位於兩個或多個網路之間,用來進行存取控制的硬體或軟體
主要功能是管理和過濾通過網路的封包
簡單來說就是網路的保全
判斷流量:
所以它主要不是判斷是不是惡意程式
是依規則判斷能不能存取控制
防火牆通常在哪裡?
防火牆通常在不同網路的邊界
例如:
網際網路與企業內網中間
網路層防火牆的技術之一
管理者依策略設定來源端與目的端等規則
只允許符合規則的封包通過
通常檢查:
封包標頭 Packet Header
IPAS 115-1 第二科 Q1
下列何者正確描述封包過濾式防火牆的特性?
B 封包過濾式防火牆需要經驗豐富的管理人員建立複雜的過濾規則
A : 它無法看穿加密內容的惡意指令(明文也不行)
C : 它只認規則裡的IP和Port,隨時換IP的惡意來源,做不到擋下所有流量
D : 它只看標頭不碰資料
無狀態:
每個封包都會分開來重新看
不只看單一封包,也會追蹤連線狀態
例如:
Client :
192.168.1.100:51500
Server:
203.0.113.10:443
協定protocol:
TCP
狀態State:
已建立連線ESTABLISHED
之後的封包就會判斷
是不是既有合法連線的一部分
IPAS 114-1 第二科 Q9
有關狀態檢視防火牆以及封包過濾防火牆之敘述
下列何者錯誤?
A:狀態防火牆是基於TCP/IP協定特徵而發展出來的功能
B:狀態檢視防火牆使用狀態表來確認任何進入的流量
C:封包過濾防火牆基於OSI模型的L4傳送層運作
D:封包過濾防火牆會針對IP封包的標頭加以檢查,藉以過濾掉非法封包
封包過濾式防火牆通常不被限制只屬於L4
它會檢查IP標頭等等L3和L4的資訊
可以檢查或攔截進出應用程式的封包
看懂封包中的實際內容
而不是只看標頭
新型還可以對網頁應用程式進行深入分析
例如:
Web Application Firewall,WAF
網站應用程式防火牆
例如可以協助偵測:
位於客戶端與伺服器端中間
所有流量都會經過它
擋掉惡意網站或不允許的檔案下載
例如:
客戶端說:
幫我拿這個網站
Proxy 說:
好,我幫你去拿
伺服器看到:
proxy來拿網站
不會直接看到內部的客戶端
代理客戶端進行網路資源存取
優點
- 隔離客戶端和伺服器端的直接連線
- 檢查應用層的內容
- 存取控制
- 隱藏部分內部網路資訊
- 紀錄
Access Control List,ACL
存取控制清單
IPAS 114-1 第二科 Q1
網路防火牆的存取控制列表指的是下列何項?
A :列出所有使用者帳號
B :定義那些流量可以通過防火牆
C :紀錄網路活動
D :阻止惡意軟體
白名單:
預設拒絕,只有明確允許的才可以通過
黑名單:
預設允許,只把明確禁止的封掉
通常白名單會比黑名單更加嚴格
假設公司的Web Server只需要:
HTTPS 443
那可以:
全部 拒絕DENY
ALLOW TCP 443
核心精神很像最小權限
只給真正需要的網路存取
很多防火牆Firewall
規則都是從上往下做比對
假設規則這樣寫:
但因為第一條已經允許所有人了
所以第二條永遠執行不到!!
所以規則的順序會直接影響結果
合理舉例是:
官方教材指引:
防火牆規則須訂定管理辦法
企業的防火牆可能上千條的規則
如果管理員都是:
想怎麼開就怎麼開
那可能導致:
應包含:
把一個大型的網路
拆成多個較小、彼此受控制的網段
例如:
| 區段 | 用途 | 規則 |
|---|---|---|
| 外部 | 對外服務 | 外部可以連,但不能碰到內網 |
| 內部 | 員工辦公用 | 只能內部互通,不能碰到伺服器區 |
| 資料庫區 | 放客戶資料、機密文件 | 需要權限才能碰 |
可以限制攻擊的擴散
如果全部互通
有一台電腦被入侵,攻擊者可能很容易就可以在系統任意移動
橫向移動 Lateral Movement
安全目的
限制攻擊面 Attack Surface
降低橫向移動機率
限制事故範圍
可以套用不同的規則/安全政策
把需要對外提供服務的主機,和企業內部核心網路分開
通常放什麼
需要讓Internet存取的server
如:
Public Web Server 公開網頁
Mail Server 郵件
Public DNS Server 公開DNS
IPAS 114-1 第二科 Q5
當配置DMZ時,通常放置在該區的伺服器是下列何項?
A :內部員工專用檔案伺服器
B :公司內部財政資料庫伺服器
C :需對外提供服務的WEB或郵件伺服器
D :個人用電腦
DMZ目的
如果公開server被攻破
不要讓攻擊者直接進入內部核心
簡單來說就是不要只靠一道防線,而是設很多層防護,一層被突破還有下一層擋著。
不要只依靠防火牆做防禦
想像成一座城堡的防禦:
第一層:城堡外面的護城河 → 網路邊界的防火牆
第二層:城牆上的弓箭手 → 入侵偵測系統(IDS)
第三層:城門的衛兵檢查身分 → 身分驗證、帳號密碼
第四層:城堡內每個房間各自上鎖 → 網路分段、權限控管
第五層:國王身邊的貼身護衛 → 資料加密
敵人游過護城河、翻過城牆、騙過衛兵,他還是打不開房間的鎖、拿不到加密的文件
| 技術 | 用意 |
|---|---|
| Firewall防火牆 | 網路存取控制 |
| ACL | 定義那些流量可以通過 |
| Packet Filter 封包過濾式防火牆 | IP/Port/Protocol/Header |
| Stateful Firewall 狀態檢視防火牆 | Header+連線狀態 |
| Application Firewall 應用層防火牆 | 看應用層內容 |
| Proxy Firewall 代理防火牆 | 代理客戶端存取外部 |
| Allowlist | 只有明確允許才通過 |
| Default Deny 預設拒絕 | 沒有允許就是拒絕 |
| Segmentation 分段 | 把網路切開,限制橫向移動 |
| DMZ 非軍事區/隔離區 | 放對外服務主機 |
| NAT | 位址轉換,不等於Firewall |