Cloud & IT Cert Prep · Oppitunti

Palomuurit liikenteen portinvartijoina

Näe, miten palomuurit sallivat tai estävät liikennettä verkon suojaamiseksi.

Oppitunti 3/413 vaihetta

Palomuurit liikenteen portinvartijoina on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Verkon suojaaminen

Palomuuri on laite tai ohjelmisto, joka hallitsee, mikä liikenne pääsee verkkoon ja mikä poistuu verkosta. Se toimii verkon turvallisuudesta vastaavana portinvartijana. Palomuuri tarkastaa paketit sääntöjoukkoa vasten ja sallii tai estää ne sääntöjen mukaisesti. Palomuurit ovat verkkopuolustuksen perusta, ja ne sijoitetaan rajapinnoille, kuten sisäverkon ja internetin välille, estämään ei-toivottu liikenne.

Sallimis- ja estämissäännöt

Palomuuri noudattaa sääntöjoukkoa (jota kutsutaan myös käyttöoikeusluetteloksi). Jokainen sääntö määrittää, sallitaanko vai estetäänkö liikenne lähde- ja kohde-IP-osoitteen, porttinumeron ja protokollan kaltaisten ehtojen perusteella. Palomuuri tarkistaa liikenteen sääntöjä vasten järjestyksessä ja toimii ensimmäisen täsmäävän säännön perusteella. Näin ylläpitäjät voivat määrittää tarkasti, mikä viestintä on sallittua.

Oletusarvoinen esto

Palomuurin keskeinen periaate on oletusarvoinen esto: kaikki, mitä ei ole erikseen sallittu, estetään oletusarvoisesti. Jos mikään sääntö ei salli tietynlaista liikennettä, palomuuri estää sen. Tämä oletusarvoisesti estävä toimintatapa on paljon turvallisempi kuin kaiken salliminen ja poikkeusten estäminen, koska unohtunut sääntö johtaa tällöin turvalliseen suljettuun tilaan eikä suojaamattomaan avoimeen tilaan.

Tilaton pakettisuodatus

Yksinkertaisimmat palomuurit käyttävät tilatonta pakettisuodatusta: ne arvioivat jokaisen paketin erikseen otsikkokenttien, kuten IP-osoitteen ja portin, perusteella eivätkä muista aiempaa liikennettä. Tilaton suodatus on nopeaa mutta rajoittunutta, koska se ei pysty päättelemään, kuuluuko paketti olemassa olevaan lailliseen viestintään vai onko kyseessä luvaton yritys päästä sisään.

Tilallinen tarkastus

Tehokkaammat palomuurit käyttävät tilallista tarkastusta ja seuraavat aktiivisten yhteyksien tilaa taulukossa. Kun tietokoneenne aloittaa viestinnän, palomuuri muistaa sen ja sallii automaattisesti siihen kuuluvat vastaukset, mutta estää luvattoman saapuvan liikenteen, joka ei kuulu tunnettuun istuntoon. Tilalliset palomuurit ovat nykyään standardi, koska ne ovat sekä älykkäämpiä että turvallisempia kuin tilattomat palomuurit.

Seuraavan sukupolven palomuurit

Seuraavan sukupolven palomuuri (NGFW) menee tätä pidemmälle ja tarkastaa liikennettä sovelluskerroksella. Se voi tunnistaa tietyt sovellukset, suodattaa liikennettä käyttäjän perusteella, estää haittaohjelmia ja sisältää tunkeutumisen eston ominaisuuksia. NGFW:t tunnistavat porttien ja IP-osoitteiden lisäksi myös sen, mitä liikenne todella on, joten ne mahdollistavat tarkan hallinnan, kuten verkkoselauksen sallimisen ja saman portin kautta toimivan riskialttiin sovelluksen estämisen.

Verkko- ja isäntäpalomuurit

Palomuurit voidaan sijoittaa kahdella tavalla:

  • Verkkopalomuuri — suojaa koko verkkoa sen rajalla ja on usein erillinen laite.
  • Isäntäpalomuuri — yhteen laitteeseen asennettu ohjelmisto, kuten Windowsiin tai Linuxiin sisäänrakennettu palomuuri.

