模块资料|防火墙、零信任与网络安全

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:网络

目标

  • 用最小暴露、分区和可审计策略控制流量。

知识拆解

  • stateful firewall
  • nftables chains/hooks
  • security group/NACL
  • WAF/IDS/IPS
  • micro-segmentation
  • zero trust identity

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • nft
  • conntrack
  • iptables-save(遗留)
  • firewall-cmd
  • hubble observe
  • flow logs

高频故障与风险

  • 规则顺序错误
  • 回程流量被丢
  • 全开放临时规则遗留
  • 东西向流量无控制

排障路径

  • 记录五元组和方向
  • 检查状态与命中计数
  • 逐层核对主机/云/K8s 策略

实战练习

  • 默认拒绝网络策略
  • 规则变更前后流量验证

验收标准

  • 规则有 owner/期限/理由
  • 生产变更有回滚
  • 拒绝日志可用于排障

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注