Cloud & IT Cert Prep · Pelajaran

Tembok Api: Penapisan Paket berbanding Generasi Baharu

Bandingkan penapisan paket tanpa keadaan, pemeriksaan berasaskan keadaan dan tembok api generasi baharu dengan kesedaran aplikasi, IPS serta pemeriksaan SSL.

Pelajaran 2 daripada 413 langkah

Tembok Api: Penapisan Paket berbanding Generasi Baharu ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah Tembok Api?

Tembok api ialah peranti keselamatan Network (perkakasan atau perisian) yang memantau dan mengawal trafik masuk serta keluar berdasarkan peraturan yang telah ditetapkan. Tembok api berada di antara Network dalaman yang dipercayai dengan Network luaran yang tidak dipercayai dan bertindak sebagai penjaga pintu. Tembok api ialah kawalan Perimeter asas, tetapi serangan moden yang menggunakan saluran yang disulitkan atau pergerakan sisi dalam zon yang dipercayai menunjukkan sebab tembok api sahaja tidak mencukupi dan mesti digabungkan dengan lapisan pertahanan lain.

Tembok Api Penapisan Paket

Tembok api penapisan paket (juga dipanggil tembok api tanpa keadaan) memeriksa setiap paket secara berasingan berdasarkan medan pengepala: IP sumber, IP destinasi, port sumber, port destinasi dan protokol. Tembok api ini menggunakan peraturan benarkan atau tolak yang mudah, dipanggil ACL (Access Control Lists). Oleh sebab setiap paket diperiksa secara berasingan, tembok api ini tidak dapat menjejaki sama ada sesuatu paket merupakan sebahagian daripada sesi yang telah diwujudkan, lalu terdedah kepada serangan yang memalsukan nilai pengepala yang dijangka atau mengeksploitasi kelemahan berbilang paket.

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

Tembok Api Pemeriksaan Berkeadaan

Tembok api pemeriksaan berkeadaan mengekalkan jadual keadaan yang menjejaki connection yang aktif. Apabila sesuatu paket tiba, tembok api menyemak sama ada paket itu tergolong dalam sesi yang telah diwujudkan. Hal ini membolehkan trafik balasan melepasi tembok api secara automatik tanpa peraturan khusus. Tembok api berkeadaan jauh lebih selamat daripada penapis paket kerana ia dapat mengesan paket yang tidak tergolong dalam sesi yang sah — seperti paket ACK yang tidak diminta dan digunakan dalam imbasan senyap — serta menguatkuasakan dasar pada peringkat connection.

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

Tembok Api Generasi Seterusnya (NGFW)

Tembok api generasi seterusnya (NGFW) menambah pemeriksaan paket mendalam dan kesedaran aplikasi melebihi penjejakan berkeadaan. NGFW boleh mengenal pasti aplikasi yang menjana trafik — bukan sekadar port — menggunakan penghuraian protokol dan pembelajaran mesin. Keupayaan utama NGFW termasuk kawalan aplikasi (sekat Dropbox tanpa mengira port), integrasi identiti User (peraturan yang dipautkan kepada kumpulan AD), IPS bersepadu dan pemeriksaan SSL/TLS. Vendor termasuk Palo Alto Networks, Fortinet, Check Point dan Cisco Firepower.

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

Peraturan Tembok Api dan Susunan ACL

Peraturan tembok api dinilai mengikut susunan dari atas ke bawah — peraturan pertama yang sepadan akan digunakan. Ini bermaksud peraturan yang lebih khusus mesti diletakkan sebelum peraturan yang lebih umum. Peraturan tolak semua yang tersirat di bahagian bawah menyekat sebarang trafik yang tidak dibenarkan secara jelas. Kesilapan umum termasuk meletakkan peraturan benarkan yang luas sebelum peraturan tolak yang khusus, pelindungan peraturan (peraturan yang tidak pernah sepadan kerana peraturan terdahulu sentiasa sepadan dahulu), serta terlupa membenarkan trafik balasan atau mesej ralat ICMP yang diperlukan oleh aplikasi.

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

Tembok Api Aplikasi Web (WAF)

WAF (Web Application Firewall) beroperasi pada Layer 7 dan direka khusus untuk melindungi aplikasi web daripada serangan seperti suntikan SQL, XSS dan CSRF. Berbeza daripada NGFW yang melindungi trafik Network secara menyeluruh, WAF memahami semantik HTTP dan HTTPS — termasuk memeriksa URL, pengepala, kuki dan badan permintaan. WAF boleh beroperasi dalam mod pengesanan (merekod tetapi tidak menyekat) atau mod pencegahan (menyekat permintaan berniat jahat). AWS WAF, Cloudflare dan Imperva ialah penyelesaian komersial yang umum.

