..:: Firewall ::..


Ogólnie
Zapora firewall (ang. ¶ciana ognia, b±d¼ ¶ciana przeciwogniowa, obie nazwy funkcjonuj±) to mechanizm kontroli dostêpu, zabezpieczaj±cy sieæ przed niechcianym wej¶ciem. Mo¿e byæ wbudowany w ruter (tak jest najczê¶ciej w przypadku wiêkszych sieci), zainstalowany na komputerze, który s³u¿y tak¿e do innych czynno¶ci (prywatni u¿ytkownicy) i jako samodzielne urz±dzenie (kiedy sieæ musi byæ dobrze chroniona). Zapora znajduje siê miedzy sieci± prywatn± a Internetem.

   ###############          ##########         ##########
   #sieæ prywatna#----------#Firewall#---------#Internet#
   ###############          ##########         ##########

Budowa i dzia³anie
Firewall w celu zabezpieczenia dostêpu do sieci stosuje tzw. "zasady kontroli dostêpu" (inaczej "listy kontroli dostêpu"). Opiera sie to na dwóch mechanizmach:
1) Pierwszy odpowiada za zatrzymywanie transmisji.
2) Drugi przepuszcza tylko te, które znajduj± siê "na li¶cie"

Kiedy dowolny program (z zewn±trz lub z naszego komputera) lub inny host (z zewn±trz) próbuje uzyskaæ po³±czenie, zale¿nie od naszej konfiguracji firewall mo¿e:
a)[Je¿eli program lub host komunikuje sie z naszym komputerem po raz pierwszy]-zapytaæ nas czy ten program lub host ma byæ przepuszczony i mieæ dostêp do naszego komputera i czy ma tak byæ przy ka¿dym po³±czeniu.
b)odrzuciæ
c)przyj±æ i przepu¶ciæ

Do utworzenia Firewall-a, jak juz pisa³em, mo¿e pos³u¿yæ "domowy" komputer, ruter (lub zestaw ruterów filtruj±cych), osobny firewall lub host bastionowy (jest to silnie zabezpieczony host lub serwer, zezwalaj±cy na ograniczony dostêp z zewn±trz. Ka¿dy go¶æ "z zewn±trz" ma prawo dostêpu do okre¶lonych danych lub aplikacji w ho¶cie, lecz z ograniczonymi prawami. Dziêki temu jest o wiele ciê¿ej zaszkodziæ serwerowi. Do hostów bastionowych zaliczamy: serwery WWW, serwery anonimowych us³ug FTP oraz serwery DNS.


Inne zadania jakie mo¿e wykonywaæ firewall:
-Tworzyæ wirtualne sieci prywatne (VPN).
-Sprawdzaæ pocztê elektroniczn± w poszukiwaniu wirusów.
-Filtrowaæ adresy URL, zabraniaj±c dostêpu do nieautoryzowanych witryn.
-Filtrowaæ aplikacje, blokuj±c zdalny dostêp do aplikacji, które mog± byæ dla sieci bardzo szkodliwe.


Typy zapór firewall
Ogólnie mówi±c istniej± 3 typy zapór:
-zap. filtruj±ce pakiety
-zap. badaj±ce stan pakietów
-zap. przej¶cia w warstwie aplikacji


Zapora filtruj±ca pakiety.
Ze wzglêdu na budowê pakietu IP (tzn., ¿e posiada on adres docelowy, ¼ród³owy, port docelowy i ¼ród³owy), zapora decyduje co z nim zrobiæ na podstawie:
-adresu ¼ród³owego
-adresu docelowego
-portów (¼ród³owych i docelowych)

Zalety tego typu firewalli:
-S± najszybsze, poniewa¿ dzia³aj± tylko na podstawie adresu IP.
-S± niezale¿ne od aplikacji, poniewa¿ ignoruj± dane w pakietach.
-Nie wymagaj± ¿adnych zmian konfiguracji chronionych komputerów.

S± jednak i wady:
-S± najmniej bezpieczne ze wszystkich zapór.
-Ignoruj± zawarto¶æ pakietów, przez co nie blokuj± witryn www.
-Zapora tego typu bêdzie wype³nia³a tylko podstawowe wymagania.


Zapory badaj±ce stan pakietu.
Zapory tego typu przechwytuj± i sprawdzaj± nadchodz±ce pakiety oraz stan po³±czenia. Przyjmuj± tylko te pochodz±ce z nawi±zanych po³±czeñ.

