Межсетевые экраны: фильтрация пакетов и системы нового поколения
Сравните фильтрацию пакетов без сохранения состояния, проверку состояния и межсетевые экраны нового поколения с поддержкой приложений, IPS и проверкой SSL.
«Межсетевые экраны: фильтрация пакетов и системы нового поколения» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое брандмауэр
Брандмауэр — это аппаратное или программное средство сетевой защиты, которое отслеживает входящий и исходящий трафик и управляет им на основе заранее заданных правил. Брандмауэры располагаются между доверенными внутренними сетями и недоверенными внешними сетями, выполняя роль привратника. Это базовое средство защиты периметра, однако современные атаки с использованием зашифрованных каналов или бокового перемещения внутри доверенных зон показывают, почему одного брандмауэра недостаточно и его необходимо сочетать с другими уровнями защиты.
Брандмауэры с фильтрацией пакетов
Брандмауэры с фильтрацией пакетов (также называемые брандмауэрами без отслеживания состояния) проверяют каждый пакет отдельно по полям заголовка: исходному IP-адресу, IP-адресу назначения, исходному порту, порту назначения и протоколу. Они применяют простые правила разрешения и запрета, называемые ACLs (Access Control Lists). Поскольку каждый пакет проверяется независимо, такие брандмауэры не могут определить, является ли пакет частью установленного сеанса. Поэтому они уязвимы для атак, в которых подделываются ожидаемые значения заголовков или используются уязвимости, затрагивающие несколько пакетов.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTБрандмауэры с проверкой состояния
Брандмауэры с проверкой состояния поддерживают таблицу состояний, в которой отслеживаются активные соединения. Когда приходит пакет, брандмауэр проверяет, относится ли он к уже установленному сеансу. Благодаря этому ответный трафик может проходить автоматически, без явных правил. Брандмауэры с отслеживанием состояния значительно безопаснее фильтров пакетов, поскольку могут обнаруживать пакеты, не относящиеся к действительному сеансу, — например, непрошенные пакеты ACK, используемые при скрытом сканировании, — и применять политики на уровне соединений.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LБрандмауэры нового поколения (NGFW)
Брандмауэры нового поколения (NGFW) дополняют отслеживание состояния глубокой проверкой пакетов и распознаванием приложений. NGFW может определить приложение, создающее трафик, — а не только порт — с помощью анализа протоколов и машинного обучения. К основным возможностям NGFW относятся управление приложениями (блокировка Dropbox независимо от порта), интеграция с идентификацией пользователей (правила, связанные с группами AD), интегрированный IPS и проверка SSL/TLS. К поставщикам относятся Palo Alto Networks, Fortinet, Check Point и Cisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesПравила брандмауэра и порядок ACL
Правила брандмауэра проверяются сверху вниз — срабатывает первое совпавшее правило. Поэтому более конкретные правила должны располагаться перед более общими. Неявное правило запретить всё в нижней части блокирует любой трафик, который явно не разрешён. К распространённым ошибкам относятся размещение общего правила разрешения перед конкретным правилом запрета, затенение (правило никогда не срабатывает, потому что предыдущее правило всегда совпадает первым) и отсутствие разрешения для ответного трафика или сообщений об ошибках ICMP, от которых зависят приложения.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Межсетевые экраны веб-приложений (WAF)
WAF (Web Application Firewall) работает на уровне Layer 7 и специально предназначен для защиты веб-приложений от таких атак, как SQL-инъекции, XSS и CSRF. В отличие от NGFW, которые обеспечивают широкую защиту сетевого трафика, WAF понимает семантику HTTP и HTTPS: он проверяет URL, заголовки, файлы cookie и тела запросов. WAF может работать в режиме обнаружения (записывать события, но не блокировать) или в режиме предотвращения (блокировать вредоносные запросы). AWS WAF, Cloudflare и Imperva — распространённые коммерческие решения.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:Проверка SSL/TLS на брандмауэрах
