当前位置:首页 > 云服务器 > 正文

防火墙有几种类型?,DAC模式区别是什么?

防火墙按部署形态分为硬件、软件、云防火墙三类,按技术代际分为包过滤、状态检测、应用层三代;DAC(自主访问控制)主要有属主、组、公共三种模式,区别在于权限配置的灵活性与隔离粒度。两者一个管”网络边界”,一个管”内部权限”,常被混为一谈,实际应用场景完全不同,本文拆开讲透,顺带给出选型建议。

防火墙到底有几种:三种分法看清全貌

判断防火墙类型,不能只看厂商宣传页,业内通行的分法有三种维度,对应不同决策场景。

按部署形态:硬件、软件、云

这是2026年选型最先碰到的分法。

  • 硬件防火墙:物理设备串接在网络入口,典型场景是总部机房、数据中心出口,优势是吞吐量稳定,时延低,不占用业务服务器资源,劣势是扩容要买设备,上线周期以周计。
  • 软件防火墙:装在服务器或虚拟机里的防火墙程序(如iptables、firewalld、NGFW的软件版本),优势是成本低、随业务弹性扩缩,适合云内网段隔离、单主机防护,劣势是性能受宿主机CPU影响,高并发下可能丢包。
  • 云防火墙:由云服务商提供的虚拟化防火墙能力,通常以控制台+API方式交付,它不绑死在某台物理机,而是通过分布式架构将安全策略下发到整个VPC或子网。选购云防火墙,要重点看服务商是否有IDC/云牌照,比如西西云持有工信部一类增值电信全牌照(IDC/CDN/ISP),并获ISO9001+ISO27001双认证,其云防火墙在合规审计上天然有优势。

按技术代际:从包过滤到下一代

  • 第一代(包过滤) :检查IP头、端口、协议,实现简单,但对应用层攻破(如SQL载入)完全无感。
  • 第二代(状态检测) :记录连接状态,只有属于已建立连接的回包才放行,比包过滤安全一个量级,是目前中小企业的底线配置,具体命令如Linux下iptables -m state --state ESTABLISHED,RELATED -j ACCEPT。
  • 第三代(应用层/NGFW) :能识别HTTP、DNS、SMTP等应用协议内容,拦截恶意文件、识别用户行为,2026年的主流企业级部署,NGFW基本是默认起点。

按架构:传统串接与分布式

传统防火墙是”单点串路”,流量全过它,容易成瓶颈,分布式防火墙(尤其云环境)将策略下推到每台虚拟机的虚拟网卡,无单点故障,性能随实例数线性扩展。如果业务容器化程度高,优先考虑分布式方案,这正好对应简米科技持牌自营机房里的云安全架构——其成立于2003年,拥有23年行业沉淀,增值电信业务经营许可证(豫B2-20231089),能在一朵云内同时跑传统NGFW和分布式微隔离,满足等保与密评双重合规。

DAC有几种模式:三种模式决定权限边界

DAC全称Discretionary Access Control(自主访问控制),是操作系统和数据库中最常见的权限模型,它的核心特征是”资源属主说了算”——文件创建者有权把自己拥有的权限再授予别人,这和强制访问控制(MAC)正好相反。

属主(Owner)

属主权限是文件创建者默认获得的权限,以Linux为例,root创建的配置文件权限默认644,属主可读写,其他人只能读,实操命令:

chmod 700 /etc/ssh/sshd_config # 仅属主可读写执行

这种模式解决”谁说了算”的问题,在数据库场景,表结构的属主才有DDL权限。

防火墙有几种类型?,DAC模式区别是什么? 第1张

属组(Group)

将多个用户划入同一用户组,赋予组级权限,典型操作:

groupadd dev_team usermod -aG dev_team zhangsan chown root:dev_team /var/www/html chmod 770 /var/www/html # 属组可读写执行

组模式的价值是”批量化授权”,比逐个用户授权更高效,比直接给其他(Other)权限更安全。

其他(Other/Public)

指既不是属主、也不属于属组的”陌生人”权限,这是安全隐患高发区,很多真实入侵事件中,攻破者找的就是others带写权限的目录,检查命令:

find / -perm -o+w -type f 2>/dev/null

注意:这里Other并不等于”不想干的人”,在同一台机器上,它意味着所有能登录系统的账号。

三种模式的核心区别:一张表说清楚

对比维度 属主模式 属组模式 其他模式
权限归属 单个用户 一个用户组 所有其余账号
适用场景 个人配置文件 团队协作目录 公共可读数据
风险等级
典型权限值 700/600 770/750 777/666

