Streszczenie Bezpieczeństwo sieci: Firewalle, Serwery proxy i Bramy

Bezpieczeństwo Sieci: Firewalle, Proxy i Bramy – Szczegółowa Analiza

Wprowadzenie

Firewall jest kluczowym elementem bezpieczeństwa sieciowego, który decyduje, jaki ruch sieciowy będzie dozwolony między sieciami, a jaki odrzucony. Niniejszy materiał podsumowuje zasady filtrowania, sposoby wdrażania firewalli oraz praktyczne zasady konfiguracji, tak aby nawet student uczący się samodzielnie zrozumiał podstawowe koncepcje i potrafił je zastosować.

Definicja: Firewall = aplikacja lub sprzęt, który wykonuje filtrowanie ruchu sieciowego oraz logowanie zdarzeń; nie modyfikuje danych, jedynie je przepuszcza lub odrzuca.

1) Podstawowa zasada filtracji

Czym jest filtracja

  • Filtracja kontroluje informacje w pakietach na aktywnym elemencie sieciowym.
  • Filtr może być "półprzepuszczalny" — zezwala na niektóre komunikacje, inne blokuje.

Uwaga: Filtr półprzepuszczalny nie ingeruje w zawartość pakietów, a jedynie decyduje o ich przepuszczalności.

Co można kontrolować

  • Informacje nagłówkowe protokołu: adresy IP, porty, flagi w nagłówkach (np. SYN/ACK).
  • Dane aplikacyjne: wymaga parsowania protokołu (DPI) i zrozumienia treści.

Czy wiesz, że filtrowanie według nagłówków (IP/port) jest znacznie szybsze i tańsze niż filtrowanie według treści, a w przypadku zaszyfrowanego ruchu (HTTPS) bez inspekcji SSL, DPI jest niewystarczające?

Polityki filtrowania (czarna lista vs biała lista)

PolitykaOpisZaletyWady
Czarna listaCo nie jest zabronione, jest dozwoloneŁatwe wdrożenie, mniej zarządzaniaMniej bezpieczne, wymagane ciągłe aktualizacje
Biała listaCo nie jest dozwolone, jest zabronione (domyślnie zabroń)Wyższe bezpieczeństwo, mniejsze ryzyko ogólneBardziej wymagające zarządzanie, możliwe problemy z dostępnością
  • Praktyczne zastosowanie często łączy: domyślne odrzucenie dla perymetru, na stacjach końcowych raczej domyślne zezwolenie.

Gdzie odbywa się filtracja

  • Przełącznik zarządzalny (L2)
  • Router (L3 i L4)
  • Specjalizowany sprzętowy firewall, przez który przepływa cały ruch
  • Programowy firewall na stacjach klienckich (np. Windows Firewall, iptables)

Zasada: Obrona w głębi (Defense in depth) — wiele warstw filtrowania zwiększa odporność sieci.

2) Filtrowanie na poziomie IP

Co można filtrować na poziomie IP

  • Źródłowy i docelowy adres IP
  • Protokół wyższej warstwy (TCP, UDP, ICMP)
  • Flagi w nagłówku IP
  • Blokowanie wybranych zakresów adresów (np. blokowanie geolokalizacyjne)

Definicja: Filtr stanowy (stateful) = filtr, który śledzi stan połączenia i przepuszcza odpowiedzi tylko wtedy, gdy odpowiadają wcześniej nawiązanej sesji.

Stanowy vs bezstanowy

CechaBezstanowyStanowy
Pamięć sesjiNieTak
Potrzeba reguł dla obu kierunkówTakNie (dynamiczne)
ZastosowanieProste, szybkie filtryNowoczesne usługi firewallowe

Czy wiesz, że ingress filtering (BCP 38 / RFC 2827) to podstawowa obrona przed spoofingiem, gdzie router brzegowy odrzuca przychodzące pakiety z wewnętrznym źródłowym adresem IP?

Atak: address-spoofing

  • Atakujący podszywa się pod źródłowy adres IP z sieci wewnętrznej, a firewall może uznać pakiet za legalny i przepuścić go do środka.
  • Obrona: ingress filtering — blokowanie pakietów z wewnętrznymi adresami, które pochodzą z zewnątrz.

3) Filtrowanie na poziomie TCP/UDP

Co można filtrować

  • Porty w nagłówku TCP/UDP (docelowe/źródłowe)
  • Flagi TCP (SYN, ACK, RST)
  • Kombinacja z filtrem IP: zezwolenie tylko konkretnym aplikacjom na komunikację między danymi sieciami

Uwaga: Filtrowanie portów pozwala kontrolować, które aplikacje mogą komunikować się między segmentami sieci.

Problem fragmentacji

  • Podczas fragmentacji nie każdy fragment musi zawierać nagłówek TCP — zazwyczaj tylko pierwszy fragment zawiera pełne nagłówki.
  • Konsekwencja: prosty filtr może podejmować decyzje tylko na podstawie pierwszego fragmentu; pozostałe fragmenty przejdą do celu.
  • Solidne rozwiązanie: firewall może czekać na całkowite złożenie segmentu i odrzucać
Zarejestruj się po pełne podsumowanie
FiszkiTest wiedzyStreszczeniePodcastMapa myśli
Zacznij za darmo

