Firewall
© Marco Cremonini 1
# $%& '(( ) * * + ,,
, , - --
.. . /
0 * - ) + - --
-- ) 1 . - . + )
.. , .. . /
- -- , ,
- %$ %2$3 $32%4 3 %/
. 5
- 3 %# % , * 1
/
1 , +* ) , )
.. . - /
- - ) + , ,
/
, ) ) , + )
, * - +/
! "
rlogin
telnet
Internet
ftp
LAN
© Marco Cremonini 2
# -6 ) 7* - .
, .. . 1 *,
, + .. 6 / # 7/
0 , ) .
(' + , ,
.. / 8 ) - . . ,
+ /
!
rlogin
Internet
ftp
telnet firewall
LAN
© Marco Cremonini 3
# ) , , .. , /
- , .. , ) .. . /
( , ) ) - .
, . /
: - !, +)
, ) .. . ,
, - , , , + ..
! !" , + ) ..
) , * 1 ,
+ , /
$ -- , , . - /
! 9
WEB server
MAIL server
Internet DNS, FTP
ISP Rete DMZ
router
Border
router
firewall
Rete
INTERNA
© Marco Cremonini 4
0 ) , + - . , . - /
$ 1 - - 5
< , ) 6 7 +
- ) .. . =
< # 6# . 7 1 - $
%% ) .. . 1 *, *
#2 =
< 1 , *
, , * /* ,, * *
- * /
: > $ 6 $ # 7- ,
) - ) .. .
) /0 , ), 6
.. ) 7/ :
) ), .. . ,
1 ,, /
! ;
Rete DMZ
Internet
Border Rete
router INTERNA
firewall
© Marco Cremonini 5
( , . *- - -
6 * 4 7+
- . -- ,
/
( - . , . ) - 6- 7
, . 5
< 2%$ %2@$%2% 4
< $%2% 4@$%2% 2%$ '
2%$ %2@$%2% 2%$ ' , /
, 5
< ) .. . 6 7, 6
* 7 3(3 4 + -
., 6 / , * , 7=
< $ $ 4- , ,, .
$ , ) 6 , )
, * #2 , - - * A22 B! ,
. & * /7/
! ?
Caratteristiche derivate dalla presenza di un firewall:
- gli indirizzi IP delle macchine (client, server, dispositivi)
non sono DIRETTAMENTE visibili da Internet;
- Solo i componenti ESTERNI al firewall sono
DIRETTAMENTE accedibili;
- Solo i componenti della RETE DMZ sono accedibili da
Internet e le connessioni sono filtrate dalla politica di
controllo degli accessi implementata dal firewall;
- Solo i componenti della RETE DMZ possono accedere la
RETE INTERNA con connessioni filtrate dalla specifica
politica di controllo degli accessi implementata dal firewall;
- Realizza una SEPARAZIONE IN ZONE A DIFFERENTE
GRADO DI SICUREZZA nella architettura di rete
dell’organizzazione.
© Marco Cremonini 6
! C
Tecnologie per sistemi di Firewall
STATIC PACKET FILTERING
(a filtraggio statico dei pacchetti);
DYNAMIC PACKET FILTERING
(STATEFUL FILTERING )
(a filtraggio dinamico dei pacchetti);
PROXY.
© Marco Cremonini 7
0 , , ) -- /
, , /
! D
STATIC PACKET FILTERING
(a filtraggio statico dei pacchetti)
Controllo del traffico basato unicamente sulle
informazione degli header dei singoli pacchetti.
I valori dei parametri degli header dei pacchetti vengono
confrontati con le regole definite in un’ACL (Access
Control List) e ammessi o scartati secondo il risultato del
confronto.
OGNI PACCHETTO VIENE QUINDI ESAMINATO
SINGOLARMENTE, INDIPENDENTEMENTE DAI
PACCHETTI PRECEDENTEMENTE RICEVUTI E DA
QUELLI SUCCESSIVI
© Marco Cremonini 8
: , - 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
<# 6, 2 7/
' , * - . ) , - * ),
.. 6 / * , 7 , -+ , ,, 6 /
, , + 3 9, , , ,
7/
' # 2 ), - , +
- . , /
, , /
' - . + , * +* )
, .* , - 6 /$ , , * 22( B * /7/
' + 1 , + , - , - /
! E
DYNAMIC PACKET FILTERING
(a filtraggio dinamico dei pacchetti)
Controllo del traffico basato oltre che sulle informazione
degli header dei singoli pacchetti anche su di una
CONNECTION TABLE che mantiene lo stato delle
connessioni attive.
OGNI PACCHETTO VIENE QUINDI ESAMINATO SIA
SINGOLARMENTE CHE IN RELAZIONE CON I
PACCHETTI PRECEDENTEMENTE RICEVUTI E
APPARTENENTI ALLA STESSA SESSIONE.
© Marco Cremonini 22
: + - + # 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
<# 6, 2 7/
!
DYNAMIC PACKET FILTERING: esempio
Rispetto allo Static Packet Filtering, la tecnologia Dynamic
Packet Filtering correla i pacchetti con le sessioni attive.
Rete Interna Internet
Client Intrusore Server
SYN
SYN ACK
ACK
SYN ACK
© Marco Cremonini 23
: + - + # 5
• .. . =
< .. , .=
< ,, . =
< ,, , .=
< =
< # 6, 2 7/
# , - . - 5
< 2 ,
=
< () , + G ' H , )
, +) /
! 9
DYNAMIC PACKET FILTERING: esempio (cont.)
Rete Interna Internet
Client Intrusore Server
SYN
CONNECTION TABLE : Client ha una sessione aperta con Server
Porta Origine=1037 Porta Destinazione=80
SYN ACK
ACK
CONNECTION TABLE : SYN ACK
Nessuna sessione aperta
© Marco Cremonini 24
! ;
PROXY
Un PROXY SERVER e’ un componente che fa da
intermediario rispetto al traffico scambiato tra due
segmenti di rete.
Tipicamente, un proxy viene usato per fornire
connessione ad Internet ad un numero elevato di host
interni. In questo modo, la connessione ad Internet
dell’intera rete interna viene effettuata e gestita da un
unico componente.
© Marco Cremonini 31
! 9"
Internet
PROXY
Connessioni REALI
Connessioni APPARENTI
© Marco Cremonini 32
() 2 ( 443 B! - + ' '$% 2% % 2%5
+
- )+ =
+ +
. /
( $%'( , 5
+ B!* )
1 ) + =
+ , B!
, /
$ + , - - . , B! , )
-- - . - , - .. /
! 9
FIREWALL: Caratteristiche ulteriori
NETWORK ADDRESS TRANSLATION (NAT)
Questa e’ una delle funzionalita’ supplementari che ogni
firewall dovrebbe fornire. Si tratta della possibilita’ di
convertire gli indirizzi IP nel passaggio tra le due
interfaccie del firewall.
Tipicamente viene usata per:
sfruttare le classi di indirizzi IP riservate e non
instradabili (172.16 , 10 e 192.168);
mascherare i reali indirizzi IP delle macchine
interne alla rete aziendale.
© Marco Cremonini 35
! 9?
Source IP:
Internet Destination IP: [Link]
Source Port:
Destination Port: 80
Source IP:
Destination IP: [Link] Firewall
Source Port:
Destination Port: 80
© Marco Cremonini 36
# +5
< .. .
) =
< ) - .. =
< ) =
< ) .. ',, # M B! )
/
! 9C