Shrnutí na Hálózati biztonság: Tűzfalak, Proxyk és Átjárók

Hálózatbiztonság: Tűzfalak, Proxyk és Átjárók – Részletes Elemzés

Bevezetés

A tűzfal a hálózati biztonság kulcsfontosságú része, amely eldönti, hogy melyik forgalom engedélyezett a hálózatok között, és melyik tiltott. Ez az anyag összefoglalja a szűrés alapelveit, a tűzfalak telepítési módjait és a konfiguráció gyakorlati alapelveit, úgy, hogy az önállóan tanuló diák is megértse az alapvető koncepciókat, és képes legyen alkalmazni azokat.

Definíció: Tűzfal = olyan szoftver vagy hardver, amely hálózati forgalom szűrését és eseménynaplózást végez; nem módosítja az adatokat, csak átengedi vagy eldobja azokat.

1) A szűrés alapelve

Mi a szűrés?

  • A szűrés a csomagokban található információkat ellenőrzi egy aktív hálózati elemen.
  • A szűrő lehet „féligáteresztő” – bizonyos kommunikációt engedélyez, másikat blokkol.

Megjegyzés: A féligáteresztő szűrő nem avatkozik be a csomagok tartalmába, csupán az áteresztésről dönt.

Mit lehet ellenőrizni?

  • Protokoll-fejléc információk: IP-címek, portok, fejlécekben lévő jelzők (pl. SYN/ACK).
  • Alkalmazási adatok: protokoll-elemzést (DPI) és tartalomértelmezést igényel.

Tudtad, hogy a fejlécek (IP/port) szerinti szűrés jelentősen gyorsabb és olcsóbb, mint a tartalom szerinti szűrés, és hogy titkosított forgalom (HTTPS) esetén SSL-ellenőrzés nélkül a DPI nem elegendő?

Szűrési politikák (fekete- és fehérlista)

PolitikaLeírásElőnyökHátrányok
FeketelistaAmi nincs tiltva, az engedélyezettKönnyű bevezetés, kevesebb adminisztrációKevésbé biztonságos, folyamatos frissítést igényel
FehérlistaAmi nincs engedélyezve, az tiltott (alapértelmezett tiltás)Magasabb biztonság, kisebb általános kockázatIgényesebb adminisztráció, lehetséges elérhetőségi problémák
  • A gyakorlati alkalmazás gyakran kombinálja: alapértelmezett tiltás a peremhálózaton, míg a végpontokon inkább alapértelmezett engedélyezés.

Hol történik a szűrés?

  • Kezelhető switch (L2)
  • Router (L3 és L4)
  • Speciális hardveres tűzfal, amelyen keresztül minden forgalom áthalad
  • Szoftveres tűzfal kliensgépeken (pl. Windows Tűzfal, iptables)

Elv: Defense in depth – a szűrés több rétege növeli a hálózat ellenállását.

2) IP-szintű szűrés

Mit lehet szűrni IP szinten

  • Forrás és cél IP-cím
  • Magasabb rétegbeli protokoll (TCP, UDP, ICMP)
  • Jelzők az IP fejlécben
  • Kijelölt címtartományok blokkolása (pl. geolokációs blokkolás)

Definíció: Reflexív szűrő (állapotfüggő) = olyan szűrő, amely figyeli a kapcsolat állapotát, és csak akkor engedi át a válaszokat, ha azok egy korábban létrejött munkamenethez tartoznak.

Állapotfüggő vs állapotmentes

TulajdonságÁllapotmentesÁllapotfüggő
Munkamenet memóriaNemIgen
Szabályok szükségessége mindkét iránybaIgenNem (dinamikus)
AlkalmasEgyszerű, gyors szűrőkModern tűzfal szolgáltatások

Tudtad, hogy az ingress szűrés (BCP 38 / RFC 2827) alapvető védelem a spoofing ellen, amikor a határ-router eldobja a bejövő csomagokat belső forrás IP-címmel?

Támadás: address-spoofing

  • A támadó meghamisítja a forrás IP-címet a belső hálózatból, a tűzfal legitimnek tekintheti a csomagot és beengedheti.
  • Védelem: ingress szűrés — blokkolni a belső címekkel rendelkező csomagokat, amelyek kívülről érkeznek.

3) TCP/UDP szintű szűrés

Mit lehet szűrni

  • Portok a TCP/UDP fejlécben (cél/forrás)
  • TCP jelzők (SYN, ACK, RST)
  • Kombináció IP szűrővel: csak meghatározott alkalmazások engedélyezése adott hálózatok között

Megjegyzés: A portszűrés lehetővé teszi annak szabályozását, hogy mely alkalmazások kommunikálhatnak a hálózati szegmensek között.

A fragmentáció problémája

  • Fragmentáció esetén nem minden fragmentum tartalmaz TCP fejlécet — általában csak az első fragmentum tartalmazza a teljes fejléceket.
  • Következmény: egy egyszerű szűrő csak az első fragmentum alapján hozhat döntést; a többi fragmentum eljut a célig.
  • Robusztus megoldás: a tűzfal megvárhatja a szegmens teljes összeállítását és elutasíthatja a fragmentumokat, de
Zaregistruj se pro celé shrnutí
FlashcardsKnowledge testSummaryPodcastMindmap
Start for free

