18. juni 2001 - 19:36Der er
5 kommentarer og 1 løsning
Filterrouter spørgsmål
Jeg er ved at læse bogen \"Datakommunikation\" af S. Jensen & A. Gjelstrup. I kapitlet om firewalls er der et afsnit om filterroutere står der at man kan lade en bastion-host tage sig af al komm. ud på Internettet. Der står så at adgang til Internettet ikke mere er transparent set fra clienten, og at al kommunikation skal ske i to trin og ofte med forskellige protokoller. Hvad mener de med det ??
Der findes en række forskellige typer af firewalls:
Filterroutere, der laver basal filtrering af indkommende og evt udgående pakker. De sikrer f.eks., at man ikke modtager pakker fra internettet, der angiveligt kommer indefra ens eget net. De kan også sættes op til at sikre, at man kun modtager svar på pakker, tilhørende sessioner, der er initieret indefra. Filterroutere er dog forholdsvis enkle at snyde, da de kun kigger på hver enkelt pakke, så de bør IKKE være det eneste forsvar. Næsten alle routere kan fungere som filterroutere.
Hvis man kun baserer sig på filterroutere, kan man kombinere dem med NAT (Network Address Translation), hvor de interne adresser skiftes ud med public adresser i routeren. Derved får man en øget sikkerhed, og kan samtidig udnytte, at man kan have flere interne maskiner end man har fået tildelt public ip adresser til. Den sidste funktion kaldes også NAT Overload, PAT (Port Address Translation), DIAT (Dial In Address Translation) mm, alt efter leverandør. Da der nu bliver ændret i pakkens headere, vil der være nogen applikationer, der ikke længere fungerer, så NAT er ikke fuldt transparent.
Stateful filterroutere holder øje med alle sessioner, og sørger for at gøre det betydeligt vanskeligere at snyde sig igennem. Dette sker f.eks. ved at holde øje med tcp sekvensnumre, hvilke kommandoer, der bliver udført i en ftp-session eller i nogle tilfælde også multimedia applikationer. Stateful filterroutere er heller ikke transparente, når de fungerer med NAT, men kender typisk en del protokoller, hvor de kan ændre helt ind i layer 4 delen af pakken og derved bevare fungere \"rimeligt\" transparente.
SOCKS gateways fungerer ved at klient programmet snakker med en SOCKS server, der sender pakkerne videre ud på internettet. Dette kræver at de enkelte programmer kender til SOCKS og er altså ikke transparent, men gateway\'en behøver ikke at kende de enkelte protokoller.
Applikation level gateways eller proxy-servere kræver at programmerne kender til gateway-typen og at gatewayen kender de enkelte protokoller. Hvis der indføres en ny protokol, skal proxy\'en opdateres.
Endelig er der personlige firewalls, der installeres på de enkelte maskiner, og typisk fungerer som filtre eller evt stateful filtre.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.