Streszczenie Bezpieczeństwo sieci: Firewalle, Serwery proxy i Bramy
Bezpieczeństwo Sieci: Firewalle, Proxy i Bramy – Szczegółowa Analiza
Wprowadzenie
Firewall jest kluczowym elementem bezpieczeństwa sieciowego, który decyduje, jaki ruch sieciowy będzie dozwolony między sieciami, a jaki odrzucony. Niniejszy materiał podsumowuje zasady filtrowania, sposoby wdrażania firewalli oraz praktyczne zasady konfiguracji, tak aby nawet student uczący się samodzielnie zrozumiał podstawowe koncepcje i potrafił je zastosować.
Definicja: Firewall = aplikacja lub sprzęt, który wykonuje filtrowanie ruchu sieciowego oraz logowanie zdarzeń; nie modyfikuje danych, jedynie je przepuszcza lub odrzuca.
1) Podstawowa zasada filtracji
Czym jest filtracja
- Filtracja kontroluje informacje w pakietach na aktywnym elemencie sieciowym.
- Filtr może być "półprzepuszczalny" — zezwala na niektóre komunikacje, inne blokuje.
Uwaga: Filtr półprzepuszczalny nie ingeruje w zawartość pakietów, a jedynie decyduje o ich przepuszczalności.
Co można kontrolować
- Informacje nagłówkowe protokołu: adresy IP, porty, flagi w nagłówkach (np. SYN/ACK).
- Dane aplikacyjne: wymaga parsowania protokołu (DPI) i zrozumienia treści.
Czy wiesz, że filtrowanie według nagłówków (IP/port) jest znacznie szybsze i tańsze niż filtrowanie według treści, a w przypadku zaszyfrowanego ruchu (HTTPS) bez inspekcji SSL, DPI jest niewystarczające?
Polityki filtrowania (czarna lista vs biała lista)
| Polityka | Opis | Zalety | Wady |
|---|---|---|---|
| Czarna lista | Co nie jest zabronione, jest dozwolone | Łatwe wdrożenie, mniej zarządzania | Mniej bezpieczne, wymagane ciągłe aktualizacje |
| Biała lista | Co nie jest dozwolone, jest zabronione (domyślnie zabroń) | Wyższe bezpieczeństwo, mniejsze ryzyko ogólne | Bardziej wymagające zarządzanie, możliwe problemy z dostępnością |
- Praktyczne zastosowanie często łączy: domyślne odrzucenie dla perymetru, na stacjach końcowych raczej domyślne zezwolenie.
Gdzie odbywa się filtracja
- Przełącznik zarządzalny (L2)
- Router (L3 i L4)
- Specjalizowany sprzętowy firewall, przez który przepływa cały ruch
- Programowy firewall na stacjach klienckich (np. Windows Firewall, iptables)
Zasada: Obrona w głębi (Defense in depth) — wiele warstw filtrowania zwiększa odporność sieci.
2) Filtrowanie na poziomie IP
Co można filtrować na poziomie IP
- Źródłowy i docelowy adres IP
- Protokół wyższej warstwy (TCP, UDP, ICMP)
- Flagi w nagłówku IP
- Blokowanie wybranych zakresów adresów (np. blokowanie geolokalizacyjne)
Definicja: Filtr stanowy (stateful) = filtr, który śledzi stan połączenia i przepuszcza odpowiedzi tylko wtedy, gdy odpowiadają wcześniej nawiązanej sesji.
Stanowy vs bezstanowy
| Cecha | Stateless | Stateful |
|---|---|---|
| Pamięć sesji | Nie | Tak |
| Potrzeba reguł dla obu kierunków | Tak | Nie (dynamiczne) |
| Zastosowanie | Proste, szybkie filtry | Nowoczesne usługi firewallowe |
Czy wiesz, że ingress filtering (BCP 38 / RFC 2827) to podstawowa obrona przed spoofingiem, gdzie router brzegowy odrzuca przychodzące pakiety z wewnętrznym źródłowym adresem IP?
Atak: address-spoofing
- Atakujący podszywa się pod źródłowy adres IP z sieci wewnętrznej, a firewall może uznać pakiet za legalny i przepuścić go do środka.
- Obrona: ingress filtering — blokowanie pakietów z wewnętrznymi adresami, które pochodzą z zewnątrz.
3) Filtrowanie na poziomie TCP/UDP
Co można filtrować
- Porty w nagłówku TCP/UDP (docelowe/źródłowe)
- Flagi TCP (SYN, ACK, RST)
- Kombinacja z filtrem IP: zezwolenie tylko konkretnym aplikacjom na komunikację między danymi sieciami
Uwaga: Filtrowanie portów pozwala kontrolować, które aplikacje mogą komunikować się między segmentami sieci.
Problem fragmentacji
- Podczas fragmentacji nie każdy fragment musi zawierać nagłówek TCP — zazwyczaj tylko pierwszy fragment zawiera pełne nagłówki.
- Konsekwencja: prosty filtr może podejmować decyzje tylko na podstawie pierwszego fragmentu; pozostałe fragmenty przejdą do celu.
- Solidne rozwiązanie: firewall może czekać na całkowite złożenie segmentu i odrzucać
Masz już konto? Zaloguj się
Firewall - Podstawy
Klíčové pojmy: Firewall filtruje paketní provoz a loguje události, Filtrace podle hlaviček je rychlá, DPI je náročné a potřeba u šifrovaného provozu, Blacklisting = default-allow, Whitelisting = default-deny, Stateful firewall sleduje stav relací, stateless zpracovává každý paket samostatně, Ingress filtering (BCP 38) brání address-spoofingu, Fragmentace může obejít jednoduché TCP/UDP filtry, SSL inspekce umožní kontrolu HTTPS ale vyžaduje MITM a správu CA, Pojmenované adresní rozsahy a komentáře u pravidel zvyšují přehlednost a zastupitelnost, Segmentace (např. tiskárny) omezuje laterální pohyb útočníka, Filtrace se provádí na více úrovních: switch, router, HW firewall, SW na stanicích