Brandväggar: paketfiltrering kontra nästa generation
Jämför tillståndslös paketfiltrering, tillståndsfull inspektion och nästa generations brandväggar med programmedvetenhet, IPS och SSL-inspektion.
Brandväggar: paketfiltrering kontra nästa generation är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Vad är en brandvägg?
En brandvägg är en nätverkssäkerhetsenhet (maskinvara eller programvara) som övervakar och kontrollerar inkommande och utgående trafik utifrån fördefinierade regler. Brandväggar placeras mellan betrodda interna nätverk och otillförlitliga externa nätverk och fungerar som grindvakter. De är en grundläggande perimeterkontroll, men moderna attacker som använder krypterade kanaler eller lateral förflyttning inom betrodda zoner visar varför brandväggar inte räcker på egen hand utan måste kombineras med andra försvarslager.
Brandväggar med paketfiltrering
Brandväggar med paketfiltrering (även kallade tillståndslösa brandväggar) granskar varje paket separat utifrån fält i huvudet: käll-IP, destinations-IP, källport, destinationsport och protokoll. De tillämpar enkla tillåt-/neka-regler som kallas ACL:er (Access Control Lists). Eftersom varje paket granskas oberoende kan de inte avgöra om ett paket ingår i en etablerad session. Därför är de sårbara för attacker som förfalskar förväntade huvudvärden eller utnyttjar sårbarheter som omfattar flera paket.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTBrandväggar med tillståndsfull inspektion
Brandväggar med tillståndsfull inspektion upprätthåller en tillståndstabell som spårar aktiva anslutningar. När ett paket anländer kontrollerar brandväggen om det tillhör en redan etablerad session. Det gör att returtrafik kan passera automatiskt utan uttryckliga regler. Tillståndsfulla brandväggar är betydligt säkrare än paketfilter eftersom de kan upptäcka paket som inte tillhör en giltig session – till exempel oombedda ACK-paket som används vid smygskanning – och tillämpa regler på anslutningsnivå.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LNästa generations brandväggar (NGFW)
Nästa generations brandväggar (NGFW) utökar tillståndsspårning med djup paketinspektion och applikationsmedvetenhet. En NGFW kan identifiera vilket program som genererar trafiken – inte bara porten – genom protokollanalys och maskininlärning. Viktiga NGFW-funktioner omfattar applikationskontroll (blockera Dropbox oavsett port), integration med användaridentitet (regler kopplade till AD-grupper), integrerad IPS och SSL/TLS-inspektion. Leverantörer är bland andra Palo Alto Networks, Fortinet, Check Point och Cisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesBrandväggsregler och ACL-ordning
Brandväggsregler utvärderas i ordning uppifrån och ned – den första matchande regeln vinner. Därför måste mer specifika regler placeras före mer generella regler. En implicit regel för neka allt längst ned blockerar all trafik som inte uttryckligen tillåts. Vanliga misstag är att placera en bred tillåt-regel före en specifik neka-regel, skuggning (en regel som aldrig matchar eftersom en tidigare regel alltid matchar först) och att glömma att tillåta returtrafik eller ICMP-felmeddelanden som program är beroende av.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Brandväggar för webbapplikationer (WAF)
En WAF (Web Application Firewall) arbetar på lager 7 och är särskilt utformad för att skydda webbapplikationer mot attacker som SQL-injektion, XSS och CSRF. Till skillnad från NGFW:er, som skyddar nätverkstrafik i stort, förstår en WAF semantiken i HTTP och HTTPS och granskar URL:er, huvuden, cookies och begärandekroppar. WAF:er kan köras i detekteringsläge (logga men inte blockera) eller förebyggande läge (blockera skadliga begäranden). AWS WAF, Cloudflare och Imperva är vanliga kommersiella lösningar.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:SSL/TLS-inspektion i brandväggar
