0Pricing
Cloud & IT Cert Prep · บทเรียน

ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป

เปรียบเทียบการกรองแพ็กเก็ตแบบไม่เก็บสถานะ การตรวจสอบแบบเก็บสถานะ และไฟร์วอลล์ยุคถัดไปที่รับรู้แอปพลิเคชัน พร้อม IPS และการตรวจสอบ SSL

ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ไฟร์วอลล์คืออะไร

ไฟร์วอลล์ คืออุปกรณ์รักษาความปลอดภัยเครือข่าย (ฮาร์ดแวร์หรือซอฟต์แวร์) ที่ตรวจสอบและควบคุมการรับส่งข้อมูลขาเข้าและขาออกตามกฎที่กำหนดไว้ล่วงหน้า ไฟร์วอลล์อยู่ระหว่างเครือข่ายภายในที่เชื่อถือได้กับเครือข่ายภายนอกที่ไม่น่าเชื่อถือ และทำหน้าที่เสมือนผู้เฝ้าประตู ไฟร์วอลล์เป็นการควบคุมขอบเขตเครือข่ายพื้นฐาน แต่การโจมตีสมัยใหม่ที่ใช้ช่องทางเข้ารหัสหรือการเคลื่อนที่ด้านข้างภายในโซนที่เชื่อถือได้ แสดงให้เห็นว่าไฟร์วอลล์เพียงอย่างเดียวไม่เพียงพอ และต้องใช้ร่วมกับการป้องกันชั้นอื่น

ไฟร์วอลล์กรองแพ็กเก็ต

ไฟร์วอลล์กรองแพ็กเก็ต (เรียกอีกอย่างว่าไฟร์วอลล์ไร้สถานะ) ตรวจสอบแพ็กเก็ตแต่ละรายการแยกจากกัน โดยพิจารณาฟิลด์ส่วนหัว ได้แก่ IP ต้นทาง IP ปลายทาง พอร์ตต้นทาง พอร์ตปลายทาง และโปรโตคอล จากนั้นใช้กฎอนุญาต/ปฏิเสธอย่างง่ายที่เรียกว่า ACLs (รายการควบคุมการเข้าถึง) เนื่องจากตรวจสอบแพ็กเก็ตแต่ละรายการอย่างอิสระ จึงติดตามไม่ได้ว่าแพ็กเก็ตเป็นส่วนหนึ่งของเซสชันที่สร้างไว้แล้วหรือไม่ ทำให้เสี่ยงต่อการโจมตีที่ปลอมแปลงค่าที่คาดไว้ในส่วนหัว หรือใช้ประโยชน์จากช่องโหว่ที่เกี่ยวข้องกับหลายแพ็กเก็ต

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

ไฟร์วอลล์ตรวจสอบสถานะ

ไฟร์วอลล์ตรวจสอบสถานะ จะเก็บรักษา ตารางสถานะ ที่ติดตามการเชื่อมต่อที่กำลังทำงานอยู่ เมื่อมีแพ็กเก็ตเข้ามา ไฟร์วอลล์จะตรวจสอบว่าแพ็กเก็ตนั้นเป็นของเซสชันที่สร้างไว้แล้วหรือไม่ จึงทำให้การรับส่งข้อมูลตอบกลับผ่านได้โดยอัตโนมัติโดยไม่ต้องมีกฎเฉพาะ ไฟร์วอลล์แบบมีสถานะปลอดภัยกว่าตัวกรองแพ็กเก็ตมาก เพราะตรวจจับแพ็กเก็ตที่ไม่ได้เป็นของเซสชันที่ถูกต้องได้ เช่น แพ็กเก็ต ACK ที่ไม่ได้ร้องขอซึ่งใช้ในการสแกนแบบหลบซ่อน และยังบังคับใช้นโยบายระดับการเชื่อมต่อได้

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

ไฟร์วอลล์ยุคถัดไป (NGFW)

ไฟร์วอลล์ยุคถัดไป (NGFW) เพิ่มการตรวจสอบแพ็กเก็ตเชิงลึกและการรับรู้แอปพลิเคชัน นอกเหนือจากการติดตามสถานะ ไฟร์วอลล์ NGFW สามารถระบุแอปพลิเคชันที่สร้างการรับส่งข้อมูลได้ ไม่ใช่ดูเพียงพอร์ต โดยใช้การแยกวิเคราะห์โปรโตคอลและการเรียนรู้ของเครื่อง ความสามารถสำคัญของ NGFW ได้แก่ การควบคุมแอปพลิเคชัน (บล็อก Dropbox โดยไม่คำนึงถึงพอร์ต) การผสานรวมข้อมูลประจำตัวผู้ใช้ (ผูกกฎกับกลุ่ม AD) IPS ในตัว และ การตรวจสอบ SSL/TLS ผู้จำหน่ายได้แก่ Palo Alto Networks, Fortinet, Check Point และ Cisco Firepower

