FIREWALL
"O firewall pode direcionar o tráfego de uma porta para outra porta, e este
direcionamento é uma característica da função de roteamento. O roteamento consiste em
avaliar e direcionar o tráfego através das melhores rotas."
O que ele NÃO faz?
- NÃO analisa o conteúdo dos pacotes de dados;
- NÃO é antivírus;
- NÃO é antispam;
- NÃO é antispyware;
- NÃO bloqueia anexos de e-mails;
- NÃO criptografa mensagens de e-mail;
** A CESPE adora dizer que FIREWALL PROTEGE CONTRA VÍRUS, CUIDADO! ELE APENAS
FILTRA ACESSOS e ai sim pode proteger contra vírus de forma PREVENTIVA! **
FIREWALL: em regra é software, mas pode ser vendido dentro de roteador, como
hardware. A junção dos dois (soft + hard) é denominada APPLIANCE.
** Além de executar suas funções típicas, os firewalls ainda podem bloquear alguns
tipos de ataques de recusa de serviços e detectar varreduras simples na rede. **
resumindo...
(✔) - A analogia perfeita para um Firewall é a de um segurança de uma festa. Ele controla
o tráfego de pessoas que entram e saem do estabelecimento;
(✔) - Os 3 principais tipos de firewall existentes no mercado são: Firewall de aplicação,
Filtragem de pacotes e Inspeção de estados;
Filtragem de pacotes (packet filtering)
Controla o acesso à rede analisando os pacotes de saída e de entrada. Na prática, ele
permite que um pacote passe ou seja bloqueado durante o caminho fazendo a
comparação com critérios definidos antecipadamente, como:
Endereços IP permitidos;
Tipo de pacote;
Número de porta para acesso; etc
Firewall de aplicação (proxy services)
São os tipos de firewall mais seguros. Eles podem proteger os recursos de rede de
forma eficaz filtrando as mensagens, mascarando seu endereço IP e limitando os tipos de
tráfego.
Eles fornecem uma análise de segurança completa e com reconhecimento dos protocolos
que suportam.
Inspeção de estados (statefull inspection)
O Statefull Packet Inspection (SPI), conhecido também como inspeção de dados, é uma
poderosa arquitetura de firewall que examina os fluxos de tráfego de ponta a ponta na
rede. Esses firewalls inteligentes e rápidos usam uma maneira inteligente de evitar o
tráfego não autorizado, analisando os cabeçalhos dos pacotes e inspecionando o
estado de cada um.
Firewall statefull filtra pacotes baseados em endereços de IP, protocolos, portas e
estado das conexões. PEGA TUDO!!!
Firewall statefull (com estado de sessão): trabalha fazendo uma espécie de comparação
entre o que está acontecendo e o que é esperado para acontecer. Facilita a entrada na
rede, porque guarda o estado de sessão.
Se tem tabela de estados é STATEFULL. - Para ajudar na memorização
Firewall stateless (estático ou sem estado de sessão): analisa os pacotes
independentemente de serem provenientes de uma nova sessão ou de uma conexão
existente. (Não armazena o estado da conexão).
Detecção do Firewall quanto a identificação de pacotes:
falso positivo ==> bloqueou algo legal
falso negativo ==> deixou passar algo ruim
FIREWALL (outra definição)
➥ É um dispositivo de segurança da rede que monitora o tráfego de rede de entrada e
saída e decide permitir ou bloquear tráfegos específicos de acordo com um conjunto
definido de regras de segurança.
➥ Em outras palavras, um firewall pode ser conceituado como uma combinação
de hardware e software que isola da Internet a rede interna de uma organização,
permitindo o gerenciamento do fluxo de tráfego e dos recursos da rede e o controle - pelo
administrador de rede - do acesso ao mundo externo.
► CARACTERÍSTICAS:
Filtro de conexões;
Permite ou bloqueia o tráfego das portas TCP do computador;
Protege ou restringe o acesso aos dados armazenados em um PC;
Impede a passagem de vírus, worms ou cookies oriundos da internet;
Capaz de proteger o computador de ataques de crackers.
