Il 0% ha trovato utile questo documento (0 voti)
2 visualizzazioni15 pagine

FIREWALL

Il documento tratta dei firewall, evidenziando la loro importanza nella protezione delle reti. Viene spiegato come i firewall filtrano il traffico di rete attraverso diverse tecnologie, come il filtraggio statico e dinamico dei pacchetti, e l'uso di proxy. Inoltre, si discute la funzionalità di Network Address Translation (NAT) per mascherare gli indirizzi IP interni.

Caricato da

tpz6fhpkt9
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato PDF, TXT o leggi online su Scribd
Il 0% ha trovato utile questo documento (0 voti)
2 visualizzazioni15 pagine

FIREWALL

Il documento tratta dei firewall, evidenziando la loro importanza nella protezione delle reti. Viene spiegato come i firewall filtrano il traffico di rete attraverso diverse tecnologie, come il filtraggio statico e dinamico dei pacchetti, e l'uso di proxy. Inoltre, si discute la funzionalità di Network Address Translation (NAT) per mascherare gli indirizzi IP interni.

Caricato da

tpz6fhpkt9
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato PDF, TXT o leggi online su Scribd

Firewall

© Marco Cremonini 1

# $%& '(( ) * * + ,,
, , - --
.. . /

0 * - ) + - --
-- ) 1 . - . + )
.. , .. . /

- -- , ,
- %$ %2$3 $32%4 3 %/

. 5
- 3 %# % , * 1
/
1 , +* ) , )
.. . - /
- - ) + , ,
/
, ) ) , + )
, * - +/

! "
rlogin

telnet
Internet

ftp

LAN
© Marco Cremonini 2

# -6 ) 7* - .
, .. . 1 *,
, + .. 6 / # 7/

0 , ) .
(' + , ,
.. / 8 ) - . . ,
+ /

!
rlogin

Internet

ftp
telnet firewall

LAN

© Marco Cremonini 3

# ) , , .. , /
- , .. , ) .. . /
( , ) ) - .
, . /

: - !, +)
, ) .. . ,
, - , , , + ..
! !" , + ) ..
) , * 1 ,
+ , /

$ -- , , . - /

! 9
WEB server
MAIL server
Internet DNS, FTP

ISP Rete DMZ


router

Border
router

firewall
Rete
INTERNA

© Marco Cremonini 4

0 ) , + - . , . - /
$ 1 - - 5
< , ) 6 7 +
- ) .. . =
< # 6# . 7 1 - $
%% ) .. . 1 *, *
#2 =
< 1 , *
, , * /* ,, * *
- * /

: > $ 6 $ # 7- ,
) - ) .. .
) /0 , ), 6
.. ) 7/ :
) ), .. . ,
1 ,, /

! ;
Rete DMZ
Internet

Border Rete
router INTERNA

firewall

© Marco Cremonini 5

( , . *- - -
6 * 4 7+
- . -- ,
/

( - . , . ) - 6- 7
, . 5
< 2%$ %2@$%2% 4
< $%2% 4@$%2% 2%$ '
2%$ %2@$%2% 2%$ ' , /

, 5
< ) .. . 6 7, 6
* 7 3(3 4 + -
., 6 / , * , 7=
< $ $ 4- , ,, .
$ , ) 6 , )
, * #2 , - - * A22 B! ,
. & * /7/

! ?
Caratteristiche derivate dalla presenza di un firewall:
- gli indirizzi IP delle macchine (client, server, dispositivi)
non sono DIRETTAMENTE visibili da Internet;
- Solo i componenti ESTERNI al firewall sono
DIRETTAMENTE accedibili;
- Solo i componenti della RETE DMZ sono accedibili da
Internet e le connessioni sono filtrate dalla politica di
controllo degli accessi implementata dal firewall;
- Solo i componenti della RETE DMZ possono accedere la
RETE INTERNA con connessioni filtrate dalla specifica
politica di controllo degli accessi implementata dal firewall;
- Realizza una SEPARAZIONE IN ZONE A DIFFERENTE
GRADO DI SICUREZZA nella architettura di rete
dell’organizzazione.
© Marco Cremonini 6

! C
Tecnologie per sistemi di Firewall

STATIC PACKET FILTERING


(a filtraggio statico dei pacchetti);

DYNAMIC PACKET FILTERING


(STATEFUL FILTERING )
(a filtraggio dinamico dei pacchetti);
PROXY.