Already have an account? Sign in

Tűzfal - Alapok

Klíčové pojmy: Firewall filtruje paketní provoz a loguje události, Filtrace podle hlaviček je rychlá, DPI je náročné a potřeba u šifrovaného provozu, Blacklisting = default-allow, Whitelisting = default-deny, Stateful firewall sleduje stav relací, stateless zpracovává každý paket samostatně, Ingress filtering (BCP 38) brání address-spoofingu, Fragmentace může obejít jednoduché TCP/UDP filtry, SSL inspekce umožní kontrolu HTTPS ale vyžaduje MITM a správu CA, Pojmenované adresní rozsahy a komentáře u pravidel zvyšují přehlednost a zastupitelnost, Segmentace (např. tiskárny) omezuje laterální pohyb útočníka, Filtrace se provádí na více úrovních: switch, router, HW firewall, SW na stanicích

## Bevezetés A tűzfal a hálózati biztonság kulcsfontosságú része, amely eldönti, hogy melyik forgalom engedélyezett a hálózatok között, és melyik tiltott. Ez az anyag összefoglalja a szűrés alapelveit, a tűzfalak telepítési módjait és a konfiguráció gyakorlati alapelveit, úgy, hogy az önállóan tanuló diák is megértse az alapvető koncepciókat, és képes legyen alkalmazni azokat. > Definíció: Tűzfal = olyan szoftver vagy hardver, amely hálózati forgalom szűrését és eseménynaplózást végez; nem módosítja az adatokat, csak átengedi vagy eldobja azokat. ## 1) A szűrés alapelve ### Mi a szűrés? - A szűrés a csomagokban található információkat ellenőrzi egy aktív hálózati elemen. - A szűrő lehet „féligáteresztő” – bizonyos kommunikációt engedélyez, másikat blokkol. > Megjegyzés: A féligáteresztő szűrő nem avatkozik be a csomagok tartalmába, csupán az áteresztésről dönt. ### Mit lehet ellenőrizni? - Protokoll-fejléc információk: IP-címek, portok, fejlécekben lévő jelzők (pl. SYN/ACK). - Alkalmazási adatok: protokoll-elemzést (DPI) és tartalomértelmezést igényel. Tudtad, hogy a fejlécek (IP/port) szerinti szűrés jelentősen gyorsabb és olcsóbb, mint a tartalom szerinti szűrés, és hogy titkosított forgalom (HTTPS) esetén SSL-ellenőrzés nélkül a DPI nem elegendő? ### Szűrési politikák (fekete- és fehérlista) | Politika | Leírás | Előnyök | Hátrányok | |---|---:|---|---| | Feketelista | Ami nincs tiltva, az engedélyezett | Könnyű bevezetés, kevesebb adminisztráció | Kevésbé biztonságos, folyamatos frissítést igényel | | Fehérlista | Ami nincs engedélyezve, az tiltott (alapértelmezett tiltás) | Magasabb biztonság, kisebb általános kockázat | Igényesebb adminisztráció, lehetséges elérhetőségi problémák | - A gyakorlati alkalmazás gyakran kombinálja: alapértelmezett tiltás a peremhálózaton, míg a végpontokon inkább alapértelmezett engedélyezés. ### Hol történik a szűrés? - Kezelhető switch (L2) - Router (L3 és L4) - Speciális hardveres tűzfal, amelyen keresztül minden forgalom áthalad - Szoftveres tűzfal kliensgépeken (pl. Windows Tűzfal, iptables) > Elv: Defense in depth – a szűrés több rétege növeli a hálózat ellenállását. ## 2) IP-szintű szűrés ### Mit lehet szűrni IP szinten - Forrás és cél IP-cím - Magasabb rétegbeli protokoll (TCP, UDP, ICMP) - Jelzők az IP fejlécben - Kijelölt címtartományok blokkolása (pl. geolokációs blokkolás) > Definíció: Reflexív szűrő (állapotfüggő) = olyan szűrő, amely figyeli a kapcsolat állapotát, és csak akkor engedi át a válaszokat, ha azok egy korábban létrejött munkamenethez tartoznak. ### Állapotfüggő vs állapotmentes | Tulajdonság | Állapotmentes | Állapotfüggő | |---|---:|---:| | Munkamenet memória | Nem | Igen | | Szabályok szükségessége mindkét irányba | Igen | Nem (dinamikus) | | Alkalmas | Egyszerű, gyors szűrők | Modern tűzfal szolgáltatások | Tudtad, hogy az ingress szűrés (BCP 38 / RFC 2827) alapvető védelem a spoofing ellen, amikor a határ-router eldobja a bejövő csomagokat belső forrás IP-címmel? ### Támadás: address-spoofing - A támadó meghamisítja a forrás IP-címet a belső hálózatból, a tűzfal legitimnek tekintheti a csomagot és beengedheti. - Védelem: ingress szűrés — blokkolni a belső címekkel rendelkező csomagokat, amelyek kívülről érkeznek. ## 3) TCP/UDP szintű szűrés ### Mit lehet szűrni - Portok a TCP/UDP fejlécben (cél/forrás) - TCP jelzők (SYN, ACK, RST) - Kombináció IP szűrővel: csak meghatározott alkalmazások engedélyezése adott hálózatok között > Megjegyzés: A portszűrés lehetővé teszi annak szabályozását, hogy mely alkalmazások kommunikálhatnak a hálózati szegmensek között. ### A fragmentáció problémája - Fragmentáció esetén nem minden fragmentum tartalmaz TCP fejlécet — általában csak az első fragmentum tartalmazza a teljes fejléceket. - Következmény: egy egyszerű szűrő csak az első fragmentum alapján hozhat döntést; a többi fragmentum eljut a célig. - Robusztus megoldás: a tűzfal megvárhatja a szegmens teljes összeállítását és elutasíthatja a fragmentumokat, de