fbpx

Was ist eine Stateful Firewall?

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Eine Firewall ist ein System, das den unbefugten Zugriff auf oder von einem privaten Netzwerk verhindern soll. Firewalls können in Hardware, Software oder einer Kombination aus beidem implementiert werden. Es gibt verschiedene Arten von Firewalls, und eine davon ist die Firewall "Staatsbürgerlich" o mit Statusverfolgung.

Am Ende des Artikels finden Sie eine kleine Test das wird dir erlauben beurteilen das in dieser Lektüre erworbene Wissen

Die staatliche Inspektion, auch bekannt als „Statusüberwachung“ o „Stateful Inspection“ Auf Englisch handelt es sich um eine fortschrittliche Technik, die in der Netzwerksicherheit eingesetzt wird, um die Effizienz und Wirksamkeit von Firewalls zu verbessern.

Zustandsbehaftete Inspektion

Stateful Firewalls prüfen nicht nur jedes einzelne Datenpaket, sondern protokollieren auch den Zustand aktiver Netzwerkverbindungen.

Dieses Protokoll kann Details wie Quell- und Ziel-IP-Adressen, Portnummern, Paketsequenznummern, Zeitstempel und mehr enthalten.

Im Gegensatz zu Firewalls ohne Statusverfolgung (staatenlos), die jedes Datenpaket als separate Transaktion behandeln, verstehen Stateful Firewalls, dass Datenpakete als Teil von Netzwerkverbindungen gesendet werden.

Diese Firewalls können sich merken, dass ein bestimmtes eingehendes Datenpaket die Antwort auf eine zuvor gestellte ausgehende Anfrage ist.

So funktioniert die Staatsinspektion

Hier sind einige zusätzliche Details zur Funktionsweise der Gesundheitskontrolle:

1. Verbindungsaufbau

Wenn eine Netzwerkverbindung initiiert wird (z. B. wenn ein Benutzer innerhalb des Netzwerks eine Webseite anfordert), zeichnet die Firewall Details der Verbindung in ihrer Statustabelle auf.

Zu diesen Informationen gehören beispielsweise die IP-Adresse des Computers, der die Anfrage stellt, die IP-Adresse der angeforderten Webseite und die verwendeten Portnummern.

2. Verbindungsüberwachung

Während weiterhin Datenpakete über die Verbindung fließen, zeichnet die Firewall weiterhin die Details in ihrer Statustabelle auf und aktualisiert sie.

Dazu kann beispielsweise die Verfolgung der Sequenznummern von Paketen gehören, um sicherzustellen, dass sie in der richtigen Reihenfolge ankommen.

3. Verbindungsabbruch

Wenn die Netzwerkverbindung geschlossen wird (z. B. wenn der Benutzer die von ihm angeforderte Webseite schließt), erkennt die Firewall, dass die Verbindung beendet wurde und entfernt sie aus ihrer Statustabelle.

La Zustandsprüfung bietet eine Reihe von Vorteilen für die Netzwerksicherheit. Erstens können Firewalls dadurch unerwünschten oder verdächtigen Datenverkehr effektiver blockieren, da sie erkennen können, wenn ein eingehendes Datenpaket keiner gültigen Netzwerkverbindung zugeordnet ist.

Es kann auch dabei helfen, bestimmte Arten von Angriffen zu erkennen und zu verhindern, z IP-Spoofing-Angriffe oder SYN-Flood-Angriffe, die versuchen, die Art und Weise auszunutzen, wie Netzwerkverbindungen hergestellt werden.

Auf einer eher technischen Ebene verwaltet eine Stateful Firewall eine Statustabelle um alle bestehenden Kommunikationssitzungen zu verfolgen. Jede Sitzung wird mit Details wie Quell- und Ziel-IP-Adressen, Portnummern, Paketsequenznummern und Zeitstempeln protokolliert.

Verbindungsstatusaufzeichnungen (Statustabellen)

„Statusprotokolle der aktiven Netzwerkverbindung“, auch bekannt als Zustandstabelle einer Firewall ist eine Datenstruktur, die in Stateful-Firewalls verwendet wird, um die Details aller Netzwerkverbindungen zu verfolgen, die die Firewall passieren.

Die genauen Details, die verfolgt werden, können je nach System variieren, umfassen jedoch häufig die folgenden Elemente:

1. Quell-IP-Adresse

Dies ist die IP-Adresse des Computers, der die Verbindung initiiert hat. Bei einer typischen Webverbindung wäre dies die IP-Adresse des Benutzers, der die Anzeige einer Webseite anfordert.

2. Ziel-IP-Adresse

Dies ist die IP-Adresse, an die die Verbindung gesendet wird. Bei einer typischen Webverbindung wäre dies die IP-Adresse des Servers, der die angeforderte Webseite hostet.

3. Herkunfts- und Zielhäfen

Ports sind Nummern, die die spezifischen Prozesse identifizieren, die innerhalb des Quell- und Zielcomputers kommunizieren. Der Quellport wird vom System, das die Verbindung initiiert, zufällig zugewiesen, während der Zielport im Allgemeinen eine Standardnummer ist, die einem bestimmten Netzwerkdienst entspricht (z. B. Port 80 für HTTP-Verkehr).

