În domeniul securității rețelelor, al ingineriei sistemelor și al gestionării infrastructurii cloud, menținerea unui perimetru securizat reprezintă un standard operațional de bază. Un firewall (sau firewall de rețea) este un sistem de securitate specializat – implementat sub formă de software, hardware dedicat sau serviciu cloud hibrid – conceput pentru a monitoriza, filtra și controla în mod sistematic traficul de rețea de intrare și de ieșire.
Funcționând ca un filtru integrat, poziționat între o rețea internă de încredere (cum ar fi o rețea intranet corporativă privată) și o rețea externă neîncredibilă (cum ar fi internetul public), un firewall blochează vectorii de acces neautorizați și contracarează atacurile rău intenționate înainte ca acestea să poată pătrunde în straturile mai profunde ale sistemului.
Cuprins
Mecanisme operaționale de bază: Permitere, respingere și eliminare
Un firewall evaluează fiecare pachet de date care încearcă să treacă de limita interfeței sale. Această evaluare se bazează în întregime pe o matrice preconfigurată de liste de control al accesului (ACL) și pe reguli de securitate definite de administratorii de rețea. Când un pachet de date ajunge la firewall, sistemul compară metadatele pachetului cu aceste reguli și execută una dintre cele trei acțiuni principale:
- Permite (Accept): Pachetul de date se încadrează perfect în criteriile de securitate stabilite (de exemplu, trafic provenind de la o adresă IP internă verificată, care vizează un port autorizat). Firewall-ul deschide poarta și redirecționează pachetul fără probleme de-a lungul traseului său de rutare.
- Respinge: Pachetul de date încalcă o regulă de securitate (de exemplu, un terminal extern neautentificat care încearcă să se conecteze la un port al bazei de date interne). Firewall-ul blochează intrarea pachetului în rețea și transmite în mod activ un mesaj de eroare – cum ar fi un cadru ICMP “Destinație inaccesibilă” – înapoi către expeditor, informându-l în mod explicit că conexiunea a fost refuzată.
- Eliminare: Pachetul este marcat ca fiind extrem de suspect, rău intenționat sau parte a unei scanări active a porturilor sau a unui atac distribuit. Firewall-ul blochează datele, dar nu trimite niciun răspuns către sursă. Pachetul pur și simplu încetează să mai existe pe cablu. Această tehnică de blocare silențioasă ascunde porturile active, lăsând atacatorii în întuneric cu privire la existența unui server la adresa respectivă.
Clasificări structurale ale arhitecturilor de firewall
Tehnologia firewall-ului se adaptează la mai multe modele operaționale, în funcție de stratul din stiva de protocoale de rețea pe care trebuie să îl inspecteze:
1. Firewall-uri cu filtrare de pachete (arhitectură fără stare)
Cea mai simplă și mai veche formă de apărare a rețelei. Aceasta inspectează pachetele de date individuale în izolare completă la Stratul 3 (Rețea) și Stratul 4 (Transport) ale modelului OSI. Acesta verifică parametrii de bază ai antetului – precum adresa IP sursă, adresa IP destinație, tipul de protocol și numerele porturilor țintă – în raport cu tabele de reguli statice. Deoarece nu reține pachetele anterioare și nu urmărește starea generală a conexiunii, este extrem de performant, dar vulnerabil la atacuri de spoofing.
2. Firewall-uri cu inspecție bazată pe stare
O configurație mai avansată care urmărește în mod activ starea conexiunilor de rețea active. Acesta menține un tabel de stare dinamic pentru a reține canalele de comunicare deschise (cum ar fi un handshake TCP activ în trei etape). Când sosește un pachet, firewall-ul verifică dacă acesta aparține unei bucle de conversație deja stabilite și de încredere. Dacă pachetul sosește în afara secvenței sau nu are o intrare de stare validă corespunzătoare, firewall-ul îl semnalează ca o anomalie și îl respinge instantaneu.
3. Firewall-uri pentru aplicații web (WAF)
Concepute special pentru a proteja aplicațiile software la Stratul 7 (Stratul de aplicație). În loc să se concentreze exclusiv pe adresele IP sau numerele de port, un WAF efectuează o inspecție aprofundată a pachetelor asupra datelor efective din încărcătura cererilor HTTP și HTTPS. Acesta analizează parametrii URL, datele introduse în formulare și anteturile cookie-urilor pentru a bloca exploit-urile specifice web-ului, precum injecțiile SQL (SQLi) și Cross-Site Scripting (XSS).