Eftersom den mesta trafiken numera är krypterad med HTTPS kan hot döljas i TLS-sessioner. SSL/TLS-inspektion (även kallad SSL-interception eller dekryptering) gör att NGFW:er kan fungera som en man-in-the-middle-proxy: brandväggen avslutar klientens TLS-anslutning, granskar klartexten och krypterar den på nytt mot destinationen. Detta möjliggör sökning efter skadlig kod och DLP i krypterade tunnlar. Klienterna måste lita på brandväggens certifikat, som vanligtvis distribueras via Group Policy till företagets enheter.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Brandväggens placering i nätverksarkitekturen
Brandväggar är mest effektiva när de placeras vid förtroendegränser. En vanlig utformning placerar en perimeterbrandvägg mellan internet och DMZ samt en intern brandvägg mellan DMZ och det interna nätverket. Detta skapar ett avskärmat subnät där offentligt åtkomliga servrar (webb och e-post) är isolerade. Om de utsätts för intrång kan angriparen då inte nå interna system direkt. I moderna utformningar placeras brandväggar även mellan interna segment för att begränsa lateral förflyttning.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]System för intrångsdetektering kontra intrångsskydd
Ett IDS (Intrusion Detection System) övervakar trafik och genererar aviseringar när det identifierar misstänkta mönster, men blockerar inte trafik. Ett IPS (Intrusion Prevention System) är placerat inline och kan aktivt kasta skadliga paket eller återställa anslutningar i realtid. De flesta moderna NGFW:er har en integrerad IPS. Detektionsmetoder omfattar signaturbaserad detektering (matchning mot kända attackmönster) och avvikelsebaserad detektering (identifiering av avvikelser från en inlärd baslinje).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckSamlad hotbildshantering (UTM)
En UTM-enhet (Unified Threat Management) samlar flera säkerhetsfunktioner i en enda enhet: brandvägg, IPS, antivirus, VPN, webbfiltrering och ibland e-postsäkerhet. UTM-enheter är populära i små och medelstora företag eftersom de förenklar hanteringen och minskar kostnaderna. Nackdelen är att en enda enhet utgör en enda felpunkt och kanske inte erbjuder samma prestanda eller djup som specialiserade lösningar. Begreppet UTM har i stort sett ersatts av NGFW i företagssammanhang.
Jämförelse av brandväggstyper inför provet
Security+-provet testar din förmåga att välja rätt brandväggstyp för ett givet scenario. Paketfiltrering är snabbt men tillståndslöst och lätt att kringgå. Tillståndsfull inspektion spårar sessioner och är basnivån för moderna nätverk. NGFW tillför applikationsmedvetenhet, användaridentitet och integrerad IPS – det rätta valet för företagsperimetrar. WAF skyddar specifikt webbapplikationer på HTTP-lager 7. Anpassa alltid kontrollen efter hotet: en WAF stoppar inte en portskanning och ett paketfilter stoppar inte SQL-injektion.
Snabbtest
Testa dina kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har du lärt dig att brandväggar med paketfiltrering är tillståndslösa och endast utvärderar varje paket utifrån fält i huvudet, att tillståndsfulla brandväggar spårar anslutningstillstånd för att tillåta returtrafik och upptäcka avvikande paket, samt att nästa generations brandväggar tillför applikationsmedvetenhet, användaridentitet och integrerad IPS för djupare inspektion. Härnäst utforskar vi nätverkssegmentering och VLAN.
Lär dig Security+ Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Brandväggar: paketfiltrering kontra nästa generation” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Brandväggar: paketfiltrering kontra nästa generation”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Brandväggar: paketfiltrering kontra nästa generation”?
Jämför tillståndslös paketfiltrering, tillståndsfull inspektion och nästa generations brandväggar med programmedvetenhet, IPS och SSL-inspektion. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?
Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Brandväggar: paketfiltrering kontra nästa generation”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Security+ Academy-lektionen?
Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- TCP/IP-modellen och vanliga portar
- Brandväggar: paketfiltrering kontra nästa generation
- Nätverkssegmentering och VLAN
- Vanliga nätverksattacker: DoS, spoofing och MITM