FAQ: Wat is een firewall

Pagina: 1
Acties:
  • 366 views sinds 30-01-2008
  • Reageer

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 22-08 10:19
Na het bekijken van de FAQ dacht ik: laat ik eens wat extra info schrijven over het onderwerp firewall. Een aantal zaken komen uit het boek Building Internet Firewalls, second edition. Dit boek is ook een echte aanrader voor iedereen die er meer vanaf wil weten.

De tekst legt soms zaken wat simpel uit. Dit is zo gedaan zodat iedereen een kans moet hebben om in ieder geval de basis te snappen. Ik sta open voor eventuele op en/of aanmerkingen cq. verbeteringen. Ik hoop dat iedereen hier wat aan heeft.

Wat is een firewall?
"Een firewall is een verzameling van hard- en softwaremiddelen voor het leggen van restricties tussen het beveiligde netwerk en het Internet of andere netwerken."

De bovenstaande definitie geeft een goed beeld van een firewall. Om het nog duidelijker te maken maken we een reisje terug in de tijd naar de middeleeuwen. Stel jezelf een kasteel voor met een ophaalbrug. Wat in die tijd de ophaalbrug was is nu de nieuwerwetse term :) firewall. De ophaalbrug heeft de volgende voordelen:
1. Het kasteel is alleen te bezoeken via een gecontrolleerd punt.
2. Indringers worden tegengehouden waardoor ze niet bij strategisch belangrijke punten kunnen komen.
3. Het kasteel kan alleen verlaten worden via een gecontrolleerd punt.

Een firewall werkt volgens dezelfde principes.

Waar kan een firewall voor zorgen?
Een firewall is het concetratiepunt van de beveiliging.
Al het verkeer van en naar het Internet moet door de firewall heen. Dit heeft als voordeel dat de beveiliging gericht kan worden op één punt. Beheertechnisch een zeer wenselijk iets.

Een firewall forceert policies.
Afspraken die gemaakt zijn over wat is toegestaan worden door de firewall geforceerd. De firewall fungeert hierbij als een soort politieagent. Verkeer wat is toegestaan mag passeren maar elk ander verkeer wordt resoluut geblokkeerd.

Een firewall kan statistische gegevens verzamelen.
Doordat al het verkeer van en naar het Internet door de firewall heengaat is het heel goed mogelijk statistische gegevens op te slaan over het gebruik van bepaalde middelen. Ook kan al het verkeer (of delen daarvan) worden opgeslagen voor latere analyse (dit kan wel in strijd zijn met de wet).

Een firewall kan het interne netwerk verbergen.
Aangezien de firewall het enige aanspreekpunt is vanaf de buitenwereld is het netwerk wat achter de firewall ligt niet zichtbaar van buitenaf. Het voordeel hiervan is dat het interne netwerk een stuk minder kwetsbaar is.

Waar kan een firewall niet tegen beveiligen?
Ondanks zijn mooie voordelen kan een firewall ook niet alles.

Een firewall kan niets doen tegen malafide gebruikers binnen de firewall.
Een firewall kijkt hopeloos :'( toe als de systeembeheerder besluit om de disks van de server schoon te vegen. Een firewall kan ook niets doen tegen iemand die gegevens meeneemt op disk, tape of zelfs CDROM.

Een firewall is machteloos als de connecties niet via de firewall lopen.
Iemand die via een modem in of aan zijn eigen PC een verbinding met het Internet legt zorgt er wel voor dat het netwerk een 2e toegangspunt heeft wat niet beveiligd is.

Een firewall kan weinig doen tegen nieuwe hacktecnieken.
De hackers (black- of whitehat) zitten ook niet stil en ontwikkelen steeds weer nieuwe methoden om in te breken. Een firewall kan hier niet goed mee omgaan. Ook fouten in de firewall programmatuur kunnen leiden tot inbraak.

Een firewall kan niet tegen virussen beveiligen.
Het verkeer wat door de firewall gaat is moeilijk te traceren op virussen. De firewall krijgt al het verkeer op netwerk niveau (laag 3) aangeboden. Kennis van hogere lagen is meestal niet. Er zijn firewallomgevingen die volgens het statefull inspection principe werken. Deze firewall oplossingen proberen op de applicatielaag te kijken naar het verkeer. Dit vergt veel CPU kracht.

Conclusie
Geen enkele firewall oplossing biedt 100% garantie dat er niet wordt ingebroken. Als systeembeheerder kun je jezelf beter afvragen wanneer er wordt ingebroken i.p.v. of er wel wordt ingebroken. Het belangrijkste is het uitdenken van een goede security-policy. Dat is de drijfveer van je firewall omgeving.

Meer info is te vinden in Building Internet Firewalls, second edition.