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

กฎไฟร์วอลล์และลำดับ ACL

กฎไฟร์วอลล์จะถูกประเมินตาม ลำดับจากบนลงล่าง โดยกฎแรกที่ตรงกันจะเป็นผู้ชนะ ดังนั้นกฎที่เฉพาะเจาะจงกว่าต้องอยู่ก่อนกฎทั่วไป กฎ ปฏิเสธทั้งหมด โดยปริยายที่ด้านล่างจะบล็อกการรับส่งข้อมูลที่ไม่ได้รับอนุญาตไว้อย่างชัดเจน ข้อผิดพลาดที่พบบ่อย ได้แก่ การวางกฎอนุญาตที่ครอบคลุมกว้างไว้ก่อนกฎปฏิเสธที่เฉพาะเจาะจง การบดบัง (กฎที่ไม่เคยตรงกันเพราะกฎก่อนหน้าตรงกันเสมอ) และการลืมอนุญาตการรับส่งข้อมูลตอบกลับหรือข้อความข้อผิดพลาด ICMP ที่แอปพลิเคชันต้องใช้

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

ไฟร์วอลล์แอปพลิเคชันเว็บ (WAF)

WAF (ไฟร์วอลล์แอปพลิเคชันเว็บ) ทำงานที่ Layer 7 และออกแบบมาโดยเฉพาะเพื่อปกป้องแอปพลิเคชันเว็บจากการโจมตี เช่น SQL injection, XSS และ CSRF ต่างจาก NGFW ที่ปกป้องการรับส่งข้อมูลเครือข่ายในภาพรวม WAF เข้าใจความหมายของ HTTP และ HTTPS โดยตรวจสอบ URL ส่วนหัว คุกกี้ และเนื้อหาคำขอ WAF ทำงานได้ทั้งใน โหมดตรวจจับ (บันทึกแต่ไม่บล็อก) และ โหมดป้องกัน (บล็อกคำขอที่เป็นอันตราย) AWS WAF, Cloudflare และ Imperva เป็นโซลูชันเชิงพาณิชย์ที่พบได้ทั่วไป

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

การตรวจสอบ SSL/TLS บนไฟร์วอลล์

เนื่องจากปัจจุบันการรับส่งข้อมูลส่วนใหญ่เข้ารหัสด้วย HTTPS ภัยคุกคามจึงสามารถซ่อนอยู่ภายในเซสชัน TLS ได้ การตรวจสอบ SSL/TLS (เรียกอีกอย่างว่าการดักรับ SSL หรือการถอดรหัส) ช่วยให้ NGFW ทำหน้าที่เป็น พร็อกซีแบบคนกลาง โดยไฟร์วอลล์จะยุติการเชื่อมต่อ TLS ของไคลเอ็นต์ ตรวจสอบข้อมูลข้อความธรรมดา แล้วเข้ารหัสใหม่ก่อนส่งไปยังปลายทาง วิธีนี้ช่วยให้สแกนมัลแวร์และใช้ DLP ภายในอุโมงค์ข้อมูลเข้ารหัสได้ ใบรับรองของไฟร์วอลล์ต้องได้รับความเชื่อถือจากไคลเอ็นต์ ซึ่งโดยปกติจะแจกจ่ายผ่านนโยบายกลุ่มไปยังอุปกรณ์ขององค์กร

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

ตำแหน่งไฟร์วอลล์ในสถาปัตยกรรมเครือข่าย

ไฟร์วอลล์มีประสิทธิภาพสูงสุดเมื่อวางไว้ที่ ขอบเขตความน่าเชื่อถือ การออกแบบทั่วไปจะวางไฟร์วอลล์ขอบเขตระหว่างอินเทอร์เน็ตกับ DMZ และวางไฟร์วอลล์ภายในระหว่าง DMZ กับเครือข่ายภายใน วิธีนี้สร้าง ซับเน็ตที่มีการคัดกรอง ซึ่งแยกเซิร์ฟเวอร์ที่เปิดให้สาธารณะเข้าถึง (เว็บ เมล) ออกมา ดังนั้นหากเซิร์ฟเวอร์เหล่านี้ถูกเจาะ ผู้โจมตีจะไม่สามารถเข้าถึงระบบภายในได้โดยตรง การออกแบบสมัยใหม่ยังวางไฟร์วอลล์ระหว่างส่วนเครือข่ายภายในเพื่อจำกัดการเคลื่อนที่ด้านข้าง