► UTILIDADES:
✓ É utilizado para bloquear acessos a determinados sítios ou endereços;
✓ Usado para controlar os pacotes que entram e que saem da rede interna;
✓ Pode ser instalado tanto como software e hardware;
Como um software --> habilitado em cada computador da rede
Como um hardware --> Instalado na conexão da rede com a internet
✓ Aprovar pacotes de dados que atendem as exigências e bloquear os demais.
► MODO DE FUNCIONAMENTO:
Utiliza filtro de endereçamento;
Utiliza criptografia e autenticação;
É dispensável o uso de equipamento de hardware na máquina.
► O QUE ELE NÃO CONSEGUE FAZER:
❌ não estabelece política de comportamento;
❌ não detecta sniffer (IDS que detecta sniffer);
❌ não bloqueia spam e nem e-mails indesejados;
❌ não faz varredura em anexo de e-mail;
❌ não impede que arquivos com vírus sejam abertos;
❌ não cria VPN; Nenhum firewall cria VPNs.
❌ não consegue evitar ataques de dentro da rede.
DMZ ou ZDM
= zona desmilitarizada - área entre dois firewalls, que basicamente não tem nenhum
recurso importante, que isola um ataque externo, anulando ou suspendendo a ação.
O que é PROXY?
De forma simples: um servidor proxy é um "computador" que atua como intermediário
entre uma rede local e a Internet. Por exemplo, uma empresa que tem um link Internet em
apenas um computador pode instalar um servidor proxy neste computador, e todos os
outros podem acessar a Internet através do proxy.
Ou seja: Proxy é o termo utilizado para definir os intermediários entre o usuário e seu
servidor. E por isso desempenha a função de conexão do computador (local) à rede
externa (Internet).
O proxy literalmente é um procurador, ele age intermediando requisições entre clientes e
servidores. Se temos um proxy web na rede, o usuário ao tentar acessar determinado site,
na verdade ele irá acessar o proxy, ai o proxy que vai realizar o acesso ao site e
disponibilizar o conteúdo para o cliente.
Proxy não é para exigir Autenticação! Proxy faz o trabalho dele sem exigir nada do
usuário! Ele intermedeia a conexão de forma invisível ao usuário.
Brother, só lembra que o proxy é o cara que não deixa vc entrar naqueles sites
educativos!
Resumindo: ele controla o que vc pode ou não acessar!
O que são Honeypots?
Honeypots são sistemas planejados para atrair um atacante para uma área diferente,
longe dos sistemas críticos.
Resumindo FIREWALL...
Quais os 3 principais tipos de firewall existentes no mercado?
1. Filtragem de pacotes (packet filtering)
O firewall de filtro de pacotes controla o acesso à rede analisando os pacotes
de saída e de entrada. Na prática, ele permite que um pacote passe ou seja
bloqueado durante o caminho fazendo a comparação com critérios definidos
antecipadamente, como:
Endereços IP permitidos;
Tipo de pacote;
Número de porta para acesso.
A técnica de filtragem de pacotes é ideal para redes pequenas, já que fica
complexa quando implementada em redes maiores. Esse tipo de firewall não
pode impedir todos os tipos de ataques, pois ele não tem a capacidade de
enfrentar os ataques que usam vulnerabilidades nas camadas de aplicativos e
lutar contra ataques de falsificação.
2. Firewall de aplicação (proxy services)
Os Firewalls de servidor proxy são os tipos de firewall mais seguros. Eles
podem proteger os recursos de rede de forma eficaz filtrando as mensagens,
mascarando seu endereço IP e limitando os tipos de tráfego.
Eles fornecem uma análise de segurança completa e com reconhecimento dos
protocolos que suportam. Para as grandes empresas, os firewalls de aplicação
oferecem a melhor experiência na internet e resultam nas melhorias de
desempenho da rede.