Masz już konto? Zaloguj się

Firewall - Podstawy

Klíčové pojmy: Firewall filtruje ruch pakietowy i loguje zdarzenia, Filtrowanie po nagłówkach jest szybkie, DPI jest wymagające i potrzebne w przypadku zaszyfrowanego ruchu, Czarna lista = domyślne zezwolenie, Biała lista = domyślne odrzucenie, Firewall stanowy śledzi stan sesji, bezstanowy przetwarza każdy pakiet niezależnie, Filtrowanie ruchu przychodzącego (BCP 38) zapobiega podszywaniu się pod adresy IP, Fragmentacja może ominąć proste filtry TCP/UDP, Inspekcja SSL umożliwia kontrolę HTTPS, ale wymaga MITM i zarządzania CA, Nazwane zakresy adresów i komentarze do reguł zwiększają przejrzystość i zastępowalność, Segmentacja (np. drukarki) ogranicza ruch boczny atakującego, Filtrowanie odbywa się na wielu poziomach: switch, router, firewall sprzętowy, oprogramowanie na stacjach roboczych

## Wprowadzenie Firewall jest kluczowym elementem bezpieczeństwa sieciowego, który decyduje, jaki ruch sieciowy będzie dozwolony między sieciami, a jaki odrzucony. Niniejszy materiał podsumowuje zasady filtrowania, sposoby wdrażania firewalli oraz praktyczne zasady konfiguracji, tak aby nawet student uczący się samodzielnie zrozumiał podstawowe koncepcje i potrafił je zastosować. > Definicja: Firewall = aplikacja lub sprzęt, który wykonuje filtrowanie ruchu sieciowego oraz logowanie zdarzeń; nie modyfikuje danych, jedynie je przepuszcza lub odrzuca. ## 1) Podstawowa zasada filtracji ### Czym jest filtracja - Filtracja kontroluje informacje w pakietach na aktywnym elemencie sieciowym. - Filtr może być "półprzepuszczalny" — zezwala na niektóre komunikacje, inne blokuje. > Uwaga: Filtr półprzepuszczalny nie ingeruje w zawartość pakietów, a jedynie decyduje o ich przepuszczalności. ### Co można kontrolować - Informacje nagłówkowe protokołu: adresy IP, porty, flagi w nagłówkach (np. SYN/ACK). - Dane aplikacyjne: wymaga parsowania protokołu (DPI) i zrozumienia treści. Czy wiesz, że filtrowanie według nagłówków (IP/port) jest znacznie szybsze i tańsze niż filtrowanie według treści, a w przypadku zaszyfrowanego ruchu (HTTPS) bez inspekcji SSL, DPI jest niewystarczające? ### Polityki filtrowania (czarna lista vs biała lista) | Polityka | Opis | Zalety | Wady | |---|---:|---|---| | Czarna lista | Co nie jest zabronione, jest dozwolone | Łatwe wdrożenie, mniej zarządzania | Mniej bezpieczne, wymagane ciągłe aktualizacje | | Biała lista | Co nie jest dozwolone, jest zabronione (domyślnie zabroń) | Wyższe bezpieczeństwo, mniejsze ryzyko ogólne | Bardziej wymagające zarządzanie, możliwe problemy z dostępnością | - Praktyczne zastosowanie często łączy: domyślne odrzucenie dla perymetru, na stacjach końcowych raczej domyślne zezwolenie. ### Gdzie odbywa się filtracja - Przełącznik zarządzalny (L2) - Router (L3 i L4) - Specjalizowany sprzętowy firewall, przez który przepływa cały ruch - Programowy firewall na stacjach klienckich (np. Windows Firewall, iptables) > Zasada: Obrona w głębi (Defense in depth) — wiele warstw filtrowania zwiększa odporność sieci. ## 2) Filtrowanie na poziomie IP ### Co można filtrować na poziomie IP - Źródłowy i docelowy adres IP - Protokół wyższej warstwy (TCP, UDP, ICMP) - Flagi w nagłówku IP - Blokowanie wybranych zakresów adresów (np. blokowanie geolokalizacyjne) > Definicja: Filtr stanowy (stateful) = filtr, który śledzi stan połączenia i przepuszcza odpowiedzi tylko wtedy, gdy odpowiadają wcześniej nawiązanej sesji. ### Stanowy vs bezstanowy | Cecha | Bezstanowy | Stanowy | |---|---:|---:| | Pamięć sesji | Nie | Tak | | Potrzeba reguł dla obu kierunków | Tak | Nie (dynamiczne) | | Zastosowanie | Proste, szybkie filtry | Nowoczesne usługi firewallowe | Czy wiesz, że ingress filtering (BCP 38 / RFC 2827) to podstawowa obrona przed spoofingiem, gdzie router brzegowy odrzuca przychodzące pakiety z wewnętrznym źródłowym adresem IP? ### Atak: address-spoofing - Atakujący podszywa się pod źródłowy adres IP z sieci wewnętrznej, a firewall może uznać pakiet za legalny i przepuścić go do środka. - Obrona: ingress filtering — blokowanie pakietów z wewnętrznymi adresami, które pochodzą z zewnątrz. ## 3) Filtrowanie na poziomie TCP/UDP ### Co można filtrować - Porty w nagłówku TCP/UDP (docelowe/źródłowe) - Flagi TCP (SYN, ACK, RST) - Kombinacja z filtrem IP: zezwolenie tylko konkretnym aplikacjom na komunikację między danymi sieciami > Uwaga: Filtrowanie portów pozwala kontrolować, które aplikacje mogą komunikować się między segmentami sieci. ### Problem fragmentacji - Podczas fragmentacji nie każdy fragment musi zawierać nagłówek TCP — zazwyczaj tylko pierwszy fragment zawiera pełne nagłówki. - Konsekwencja: prosty filtr może podejmować decyzje tylko na podstawie pierwszego fragmentu; pozostałe fragmenty przejdą do celu. - Solidne rozwiązanie: firewall może czekać na całkowite złożenie segmentu i odrzucać