Zapory tego typu maj± takie oto zalety:
-Zapewniaj± wy¿szy poziom zabezpieczeñ co najprostsze zapory, poniewa¿ kojarz± nadchodz±ce informacje z wys³anymi zadaniami
-Udostêpniaj± szczegó³owe rejestrowanie transakcji, co pomaga administratorom sieci ³atwo lokalizowaæ ¼ród³a problemów w przypadku k³opotów z funkcjonowaniem sieci.
-Zmniejszaj± nak³ady pracy administratorskiej, poniewa¿ nie wymagaj± ¿adnej zmiany ustawieñ.

Jest tez kilka wad:
-Ich konfiguracja jest dosyæ skomplikowana.
-Nie zapewniaj± uwierzytelnienia u¿ytkowników.
-S± "wolniejsze" od zapór filtruj±cych pakiety, poniewa¿ musz± znaæ stany po³±czeñ. Wymagaj± wiêc wiêcej zasobów.
-S± dro¿sze od zapór filtruj±cych pakiety.


Zapory przej¶cia w warstwie aplikacji.
Firewalle tego typu wpuszczaj± z jednej strony i wypuszczaj± z drugiej po przej¶ciu pakietów przez oprogramowanie przej¶cia w warstwie aplikacji (application proxy software). Przej¶cie to (proxy) analizuje wszystkie przechodz±ce przez nie dane i odrzuca nieautoryzowane i niezabezpieczone pakiety danych. Gdy komputer spoza chronionej sieci komunikuje siê z hostem z wewn±trz, proxy imituje tego hosta. Podobnie, gdy wewnêtrzny host ³±czy sie z zewnêtrznym klientem, proxy maskuje pochodzenie komputera, który maskuje po³±czenie. W wyniku tego hosty w wewnêtrznej sieci nie s± nigdy ujawniane na zewn±trz.

Zalety tego typu zapór:
-Zapewniaj± najwy¿szy poziom bezpieczeñstwa, poniewa¿ nie pozwalaj± komputerom na obu koñcach na komunikacjê bezpo¶redni±.
-Zapewniaj± najlepsze mo¿liwo¶ci filtrowania.
-Uwierzytelniaj± u¿ytkowników i rejestruj± zdarzenia - wp³ywa to na poziom bezpieczeñstwa.
-Ich dzia³anie opiera sie na zasadach, które ³atwo skonfigurowaæ.

Ich wady:
-S± najwolniejszym typem zapór.
-Dla ka¿dego protoko³u wymagaj± odrêbnego oprogramowania proxy.
-Opieraj± siê na protokole TCP i nie obs³uguj± UDP.
-Wymagaj± zmian konfiguracyjnych wszystkich wewnêtrznych hostów.
-S± najdro¿szym typem zapór.


Aktualnie wiele firm stara sie po³±czyæ mo¿liwo¶ci 2 lub wiêcej zapór, wtedy s± to zapory hybrydowe.

Pomimo tego, ¿e zapory pomagaj± i zatrzymuj± ataki z zewn±trz, pozostawione same sobie nie stanowi± ¿adnej ochrony. ¦wiadczy o tym kilka faktów:
-Zapory nie zabezpieczaj± przed atakami pochodz±cymi z sieci, któr± chroni±. Mog± jedynie zabezpieczaæ granice sieci.
-Firewalle nie ochroni± nas przed robakami, wirusami i koñmi trojañskimi (niektóre tak, ale nie wiêkszo¶æ), poniewa¿ nie takie jest ich zadanie. Od tego s± programy antywirusowe.
- Je¿eli ¼le skonfigurujemy zaporê, to nie ochroni ona nas przed ¿adnymi atakami ani programami.

by buzt4rd


Uwa¿asz, ¿e prezentowane przez nas informacje s± u¿yteczne? Pomó¿ nam je wypromowaæ!

  • dodaj do flakera
  • blipnij o tym
Kana³ RSS
Co na forum?
Jak odzyskaæ...
Pêtla foreach
poszukuje po...
Problem z fu...
poszukuje do...
ServerShell status: dzia³a
[zaló¿ konto]
Koszulki z nadrukiem
Subskrypcja
Je¶li chcesz byæ powiadamiany o nowo¶ciach na stronie, wpisz tu swój e-mail

RSS

Dodaj do Google