Top Banner
บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ อาจารย์อภิพงศ์ ปิงยศ [email protected]
23

บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Dec 26, 2019

Download

Documents

dariahiddleston
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

บทท 6 : Firewall Part2สธ412 ความมนคงของระบบสารสนเทศ

อาจารยอภพงศ ปงยศ

[email protected]

Page 2: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Outline

ประเภทของไฟรวอลล

นโยบายการรกษาความปลอดภย

Network Address Translation (NAT)

2

Page 3: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล

หากแบงตามรปแบบการไหลของขอมลผานไฟรวอลล จะแบงไดเปน 2 ประเภท คอ

Network Firewall แบงเปน Software-based และ Hardware-based

Host-based Firewall หรอ Personal Firewall

3

Page 4: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

การแบงประเภทไฟรวอลลตามการไหลของขอมล

Firewall

Network-based

Software-based

Hardware-based

Host-based

4

Page 5: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล [2]

หากแบงประเภทไฟรวอลลโดยการใชเลเยอรการท างานของไฟรวอลล จะแบงออกไดเปน 3 ประเภท คอ

Packet Filtering Firewall

Application Layer Firewall

Stateful Inspection Firewall

5

Page 6: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Packet Filtering Firewall

การกรองแพคเกตของไฟรวอลลจะท ากอนทจะมการสงผานแพคเกต

แพคเกตจะถกกรองตามรายการควบคมการเขาถง (Access Control List : ACL) ทประกอบไปดวยเฮดเดอรของไอพแพคเกต และการอนญาตหรอไมอนญาตใหผาน

โดยทวไปแลวหากมแพคเกตทไมตรงกบกฎการอนญาตจะถอวาหามผาน

6

Page 7: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Packet Filtering Firewall [2]

ขอมลทใชพจารณาวาจะใหแพคเกตผานหรอไม มาจากเฮดเดอรของไอพแพคเกต ทประกอบไปดวยSource IP Address

Destination IP Address

ประเภทของโปรโตคอล เชน TCP, UDP เปนตน

Source Port

Destination Port

7

Page 8: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Packet Filtering Firewall [3]

หลกการท างานงายๆของ Packet Filtering Firewall จะท าการพจารณาแพคเกตเพอตรวจสอบวาแพคเกตนนถกสงมาจากนอกเครอขายหรอไม

ถาแพคเกตถกสงมาจากนอกเครอขาย แตมแอดเดรสเปนภายใน แสดงวาแพคเกตนนถกสปฟ (Spoof Address) และจะดรอปแพคเกตนทงไป

8

Page 9: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Packet Filtering Firewall9

Application

Presentation

Session

Transport

Network

Data link

Physical

Application

Presentation

Session

Transport

Network

Data link

Physical

Network

Data link

Physical

Page 10: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Stateful Inspection Firewall

มหลกการท างานทกอยางเชนเดยวกบ Packet Filtering Firewall

แตสวนทเพมขนมาคอมนจะบนทกขอมลเกยวกบคอนเนคชนทเกดขนลงใน State Table กอนทจะสงแพคเกตนตอใหเลเยอรอน

State Table จะเกบขอมลเกยวกบแอดเดรสของตนทางและปลายทาง ประเภทโปรโตคอล หมายเลขพอรต

10

Page 11: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Stateful Inspection Firewall [2]

เมอไฟรวอลลไดรบแพคเกตกจะตรวจสอบขอมลกบสเตทเทเบลวาเปนสวนหนงของคอนเนคชนทสรางไวแลวหรอไม

ถาเปนสวนหนงของคอนเนคชนจรงกไมมความจ าเปนใดๆทจะตองตรวจสอบซ าอก

วธการปองกนการโจมตแบบ DOS ทจะสงแพคเกตจ านวนมากเขามาจนท าใหสเตทเทเบลเตม คอการตง timeout ของแตละคอนเนคชนเอาไว

11

Page 12: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Stateful Inspection Firewall12

Application

Presentation

Session

Transport

Network

Data link

Physical

Application

Presentation

Session

Transport

Network

Data link

Physical

Application

Presentation

Session

Network

Page 13: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Application Layer Firewall

บางครงเรยกวา “พรอกซ” (Proxy Firewall) ซงเปนเครองมอบงคบใชนโยบายวาจะอนญาตใหทราฟกใดสามารถสงผานระหวางเครอขายไดบาง

โปรโตคอลทอนญาตใหผานไดจะตองมพรอกซส าหรบโปรโตคอลนนโดยเฉพาะ

พรอกซเปนสเตทฟลไฟรวอลล แตมความแตกตางกนคอ พรอกซเซรฟเวอรจะสรางไอพแพคเกตใหม เพอสงตอไปยงเปาหมาย เมอแพคเกตนนผานการตรวจสอบแลว

