边界与远程:墙、洞与加密通道 专栏《计算机网络基础》对应总览第六篇 网络安全本篇角色讲清防火墙/安全组、网络分段、NAT 的安全语义、远程接入与 DDoS 直觉读完你能写出最小入站策略草案解释「VPN 连上仍要分段」区分超时、拒绝与策略误伤导读墙要守的是「谁能摸到谁」上一章管的是「谁有资格进入局域网」。进了局域网或站在公网外侧下一个问题更冷从 A 网段究竟能不能连到 B 的那个端口这和「路上有没有 TLS」不是一回事。数据库听着 3306证书配得再好看安全组对0.0.0.0/0放行公网扫描器一样排队来握手。工程师嘴里的「墙」今天可能是机房出口的硬件防火墙云上的安全组 / 网络 ACL主机iptables/nftables/Windows 防火墙以及远程办公时那条加密隧道两端的策略。本篇把它们收成同一意图收敛暴露面、切开信任区、给远程一个受控入口。DDoS 只谈到「可用性也是边界问题」为止不展开攻防细节。一、概念1.1 防火墙、ACL、安全组同一句话的不同旋钮意图都是允许 / 拒绝某源 → 某目的:某端口/协议 有时还带时间、用户、应用识别差别在部署位置与状态能力形态常见位置直觉网络 ACL子网边界常无状态或半状态粗粒度、两向都要想到安全组弹性网卡/实例多有状态云上默认工具规则能绑到「另一组实例」主机防火墙OS 内最后一道防「同主机旁路」或东西方流量下一代墙 / UTM出口或 DC可能看应用层成本与误报也上来排障时先问「策略挂在哪一层」再问「命中了哪条」。很多人只改安全组忘了还有 NACL 或主机墙会打自己。1.2 默认拒绝还是默认允许安全设计偏好入站默认拒绝例外显式打开。现实里家用路由、部分老园区出站很宽、入站靠 NAT「偶然安全」。云上一旦给了公网 IP没有「偶然」只有规则。临时放行是事故温床。规则要有事由申请人到期时间验证方式谁测过「收得回来」。没有到期日的「临时」就是永驻后门。1.3 分段与 DMZ别把所有服务器丢进同一信任桶分段不是画一堆 VLAN 炫技是限制爆炸半径。公网用户 → [边缘/DMZ 类反代、WAF、堡垒] ↓ 仅必要端口 [应用层] ↓ 仅必要端口 [数据层]应用被打穿后如果它能直接扫到全部数据库与域控分段等于没做。云上等价物不同安全组、不同子网、私有链路访问托管库而不是「一个大 SG 通吃」。1.4 NAT 的安全语义承接第四篇NAT 常常被误解成「防火墙」。它更准确的说法是没有会话、没有端口映射时外网主动连进来很难——这是副作用不是完整策略。一旦你做了端口转发、UPnP 开洞、云上绑了公网 IP 且安全组放行副作用消失。排障「外网连不进家里服务」时先分清是想依赖 NAT 隐身还是已经主动打洞却打错。1.5 远程接入隧道解决到达不解决权限过大第四篇写过封装与 MTU。安全视角补两刀认证隧道对端是不是你的网关证书/账号/设备姿态。授权拨入后能看见整张10.0.0.0/8还是只能进跳板与指定应用全隧道把上网流量也送回公司利于审计伤家宽体验分流省事要防「去往办公网段的路由」被污染或泄漏。无论哪种加密通道建立成功 ≠ 可以松掉内网分段。1.6 DDoS 与可用性边界的另一张考卷机密性再好管道被灌满也是事故。分层直觉即可靠近用户的清洗/高防、CDN 扛一部分源站隐藏避免攻击者绕过边缘直打原点应用侧限流与扩容——单靠机房防火墙硬抗流量型攻击往往不经济。细节留给专项本篇要求你在架构图上标出「被灌时第一道卸力点在哪」。1.7 出站控制常被忘掉的半边墙入站收得很紧、出站完全放开在云上很常见。结果是失陷主机可以随意连外部 C2、把数据送去对象存储、或扫内网其它段。完全精细的出站白名单成本高可先做几档生产应用默认出网但阻断到明确危险的管理端口横向数据层原则上不出公网更新走代理办公终端可按合规要求做 URL/DNS 过滤产品选型另说。「我们只管入站」在共享责任模型里说得通一半——另一半是出事后的爆炸半径。