Hello,大家好,我是腿哥。
很多兄弟以为防火墙就是个“开关”,把坏人挡在外面就完事了。
其实,企业级的防火墙更像是一个 等级森严的军事基地 。它把网络划分成了不同的 安全区域 (Security Zone) ,每个区域都有不同的 安全等级 (Priority) 。
今天腿哥就带大家深度拆解防火墙的 四大核心区域 : Local、Trust、DMZ、Untrust 。
01 为什么要划分安全区域?
很简单, 防外贼,也要防内鬼;既要对外做生意,又要保护核心机密。
如果把所有服务器和电脑都混在一起,一旦 Web 服务器被黑,黑客顺着网线就能摸到老板的电脑,那不就全完了?
防火墙的核心逻辑是 基于区域之间的数据流动 来做控制的,而不是基于接口。
每个区域都有一个 安全等级数值(1-100) 。
流量流动的铁律:
-
• Outbound (出方向) :从 高等级 -> 低等级。(通常默认允许,或宽松控制)
-
• Inbound (入方向) :从 低等级 -> 高等级。(默认拒绝,必须严查)
这就好比水往低处流是自然的,但水往高处流(低等级访问高等级)就需要“水泵”(配置严格的安全策略)才能上去。
02 四大金刚详解
1. Local 区域 (本地区域)
-
• 安全等级 : 100 (最高)
-
• 定义 :
这是防火墙 自身 的区域。注意,是指防火墙设备里的 CPU、内存、管理后台这些东西,而不是防火墙下面接的电脑。
-
• 主要用途 :
-
• 管理 :管理员 Ping 防火墙、SSH 登录防火墙、Web 界面配置防火墙。
-
• 协议交互 :防火墙自己发起的 OSPF 报文、IKE 协商报文、日志发送等。
-
• 腿哥备注 :
凡是报文的 目的 IP 是防火墙接口 IP 的,或者是防火墙 自己发出 的,都属于 Local 区域流量。它是全网最重要的大脑,所以等级最高,任何想访问它的人都要经过严格审查。
2. Trust 区域 (信任区)
-
• 安全等级 : 85 (高)
-
• 定义 :
这是我们的 大本营 ,也就是公司的 内部局域网 (LAN) 。
-
• 主要用途 :
连接员工电脑、核心数据库服务器、打印机等内部资产。
-
• 腿哥备注 :
这些是我们“自己人”,通常认为这部分网络是比较干净、可靠的。Trust 区去访问外网(Untrust)通常是放行的,但外网想主动访问 Trust 区,门都没有!
3. DMZ 区域 (非军事化区 / 隔离区) ️
-
• 安全等级 : 50 (中)
-
• 定义 :
这是一个 缓冲地带 。它介于内网和外网之间。
-
• 主要用途 :
放置 对外提供服务 的服务器,比如公司官网 (Web)、邮件服务器 (Email)、FTP 服务器。
-
• 腿哥备注 :
为什么要搞个 DMZ?
因为这些服务器要给外网访问,被黑客攻击的概率很大。
如果把它们放在 Trust 区,一旦被攻破,黑客就进内网了。

放在 DMZ 区(等级 50),就算黑客拿下了 Web 服务器,他想跳到 Trust 区(等级 85),属于 低等级访问高等级 ,防火墙会直接拦截!这就是“弃卒保车”的战术。
4. Untrust 区域 (非信任区)
-
• 安全等级 : 5 (低)
-
• 定义 :
这就不用多说了,防火墙 WAN 口外面的世界,通常指 互联网 (Internet) 。
-
• 主要用途 :
连接 ISP 运营商网络,充满了黑客、病毒和未知威胁。
-
• 腿哥备注 :
这是最危险的地方,我们对这里的流量持“零信任”态度。
03 核心对比:一张表看懂区别
| 区域名称 | 标识 | 安全等级 | 默认接口 | 角色定位 | 典型连接设备 |
|---|---|---|---|---|---|
| Local | 本地 | 100 | 无 (自身) | 大脑 | 防火墙 CPU/管理口 |
| Trust | 信任 | 85 | LAN 口 | 自己人 | 员工 PC、核心数据库 |
| DMZ | 隔离 | 50 | DMZ 口 | 对外窗口 | Web 服务器、邮件服务器 |
| Untrust | 非信任 | 5 | WAN 口 | 陌生人 | 互联网、外部网络 |
等级关系 :Local > Trust > DMZ > Untrust
04 实战案例:流量到底怎么走?
光看概念没用,腿哥举几个真实的业务场景,看看数据包是怎么穿过这些区域的。
案例 1:员工上班摸鱼 (Trust -> Untrust)
-
• 场景 :内网员工小张 (Trust) 想打开百度 (Untrust) 查资料。
-
• 流向 : 高 (85) -> 低 (5) ,属于 Outbound 方向。
-
• 策略 :通常企业策略允许内网访问外网。只要做个源 NAT (Easy IP),小张就能顺利上网。
案例 2:客户访问官网 (Untrust -> DMZ)
-
• 场景 :互联网上的客户 (Untrust) 想访问公司的官方网站 (DMZ)。
-
• 流向 : 低 (5) -> 中 (50) ,属于 Inbound 方向。
-
• 策略 :默认是拒绝的。管理员必须配置一条策略:允许
Untrust到DMZ的 HTTP(80) 流量通过,并配置 NAT Server 映射。
案例 3:管理员配置防火墙 (Trust -> Local)
-
• 场景 :网管小李在内网电脑 (Trust) 上通过 Web 界面登录防火墙 (Local)。
-
• 流向 : 高 (85) -> 最高 (100) ,属于 Inbound 方向(相对 Local 而言)。
-
• 策略 :虽然 Trust 等级高,但 Local 是禁地。通常需要开启防火墙接口的
HTTP/HTTPS管理服务,并允许 Trust 网段访问。
案例 4:Web 服务器中毒了 (DMZ -> Trust) ⚠️
-
• 场景 :放在 DMZ 的 Web 服务器被黑客攻破了,黑客想以此为跳板,扫描内网的财务数据库 (Trust)。
-
• 流向 : 中 (50) -> 高 (85) ,属于 Inbound 方向。
-
• 策略 : 坚决拒绝! 这就是 DMZ 的价值。如果没有特别配置策略放行,DMZ 的流量绝对流不进 Trust 区,内网核心数据保住了。
腿哥总结
防火墙区域划分的精髓就一句话:
“高等级随便下凡,低等级难以上天。”
-
1. Trust 是家里,要防盗。
-
2. Untrust 是大街,全是人。
-
3. DMZ 是自家开的临街店铺,允许外人进,但铺子后面通往家里的门必须锁死。
-
4. Local 是你自己的大脑,时刻保持清醒。
我是腿哥,带你从实战配置看懂网络安全。 我们下期见!
盘点动态路由协议!RIP/OSPF/BGP/EIGRP/IS-IS
NAT的这四种常见用法,你知道几种?
Access/Trunk/Hybrid有什么区别,带你一图看懂VLAN!