普考申論題
111年
[資訊處理] 資訊管理與資通安全概要
第 三 題
📖 題組:
五、防火牆(Firewall)是現代企業重要的安全防護工具,請回答下列問題:
五、防火牆(Firewall)是現代企業重要的安全防護工具,請回答下列問題:
📝 此題為申論題,共 3 小題
小題 (三)
近年來一種稱為 WAF(Web Application Firewall)的新型態防火牆受到重視,請說明 WAF 的功能及特性。(5 分)
思路引導 VIP
WAF 與一般防火牆有何不同?它是專門對付哪種攻擊的?(如 SQL Injection, XSS)。重點在於它是「Web 專屬」且具備「內容識別」。
小題 (一)
防火牆的工作原理包括封包過濾式(packet filtering)以及應用程式代理(application proxy)兩種方法,請說明這兩種方法的特性與優缺點。(10 分)
思路引導 VIP
這題考的是防火牆的進化史。封包過濾(Layer 3/4)與代理伺服器(Layer 7)在 OSI 模型的層級不同。從運算負荷、檢查深度、易設定性去比較。
小題 (二)
一般公司通常將 web 伺服器放在防火牆的 DMZ(Demilitarized Zone)區,其理由為何?請詳細說明之。(10 分)
思路引導 VIP
想像網路架構:外部網路(Untrusted)、內部網路(Trusted)、DMZ。為什麼不直接放內部?為什麼不放外面?關鍵字在於「風險隔離」與「最小權限」。
WAF 網頁防火牆
💡 針對 OSI 應用層 HTTP 協議進行深層流量分析與 Web 攻擊防禦。
| 比較維度 | 傳統防火牆 (L3/L4) | VS | WAF (L7) |
|---|---|---|---|
| 運作層級 | 網路層與傳輸層 | — | 應用層 |
| 檢查深度 | 僅檢查封包標頭 | — | 深層分析 Payload 內容 |
| 防禦重點 | 非法連線、通訊埠存取 | — | 網頁應用程式漏洞 |
| 特有功能 | 存取控制列表 (ACL) | — | 虛擬補丁 (Virtual Patching) |
💬傳統防火牆過濾「誰能連線」,WAF 檢查「連線在做什麼」。