1.8 堡垒与「Just Enough」跳板机若变成「一台能 SSH 到所有机器的神器」只是把暴露面收成了一个更高价值的目标。更稳的形状短时凭证、按项目授权、会话可审计、禁止从堡垒直连数据库应用走应用账号。云上 Systems Manager / 临时证书一类能力本质都是减少「长期开着的 22」。二、场景2.1 机房 / 园区出口墙内外策略动辄上百条真正危险的是影子规则谁也不敢删对象组里混进了过宽网段变更只改了一侧方向。实操建议任何「允许全世界访问某管理端口」的规则单独标红进入每周回顾列表。2.2 云 VPC最快也最容易打穿的墙实例公网 IP 安全组入站 0.0.0.0/0:3306这种组合在自动化扫描下活不了多久。更隐蔽的版本是只对0.0.0.0/0开了22靠「密码够强」赌运气——仍然是错误的暴露面经营。较好的形状数据库无公网仅应用安全组可访管理经堡垒 / VPN / SSM 类通道不直裸公网Web只对 LB 或 WAF 回源网段开放源站端口。2.3 出差与居家办公用户投诉「VPN 连上了但打不开某系统」安全与网络要一起看分流是否没把该网段送进隧道隧道内 ACL 是否更严DNS 是否还在解析到外网错误地址分裂视野账号是否被降权或 MFA 异常。「能 ping 通网关但不能打开 OA」常常是应用发布层或策略不是加密算法不够。2.4 业务被扫、被灌先收暴露面再谈扩容。源站 IP 若在 DNS 历史、邮件头、证书透明度日志里泄露边缘再厚也可能被绕。这与下一章「藏源站」直接衔接。2.5 案例Terraform 把数据库打到公网变更意图给预发 RDS 加一台跳板的访问。实际 diffcidr_blocks [0.0.0.0/0]环境变量指错成生产 workspace。五分钟后监控未必报警流量还没来但暴露面已成立。防法比追责重要PR 模板强制填写「是否含 0.0.0.0/0 / ::/0」CI 对安全组规则做静态检查过宽则失败生产 apply 需要额外审批定时任务扫描现网过宽规则结果打进安全频道。2.6 案例VPN 全开后的横向离职员工账号未关或承包商证书仍有效拨入后路由指向扁平10.0.0.0/8。此时边界墙对外很漂亮对内等于没分段。修复账号切断 会话踢掉 按应用拆 VPN 配置档 内网 ACL 复核。2.7 案例只硬化了 IPv6 的兄弟——IPv4反过来也成立只盯着 A 记录与 v4 安全组AAAA 仍指向同一主机且::/0放行。双栈审计要成对出现在清单里否则「扫端口的人」会选你没守的那一边。三、现状硬件墙没死但云策略已成日常控件很多团队一周改安全组的次数超过改物理墙的次数。远程办公常态化VPN/零信任接入从应急通道变成通勤路径账号生命周期必须进离职流程。IPv6 / 双栈下只硬化了 v4 的案例反复出现——暴露面审计要双栈一起看。策略即代码普及后PR review 里多看一眼cidr_blocks [0.0.0.0/0]比事后救火便宜。东西向微隔离从大厂实践渗进中小团队哪怕只是「数据库 SG 只允许应用 SG」也比扁平 ACL 强一截。远程接入与零信任产品互相替代又互相叠加——有的团队用应用级发布替代整网 VPN有的两者并存并存时最怕权限模型两套不一致。四、原理策略如何被「走」到4.1 有状态放行的直觉安全组常见行为你允许入站443回流的响应包自动关联会话放行。无状态 ACL 则要自己记得「出站/入站成对」——漏一侧就表现为莫名其妙的单向不通。排障口诀超时且无 RST → 更像丢弃SG/NACL/清洗 立刻拒绝 → 更像主机墙 / 应用未听 / 显式 reject 单向通 → 先怀疑无状态 ACL 漏了回流4.2 东西方流量传统墙擅长南北向出入数据中心。微服务东西方服务到服务若只靠大二层畅通一破全穿。服务网格、微隔离、安全组「仅允许上游 SG」都是在补这门课。画一张「服务依赖图」再写 SG比对着端口表拍脑袋少返工。