© Marco Cremonini 7

0 , , ) -- /
, , /

! D
STATIC PACKET FILTERING
(a filtraggio statico dei pacchetti)

Controllo del traffico basato unicamente sulle


informazione degli header dei singoli pacchetti.
I valori dei parametri degli header dei pacchetti vengono
confrontati con le regole definite in un’ACL (Access
Control List) e ammessi o scartati secondo il risultato del
confronto.

OGNI PACCHETTO VIENE QUINDI ESAMINATO


SINGOLARMENTE, INDIPENDENTEMENTE DAI
PACCHETTI PRECEDENTEMENTE RICEVUTI E DA
QUELLI SUCCESSIVI
© Marco Cremonini 8

: , - 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
<# 6, 2 7/

' , * - . ) , - * ),
.. 6 / * , 7 , -+ , ,, 6 /
, , + 3 9, , , ,
7/

' # 2 ), - , +
- . , /
, , /

' - . + , * +* )
, .* , - 6 /$ , , * 22( B * /7/
' + 1 , + , - , - /

! E
DYNAMIC PACKET FILTERING
(a filtraggio dinamico dei pacchetti)

Controllo del traffico basato oltre che sulle informazione


degli header dei singoli pacchetti anche su di una
CONNECTION TABLE che mantiene lo stato delle
connessioni attive.

OGNI PACCHETTO VIENE QUINDI ESAMINATO SIA


SINGOLARMENTE CHE IN RELAZIONE CON I
PACCHETTI PRECEDENTEMENTE RICEVUTI E
APPARTENENTI ALLA STESSA SESSIONE.

© Marco Cremonini 22

: + - + # 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
<# 6, 2 7/

!
DYNAMIC PACKET FILTERING: esempio

Rispetto allo Static Packet Filtering, la tecnologia Dynamic


Packet Filtering correla i pacchetti con le sessioni attive.
Rete Interna Internet

Client Intrusore Server


SYN
SYN ACK
ACK

SYN ACK

© Marco Cremonini 23

: + - + # 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
< # 6, 2 7/

# , - . - 5
< 2 ,
=
< () , + G ' H , )
, +) /

! 9
DYNAMIC PACKET FILTERING: esempio (cont.)
Rete Interna Internet

Client Intrusore Server


SYN
CONNECTION TABLE : Client ha una sessione aperta con Server
Porta Origine=1037 Porta Destinazione=80

SYN ACK
ACK
CONNECTION TABLE : SYN ACK
Nessuna sessione aperta

© Marco Cremonini 24

! ;
PROXY

Un PROXY SERVER e’ un componente che fa da


intermediario rispetto al traffico scambiato tra due
segmenti di rete.
Tipicamente, un proxy viene usato per fornire
connessione ad Internet ad un numero elevato di host
interni. In questo modo, la connessione ad Internet
dell’intera rete interna viene effettuata e gestita da un
unico componente.

© Marco Cremonini 31

! 9"
Internet

PROXY

Connessioni REALI

Connessioni APPARENTI

© Marco Cremonini 32

() 2 ( 443 B! - + ' '$% 2% % 2%5


+
- )+ =
+ +
. /

( $%'( , 5
+ B!* )
1 ) + =
+ , B!
, /

$ + , - - . , B! , )
-- - . - , - .. /

! 9
FIREWALL: Caratteristiche ulteriori

NETWORK ADDRESS TRANSLATION (NAT)

Questa e’ una delle funzionalita’ supplementari che ogni


firewall dovrebbe fornire. Si tratta della possibilita’ di
convertire gli indirizzi IP nel passaggio tra le due
interfaccie del firewall.
Tipicamente viene usata per:
sfruttare le classi di indirizzi IP riservate e non
instradabili (172.16 , 10 e 192.168);
mascherare i reali indirizzi IP delle macchine
interne alla rete aziendale.

© Marco Cremonini 35

! 9?
Source IP:
Internet Destination IP: [Link]
Source Port:
Destination Port: 80

Source IP:
Destination IP: [Link] Firewall
Source Port:
Destination Port: 80

© Marco Cremonini 36

# +5

< .. .
) =
< ) - .. =
< ) =
< ) .. ',, # M B! )
/

! 9C

Potrebbero piacerti anche