成:2 个包过滤路由器(A 外侧、B 内侧)+ 中间"周边网络"(即 DMZ)+ 堡垒主机(代理服务器)
核心思想:双墙夹一区,安全级别最高。 外网 → 过滤路由器 A → DMZ(堡垒主机 + 对外服务器)→ 过滤路由器 B → 内网办公区 + 生产区。
特点:
1.应用代理位于被屏蔽子网中(即代理服务器在 DMZ,不在内网)
2.内部网络向外公开的服务器也放在被屏蔽子网中(即对外服务的服务器放 DMZ,常见!比如本题的网站服务器 192.168.70.140、数据库服务器 192.168.70.141 就在 DMZ)
3.外部网络只能访问被屏蔽子网,不能直接进入内部网络
4.两个包过滤路由器的功能和配置是不同的:路由器 A 过滤"外网 → DMZ",路由器 B 过滤"DMZ → 内网",所有流量都必须经过应用代理服务器的检查和认证
优点:安全级别最高;缺点:成本高,配置复杂
温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!