Урок 12: Периметровая защита — Firewall, WAF, DMZ и IDS/IPS
На прошлом уроке мы разобрали, как злоумышленники атакуют приложение напрямую — XSS, SQL-инъекции, переполнение буфера и кражу учётных данных. Этот урок переходит на сторону защиты: инструменты, которые находятся на границе между открытым интернетом и сетью организации и останавливают значительную ч
Вкратце: packet filtering — это охранник, проверяющий каждый пакет по отдельности по списку правил, тогда как stateful запоминает всю беседу целиком — но именно эту память можно переполнить (SYN Flood). WAF защищает приложение, DMZ изолирует открытые серверы в буферной зоне, IDS оповещает, а IPS ещё и блокирует. VPN оборачивает трафик в зашифрованный туннель, а NACL фильтрует на уровне подсети, ничего не запоминая.
- Packet Filtering Firewall
- Фильтрует пакеты на сетевом уровне (Layer 3) и транспортном уровне (Layer 4) по заранее заданным статическим правилам (ACL) — IP-адрес, порт, протокол и направление — без какого-либо учёта состояния соединения.
- Stateful Firewall и State Table
- Межсетевой экран, который анализирует контекст беседы, а не рассматривает каждый пакет изолированно: когда пакет SYN одобрен, в State Table (журнале, хранящемся в RAM) открывается строка с IP, портами и ожидаемым порядковым номером (SEQ); будущие пакеты проверяются только по этой строке. Та же таблица, которая позволяет распознать поддельное соединение, также делает экран уязвимым к SYN flood, переполняющему его RAM.
- WAF (Web Application Firewall)
- Компонент безопасности, который фильтрует трафик HTTP/S на уровне приложения, анализирует всё содержимое запроса (а не только детали протокола) и целенаправленно защищает от атак, таких как SQL Injection, XSS и CSRF из OWASP Top 10.
- DMZ (Demilitarized Zone)
- Изолированная зона, где размещаются сервисы, которые должны быть доступны из интернета (Web, почта, DNS), так что взлом там ограничивает злоумышленника только зоной DMZ. В конфигурации Single Firewall одно устройство управляет всем трафиком; в конфигурации Dual Firewall два отдельных устройства — одно между интернетом и DMZ, другое между DMZ и внутренней сетью — повышают цену взлома.
- IDS против IPS
- IDS отслеживает трафик и системные события (методами signature-based или anomaly-based) и только оповещает, не блокируя. IPS сочетает ту же способность обнаружения с активной блокировкой в реальном времени.
- VPN (виртуальная частная сеть)
- Позволяет установить зашифрованное, защищённое соединение поверх недоверенной публичной сети через зашифрованный виртуальный «туннель» и проверку подлинности — так что даже когда данные проходят через открытый интернет, они остаются нерасшифровываемыми.
- Network ACL (NACL)
- Дополнительный уровень защиты без сохранения состояния (Stateless) на уровне подсети/VLAN, фильтрующий входящий и исходящий трафик по статическим правилам Allow/Deny на основе IP-адресов и портов — ещё до того, как трафик достигнет основного межсетевого экрана.