Co to jest zapora sieciowa?
Zapora sieciowa (firewall) to mechanizm ochrony sieci, który kontroluje ruch przychodzący i wychodzący zgodnie z ustalonymi regułami. Jej zadaniem jest przepuszczanie dozwolonych pakietów i blokowanie tych, które mogą być niebezpieczne lub niezgodne z polityką bezpieczeństwa.
Jakie informacje analizuje firewall?
Typowa zapora filtrująca pakiety analizuje głównie informacje z warstwy sieciowej i transportowej, np.:
- adres IP nadawcy,
- adres IP odbiorcy,
- port nadawcy,
- port odbiorcy,
- protokół, np. TCP, UDP, ICMP,
- stan połączenia, jeśli jest to zapora stanowa.
Przykład reguły: zezwól komputerom z danej podsieci na połączenia HTTP do Internetu, czyli na ruch TCP do portu 80.
Czego zwykle nie bierze pod uwagę?
W klasycznej analizie pakietów przez zaporę działającą na poziomie IP nie jest brany pod uwagę adres fizyczny MAC nadawcy. Adres MAC należy do warstwy łącza danych i ma znaczenie głównie w obrębie jednej lokalnej sieci Ethernet.
Po przejściu przez router ramka Ethernet jest tworzona od nowa, więc adres MAC nadawcy z pierwotnej sieci nie jest przenoszony przez kolejne sieci. Dlatego firewall podejmujący decyzje dla ruchu IP opiera się przede wszystkim na adresach IP i portach, a nie na adresach fizycznych urządzeń.
Ważne na egzaminie
Jeśli pytanie dotyczy analizy pakietu przez zaporę sieciową, należy kojarzyć ją z: IP nadawcy, IP odbiorcy, portem nadawcy i portem odbiorcy. Adres fizyczny MAC nie jest typowym kryterium takiej analizy.