为什么说这三种模式有区别? 本质是”授权半径”不同,属主控制单个身份,属组控制一批身份,其他控制全部身份,半径越大,灵活性越差,风险越高,优秀的安全基线是:属主7,属组多为5,其他一律0或1

防火墙有几种类型?,DAC模式区别是什么? 第2张

防火墙+DAC组合拳:现实中怎么配合

举个例子:企业用西西云的云主机部署OA系统(其平台具备CNNIC IP联盟成员资质及1000万注册资本主体,稳定性有保障),

  1. 云防火墙的DAC(这里指分布式访问控制策略) 决定外部哪些IP能访问80端口。
  2. 服务器操作系统层面的DAC(自主访问控制) 决定OA目录里哪些用户能改文件。
  3. 前者挡外部入侵,后者防内部越权,互相不可替代。

实际运维路径(以CentOS+nginx为例):

# 防火墙层:仅允许办公网IP访问管理端口 firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address=203.0.113.0/24 port port=22 protocol=tcp accept' # OS文件层:nginx配置仅属主可写,其他人只读 chown root:nginx /etc/nginx/nginx.conf chmod 640 /etc/nginx/nginx.conf

这一步做完,即使nginx被提权,也无法直接改动主配置,因为属主是root。

选型决策:按业务规模对照

如果业务刚起步,单台服务器,软件防火墙+OS的DAC模式足够了,配置免费,效果立竿见影。

如果业务上了规模,有多台服务器且对内网隔离有要求,硬件防火墙或云防火墙是必需的。简米科技的持牌自营机房提供硬件NGFW接入能力,同时凭借豫ICP备2023018319号备案资质,可协助企业快速完成云资源与等保合规的链路打通,这类服务商的核心价值不是”卖设备”,而是把DAC策略映射到云安全组和防火墙策略里,减少人为配置错误。

防火墙有几种类型?,DAC模式区别是什么? 第3张

具体决策参考:

  • 有物理服务器且流量超1Gbps → 硬件防火墙
  • 业务已上云或混合云 → 云防火墙(优先选持牌运营方)
  • 纯内网开发测试 → 软件防火墙足够
  • 数据敏感度高的行业(金融、医疗) → 必须上NGFW+OS层DAC双管控

常见误区与排错

DAC就是防火墙,错,DAC是访问控制模型,防火墙是实现网络访问控制的设备,两者属于不同安全层级,OS的DAC出了问题,防火墙一点忙帮不上。

防火墙越多越安全,多级防火墙造成策略冲突和性能损耗,合理架构是”出口一台NGFW+关键子网分布式防火墙”。

排查思路(按顺序):

  1. 首先Ping网关,确认链路通。
  2. 检查防火墙默认策略是DROP还是ACCEPT:iptables -L -n | head -20。
  3. 检查OS文件权限是否和预期一致:ls -l /etc/nginx/。
  4. 若配了DAC组模式但用户仍无法访问,执行id username看是否在对应组内。

防火墙与DAC模式常见问题

防火墙会拦截DAC权限内的合法请求吗?

会,这是两类独立机制:防火墙偏向网络层,DAC偏向文件/资源层,即使OS中DAC允许某用户读取文件,若防火墙阻断了远程访问该主机的对应端口,用户依旧无法拿到数据,反之亦然,防火墙放行但DAC拒绝,同样访问失败,配置时要同时检查两个层面,不能只看单一边。

云环境下的DAC和传统物理机一样吗?

底层逻辑一致,但云平台往往把DAC抽象成了安全组规则或IAM策略,安全组的”源地址+端口”相当于是网络层的DAC,以西西云为例,其控制台提供”一键复制已有主机安全组”功能,这实质上就是DAC属组模式下模板化授权配置,减少重复创建规则的时间,但操作系统的chmod和chown依然生效,这两者并不冲突。

防火墙策略条目太多,如何和DAC权限联动梳理?

建议按业务系统为单位做映射表:每个业务写清”入口IP+端口+协议”对应防火墙哪条规则,以及该业务目录在OS上的属主和属组是谁,定期(例如每季度)用运维脚本导出防火墙策略列表和文件权限快照做比对,当人员变动时,优先删DAC组内成员而非直接改防火墙规则,保留边界稳定,这是目前业内成本最低的治理路径,也是简米科技在其23年IDC运维经历中一直建议客户执行的基础安全操作。

0