  • kamstra
  • Registratie: April 2001
  • Niet online

kamstra

ipso iure

wow....niets meer aan toe te voegen :) , had je niets te doen ofsow? ;)

Huh..?? Neuh...bedankt | Qui habet aures audiendi audiat


  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
echt goed !!!!

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 22-08 10:19
Soms heb je van die dagen... (niet vaak ;) ) en dan ga je schrijven en dan heb je een stuk tekst...... Het is overigens voor een groot gedeelte uit dat boek gehaald waar ik het over had.. Maar dan wat samengevat en in het Nederlands.... Ik hoop dat het in de FAQ kan komen. Het lijkt me wel een nuttige aanvulling....

edit:
Typo

  • GaMeOvEr
  • Registratie: Januari 2000
  • Laatst online: 16:20

GaMeOvEr

Is een hork.

Helemaal top. Ik ga hem morgen gelijk inde FAQ plakken.

Aannames zijn fataal.


  • GaMeOvEr
  • Registratie: Januari 2000
  • Laatst online: 16:20

GaMeOvEr

Is een hork.

Myrdhin, ik heb jouw stuk ook in de FAQ opgenomen, nogmaals harstikke bedankt.

Aannames zijn fataal.


  • Bulldog
  • Registratie: Maart 2000
  • Niet online
Ziet er idd. kewl uit, netjes en duidelijk :P !

  • Hoicks
  • Registratie: Maart 2001
  • Laatst online: 22:38

Hoicks

Techno!

Op de typo 'gecontrolleerd' na, een zeer fraai stukje uitleg.

typo 2 -> Waar kan een firewall voor zorgen?
Een firewall is het concetratiepunt van de beveiliging

concentratiepunt.

Thanx.

  • SimonBenson
  • Registratie: December 2000
  • Laatst online: 19-08 22:51
Politieagent zou ik vervangen door poortwachter.. blijf je een beetje in de 'stijl'. :)
Verder enkele voorbeelden van gratis/betaal vuurmuren (evt. met links) zou ook handig zijn voor de leken.
Goed en duidelijk verhaal, complimenten. Schrijven is een kunst.. ;)

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 22-08 10:19
Poortwachter is misschien een betere keuze. Kan GaMeOvEr dat misschien even aanpassen in de FAQ??

Ik heb expres geen links gegeven naar allerlei software pakketjes omdat ik met dit verhaal nu juist duidelijk wil maken dat een firewall meer is dan alleen een stukje software. Het gaat vooral over de theorie die erachter steekt. Uiteindelijk kies je voor een stuk software en/of hardware bij de implementatie.

Zonealarm en dat soort personal firewall pakketjes vallen niet echt in de categorie software voor een firewall omgeving. Ik doel met mijn verhaal meer op zaken zoals Firewall-1, Tunix Firewall en Astaro Security Linux.

Omdat er toch vraag is naar wat firewall produkten heb ik hieronder wat links geplaatst:

Firewall-1 maakt gebruik van Windows NT/2000, Sun Solaris en enkele anderen als platform.

Astaro Security Linux is software gebaseerd op Linux. Heeft vrij veel opties zoals Virus mail filtering, VPN, DNS, Web Proxy en authenticatie via een NT domein.

Tunix Firewall is een product van Tunix zelf. Draait op een aangepaste BSD kernel en ze hebben een aantal opties bovenop het basisproduct. Zelfs mogelijkheden tot het parrallel draaien van meerdere firewall's (load balancing achtige zaken).

Watchguard is volgens mij ook een Linux gebaseerde firewall. Bieden zo goed als dezelfde opties als Astaro.

GaMeOvEr: Zou jij deze in de FAQ willen stoppen??

  • AxiMaxi
  • Registratie: December 2000
  • Laatst online: 27-05 15:33
[schoolmeester modus]
1. Het kasteel is alleen te bezoeken via een gecontroleerd punt.
[...]
3. Het kasteel kan alleen verlaten worden via een gecontroleerd punt.
[...]
Een firewall forceert policies.
Afspraken die gemaakt zijn over wat is toegestaan worden door de firewall geforceerd. De firewall fungeert hierbij als een soort politieagent. Verkeer dat is toegestaan[...]
[/schoolmeester modus]

[Hier had mijn handtekening kunnen staan]


  • GaMeOvEr
  • Registratie: Januari 2000
  • Laatst online: 16:20

GaMeOvEr

Is een hork.

Op vrijdag 29 juni 2001 13:06 schreef Myrdhin het volgende:
Poortwachter is misschien een betere keuze. Kan GaMeOvEr dat misschien even aanpassen in de FAQ??

Ik heb expres geen links gegeven naar allerlei software pakketjes omdat ik met dit verhaal nu juist duidelijk wil maken dat een firewall meer is dan alleen een stukje software. Het gaat vooral over de theorie die erachter steekt. Uiteindelijk kies je voor een stuk software en/of hardware bij de implementatie.

