0Pricing
Cloud & IT Cert Prep · Lekcja

Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji

Porównają Państwo bezstanowe filtrowanie pakietów, inspekcję stanową oraz zapory nowej generacji z rozpoznawaniem aplikacji, IPS i inspekcją SSL.

Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Czym jest zapora sieciowa

Zapora sieciowa to urządzenie zabezpieczające sieć — sprzętowe lub programowe — które monitoruje i kontroluje ruch przychodzący oraz wychodzący na podstawie wstępnie zdefiniowanych reguł. Zapory znajdują się między zaufanymi sieciami wewnętrznymi a niezaufanymi sieciami zewnętrznymi i pełnią funkcję strażnika. Są podstawowym mechanizmem ochrony na obrzeżu sieci, jednak współczesne ataki wykorzystujące szyfrowane kanały lub przemieszczanie się lateralne w zaufanych strefach pokazują, dlaczego same zapory nie wystarczają i należy łączyć je z innymi warstwami ochrony.

Zapory filtrujące pakiety

Zapory filtrujące pakiety (nazywane również zaporami bezstanowymi) analizują każdy pakiet niezależnie na podstawie pól nagłówka: źródłowego adresu IP, docelowego adresu IP, portu źródłowego, portu docelowego i protokołu. Stosują proste reguły zezwalania lub odrzucania nazywane ACL (Access Control Lists). Ponieważ analizują każdy pakiet niezależnie, nie potrafią śledzić, czy pakiet należy do ustanowionej sesji, przez co są podatne na ataki polegające na fałszowaniu oczekiwanych wartości nagłówków lub wykorzystywaniu podatności obejmujących wiele pakietów.

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

Zapory z kontrolą stanu

Zapory z kontrolą stanu utrzymują tablicę stanów, w której śledzą aktywne połączenia. Gdy nadejdzie pakiet, zapora sprawdza, czy należy on do już ustanowionej sesji. Dzięki temu ruch powrotny może być przepuszczany automatycznie, bez konieczności definiowania osobnych reguł. Zapory stanowe są znacznie bezpieczniejsze niż filtry pakietów, ponieważ potrafią wykrywać pakiety nienależące do prawidłowej sesji — na przykład niezamówione pakiety ACK używane podczas skanowania ukrytego — oraz egzekwować zasady na poziomie połączeń.

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

Zapory nowej generacji (NGFW)

Zapory nowej generacji (NGFW) zapewniają, oprócz śledzenia stanu, głęboką inspekcję pakietów i rozpoznawanie aplikacji. NGFW może identyfikować aplikację generującą ruch — a nie tylko port — dzięki analizie protokołów i uczeniu maszynowemu. Najważniejsze funkcje NGFW obejmują kontrolę aplikacji (blokowanie Dropbox niezależnie od portu), integrację z tożsamością użytkownika (reguły powiązane z grupami AD), zintegrowany IPS oraz inspekcję SSL/TLS. Dostawcami takich rozwiązań są między innymi Palo Alto Networks, Fortinet, Check Point i Cisco Firepower.

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

Reguły zapory i kolejność ACL

Reguły zapory są sprawdzane od góry do dołu — wygrywa pierwsza pasująca reguła. Oznacza to, że reguły bardziej szczegółowe muszą znajdować się przed regułami bardziej ogólnymi. Niejawna reguła deny all na końcu blokuje cały ruch, na który nie zezwolono wprost. Do częstych błędów należą umieszczenie ogólnej reguły zezwalającej przed szczegółową regułą odrzucającą, przesłonięcie reguły (sytuacja, w której reguła nigdy nie zostaje dopasowana, ponieważ wcześniejsza reguła zawsze pasuje jako pierwsza) oraz zapomnienie o zezwoleniu na ruch powrotny lub komunikaty błędów ICMP, od których zależą aplikacje.

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

Zapory aplikacji internetowych (WAF)

WAF (Web Application Firewall) działa w warstwie 7 i jest przeznaczony konkretnie do ochrony aplikacji internetowych przed atakami takimi jak SQL injection, XSS i CSRF. W przeciwieństwie do NGFW, które zapewniają ogólną ochronę ruchu sieciowego, WAF rozumie semantykę HTTP i HTTPS — analizuje adresy URL, nagłówki, pliki cookie i treść żądań. WAF może działać w trybie wykrywania (rejestrować zdarzenia, ale nie blokować) lub w trybie zapobiegania (blokować złośliwe żądania). AWS WAF, Cloudflare i Imperva to popularne komercyjne rozwiązania.