依赖图不存在时至少保证数据层不主动连应用层以外的世界。4.3 VPN 与边界的叠罗汉家宽 NAT → 公网 → VPN 网关 → 内网 ACL→ 应用每一跳都可能丢策略。MTU 问题导致「有的网站行有的不行」第四篇写过本篇补一句排障时先确认策略是否放行 ICMP/分片相关再和安全同事吵架。分流场景额外检查ip route get 10.20.3.8 # 是否经 tun0/wg0/公司虚拟网卡 # 若走主网卡默认路由说明分流名单漏了该网段4.4 安全组「引用另一个组」为什么香云上允许应用 SG 入站来源 LB 的 SG而不是写死一堆 IP。实例扩缩容时规则不用改。代价是SG 关系图要文档化否则三个月后没人敢动。4.5 连接跟踪打满长什么样NAT 网关、防火墙、部分云安全组件有会话表上限。表现是新建连接失败、老连接偶发重置很像「被攻击」或「应用 bug」。先看会话数/端口耗尽指标再决定是扩容还是被扫。盲目在边缘加规则有时只是把表填得更快。五、应用最小入站草案示例以下为示意不是厂商配置教程。云上 Web 应用对象入站允许来源LB / 边缘443互联网或仅 CDN 回源 IP应用实例应用端口仅 LB 所在 SG数据库5432/3306仅应用 SG堡垒22 或厂商通道仅办公出口 IP / VPN 网段远程办公项建议认证MFA离职当日切断授权按应用/网段授权避免「一拨入看见全部」设备能做姿态检查最好做不到至少禁止未知客户端配置随意导出把草案写成表格贴进仓库network-policy.md比口头「我们很严」有用。5.1 规则命名与注释约定建议allow-443-from-internet-web # 业务对外 HTTPS allow-5432-from-sg-app # 数据仅应用 temp-22-from-office-until-2026-08-20 # 临时事由 JIRA-1234名字里带到期日与工单号三个月后的你会感谢现在的你。自动化扫描也可以按temp-前缀找逾期项。5.2 变更检查单改生产 SG 前影响环境预发 / 生产是否含0.0.0.0/0或::/0若是书面理由到期时间谁负责收回回滚命令/旧规则快照改完后从「应不可达」位置验证六、问题定位现象可能原因怎么逼近连接超时、无 RST安全组/ACL 丢弃、黑洞路由、上游清洗从源侧tcping/抓 SYN看云流量日志是否「被拒绝」计数立刻 RST / ICMP unreachable主机墙、应用未听、显式拒绝本机ss、主机防火墙计数仅外网不行内网行公网 IP/NAT/安全组对比同源不同路径VPN 后部分网段不行路由分流、隧道 ACL、DNSip route get、解析对比间歇会话表打满、健康检查抖动、主备策略不一致看连接跟踪与 LB 事件云厂商控制台里「网络流量日志 / 策略命中」一旦打开排障从猜变成读。没日志时只能用「改规则前后对比」这种笨办法——改之前先快照。6.1 分层排查顺序建议固定下来1. 目的进程是否在听ss -lntup 2. 主机防火墙是否丢 3. 云安全组 / NACL 是否丢看 reject/deny 计数或 flow log 4. 路由是否指到正确网卡/隧道 5. 上游清洗 / 运营商策略少见但大流量时要问跳步的代价是在安全组已经放行的情况下和安全同事争论三小时最后发现应用绑死了127.0.0.1。6.2 授权自测「应不可达」从办公网或家庭网非 VPN对数据库公网地址若错误地存在做连接测试应失败。只测自己资产把结果截图进变更单。成功了就不是「 theoretically 有风险」而是「已经暴露」。七、小结边界回答的是可达性不是加密强度。默认拒绝 例外到期是比「买更贵的墙」更便宜的纪律。分段限制爆炸半径NAT 不是防火墙替代品。VPN 提供受控到达权限与内网分段仍要守。可用性攻击下藏源站与边缘卸力属于架构问题。