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

Pemeriksaan SSL/TLS pada Tembok Api

Oleh sebab kebanyakan trafik kini disulitkan dengan HTTPS, ancaman boleh bersembunyi di dalam sesi TLS. Pemeriksaan SSL/TLS (juga dipanggil pemintasan SSL atau decryption) membolehkan NGFW bertindak sebagai proksi man-in-the-middle: tembok api menamatkan connection TLS client, memeriksa teks biasa dan menyulitkannya semula ke arah destinasi. Hal ini membolehkan pengimbasan perisian hasad dan DLP dalam terowong yang disulitkan. Sijil tembok api mesti dipercayai oleh client, biasanya diedarkan melalui Dasar Kumpulan kepada peranti CORPORATE.

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

Penempatan Tembok Api dalam Seni Bina Network

Tembok api paling berkesan apabila diletakkan pada sempadan kepercayaan. Reka bentuk umum meletakkan tembok api Perimeter antara internet dengan DMZ, serta tembok api dalaman antara DMZ dengan Network dalaman. Ini mewujudkan subnet bertapis tempat Server yang menghadap awam (web, mel) diasingkan supaya jika Server tersebut terjejas, penyerang tidak dapat mencapai sistem dalaman secara langsung. Reka bentuk moden turut meletakkan tembok api antara segmen dalaman untuk mengehadkan pergerakan sisi.

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

Sistem Pengesanan berbanding Pencegahan Pencerobohan

IDS (Intrusion Detection System) memantau trafik dan menjana amaran apabila mengenal pasti corak yang mencurigakan, tetapi tidak menyekat trafik. IPS (Intrusion Prevention System) berada secara inline dan boleh menggugurkan paket berniat jahat atau menetapkan semula connection secara aktif dalam masa nyata. Kebanyakan NGFW moden menyertakan IPS bersepadu. Kaedah pengesanan termasuk berasaskan tandatangan (memadankan corak serangan yang diketahui) dan berasaskan anomali (mengesan penyimpangan daripada garis dasar yang dipelajari).

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

Pengurusan Ancaman Bersepadu (UTM)

Perkakas UTM (Unified Threat Management) menggabungkan pelbagai fungsi keselamatan dalam satu peranti: tembok api, IPS, antivirus, VPN, penapisan web dan kadangkala keselamatan e-mel. UTM popular dalam perniagaan kecil hingga sederhana kerana memudahkan pengurusan dan mengurangkan kos. Pertukarannya ialah satu perkakas menjadi satu titik kegagalan dan mungkin tidak menawarkan prestasi atau kedalaman seperti penyelesaian khusus. Istilah UTM sebahagian besarnya telah digantikan oleh NGFW dalam konteks perusahaan.

Membandingkan Jenis Tembok Api untuk Peperiksaan

Peperiksaan Security+ menguji keupayaan anda memilih jenis tembok api yang sesuai bagi sesuatu senario. Penapisan paket pantas tetapi tidak berkeadaan dan mudah dielakkan. Pemeriksaan berkeadaan menjejaki sesi dan menjadi garis dasar untuk Network moden. NGFW menambah kesedaran aplikasi, identiti User dan IPS bersepadu — pilihan yang tepat untuk Perimeter perusahaan. WAF khususnya melindungi aplikasi web pada HTTP Layer 7. Sentiasa padankan kawalan dengan ancaman: WAF tidak akan menghentikan imbasan port, manakala penapis paket tidak akan menghentikan suntikan SQL.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini anda telah mempelajari bahawa tembok api penapisan paket tidak berkeadaan dan menilai setiap paket hanya berdasarkan medan pengepala, tembok api berkeadaan menjejaki keadaan connection untuk membenarkan trafik balasan serta mengesan paket anomali, manakala tembok api generasi seterusnya menambah kesedaran aplikasi, identiti User dan IPS bersepadu untuk pemeriksaan yang lebih mendalam. Seterusnya kita akan meneroka pembahagian Network dan VLANs.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Tembok Api: Penapisan Paket berbanding Generasi Baharu” percuma?

Ya — teks penuh “Tembok Api: Penapisan Paket berbanding Generasi Baharu” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Tembok Api: Penapisan Paket berbanding Generasi Baharu”?

Bandingkan penapisan paket tanpa keadaan, pemeriksaan berasaskan keadaan dan tembok api generasi baharu dengan kesedaran aplikasi, IPS serta pemeriksaan SSL. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Tembok Api: Penapisan Paket berbanding Generasi Baharu” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Model TCP/IP dan Port Biasa
  2. Tembok Api: Penapisan Paket berbanding Generasi Baharu
  3. Pembahagian Rangkaian dan VLAN
  4. Serangan Rangkaian Biasa: DoS, Penyamaran dan MITM
← Kembali ke Cloud & IT Cert Prep