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

Inspekcja SSL/TLS na zaporach

Ponieważ większość ruchu jest obecnie szyfrowana za pomocą HTTPS, zagrożenia mogą ukrywać się w sesjach TLS. Inspekcja SSL/TLS (nazywana również przechwytywaniem SSL lub deszyfrowaniem) pozwala NGFW działać jako proxy man-in-the-middle: zapora kończy połączenie TLS klienta, analizuje tekst jawny, a następnie ponownie go szyfruje w kierunku miejsca docelowego. Umożliwia to skanowanie w poszukiwaniu złośliwego oprogramowania oraz kontrolę DLP w zaszyfrowanych tunelach. Certyfikat zapory musi być zaufany przez klientów i zwykle jest dystrybuowany na urządzenia firmowe za pomocą zasad grupy.

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

Umiejscowienie zapór w architekturze sieci

Zapory są najskuteczniejsze, gdy są umieszczone na granicach zaufania. Typowy projekt przewiduje zaporę brzegową między internetem a strefą DMZ oraz zaporę wewnętrzną między DMZ a siecią wewnętrzną. Tworzy to ekranowaną podsieć, w której serwery dostępne publicznie (WWW, pocztowe) są odizolowane, dzięki czemu w razie ich przejęcia atakujący nie może bezpośrednio dotrzeć do systemów wewnętrznych. Współczesne projekty umieszczają również zapory między segmentami wewnętrznymi, aby ograniczyć przemieszczanie się lateralne.

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

Systemy wykrywania i zapobiegania włamaniom

IDS (Intrusion Detection System) monitoruje ruch i generuje alerty po wykryciu podejrzanych wzorców, ale nie blokuje ruchu. IPS (Intrusion Prevention System) działa inline i może aktywnie odrzucać złośliwe pakiety lub resetować połączenia w czasie rzeczywistym. Większość współczesnych NGFW zawiera zintegrowany IPS. Metody wykrywania obejmują wykrywanie oparte na sygnaturach (dopasowywanie znanych wzorców ataków) oraz wykrywanie oparte na anomaliach (wykrywanie odchyleń od wyuczonej wartości bazowej).

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

Ujednolicone zarządzanie zagrożeniami (UTM)

Urządzenie UTM (Unified Threat Management) łączy wiele funkcji bezpieczeństwa w jednym urządzeniu: zaporę, IPS, program antywirusowy, VPN, filtrowanie sieci oraz czasami ochronę poczty elektronicznej. UTM-y są popularne w małych i średnich firmach, ponieważ upraszczają zarządzanie i obniżają koszty. Kompromisem jest to, że pojedyncze urządzenie stanowi pojedynczy punkt awarii i może nie zapewniać wydajności ani szczegółowości rozwiązań przeznaczonych do konkretnych zastosowań. W środowiskach korporacyjnych termin UTM został w dużej mierze wyparty przez NGFW.

Porównanie typów zapór na egzamin

Egzamin Security+ sprawdza umiejętność wyboru odpowiedniego typu zapory w danym scenariuszu. Filtrowanie pakietów jest szybkie, ale bezstanowe i łatwe do ominięcia. Kontrola stanu śledzi sesje i stanowi podstawę współczesnych sieci. NGFW dodaje rozpoznawanie aplikacji, tożsamość użytkownika i zintegrowany IPS — jest właściwym wyborem dla brzegów sieci korporacyjnych. WAF chroni konkretnie aplikacje internetowe w warstwie 7 protokołu HTTP. Zawsze należy dopasować mechanizm ochrony do zagrożenia: WAF nie zatrzyma skanowania portów, a filtr pakietów nie zatrzyma SQL injection.

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: zapory filtrujące pakiety są bezstanowe i oceniają każdy pakiet wyłącznie na podstawie pól nagłówka; zapory stanowe śledzą stany połączeń, aby przepuszczać ruch powrotny i wykrywać anomalne pakiety; natomiast zapory nowej generacji dodają rozpoznawanie aplikacji, tożsamość użytkownika i zintegrowany IPS, zapewniając głębszą inspekcję. W następnej części omówimy segmentację sieci i sieci VLAN.

Często zadawane pytania

Czy lekcja „Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji” jest bezpłatna?

Tak — pełny tekst „Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji”?

Porównają Państwo bezstanowe filtrowanie pakietów, inspekcję stanową oraz zapory nowej generacji z rozpoznawaniem aplikacji, IPS i inspekcją SSL. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Model TCP/IP i popularne porty
  2. Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji
  3. Segmentacja sieci i VLAN-y
  4. Popularne ataki sieciowe: DoS, spoofing i MITM
← Powrót do Cloud & IT Cert Prep