การปกป้องเครือข่าย: Firewall
| English | ไทย |
|---|---|
| firewall/ˈfaɪəwɔːl/ | ไฟวอลล์ |
| stateless/ˈsteɪtləs/ | แบบไร้สถานะ |
| stateful/ˈsteɪtfl/ | แบบมีสถานะ |
| access control list/ˈækses kənˈtrəʊl lɪst/ | รายการควบคุมการเข้าถึง |
สิ่งที่ไฟร์วอลล์ทำ
- ไฟร์วอลล์ อนุญาตหรือปฏิเสธการจราจรเข้าหรือออกจากเครือข่าย
- Stateless กรองเพียงจาก packet headers
- Stateful ยังติดตามสถานะของการเชื่อมต่อแต่ละครั้ง
ACL และการจับคู่ครั้งแรก
- ไฟร์วอลล์ปฏิบัติตาม access control list (ACL)
- กฎถูกตรวจสอบ ตามลำดับ; การจับคู่ครั้งแรกชนะ
- ดังนั้นลำดับของกฎจึงเปลี่ยนการจราจรที่จะผ่านได้
กฎ firewall ข้อใดทำงานก่อน?
Firewall ตรวจสอบ ACL จากบนลงล่างและใช้กฎแรกที่ตรงกับแพ็กเก็ต
ใน ACL ของ firewall กฎข้อใดจะถูกนำไปใช้กับแพ็กเก็ต?
เลข first matching rule wins
Firewall ที่ติดตามสถานะของแต่ละการเชื่อมต่อคือ...
Stateful firewalls跟踪 connections
ชุดกฎ permit/deny ที่มีลำดับของ firewallเรียกว่า ____
เลข ACL (access control list) drives the firewall
ตำแหน่งของไฟร์วอลล์
- ที่ every gateway ระหว่างเครือข่ายภายในและอินเทอร์เน็ต
- ที่ขอบเขตของแต่ละส่วนเครือข่าย
- ระดับความปลอดภัยของแต่ละไฟร์วอลล์สามารถตั้งค่าได้อย่างอิสระ
ลำดับกฎคือทุกอย่าง กฎ Deny ที่วางไว้เหนือกฎ Allow สำหรับการจราจรเดียวกันจะบล็อกมัน — แม้ว่าจะมี Allow อยู่ด้านล่างก็ตาม อ่าน ACL จากบนลงล่างและหยุดที่การจับคู่ครั้งแรก
การวางกฎ DENY เหนือกฎ ALLOW สำหรับ trafik相同的 blocks that traffic
First match wins — the DENY fires first
A packet is TCP 443. เรียงลำดับกฎตามลำดับการตรวจสอบ
Rules are checked top-down; the packet is denied at Rule 2 before reaching Rule 3
กฎ 1: ALLOW TCP 22; กฎ 2: DENY TCP 22. การจราจร SSH เจอกฎ 1 ก่อน ดังนั้นจึงอนุญาต เปลี่ยนลำดับ将它们 และตอนนี้กฎ 1 บล็อกมัน — กฎสองตัวเดียวกันให้ผลลัพธ์ตรงกันข้ามเพียงเพราะเปลี่ยนลำดับ
ไฟร์วอลล์ อนุญาตหรือปฏิเสธการจราจรโดยใช้ ACL ที่มีลำดับ ซึ่ง กฎที่ตรงกันครั้งแรกชนะ — ดังนั้นลำดับกฎจึงตัดสินผลลัพธ์ ไฟร์วอลล์อยู่ที่ every internet gateway และขอบเขตส่วนเครือข่าย Stateful ไฟร์วอลล์ติดตามการเชื่อมต่อ; stateless อ่านแค่ headers เท่านั้น