Streszczenie Bezpieczeństwo sieci: Firewalle, Serwery proxy i Bramy

Bezpieczeństwo Sieci: Firewalle, Proxy i Bramy – Szczegółowa Analiza

Wprowadzenie

Firewall jest kluczowym elementem bezpieczeństwa sieciowego, który decyduje, jaki ruch sieciowy będzie dozwolony między sieciami, a jaki odrzucony. Niniejszy materiał podsumowuje zasady filtrowania, sposoby wdrażania firewalli oraz praktyczne zasady konfiguracji, tak aby nawet student uczący się samodzielnie zrozumiał podstawowe koncepcje i potrafił je zastosować.

Definicja: Firewall = aplikacja lub sprzęt, który wykonuje filtrowanie ruchu sieciowego oraz logowanie zdarzeń; nie modyfikuje danych, jedynie je przepuszcza lub odrzuca.

1) Podstawowa zasada filtracji

Czym jest filtracja

  • Filtracja kontroluje informacje w pakietach na aktywnym elemencie sieciowym.
  • Filtr może być "półprzepuszczalny" — zezwala na niektóre komunikacje, inne blokuje.

Uwaga: Filtr półprzepuszczalny nie ingeruje w zawartość pakietów, a jedynie decyduje o ich przepuszczalności.

Co można kontrolować

  • Informacje nagłówkowe protokołu: adresy IP, porty, flagi w nagłówkach (np. SYN/ACK).
  • Dane aplikacyjne: wymaga parsowania protokołu (DPI) i zrozumienia treści.

Czy wiesz, że filtrowanie według nagłówków (IP/port) jest znacznie szybsze i tańsze niż filtrowanie według treści, a w przypadku zaszyfrowanego ruchu (HTTPS) bez inspekcji SSL, DPI jest niewystarczające?

Polityki filtrowania (czarna lista vs biała lista)

PolitykaOpisZaletyWady
Czarna listaCo nie jest zabronione, jest dozwoloneŁatwe wdrożenie, mniej zarządzaniaMniej bezpieczne, wymagane ciągłe aktualizacje
Biała listaCo nie jest dozwolone, jest zabronione (domyślnie zabroń)Wyższe bezpieczeństwo, mniejsze ryzyko ogólneBardziej wymagające zarządzanie, możliwe problemy z dostępnością
  • Praktyczne zastosowanie często łączy: domyślne odrzucenie dla perymetru, na stacjach końcowych raczej domyślne zezwolenie.

Gdzie odbywa się filtracja

  • Przełącznik zarządzalny (L2)
  • Router (L3 i L4)
  • Specjalizowany sprzętowy firewall, przez który przepływa cały ruch
  • Programowy firewall na stacjach klienckich (np. Windows Firewall, iptables)

Zasada: Obrona w głębi (Defense in depth) — wiele warstw filtrowania zwiększa odporność sieci.

2) Filtrowanie na poziomie IP

Co można filtrować na poziomie IP

  • Źródłowy i docelowy adres IP
  • Protokół wyższej warstwy (TCP, UDP, ICMP)
  • Flagi w nagłówku IP
  • Blokowanie wybranych zakresów adresów (np. blokowanie geolokalizacyjne)

Definicja: Filtr stanowy (stateful) = filtr, który śledzi stan połączenia i przepuszcza odpowiedzi tylko wtedy, gdy odpowiadają wcześniej nawiązanej sesji.

Stanowy vs bezstanowy

CechaStatelessStateful
Pamięć sesjiNieTak
Potrzeba reguł dla obu kierunkówTakNie (dynamiczne)
ZastosowanieProste, szybkie filtryNowoczesne usługi firewallowe

Czy wiesz, że ingress filtering (BCP 38 / RFC 2827) to podstawowa obrona przed spoofingiem, gdzie router brzegowy odrzuca przychodzące pakiety z wewnętrznym źródłowym adresem IP?

Atak: address-spoofing

  • Atakujący podszywa się pod źródłowy adres IP z sieci wewnętrznej, a firewall może uznać pakiet za legalny i przepuścić go do środka.
  • Obrona: ingress filtering — blokowanie pakietów z wewnętrznymi adresami, które pochodzą z zewnątrz.

3) Filtrowanie na poziomie TCP/UDP

Co można filtrować

  • Porty w nagłówku TCP/UDP (docelowe/źródłowe)
  • Flagi TCP (SYN, ACK, RST)
  • Kombinacja z filtrem IP: zezwolenie tylko konkretnym aplikacjom na komunikację między danymi sieciami

Uwaga: Filtrowanie portów pozwala kontrolować, które aplikacje mogą komunikować się między segmentami sieci.

Problem fragmentacji

  • Podczas fragmentacji nie każdy fragment musi zawierać nagłówek TCP — zazwyczaj tylko pierwszy fragment zawiera pełne nagłówki.
  • Konsekwencja: prosty filtr może podejmować decyzje tylko na podstawie pierwszego fragmentu; pozostałe fragmenty przejdą do celu.
  • Solidne rozwiązanie: firewall może czekać na całkowite złożenie segmentu i odrzucać
Zaregistruj se pro celé shrnutí
FiszkiTest wiedzyStreszczeniePodcastMapa myśli
Zacznij za darmo

