0Pricing
Cloud & IT Cert Prep · Lezione

Firewall: filtraggio dei pacchetti e next-generation

Confronti il filtraggio dei pacchetti stateless, l’ispezione stateful e i firewall next-generation con consapevolezza delle applicazioni, IPS e ispezione SSL.

Firewall: filtraggio dei pacchetti e next-generation è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Che cos'è un firewall?

Un firewall è un dispositivo di sicurezza di rete, hardware o software, che monitora e controlla il traffico in entrata e in uscita sulla base di regole predefinite. I firewall si trovano tra le reti interne affidabili e le reti esterne non affidabili, agendo da guardiani. Sono un controllo fondamentale del perimetro, ma gli attacchi moderni che usano canali cifrati o si spostano lateralmente all'interno di zone affidabili dimostrano perché i firewall da soli non siano sufficienti e debbano essere combinati con altri livelli di difesa.

Firewall con filtraggio dei pacchetti

I firewall con filtraggio dei pacchetti (chiamati anche firewall stateless) esaminano ogni pacchetto isolatamente in base ai campi dell'header: IP sorgente, IP di destinazione, porta sorgente, porta di destinazione e protocollo. Applicano semplici regole di autorizzazione o negazione chiamate ACL (Access Control Lists). Poiché esaminano ogni pacchetto indipendentemente, non possono stabilire se un pacchetto faccia parte di una sessione già attiva, risultando vulnerabili agli attacchi che falsificano i valori attesi dell'header o sfruttano vulnerabilità distribuite su più pacchetti.

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

Firewall con ispezione stateful

I firewall con ispezione stateful mantengono una tabella di stato che tiene traccia delle connessioni attive. Quando arriva un pacchetto, il firewall verifica se appartiene a una sessione già stabilita. In questo modo il traffico di risposta può passare automaticamente senza regole esplicite. I firewall stateful sono molto più sicuri dei filtri a pacchetto perché possono rilevare i pacchetti che non appartengono a una sessione valida, come i pacchetti ACK non richiesti usati nelle scansioni stealth, e applicare criteri a livello di connessione.

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

Firewall di nuova generazione (NGFW)

I firewall di nuova generazione (NGFW) aggiungono l'ispezione approfondita dei pacchetti e la consapevolezza delle applicazioni, oltre al monitoraggio dello stato. Un NGFW può identificare l'applicazione che genera il traffico, non soltanto la porta, tramite l'analisi dei protocolli e il machine learning. Tra le funzionalità principali degli NGFW figurano il controllo delle applicazioni (bloccare Dropbox indipendentemente dalla porta), l'integrazione dell'identità degli utenti (regole associate ai gruppi AD), l'IPS integrato e l'ispezione SSL/TLS. Tra i produttori figurano Palo Alto Networks, Fortinet, Check Point e Cisco Firepower.

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

Regole firewall e ordine delle ACL

Le regole firewall vengono valutate in ordine dall'alto verso il basso: prevale la prima regola corrispondente. Di conseguenza, le regole più specifiche devono comparire prima di quelle più generali. Una regola nega tutto implicita in fondo blocca il traffico non autorizzato esplicitamente. Tra gli errori comuni vi sono il posizionamento di una regola di autorizzazione ampia prima di una negazione specifica, lo shadowing (una regola che non viene mai applicata perché una regola precedente corrisponde sempre per prima) e la mancata autorizzazione del traffico di risposta o dei messaggi di errore ICMP da cui dipendono le applicazioni.

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

Firewall per applicazioni web (WAF)

Un WAF (Web Application Firewall) opera al livello 7 ed è progettato specificamente per proteggere le applicazioni web da attacchi come SQL injection, XSS e CSRF. A differenza degli NGFW, che proteggono il traffico di rete in modo generale, un WAF comprende la semantica di HTTP e HTTPS e ispeziona URL, header, cookie e corpi delle richieste. I WAF possono operare in modalità di rilevamento (registrano senza bloccare) o in modalità di prevenzione (bloccano le richieste dannose). AWS WAF, Cloudflare e Imperva sono soluzioni commerciali comuni.

