Shrnutí na Hálózati biztonság: Tűzfalak, Proxyk és Átjárók
Hálózatbiztonság: Tűzfalak, Proxyk és Átjárók – Részletes Elemzés
Bevezetés
A tűzfal a hálózati biztonság kulcsfontosságú része, amely eldönti, hogy melyik forgalom engedélyezett a hálózatok között, és melyik tiltott. Ez az anyag összefoglalja a szűrés alapelveit, a tűzfalak telepítési módjait és a konfiguráció gyakorlati alapelveit, úgy, hogy az önállóan tanuló diák is megértse az alapvető koncepciókat, és képes legyen alkalmazni azokat.
Definíció: Tűzfal = olyan szoftver vagy hardver, amely hálózati forgalom szűrését és eseménynaplózást végez; nem módosítja az adatokat, csak átengedi vagy eldobja azokat.
1) A szűrés alapelve
Mi a szűrés?
- A szűrés a csomagokban található információkat ellenőrzi egy aktív hálózati elemen.
- A szűrő lehet „féligáteresztő” – bizonyos kommunikációt engedélyez, másikat blokkol.
Megjegyzés: A féligáteresztő szűrő nem avatkozik be a csomagok tartalmába, csupán az áteresztésről dönt.
Mit lehet ellenőrizni?
- Protokoll-fejléc információk: IP-címek, portok, fejlécekben lévő jelzők (pl. SYN/ACK).
- Alkalmazási adatok: protokoll-elemzést (DPI) és tartalomértelmezést igényel.
Tudtad, hogy a fejlécek (IP/port) szerinti szűrés jelentősen gyorsabb és olcsóbb, mint a tartalom szerinti szűrés, és hogy titkosított forgalom (HTTPS) esetén SSL-ellenőrzés nélkül a DPI nem elegendő?
Szűrési politikák (fekete- és fehérlista)
| Politika | Leírás | Előnyök | Hátrányok |
|---|---|---|---|
| Feketelista | Ami nincs tiltva, az engedélyezett | Könnyű bevezetés, kevesebb adminisztráció | Kevésbé biztonságos, folyamatos frissítést igényel |
| Fehérlista | Ami nincs engedélyezve, az tiltott (alapértelmezett tiltás) | Magasabb biztonság, kisebb általános kockázat | Igényesebb adminisztráció, lehetséges elérhetőségi problémák |
- A gyakorlati alkalmazás gyakran kombinálja: alapértelmezett tiltás a peremhálózaton, míg a végpontokon inkább alapértelmezett engedélyezés.
Hol történik a szűrés?
- Kezelhető switch (L2)
- Router (L3 és L4)
- Speciális hardveres tűzfal, amelyen keresztül minden forgalom áthalad
- Szoftveres tűzfal kliensgépeken (pl. Windows Tűzfal, iptables)
Elv: Defense in depth – a szűrés több rétege növeli a hálózat ellenállását.
2) IP-szintű szűrés
Mit lehet szűrni IP szinten
- Forrás és cél IP-cím
- Magasabb rétegbeli protokoll (TCP, UDP, ICMP)
- Jelzők az IP fejlécben
- Kijelölt címtartományok blokkolása (pl. geolokációs blokkolás)
Definíció: Reflexív szűrő (állapotfüggő) = olyan szűrő, amely figyeli a kapcsolat állapotát, és csak akkor engedi át a válaszokat, ha azok egy korábban létrejött munkamenethez tartoznak.
Állapotfüggő vs állapotmentes
| Tulajdonság | Állapotmentes | Állapotfüggő |
|---|---|---|
| Munkamenet memória | Nem | Igen |
| Szabályok szükségessége mindkét irányba | Igen | Nem (dinamikus) |
| Alkalmas | Egyszerű, gyors szűrők | Modern tűzfal szolgáltatások |
Tudtad, hogy az ingress szűrés (BCP 38 / RFC 2827) alapvető védelem a spoofing ellen, amikor a határ-router eldobja a bejövő csomagokat belső forrás IP-címmel?
Támadás: address-spoofing
- A támadó meghamisítja a forrás IP-címet a belső hálózatból, a tűzfal legitimnek tekintheti a csomagot és beengedheti.
- Védelem: ingress szűrés — blokkolni a belső címekkel rendelkező csomagokat, amelyek kívülről érkeznek.
3) TCP/UDP szintű szűrés
Mit lehet szűrni
- Portok a TCP/UDP fejlécben (cél/forrás)
- TCP jelzők (SYN, ACK, RST)
- Kombináció IP szűrővel: csak meghatározott alkalmazások engedélyezése adott hálózatok között
Megjegyzés: A portszűrés lehetővé teszi annak szabályozását, hogy mely alkalmazások kommunikálhatnak a hálózati szegmensek között.
A fragmentáció problémája
- Fragmentáció esetén nem minden fragmentum tartalmaz TCP fejlécet — általában csak az első fragmentum tartalmazza a teljes fejléceket.
- Következmény: egy egyszerű szűrő csak az első fragmentum alapján hozhat döntést; a többi fragmentum eljut a célig.
- Robusztus megoldás: a tűzfal megvárhatja a szegmens teljes összeállítását és elutasíthatja a fragmentumokat, de
Already have an account? Sign in
Tűzfal - Alapok
Klíčové pojmy: Firewall filtruje paketní provoz a loguje události, Filtrace podle hlaviček je rychlá, DPI je náročné a potřeba u šifrovaného provozu, Blacklisting = default-allow, Whitelisting = default-deny, Stateful firewall sleduje stav relací, stateless zpracovává každý paket samostatně, Ingress filtering (BCP 38) brání address-spoofingu, Fragmentace může obejít jednoduché TCP/UDP filtry, SSL inspekce umožní kontrolu HTTPS ale vyžaduje MITM a správu CA, Pojmenované adresní rozsahy a komentáře u pravidel zvyšují přehlednost a zastupitelnost, Segmentace (např. tiskárny) omezuje laterální pohyb útočníka, Filtrace se provádí na více úrovních: switch, router, HW firewall, SW na stanicích