Molempien käyttäminen tarjoaa kerroksellista suojausta: verkkopalomuuri vartioi verkon ulkoreunaa, kun taas isäntäpalomuurit suojaavat jokaista laitetta erikseen.

Palomuurien sijoittaminen

Palomuurit sijoitetaan luottamusrajoille — tärkeimpänä sisäverkon ja internetin väliin. Yleisessä ratkaisussa käytetään DMZ:ää (Demilitarized Zone), joka on julkisesti käytettävissä oleville palvelimille, kuten web- ja sähköpostipalvelimille, tarkoitettu puskuriverkko. Palomuurisäännöt erottavat sen sisäisestä lähiverkosta. Näin sisäverkko pysyy suojattuna toisen suojakerroksen takana, vaikka julkinen palvelin murrettaisiin.

Palomuurien yleisiä käyttötapoja

Palomuureilla on monia tietoturvatehtäviä:

  • Estää internetistä tulevat pyytämättömät saapuvat yhteydet.
  • Rajoittaa lähtevän liikenteen hyväksyttyihin palveluihin.
  • Segmentoida sisäiset verkkoalueet toisistaan.
  • Lokittaa liikennettä valvontaa ja poikkeamatilanteisiin reagointia varten.

Yhdessä nämä käyttötavat tekevät palomuurista keskeisen organisaation tietoturvakäytännön toimeenpanossa.

Palomuurit ja IDS/IPS

Palomuureja käytetään usein yhdessä tunnistusjärjestelmien kanssa. IDS (Intrusion Detection System) valvoo liikennettä ja hälyttää epäilyttävästä toiminnasta, mutta ei estä sitä. IPS (Intrusion Prevention System) toimii liikenteen välissä ja voi aktiivisesti estää havaitut uhat. Palomuuri toimeenpanee sallimis- ja estämissääntöjä, kun taas IDS/IPS etsivät hyökkäysmalleja sallitun liikenteen joukosta. Nykyaikaiset NGFW:t sisältävät usein IPS-toiminnallisuuden ja yhdistävät portinvartioinnin uhkien estämiseen.

Kokonaisuuden hahmottaminen

Muistakaa koetta varten, että palomuuri sallii tai estää liikennettä IP-osoitteen, portin ja protokollan perusteella sääntöjen avulla, noudattaa oletusarvoista estoa ja voi olla tilaton tai tilallinen. NGFW:t lisäävät sovellustason tunnistuksen. Ymmärtäkää verkko- ja isäntäpalomuurien ero sekä DMZ:n merkitys julkisille palvelimille. Palomuuri on portinvartija, joka valvoo, mitä liikennettä verkon luottamusrajan yli saa kulkea.

Pikatarkistus

Testatkaa palomuureja koskevat tietonne.

Kertaus

Opitte, että palomuuri sallii tai estää liikennettä IP-osoitteen, portin ja protokollan perusteella määritetyn sääntöjoukon avulla. Oletusarvoinen esto estää kaiken, mitä ei ole sallittu. Tilattomat suodattimet arvioivat jokaisen paketin erikseen, kun taas tilalliset palomuurit seuraavat yhteyksiä ja sallivat lailliset vastaukset, minkä vuoksi ne ovat standardi. NGFW:t lisäävät sovelluskerroksen tunnistuksen ja tunkeutumisen eston. Palomuurit voivat olla verkkolaitteita tai isäntäohjelmistoja, ne sijoitetaan luottamusrajoille ja niiden avulla DMZ eristää julkisesti käytettävissä olevat palvelimet.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Palomuurit liikenteen portinvartijoina” ilmainen?

Kyllä – oppitunnin ”Palomuurit liikenteen portinvartijoina” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Palomuurit liikenteen portinvartijoina”?

Näe, miten palomuurit sallivat tai estävät liikennettä verkon suojaamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Palomuurit liikenteen portinvartijoina”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mitä reititin oikeasti tekee
  2. Tukiasemat ja langaton kattavuus
  3. Palomuurit liikenteen portinvartijoina
  4. Modeemit, yhdyskäytävät ja yhdistelmälaitteet
← Takaisin: Cloud & IT Cert Prep