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

Ispezione SSL/TLS sui firewall

Poiché oggi la maggior parte del traffico è cifrata con HTTPS, le minacce possono nascondersi nelle sessioni TLS. L'ispezione SSL/TLS (chiamata anche intercettazione SSL o decrittografia) consente agli NGFW di agire come proxy man-in-the-middle: il firewall termina la connessione TLS del client, ispeziona il testo in chiaro e lo cifra nuovamente verso la destinazione. Questo consente di analizzare la presenza di malware e applicare la DLP all'interno dei tunnel cifrati. Il certificato del firewall deve essere considerato attendibile dai client, solitamente tramite la distribuzione dei criteri di gruppo ai dispositivi aziendali.

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

Posizionamento dei firewall nell'architettura di rete

I firewall sono più efficaci quando vengono posizionati ai confini di fiducia. Un progetto comune prevede un firewall perimetrale tra Internet e la DMZ e un firewall interno tra la DMZ e la rete interna. In questo modo si crea una sottorete schermata in cui i server esposti al pubblico (web, posta) sono isolati: se vengono compromessi, l'aggressore non può raggiungere direttamente i sistemi interni. Nei progetti moderni vengono inoltre posizionati firewall tra i segmenti interni per limitare gli spostamenti laterali.

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

Sistemi di rilevamento e prevenzione delle intrusioni

Un IDS (Intrusion Detection System) monitora il traffico e genera avvisi quando identifica schemi sospetti, ma non blocca il traffico. Un IPS (Intrusion Prevention System) è posizionato inline e può eliminare attivamente i pacchetti dannosi o reimpostare le connessioni in tempo reale. La maggior parte degli NGFW moderni include un IPS integrato. I metodi di rilevamento includono l'approccio basato sulle firme (confronto con schemi di attacco noti) e quello basato sulle anomalie (rilevamento delle deviazioni rispetto a una baseline appresa).

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

Unified Threat Management (UTM)

Un'appliance UTM (Unified Threat Management) consolida più funzioni di sicurezza in un unico dispositivo: firewall, IPS, antivirus, VPN, filtraggio web e talvolta sicurezza della posta elettronica. Gli UTM sono diffusi nelle piccole e medie imprese perché semplificano la gestione e riducono i costi. Lo svantaggio è che una singola appliance costituisce un singolo punto di guasto e potrebbe non offrire le prestazioni o la profondità delle soluzioni specializzate. In ambito aziendale, il termine UTM è stato in gran parte sostituito da NGFW.

Confronto tra i tipi di firewall per l'esame

L'esame Security+ verifica la capacità di scegliere il tipo di firewall più adatto a uno scenario specifico. Il filtraggio dei pacchetti è veloce, ma stateless e facilmente eludibile. L'ispezione stateful tiene traccia delle sessioni ed è la base delle reti moderne. Un NGFW aggiunge consapevolezza delle applicazioni, identità degli utenti e IPS integrato: è la scelta corretta per i perimetri aziendali. Un WAF protegge specificamente le applicazioni web HTTP al livello 7. Abbini sempre il controllo alla minaccia: un WAF non fermerà una scansione delle porte e un filtro a pacchetto non fermerà una SQL injection.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che i firewall con filtraggio dei pacchetti sono stateless e valutano ogni pacchetto solo in base ai campi dell'header, che i firewall stateful tengono traccia dello stato delle connessioni per consentire il traffico di risposta e rilevare i pacchetti anomali e che i firewall di nuova generazione aggiungono consapevolezza delle applicazioni, identità degli utenti e IPS integrato per un'ispezione più approfondita. Nella prossima lezione esamineremo la segmentazione di rete e le VLAN.

Domande Frequenti

La lezione «Firewall: filtraggio dei pacchetti e next-generation» è gratuita?

Sì — il testo completo di «Firewall: filtraggio dei pacchetti e next-generation» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Firewall: filtraggio dei pacchetti e next-generation»?

Confronti il filtraggio dei pacchetti stateless, l’ispezione stateful e i firewall next-generation con consapevolezza delle applicazioni, IPS e ispezione SSL. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Firewall: filtraggio dei pacchetti e next-generation»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Modello TCP/IP e porte comuni
  2. Firewall: filtraggio dei pacchetti e next-generation
  3. Segmentazione della rete e VLAN
  4. Attacchi di rete comuni: DoS, spoofing e MITM
← Torna a Cloud & IT Cert Prep