Firewall
Også kendt som: netværksfirewall
En portvagt, der tjekker netværkstrafik mod regler og kun lukker det igennem, der er tilladt.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En enhed eller et program placeret mellem netværk, som undersøger hver pakke - dens IP-adresser, porte og protokol - og tillader eller blokerer den efter et regelsæt. De fleste firewalls holder også styr på åbne forbindelser, så svar på tilladt trafik lukkes ind igen.
Forklaret enkelt
Som en vagt ved porten til en bygning med en liste over, hvem der må komme ind, og hvilke døre de må bruge; alle andre bliver afvist.
I praksis
På et vandværk sætter den IT-driftsansvarlige firewallen op, så anlægget, der styrer pumperne, kun kan nås fra to computere i kontrolrummet; al trafik fra kontornetværket blokeres.
Hvorfor det betyder noget
Den er en af de ældste og mest grundlæggende netværkskontroller og mindsker, hvad en udefrakommende kan nå - men den kan ikke stoppe trusler, der kommer gennem tilladte døre.
Teknisk uddybning
Firewalls har udviklet sig i generationer. De første var tilstandsløse pakkefiltre i slutningen af 1980'erne, typisk adgangslister (ACL'er) på routere, der vurderer hver pakke isoleret ud fra dens 5-tuple (protokol, kilde- og destinationsadresse, kilde- og destinationsport) og flag. Fordi de ingen hukommelse har, kræver det brede regler at lukke svar ind, fx "tillad TCP med ACK sat til høje porte", som angribere kan misbruge. Stateful inspection, som Check Point FireWall-1 gjorde udbredt i midten af 1990'erne, fører en forbindelsestabel: En udgående SYN opretter en post, og kun pakker, der passer til et kendt flow i en gyldig TCP-tilstand, lukkes tilbage, mens UDP og ICMP får pseudoforbindelser med timeout. Linux implementerer det i netfilters conntrack, der konfigureres via nftables eller iptables. Applikationsgateways (proxyer) går videre ved at afslutte forbindelsen og fortolke protokollen, og next-generation firewalls (NGFW) tilføjer genkendelse af applikationer, brugeridentitet, TLS-inspektion og IPS-signaturer.
Et regelsæt evalueres normalt oppefra og ned, hvor første match gælder, og der er en implicit afvisning til sidst. God praksis, som også NIST SP 800-41 Rev. 1 afspejler, er default deny med eksplicitte, dokumenterede undtagelser - og det gælder udgående trafik lige så meget som indgående: Ubegrænset udgående trafik er netop det, der lader malware nå command-and-control-servere og sende data ud. Anti-spoofing-filtre afviser pakker, hvis kildeadresse ikke legitimt kan komme ind på en given grænseflade, fx private RFC 1918-adresser, der ankommer fra internettet (jf. BCP 38). Typiske fejl er skyggede regler, der aldrig rammer, fordi en bredere regel ovenover gør det, "midlertidige" any-any-regler, der bliver permanente, regler, ingen kan forklare, og administrationsgrænseflader, der er eksponeret.
Netværksfirewalls sidder mellem zoner og håndhæver netværkssegmentering, mens værtsbaserede firewalls (Windows Defender Firewall, nftables på en server) beskytter den enkelte maskine og begrænser lateral bevægelse selv på et fladt netværk; CIS Controls v8, safeguard 4.4 og 4.5, kræver firewall på henholdsvis servere og slutbrugerenheder. I skyen dukker de samme idéer op som security groups (stateful, knyttet til instanser) og network ACL'er (tilstandsløse, knyttet til subnet) i AWS.
En firewall afgør kun, om et flow må eksistere; den vurderer ikke, hvad der bevæger sig inde i et tilladt flow. Alt, der tunneleres over TCP 443, ser ens ud uden TLS-inspektion, og der skal en web application firewall eller en IPS til for at fange SQL injection eller exploit-kode på en åben port. Firewalls er også selv mål: Kant-enheder fra flere store leverandører har haft kritiske, aktivt udnyttede sårbarheder i deres VPN- og administrationskomponenter, fx CVE-2024-3400 i Palo Alto Networks PAN-OS i 2024. Revision omfatter derfor regelsættet (periodisk regelgennemgang, tællere for regeltræf), konfigurationen holdt op mod en hærdningsvejledning og patchniveauet på firewallens egen software.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Netværk
- →IP-adresse
- →Protokol
- →Pakke
- →Port
- →Firewall
Relationer
- En slags
- Kontrol (foranstaltning)
- Forudsætter
- PakkePortIP-adresse
- Forveksl ikke med
- Indtrængningsforebyggelse (IPS)Human firewall
- Afbøder
- Databrud
- Bruges sammen med
- NetværkssegmenteringRouterPerimetersikkerhed
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-41 Rev. 1 - Guidelines on Firewalls and Firewall Policy
Lærebøger
- Kurose & Ross, Computer Networking: A Top-Down Approach
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…