Поскольку сейчас большая часть трафика шифруется с помощью HTTPS, угрозы могут скрываться внутри сеансов TLS. Проверка SSL/TLS (также называемая перехватом SSL или расшифровкой) позволяет NGFW работать как прокси-сервер «человек посередине»: брандмауэр завершает TLS-соединение клиента, проверяет открытый текст и повторно шифрует его перед отправкой к месту назначения. Это позволяет сканировать вредоносные программы и применять DLP внутри зашифрованных туннелей. Сертификат брандмауэра должен быть доверенным для клиентов; обычно его распространяют на корпоративные устройства с помощью групповой политики.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Размещение брандмауэров в сетевой архитектуре
Брандмауэры наиболее эффективны, когда размещены на границах доверия. При распространённой архитектуре брандмауэр периметра располагается между интернетом и DMZ, а внутренний брандмауэр — между DMZ и внутренней сетью. Так создаётся экранированная подсеть, в которой общедоступные серверы (веб-серверы и почтовые серверы) изолированы. Если они будут взломаны, злоумышленник не сможет напрямую получить доступ к внутренним системам. В современных архитектурах брандмауэры также размещают между внутренними сегментами, чтобы ограничить боковое перемещение.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]Системы обнаружения и предотвращения вторжений
IDS (Intrusion Detection System) отслеживает трафик и создаёт оповещения при обнаружении подозрительных шаблонов, но не блокирует трафик. IPS (Intrusion Prevention System) работает в разрыв канала и может в реальном времени активно отбрасывать вредоносные пакеты или сбрасывать соединения. Большинство современных NGFW включает интегрированный IPS. Методы обнаружения включают обнаружение по сигнатурам (сопоставление с известными шаблонами атак) и обнаружение аномалий (выявление отклонений от изученной базовой линии).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckУнифицированное управление угрозами (UTM)
UTM (Unified Threat Management) объединяет несколько функций безопасности в одном устройстве: брандмауэр, IPS, антивирус, VPN, веб-фильтрацию, а иногда и защиту электронной почты. UTM популярны в малом и среднем бизнесе, поскольку упрощают управление и снижают затраты. Обратная сторона заключается в том, что одно устройство становится единой точкой отказа и может не обеспечивать производительность или глубину специализированных решений. В корпоративной среде термин UTM в значительной степени вытеснен термином NGFW.
Сравнение типов брандмауэров для экзамена
На экзамене Security+ проверяется способность выбрать подходящий тип брандмауэра для конкретного сценария. Фильтрация пакетов работает быстро, но не отслеживает состояние и легко обходится. Проверка состояния отслеживает сеансы и является базовым уровнем для современных сетей. NGFW добавляет распознавание приложений, идентификацию пользователей и интегрированный IPS — это правильный выбор для корпоративных периметров. WAF специально защищает веб-приложения HTTP на уровне Layer 7. Всегда соотносите средство защиты с угрозой: WAF не остановит сканирование портов, а фильтр пакетов не остановит SQL-инъекцию.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Повторение урока
В этом уроке Вы узнали, что брандмауэры с фильтрацией пакетов не отслеживают состояние и оценивают каждый пакет только по полям заголовка; брандмауэры с отслеживанием состояния отслеживают состояния соединений, чтобы разрешать ответный трафик и обнаруживать аномальные пакеты; а брандмауэры нового поколения добавляют распознавание приложений, идентификацию пользователей и интегрированный IPS для более глубокой проверки. Далее мы рассмотрим сегментацию сети и VLANs.
Часто задаваемые вопросы
Урок «Межсетевые экраны: фильтрация пакетов и системы нового поколения» бесплатный?
Да — полный текст урока «Межсетевые экраны: фильтрация пакетов и системы нового поколения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Межсетевые экраны: фильтрация пакетов и системы нового поколения»?
Сравните фильтрацию пакетов без сохранения состояния, проверку состояния и межсетевые экраны нового поколения с поддержкой приложений, IPS и проверкой SSL. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Межсетевые экраны: фильтрация пакетов и системы нового поколения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Модель TCP/IP и распространённые порты
- Межсетевые экраны: фильтрация пакетов и системы нового поколения
- Сегментация сети и VLAN
- Распространённые сетевые атаки: DoS, подмена и MITM