Zonealarm en dat soort personal firewall pakketjes vallen niet echt in de categorie software voor een firewall omgeving. Ik doel met mijn verhaal meer op zaken zoals Firewall-1, Tunix Firewall en Astaro Security Linux.

Omdat er toch vraag is naar wat firewall produkten heb ik hieronder wat links geplaatst:

Firewall-1 maakt gebruik van Windows NT/2000, Sun Solaris en enkele anderen als platform.

Astaro Security Linux is software gebaseerd op Linux. Heeft vrij veel opties zoals Virus mail filtering, VPN, DNS, Web Proxy en authenticatie via een NT domein.

Tunix Firewall is een product van Tunix zelf. Draait op een aangepaste BSD kernel en ze hebben een aantal opties bovenop het basisproduct. Zelfs mogelijkheden tot het parrallel draaien van meerdere firewall's (load balancing achtige zaken).

Watchguard is volgens mij ook een Linux gebaseerde firewall. Bieden zo goed als dezelfde opties als Astaro.

GaMeOvEr: Zou jij deze in de FAQ willen stoppen??
Ik vervang politieagent voor poortwachter.

Ik heb in het stukje zelf wat nu in de FAQ staat lichtelijk opmaak aangepast, en wat spelfouten getrashed.

Aannames zijn fataal.


Verwijderd

Heel mooi, maar had je niet beter een link kunnen plaatsen. Zo'n lange lap tekst?

/me is daar veel te lui voor !! :Z

  • GaMeOvEr
  • Registratie: Januari 2000
  • Laatst online: 16:20

GaMeOvEr

Is een hork.

Op vrijdag 29 juni 2001 16:39 schreef Schizophrenic het volgende:
Heel mooi, maar had je niet beter een link kunnen plaatsen. Zo'n lange lap tekst?

* GaMeOvEr is daar veel te lui voor !! :Z
Nah, ik wil zo veel mogelijk info in één document geven.

Ik heb er ook express terug naar de index dingetjes bij gemaakt. ;)

Aannames zijn fataal.


  • procyon
  • Registratie: Februari 2000
  • Laatst online: 22-08 12:58
van mijn site

Firewalls
Een firewall (brandwerende muur) is een aparte machine of een groep machines die de enige doorgang tussen het Internet en het beveiligde netwerk vormt.

Een firewall is uitgerust met speciale software die zorg draagt voor het filteren van data, het accepteren of afwijzen van verzoeken tot verbinding met diverse applicaties en machines, het bijhouden van een log en het geven van waarschuwingen als er iets niet in de haak is. Omdat al het verkeer van en naar het eigen netwerk door de firewall loopt, kan deze het toegangsbeleid technisch afdwingen. Tegelijkertijd vormt de firewall een belangrijke bron van informatie omtrent het gebruik van de netwerkkoppeling, met op de eerste plaats een zo vroeg mogelijke detectie van eventuele inbraakpogingen.

Een firewall biedt geen bescherming tegen aanvallen die buiten de firewall zelf omgaan. Wanneer iemand binnen het bedrijf met behulp van een modem een verbinding maakt met een ander netwerk, loopt dit verkeer buiten de firewall om.

Een andere vorm van het omzeilen van de firewall is het importeren of exporteren van data op diskettes en tapes. Een firewall is dus slechts een onderdeel van de algehele bedrijfsveiligheids-strategie. Een firewall is ook niet in staat bescherming te bieden tegen virussen en 'trojan horses'. In de praktijk blijkt echter dat het overgrote merendeel van dit soort software via floppy disks het bedrijf binnenkomt.

Architectuur van een firewall
Het aantal manieren waarop een firewall kan worden gebouwd (de architectuur van de firewall) is groot. Afwegingen die gemaakt worden bij het vaststellen van de juiste architectuur zijn:

Flexibiliteit: hoeveel moeite moet er gedaan moet worden om een nieuw soort netwerkprotocol te kunnen doorlaten?
Transparantheid: in hoeverre werkt de aanwezigheid van de firewall door in de software en gebruiksprocedures wanneer een verbinding via de firewall wordt gelegd?
Performance: hoeveel performance-verlies levert de firewall op?
Mate van beveiliging: welk niveau van bescherming biedt de firewall?
De meeste factoren zijn tegenstrijdig met elkaar. Zo zal in het algemeen een hogere mate van beveiliging leiden tot een teruglopende mate van flexibiliteit, transparantheid en performance. Ook zal de afweging van factoren per situatie verschillend zijn. Hierdoor is niet eenduidig aan te geven wat de beste architectuur is. Daarnaast zijn bepaalde keuzes afhankelijk van het beschikbare budget voor de aanschaf van hard- en software voor de firewall en het configureren ervan. Er wordt bij de architectuur van een firewall doorgaans onderscheid gemaakt tussen twee soorten systemen waarmee verschillende gradaties van beveiliging mogelijk zijn: pakket filters en proxy servers. De gewenste functionaliteit van de firewall bepaalt de uiteindelijke keuze van het te gebruiken systeem of een combinatie daarvan.