Masz już konto? Zaloguj się

Firewall - Podstawy

Klíčové pojmy: Firewall filtruje paketní provoz a loguje události, Filtrace podle hlaviček je rychlá, DPI je náročné a potřeba u šifrovaného provozu, Blacklisting = default-allow, Whitelisting = default-deny, Stateful firewall sleduje stav relací, stateless zpracovává každý paket samostatně, Ingress filtering (BCP 38) brání address-spoofingu, Fragmentace může obejít jednoduché TCP/UDP filtry, SSL inspekce umožní kontrolu HTTPS ale vyžaduje MITM a správu CA, Pojmenované adresní rozsahy a komentáře u pravidel zvyšují přehlednost a zastupitelnost, Segmentace (např. tiskárny) omezuje laterální pohyb útočníka, Filtrace se provádí na více úrovních: switch, router, HW firewall, SW na stanicích

## Wprowadzenie Firewall jest kluczowym elementem bezpieczeństwa sieciowego, który decyduje, jaki ruch sieciowy będzie dozwolony między sieciami, a jaki odrzucony. Niniejszy materiał podsumowuje zasady filtrowania, sposoby wdrażania firewalli oraz praktyczne zasady konfiguracji, tak aby nawet student uczący się samodzielnie zrozumiał podstawowe koncepcje i potrafił je zastosować. > Definicja: Firewall = aplikacja lub sprzęt, który wykonuje filtrowanie ruchu sieciowego oraz logowanie zdarzeń; nie modyfikuje danych, jedynie je przepuszcza lub odrzuca. ## 1) Podstawowa zasada filtracji ### Czym jest filtracja - Filtracja kontroluje informacje w pakietach na aktywnym elemencie sieciowym. - Filtr może być "półprzepuszczalny" — zezwala na niektóre komunikacje, inne blokuje. > Uwaga: Filtr półprzepuszczalny nie ingeruje w zawartość pakietów, a jedynie decyduje o ich przepuszczalności. ### Co można kontrolować - Informacje nagłówkowe protokołu: adresy IP, porty, flagi w nagłówkach (np. SYN/ACK). - Dane aplikacyjne: wymaga parsowania protokołu (DPI) i zrozumienia treści. Czy wiesz, że filtrowanie według nagłówków (IP/port) jest znacznie szybsze i tańsze niż filtrowanie według treści, a w przypadku zaszyfrowanego ruchu (HTTPS) bez inspekcji SSL, DPI jest niewystarczające? ### Polityki filtrowania (czarna lista vs biała lista) | Polityka | Opis | Zalety | Wady | |---|---:|---|---| | Czarna lista | Co nie jest zabronione, jest dozwolone | Łatwe wdrożenie, mniej zarządzania | Mniej bezpieczne, wymagane ciągłe aktualizacje | | Biała lista | Co nie jest dozwolone, jest zabronione (domyślnie zabroń) | Wyższe bezpieczeństwo, mniejsze ryzyko ogólne | Bardziej wymagające zarządzanie, możliwe problemy z dostępnością | - Praktyczne zastosowanie często łączy: domyślne odrzucenie dla perymetru, na stacjach końcowych raczej domyślne zezwolenie. ### Gdzie odbywa się filtracja - Przełącznik zarządzalny (L2) - Router (L3 i L4) - Specjalizowany sprzętowy firewall, przez który przepływa cały ruch - Programowy firewall na stacjach klienckich (np. Windows Firewall, iptables) > Zasada: Obrona w głębi (Defense in depth) — wiele warstw filtrowania zwiększa odporność sieci. ## 2) Filtrowanie na poziomie IP ### Co można filtrować na poziomie IP - Źródłowy i docelowy adres IP - Protokół wyższej warstwy (TCP, UDP, ICMP) - Flagi w nagłówku IP - Blokowanie wybranych zakresów adresów (np. blokowanie geolokalizacyjne) > Definicja: Filtr stanowy (stateful) = filtr, który śledzi stan połączenia i przepuszcza odpowiedzi tylko wtedy, gdy odpowiadają wcześniej nawiązanej sesji. ### Stanowy vs bezstanowy | Cecha | Stateless | Stateful | |---|---:|---:| | Pamięć sesji | Nie | Tak | | Potrzeba reguł dla obu kierunków | Tak | Nie (dynamiczne) | | Zastosowanie | Proste, szybkie filtry | Nowoczesne usługi firewallowe | Czy wiesz, że ingress filtering (BCP 38 / RFC 2827) to podstawowa obrona przed spoofingiem, gdzie router brzegowy odrzuca przychodzące pakiety z wewnętrznym źródłowym adresem IP? ### Atak: address-spoofing - Atakujący podszywa się pod źródłowy adres IP z sieci wewnętrznej, a firewall może uznać pakiet za legalny i przepuścić go do środka. - Obrona: ingress filtering — blokowanie pakietów z wewnętrznymi adresami, które pochodzą z zewnątrz. ## 3) Filtrowanie na poziomie TCP/UDP ### Co można filtrować - Porty w nagłówku TCP/UDP (docelowe/źródłowe) - Flagi TCP (SYN, ACK, RST) - Kombinacja z filtrem IP: zezwolenie tylko konkretnym aplikacjom na komunikację między danymi sieciami > Uwaga: Filtrowanie portów pozwala kontrolować, które aplikacje mogą komunikować się między segmentami sieci. ### Problem fragmentacji - Podczas fragmentacji nie każdy fragment musi zawierać nagłówek TCP — zazwyczaj tylko pierwszy fragment zawiera pełne nagłówki. - Konsekwencja: prosty filtr może podejmować decyzje tylko na podstawie pierwszego fragmentu; pozostałe fragmenty przejdą do celu. - Solidne rozwiązanie: firewall może czekać na całkowite złożenie segmentu i odrzucać