3. Inspeção de estados (stateful inspection)
O Stateful Packet Inspection (SPI), conhecido também como inspeção de
dados, é uma poderosa arquitetura de firewall que examina os fluxos de tráfego
de ponta a ponta na rede. Esses firewalls inteligentes e rápidos usam uma
maneira inteligente de evitar o tráfego não autorizado, analisando os
cabeçalhos dos pacotes e inspecionando o estado de cada um.
Esses firewalls funcionam na camada de rede e por isso são mais seguros do
que os modelos básicos de filtragem de pacotes.
As três ações possíveis do firewall são:
== ACCEPT/ALLOW: permite a passagem do pacote;
== REJECT: rejeita a passagem do pacote e envia uma mensagem de volta;
== DROP: nega passagem do pacote, mas não envia uma mensagem de volta (fica ativo
até esgotar o tempo)
CESPE 2024 – “Os firewalls são dispositivos constituídos pela combinação
de software e hardware, utilizados para controlar o acesso entre redes de
computadores; alguns programas de firewall permitem analisar continuamente o
conteúdo das conexões, filtrando vírus de email, cavalos de troia e outros tipos
de malware, antes mesmo que os antivírus entrem em ação.” CERTO
- Muitos firewalls modernos oferecem funcionalidades avançadas, como a inspeção
profunda de pacotes (DPI - Deep Packet Inspection), que permite analisar o conteúdo
das conexões e filtrar ameaças como vírus, cavalos de troia e outros tipos de malware.
Essa inspeção pode ocorrer antes mesmo de um antivírus ser ativado, ajudando a
proteger a rede de forma proativa.
Desse modo, a questão pode ter considerado as novas tecnologias para embasar a
resposta quando diz “alguns programas de firewall “. Essas tecnologias são:
1. UTM (Unified Threat Management)
- Função Principal: UTM é uma solução de segurança integrada que combina várias
funcionalidades em um único dispositivo, como firewall, antivírus, antispam,
prevenção de intrusões (IPS), VPN, e mais.
- Filtragem de Vírus: Sim, o UTM possui módulos de antivírus integrados que podem
filtrar e bloquear vírus, incluindo aqueles transmitidos por e-mail. Ele também pode
analisar continuamente o conteúdo das conexões para detectar e prevenir ameaças
em tempo real.
- Foco: UTM é voltado para fornecer uma solução de segurança "tudo em um", sendo
ideal para pequenas e médias empresas que desejam simplificar sua infraestrutura
de segurança.
2. NGFW (Next-Generation Firewall)
- Função Principal: NGFW é uma evolução dos firewalls tradicionais, com
funcionalidades avançadas de inspeção de pacotes, controle de aplicativos, e
prevenção de ameaças em tempo real.
- Filtragem de Vírus: Sim, NGFWs podem filtrar vírus, incluindo aqueles distribuídos
por e-mail, através de inspeção profunda de pacotes (DPI) e análise do conteúdo das
conexões. Eles utilizam técnicas avançadas de detecção de ameaças, como
sandboxing, para identificar malware sofisticado.
- Foco: NGFWs são geralmente usados em ambientes onde é necessário um controle
granular sobre o tráfego de rede, com capacidade de proteger contra ameaças
avançadas.
Outra questão...
CESPE 2012 – “Um firewall pessoal é uma opção de ferramenta preventiva
contra worms.” CERTO
-Não é necessariamente um programa antimalwere
-Não gerencia e controla arquivos internos do computador
-Não é eficaz no combate de malwares já instalados
-Indicado instalar um firewall combinado com um antivírus
-Registra e bloqueia as tentativas de invasão
-Pode filtrar códigos maliciosos operando na rede
-Evita a propagação de Malwares pela rede..... Essa parte responde a questão
corretamente pois os worms se propagam pela rede .
- O firewall de proxy não é capaz de identificar pacotes de dados
maliciosos (malwares)