13

Page 14: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Application Layer Firewall [2]

กระบวนการสรางการเชอมตอของพรอกซไฟรวอลล

1) เรมจากไคลเอนตสงการรองขอไปยงไฟรวอลล

2) ไฟรวอลลจะตรวจสอบกบนโยบายรกษาความปลอดภยวาอนญาตใหผานหรอไม

3) ถาอนญาต ไฟรวอลลจะสรางการเชอมตอกบเซรฟเวอรแทนไคลเอนตเอง

14

Page 15: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

ประเภทของไฟรวอลล: Application Layer Firewall [3]

พรอกซไฟรวอลลสามารถควบคมกนเชอมตอจากภายนอกไดเชนกน โดยเครองทอยภายนอกจะมองเหนเฉพาะหมายเลขไอพของไฟรวอลลเทานน ไมสามารถเหนเครองทอยภายในได

15

Page 16: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Application Layer Firewall16

Application

Presentation

Session

Transport

Network

Data link

Physical

Application

Presentation

Session

Transport

Network

Data link

PhysicalApplication

Page 17: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

นโยบายการรกษาความปลอดภย

สงทส าคญทสดในการใชงานไฟรวอลลคอการก าหนดนโยบายการรกษาความปลอดภย (Network Security Policy)

เมอก าหนดนโยบายแลวจงน านโยบายไปบงคบใชใน ไฟรวอลล

กฎทบงคบใชในไฟรวอลลจะเรยกวา “ACL” (Access Control List) หรอไฟรวอลลรล (Firewall Rule)

ถาแพคเกตทพจารณาไมตรงกบกฎใดใน ACL เลย ไฟรวอลลกจะท าการดรอปแพคเกตนนทงไป

17

Page 18: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT)

NAT ไมใชเทคโนโลยของไฟรวอลล แตไฟรวอลลสวนใหญจะมฟงกชน NAT อย

NAT เปนเทคโนโลยทใชในการแกปญหาหมายเลขไอพทใชงานบนอนเทอรเนตไมเพยงพอ เพราะเมอเชอมตอกบอนเทอรเนตคอมพวเตอรจะตองมหมายเลขไอพจรง

จะมองคกรกลางท าหนาทจดการเกยวกบการแจกจายไอพ โดยจะจายเปนบลอคไปใหผบรการอนเทอรเนต

18

Page 19: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT) [2]

องคกรสวนใหญจะแกปญหาโดยการก าหนดใหคอมพวเตอรทกเครองในเครอขายใชหมายเลขไอพจรงเพยงไอพเดยว โดยการใช NAT สวนคอมพวเตอรภายในจะใช Private IP เชน 10.0.0.0/8 172.16.0.0/12 192.168.0.0.16

19

Page 20: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT) [3]

หลกการท างานคลายกบ Stateful Inspection Firewall แตมสวนเพมเตมคอ เมอ NAT ไดรบแพคเกตจากคอมพวเตอรภายในทตองการสงตอไปยงอนเทอรเนต มนจะเปลยนไอพแอดเดรสของตนทางใหเปนไอพจรงของไฟรวอลลแลวคอยสงไป

เมอเซรฟเวอรทอยบนอนเทอรเนตตอบกลบมา กจะตอบกลบมายงแอดเดรสของไฟรวอลลน

20

Page 21: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT)21

Page 22: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT) [4]

ขอจ ากดของ NAT

NAT จะสามารถแทนคาไดเฉพาะสวนแพคเกตเฮดเดอรเทานน ท าใหมบางแอพพลเคชนทท างานผาน NAT ไมได เชน FTP และแอพพลเคชนประเภท Audio/Video

หากผโจมตมวธท าใหผใชภายในเรมสรางการเชอมตอไปหาผโจมตกอน กจะท าใหผโจมตสามารถเจาะเขามาในระบบได

22

Page 23: บทที่ 6 : Firewall Part2 · บทที่ 6 : Firewall Part2 สธ412 ความมั่นคงของระบบสารสนเทศ ... 192.168.0.0.16 19.

Network Address Translation (NAT) [5]

Reverse NAT

เปนบรการทท าใหผใชทอยบนอนเทอรเนตสามารถเขามาใชงานเซรฟเวอรทอยภายในได

หลกการท างานคอ ไฟรวอลลจะท าหนาทบรการแทนเซรฟเวอรทอยภายใน โดยเมอไดรบการรองขอมายงหมายเลขไอพจรงของเซรฟเวอร ไฟรวอลลจะท าการรองขอขอมลไปยงเซรฟเวอรนน แลวจงสงตอขอมลกลบไปยงไคลเอนตทอยบนอนเทอรเนต โดยจะเปลยนไอพตนทางเปนไอพของไฟรวอลล

23