信管网案例分析
信息安全工程师 - 案例分析 导航

息安全工程师案例分析真题考点讲解:防火墙FORWARD链规则-放网站、阻数据库

2026年09月14日来源:信管网 作者:cnitpm

信息安全工程师案例分析真题考点讲解:防火墙FORWARD链规则-放网站、阻数据库

考点聚焦:iptables FORWARD 链 + 目标地址/端口过滤 + ACCEPT/DROP 动作

温馨提示:下文中提到的“教材”均指《信息安全工程师教程》(第2版),即2020年审定通过版

相关真题:2022年信息安全工程师下午案例分析真题,第一大题,问题5(2)【某公司网络:外网 → 防火墙1 → DMZ 区(网站服务器 192.168.70.140、数据库服务器 192.168.70.141)→ 防火墙2 → 内网。请编写防火墙1上实现互联网只能访问网站服务器的 iptables 过滤规则。

一、这一小问要你掌握什么?

1.防火墙1 位于外网 ↔ DMZ 边界,跨网段转发流量要用 FORWARD 链

2.放行网站服务器 80/443 → -d 192.168.70.140 -p tcp --dport 80/443 -j ACCEPT

3.阻断数据库服务器 → -d 192.168.70.141 -j DROP

二、解题关键

1、看到"互联网只能访问网站" → 先想到FORWARD链(跨网段转发)

2、目标地址-d写网站 IP:192.168.70.140

3、协议端口-p tcp --dport 80/443,动作-j ACCEPT

4、再写一条阻断数据库:-d 192.168.70.141 -j DROP

三、考点详解:这三条命令为什么这样写?

1. 为什么用 FORWARD 链?(防火墙1 的核心位置)

外部访问 DMZ 区网站/数据库,必须经过防火墙 1 的 FORWARD 链

图 1:防火墙1 的 FORWARD 链位置(外网 ↔ DMZ 转发)

2. 三条命令逐词拆解


3、教材出处

教材第 8 章 8.5.3 节 IPtables 防火墙应用参考(P176–P179) 提供了这 3 条规则的每一个要素。

① IPtables 定义(P176)

"IPtables 是 Linux 系统自带的防火墙,支持数据包过滤、数据包转发、地址转换、基于 MAC 地址的过滤、基于状态的过滤、包速率限制等安全功能。IPtables 可用于构建 Linux 主机防火墙,也可以用于搭建网络防火墙。"

→ 说明 FORWARD 链做"数据包转发"是教材认可的用法。

② 放行 80/443 的模板(P177)

规则 #6:iptables -A INPUT -i eth0 -p tcp --dport 80 ... -j ACCEPT

规则 #7:iptables -A INPUT -i eth0 -p tcp --dport 443 ... -j ACCEPT

→ 教材已确认 80 = HTTP、443 = HTTPS 的端口映射。本题只需把链从 INPUT 改成FORWARD,并加上目标地址 -d。

③ FORWARD 链模板(P178)

规则 #15:

iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT

→ 教材明确给出了 -A FORWARD 的写法,本题按具体目标地址/端口细化即可。

④ 数据库端口限制模板(P179)

规则 #19:iptables -A INPUT -i eth0 -p tcp -s 192.168.Y.0/24 --dport 3306 -m state ... -j ACCEPT

→ 教材用 --dport 3306 控制 MySQL 数据库访问。本题要"阻断外网访问",所以用 -j DROP。

4. 生活化类比:小区门禁

把防火墙1想象成小区大门保安:

①网站服务器(192.168.70.140) = 小区的公共会所,外人可以预约进入 → 放行

②数据库服务器(192.168.70.141) = 小区的业主保险库,外人一律不许进 → 拒绝

③FORWARD 链 = 保安手里的"访客登记表":客人不是找保安本人的,而是要去小区里面的某个地方,所以走"转发/登记"流程

四、本小问的典型考法


五、易混点辨析

⚠️ 关于默认策略的说明:在实际生产中,通常还会先执行 iptables -P FORWARD DROP,把 FORWARD 链默认策略设为"丢弃",再逐个放行。但本题问的是"过滤规则",标准答案只要求写出 3 条规则即可。

六、课后自测(3 题)

Q1(填空):外部用户访问 DMZ 区服务器时,iptables 规则应该加在 ______ 链上。

Q2(判断):放行外部访问网站服务器的规则中,应该使用 -s 192.168.70.140 吗?

Q3(简答):请写出防火墙1 上"只允许外网访问 DMZ 区网站服务器、不允许访问数据库服务器"的 iptables 过滤规则。

~~~~~~~~~~~~~~~~~~~~~~~

Q1答案:FORWARD 链。

Q2 答案:错。应使用 -d 192.168.70.140(-d 表示目标地址,-s 表示源地址)。

Q3答案:

iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 80 -j ACCEPT

iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 443 -j ACCEPT

iptables -A FORWARD -d 192.168.70.141 -j DROP

温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!

分享至:

信管网 - 信息系统项目管理专业网站

下载APP-在线学习