Firewall Topologien: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 66: Zeile 66:
  
 
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter=
 
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter=
 +
*Häufig haben kommerzielle Produkte diese Layout
 +
[[Bild:paketfilterinnenaußen1.png]]
 +
 
*[[Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen]]
 
*[[Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen]]
 +
 
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen=
 
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen=
 
*[[Architektur mit mehreren Grenznetzen]]
 
*[[Architektur mit mehreren Grenznetzen]]
 
=Architektur mit mehreren Grenznetzen=
 
=Architektur mit mehreren Grenznetzen=

Version vom 27. Juli 2026, 07:19 Uhr

Einfacher Paketfilter

  • Einfacher Paktetfilter wird das Interne Netz mit einem Router an ein öffentliches Netz angebunden Der Router arbeitet aber selektiv.
  • Das bedeutet das nur bestimmte Arten von Pakteten das passieren erlaubt wird anderen wird es nicht gewährt.
  • Paketfilter arbeitet auf den untersten 4 Schichten der TCP/IP- Achitektur.

Vorteile der Paketfilterung

  • kann ganzes Netzwerk schützen
  • extrem effektiv
  • weit verbreitet
  • schnell das über die Verbindungen nicht Buch geführt wird.

Nachteil

  • Filterbeschreibungspachen sind nicht perfekt
  • Router wird belastet
  • Nicht alle Sicherheitrichtlinen lassen sich durch sezten

Paketfilter1.png

Dual Homed Host

Grundsätzliches

  • Auf einem Dual Homed Host laufen sogenannte Proxys(Stellvetretter) Proxy arbeitet auf allen 7 Schichten des ISO/OSI-Models.
  • Das bedeutet das sie mit dem Anwendungsprotoll in Berührung kommen.
  • Es gibt 2 verschiedenen Arten

Application Level Proxys

  • Diese Proxyarten kennen das Anwednungsprotokoll genau.
  • Beispielsweise squid aber auch ein chache-only Nameserver kann man als Application Level Proxybezeichnen.
  • (~Dolmetscher in der realen Welt)

Circuit Level Proxys

  • Diese Proxyarten kennen das Anwednungsprotokoll nicht.
  • Sie „quatschen“ alles nur nach oder setzen es um.
  • Beispielweise socks oder delegated sind Circuit Level Proxys
  • (~Übersetzungsprogramm in der realen Welt)

Vorteile

  • Gutes Protokollieren
  • Caching
  • Anwendungsspezifische Filterung
  • Authetifikation auf Userebene
  • Kein IP Forwarding notwendig

Nachteile

  • Neuere Protokolle werden nicht unterstützt
  • Verschiedene Proxyserver für verschiedene Dienste notwendig
  • Client müssen Verhalten ändern

Dualhomedhost1.png

Statefull Packet Inspection

  • Unter Stateful Packet Inspection (SPI; deutsch Zustandsorientierte Paketüberprüfung) versteht man eine dynamische Paketfiltertechnik,
  • Jedes Datenpaket einer bestimmten aktiven Session zugeordnet wird.
  • Die Datenpakete werden analysiert und der Verbindungsstatus wird in die Entscheidung einbezogen.
  • Es werden die Datenpakete während der Übertragung auf der Vermittlungsschicht analysiert und in dynamischen Zustandstabellen gespeichert.

StatefullPacketInspection.png

Architektur mit überwachten Hosts

  • Der Paketfilter lässt nur Traffic zu dem Bastion Host zu.
  • Die Clients kommnuzieren nur mit den Proxys auf dem Bastion Host.

Architektur1.png

Architektur mit überwachtem Teilnetz

Ueberwachtem-teilnetz.png

Geteiltes und überwachtes Teilnetz mit Dual-Homed-Host

  • Äussere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu.
  • Innerere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu die Clients kommunizieren nur mit den Proxys auf dem Bastion Host.
  • Kein Forwarding auf dem Dual-Home-Host

Geteitelstdualhost1.png

Architektur mit zusammengelegtem inneren und äusseren Paketfilter

  • Häufig haben kommerzielle Produkte diese Layout

Paketfilterinnenaußen1.png

Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen

Architektur mit mehreren Grenznetzen