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

ระบบตรวจจับและป้องกันการบุกรุก

IDS (ระบบตรวจจับการบุกรุก) ตรวจสอบการรับส่งข้อมูลและสร้างการแจ้งเตือนเมื่อพบรูปแบบที่น่าสงสัย แต่ไม่บล็อกการรับส่งข้อมูล IPS (ระบบป้องกันการบุกรุก) ทำงานแบบแทรกอยู่ในเส้นทาง และสามารถทิ้งแพ็กเก็ตที่เป็นอันตรายหรือรีเซ็ตการเชื่อมต่อได้ทันที ระบบ NGFW สมัยใหม่ส่วนใหญ่มี IPS ในตัว วิธีการตรวจจับประกอบด้วย แบบใช้ลายเซ็น (จับคู่กับรูปแบบการโจมตีที่รู้จัก) และ แบบใช้ความผิดปกติ (ตรวจจับความเบี่ยงเบนจากค่าพื้นฐานที่เรียนรู้ไว้)

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

การจัดการภัยคุกคามแบบรวมศูนย์ (UTM)

อุปกรณ์ UTM (การจัดการภัยคุกคามแบบรวมศูนย์) รวมฟังก์ชันความปลอดภัยหลายอย่างไว้ในอุปกรณ์เดียว ได้แก่ ไฟร์วอลล์ IPS โปรแกรมป้องกันไวรัส VPN การกรองเว็บ และบางครั้งรวมถึงความปลอดภัยของอีเมล UTM ได้รับความนิยมในธุรกิจขนาดเล็กถึงขนาดกลาง เพราะช่วยให้จัดการได้ง่ายและลดต้นทุน ข้อแลกเปลี่ยนคืออุปกรณ์เพียงเครื่องเดียวกลายเป็นจุดล้มเหลวเพียงจุดเดียว และอาจมีประสิทธิภาพหรือความลึกในการป้องกันไม่เท่าโซลูชันที่สร้างขึ้นเฉพาะด้าน ปัจจุบันในบริบทองค์กร คำว่า UTM ถูกแทนที่ด้วย NGFW เป็นส่วนใหญ่

เปรียบเทียบประเภทไฟร์วอลล์สำหรับการสอบ

การสอบ Security+ ทดสอบความสามารถของคุณในการเลือกประเภทไฟร์วอลล์ที่เหมาะสมกับสถานการณ์ การกรองแพ็กเก็ต ทำงานเร็วแต่ไร้สถานะและหลบเลี่ยงได้ง่าย การตรวจสอบสถานะ ติดตามเซสชันและเป็นมาตรฐานพื้นฐานของเครือข่ายสมัยใหม่ NGFW เพิ่มการรับรู้แอปพลิเคชัน ข้อมูลประจำตัวผู้ใช้ และ IPS ในตัว จึงเป็นตัวเลือกที่เหมาะสมสำหรับขอบเขตเครือข่ายองค์กร WAF ปกป้องแอปพลิเคชันเว็บโดยเฉพาะที่ Layer 7 ของ HTTP จงจับคู่การควบคุมกับภัยคุกคามเสมอ: WAF หยุดการสแกนพอร์ตไม่ได้ และตัวกรองแพ็กเก็ตก็หยุด SQL injection ไม่ได้

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า ไฟร์วอลล์กรองแพ็กเก็ต ไร้สถานะและประเมินแต่ละแพ็กเก็ตจากฟิลด์ส่วนหัวเท่านั้น ไฟร์วอลล์แบบมีสถานะ ติดตามสถานะการเชื่อมต่อเพื่ออนุญาตการรับส่งข้อมูลตอบกลับและตรวจจับแพ็กเก็ตที่ผิดปกติ และ ไฟร์วอลล์ยุคถัดไป เพิ่มการรับรู้แอปพลิเคชัน ข้อมูลประจำตัวผู้ใช้ และ IPS ในตัวเพื่อการตรวจสอบที่ลึกยิ่งขึ้น บทถัดไปเราจะศึกษาเรื่องการแบ่งส่วนเครือข่ายและ VLANs

คำถามที่พบบ่อย

บทเรียน “ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป”

เปรียบเทียบการกรองแพ็กเก็ตแบบไม่เก็บสถานะ การตรวจสอบแบบเก็บสถานะ และไฟร์วอลล์ยุคถัดไปที่รับรู้แอปพลิเคชัน พร้อม IPS และการตรวจสอบ SSL คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. รูปแบบ TCP/IP และพอร์ตที่พบบ่อย
  2. ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป
  3. การแบ่งส่วนเครือข่ายและ VLAN
  4. การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM
← กลับไปที่ Cloud & IT Cert Prep