Proxy server
Dit type firewall filtert op applicatieniveau. Het fundamentele verschil met een IP pakket filter is dat er geen direct IP verkeer is tussen het eigen netwerk en het onveilige netwerk. In plaats hiervan zorgen kleine stukjes software (proxies) op de firewall voor een verbinding op protocol niveau en vormen zo een brug tussen de buitenwereld en een geselecteerde groep van applicaties.

Deze proxies draaien op een machine die onderdeel uit maakt van de firewall-architectuur. Omdat deze machine vanaf het onveilige netwerk direct is te benaderen en daarom zeer goed beveiligd moet zijn, wordt deze de bastion host genoemd. Deze bastion host en het eigen netwerk worden optioneel afgeschermd door middel van screening routers of pakket filters waardoor er verschillende varianten op de proxy gebaseerde architectuur bestaan, van eenvoudig tot meer complex.

Pakket filter
Dit type firewall laat pakketten wel of niet door afhankelijk van de informatie uit de header van een IP pakket. Deze informatie bestaat meestal uit het IP adres van de verzender, het IP adres van de bestemming, de poort van de bestemming en het type pakket. De pakket filter controleert aan de hand van een aantal regels of het een pakket mag doorsturen of niet.

Een zwak punt van filteren op IP niveau is dat de informatie in de header beperkt is. Het IP adres van de afzender is het enige middel waarmee de identiteit van de gebruiker gecontroleerd wordt. Het is echter relatief eenvoudig dit adres aan te nemen of zelfs in te grijpen in een sessie van een gebruiker nadat deze zich op applicatieniveau heeft geautoriseerd (ook wel 'spoofing' genoemd).

Pakket filters bieden meestal een hoge mate van flexibiliteit, transparantheid en performance maar over het algemeen niet voldoende beveiliging. Vaak wordt een pakket filter ingezet als onderdeel van een uitgebreidere firewall-architectuur met gebruikmaking van proxy servers.

Proxy server versus pakket filter

Voordelen
De algemene voordelen van een proxy gebaseerde firewall ten opzichte van een pakket filter gebaseerde firewall, zijn:

Goede failure mode: indien een proxy server faalt, leidt dit tot het wegvallen van de netwerkservice op basis van dat protocol.
Overzichtelijkheid: de werking en de datastroom door de firewall is per door te laten protocol goed te overzien. Er zijn geen (verborgen) interacties tussen de door te laten protocollen.
Goede logging mogelijkheden: voor ieder door te laten protocol is er een speciaal geschreven proxy server. Deze heeft diepgaande kennis van het protocol en kan derhalve zeer specifieke log informatie bieden.
Authenticatie: iedere protocol verbinding wordt gerealiseerd met tussenkomst van een proxy server. Deze kan een initiële gebruikersauthenticatie uitvoeren alvorens specifieke toegang te verschaffen.
Fijnere regulering van de toegangsregels: vanwege de specifieke protocolkennis per proxy server kan zelfs worden gefilterd op functionaliteit binnen een enkel protocol.
Private IP space: omdat er geen direct IP verkeer is tussen het eigen netwerk en het niet beveiligde netwerk (al het IP verkeer loopt in feite tussen de bastion host en het onveilige netwerk), hoeft het eigen netwerk niet te zijn voorzien van officieel geregistreerde IP adressen.
Nadelen
Daar staat tegenover dat een proxy server ten opzichte van een pakket filter de volgende nadelen heeft:

Minder transparant: vanwege de tussenkomst van een proxy server moeten voor sommige netwerkprotocollen de client software of de gebruikersprocedures worden aangepast. Sommige software is reeds standaard voorbereid op de aanwezigheid van een proxy server (bijvoorbeeld Netscape).
Minder flexibel: voor ieder soort door te laten protocol is een specifieke proxy server noodzakelijk. Indien deze niet aanwezig is zal deze ontwikkeld moeten worden. Proxy servers voor standaard protocollen als FTP, HTTP (WWW), Telnet, rlogin, X11, SMTP (e-mail) en NNTP (news) zijn algemeen voorhanden.
Lagere performance: er is een klein performance-verlies omdat alle verbindingen via een proxy server lopen. Dit verlies is echter zo gering dat het pas een rol begint te spelen wanneer beide netwerken elk over meer dan 2 megabit/s bandbreedte beschikken.
Pagina: 1