Firewall Topologien: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
| Zeile 45: | Zeile 45: | ||
*Es werden die Datenpakete während der Übertragung auf der Vermittlungsschicht analysiert und in dynamischen Zustandstabellen gespeichert. | *Es werden die Datenpakete während der Übertragung auf der Vermittlungsschicht analysiert und in dynamischen Zustandstabellen gespeichert. | ||
[[Datei:StatefullPacketInspection.png]] | [[Datei:StatefullPacketInspection.png]] | ||
| − | |||
| − | |||
| − | |||
=Architektur mit überwachten Hosts= | =Architektur mit überwachten Hosts= | ||
*Der Paketfilter lässt nur Traffic zu dem Bastion Host zu. | *Der Paketfilter lässt nur Traffic zu dem Bastion Host zu. | ||
*Die Clients kommnuzieren nur mit den Proxys auf dem Bastion Host. | *Die Clients kommnuzieren nur mit den Proxys auf dem Bastion Host. | ||
[[Bild:architektur1.png]] | [[Bild:architektur1.png]] | ||
| − | |||
=Architektur mit überwachtem Teilnetz= | =Architektur mit überwachtem Teilnetz= | ||
[[Datei:Ueberwachtem-teilnetz.png]] | [[Datei:Ueberwachtem-teilnetz.png]] | ||
| − | |||
| − | |||
=Geteiltes und überwachtes Teilnetz mit Dual-Homed-Host= | =Geteiltes und überwachtes Teilnetz mit Dual-Homed-Host= | ||
*Äussere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu. | *Äussere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu. | ||
| Zeile 62: | Zeile 56: | ||
*Kein Forwarding auf dem Dual-Home-Host | *Kein Forwarding auf dem Dual-Home-Host | ||
[[Bild:geteitelstdualhost1.png]] | [[Bild:geteitelstdualhost1.png]] | ||
| − | |||
| − | |||
| − | |||
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter= | =Architektur mit zusammengelegtem inneren und äusseren Paketfilter= | ||
*Häufig haben kommerzielle Produkte diese Layout | *Häufig haben kommerzielle Produkte diese Layout | ||
[[Bild:paketfilterinnenaußen1.png]] | [[Bild:paketfilterinnenaußen1.png]] | ||
| − | |||
| − | |||
| − | |||
=Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen= | =Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen= | ||
[[Datei:innenaußengrenznetze.png]] | [[Datei:innenaußengrenznetze.png]] | ||
| − | |||
| − | |||
=Architektur mit mehreren Grenznetzen= | =Architektur mit mehreren Grenznetzen= | ||
*Äussere Paketfilter lässt nur Traffic zu dem Bastion Host zu. | *Äussere Paketfilter lässt nur Traffic zu dem Bastion Host zu. | ||
Version vom 27. Juli 2026, 07:21 Uhr
Einfacher Paketfilter
- Einfacher Paktetfilter wird das Interne Netz mit einem Router an ein öffentliches Netz angebunden Der Router arbeitet aber selektiv.
- Das bedeutet das nur bestimmte Arten von Pakteten das passieren erlaubt wird anderen wird es nicht gewährt.
- Paketfilter arbeitet auf den untersten 4 Schichten der TCP/IP- Achitektur.
Vorteile der Paketfilterung
- kann ganzes Netzwerk schützen
- extrem effektiv
- weit verbreitet
- schnell das über die Verbindungen nicht Buch geführt wird.
Nachteil
- Filterbeschreibungspachen sind nicht perfekt
- Router wird belastet
- Nicht alle Sicherheitrichtlinen lassen sich durch sezten
Dual Homed Host
Grundsätzliches
- Auf einem Dual Homed Host laufen sogenannte Proxys(Stellvetretter) Proxy arbeitet auf allen 7 Schichten des ISO/OSI-Models.
- Das bedeutet das sie mit dem Anwendungsprotoll in Berührung kommen.
- Es gibt 2 verschiedenen Arten
Application Level Proxys
- Diese Proxyarten kennen das Anwednungsprotokoll genau.
- Beispielsweise squid aber auch ein chache-only Nameserver kann man als Application Level Proxybezeichnen.
- (~Dolmetscher in der realen Welt)
Circuit Level Proxys
- Diese Proxyarten kennen das Anwednungsprotokoll nicht.
- Sie „quatschen“ alles nur nach oder setzen es um.
- Beispielweise socks oder delegated sind Circuit Level Proxys
- (~Übersetzungsprogramm in der realen Welt)
Vorteile
- Gutes Protokollieren
- Caching
- Anwendungsspezifische Filterung
- Authetifikation auf Userebene
- Kein IP Forwarding notwendig
Nachteile
- Neuere Protokolle werden nicht unterstützt
- Verschiedene Proxyserver für verschiedene Dienste notwendig
- Client müssen Verhalten ändern
Statefull Packet Inspection
- Unter Stateful Packet Inspection (SPI; deutsch Zustandsorientierte Paketüberprüfung) versteht man eine dynamische Paketfiltertechnik,
- Jedes Datenpaket einer bestimmten aktiven Session zugeordnet wird.
- Die Datenpakete werden analysiert und der Verbindungsstatus wird in die Entscheidung einbezogen.
- Es werden die Datenpakete während der Übertragung auf der Vermittlungsschicht analysiert und in dynamischen Zustandstabellen gespeichert.
Architektur mit überwachten Hosts
- Der Paketfilter lässt nur Traffic zu dem Bastion Host zu.
- Die Clients kommnuzieren nur mit den Proxys auf dem Bastion Host.
Architektur mit überwachtem Teilnetz
Geteiltes und überwachtes Teilnetz mit Dual-Homed-Host
- Äussere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu.
- Innerere Paketfilter lässt nur Traffic zu dem Dual-Home-Host zu die Clients kommunizieren nur mit den Proxys auf dem Bastion Host.
- Kein Forwarding auf dem Dual-Home-Host
Architektur mit zusammengelegtem inneren und äusseren Paketfilter
- Häufig haben kommerzielle Produkte diese Layout
Architektur mit zusammengelegtem inneren und äusseren Paketfilter und mehreren Grenznetzen
Architektur mit mehreren Grenznetzen
- Äussere Paketfilter lässt nur Traffic zu dem Bastion Host zu.
- Innerere Paketfilter lässt nur Traffic zu dem Bastion Host zu die Clients kommunizieren nur mit den Proxys auf dem Bastion Host.
- Das Partnernetz (z.B.Vetriebspartner) wird genauso angebunden.