4. Sequenznummer und Bestätigungsnummer

Dies sind Werte, die im TCP-Protokoll verwendet werden, um sicherzustellen, dass Datenpakete in der richtigen Reihenfolge ankommen und um den Empfang der Pakete zu bestätigen.

5. TCP-Flags

TCP-Flags sind Teil des Headers von TCP-Paketen und geben Auskunft über den Status der Verbindung. Zu den gängigen Flags gehören SYN (Synchronisieren, zum Herstellen von Verbindungen), ACK (Acknowledge, zum Bestätigen des Empfangs von Paketen), FIN (Finish, zum Schließen von Verbindungen) und RST (Reset, zum Abbrechen von Verbindungen).

6. Verbindungsstatus

Dies ist ein Wert, der angibt, ob die Verbindung aufgebaut, aktiv, geschlossen usw. ist.

7. Zeitstempel

Dies ist ein Zeitstempel, der angibt, wann die Aktivität zuletzt auf der Verbindung gesehen wurde. Dies kann nützlich sein, um inaktive Verbindungen aus der Statustabelle zu löschen.

Indem wir dies beibehalten Statustabellekönnen zustandsbehaftete Firewalls den Netzwerkverkehr effektiver überwachen und steuern als zustandslose Firewalls.

Dies ist besonders nützlich, um unerwünschten Datenverkehr von außerhalb des Netzwerks zu blockieren, Antworten auf Anfragen innerhalb des Netzwerks zu ermöglichen und bestimmte Arten von Angriffen zu erkennen und zu verhindern.

Gesundheitsverfolgung bietet a größere Sicherheit als eine zustandslose Firewall, da sie einen umfassenderen Überblick über die Netzwerkaktivität bietet. Allerdings kann es auch mehr Rechenressourcen verbrauchen, da es seine Zustandstabelle ständig pflegen und aktualisieren muss.

Deep Packet Inspection

Ein weiterer Aspekt, der bei einer Stateful Firewall berücksichtigt werden könnte, ist die Deep Packet Inspection (DPI), die es ermöglicht, den Inhalt des Datenpakets selbst zu untersuchen.

Dies kann dazu beitragen, bestimmte Arten von Angriffen zu erkennen, die allein durch die Überwachung des Verbindungsstatus nicht sichtbar wären, wie beispielsweise Viren, die sich über E-Mail-Anhänge verbreiten.

Kurz gesagt, eine Stateful Firewall ist eine entscheidende Komponente der Cybersicherheit und bietet eine erweiterte Verteidigung, indem sie in der Lage ist, den vollständigen Zustand von Netzwerkverbindungen zu verfolgen und auf der Grundlage dieses Kontexts Entscheidungen zu treffen.

Ist MikroTik eine Stateful-Firewall?

Ja, MikroTik-Router, die das Betriebssystem RouterOS verwenden, können als Stateful-Firewalls fungieren.

MikroTik implementiert die Statusverfolgungsfunktionalität durch seine „Verbindungsverfolgung“ (Verbindungsverfolgung).

El Verbindungsverfolgung Dadurch kann die Firewall den Status von Netzwerkverbindungen über den Router verfolgen und Filterentscheidungen basierend auf dem Status einer Verbindung treffen. Dazu gehören Details wie Quell- und Ziel-IP-Adressen, verwendete Ports, Verbindungsstatus (z. B. ob eine neue Verbindung aufgebaut wird oder ob es sich um Pakete handelt, die mit einer bestehenden Verbindung verknüpft sind) und mehr.

Wie implementiert MikroTik die Stateful Firewall?

Hier ist ein Beispiel, wie Sie eine Stateful-Firewall auf einem MikroTik-Router konfigurieren können:

1. Aktivieren Sie die Verbindungsverfolgung.

Die Verbindungsverfolgung ist in RouterOS standardmäßig aktiviert, Sie können sie jedoch überprüfen und bei Bedarf mit dem folgenden Befehl aktivieren:

				
					/ip firewall connection tracking set enabled=yes
				
			

2. Konfigurieren Sie Firewall-Regeln

Um etablierte und verwandte Verbindungen zuzulassen und neue zu blockieren, die nicht aus dem Netzwerk heraus initiiert wurden. Dies kann mit Befehlen wie den folgenden erfolgen:

				
					/ip firewall filter add chain=forward connection-state=established action=accept
/ip firewall filter add chain=forward connection-state=related action=accept
/ip firewall filter add chain=forward connection-state=new action=drop in-interface=wan
				
			

In diesen Beispielen lassen die ersten beiden Regeln Pakete zu, die mit bereits bestehenden oder verwandten Verbindungen verknüpft sind (z. B. Antworten auf Anfragen, die aus dem Netzwerk stammen), während die letzte Regel Versuche neuer Verbindungen von außerhalb des Netzwerks blockiert.

Dies ist nur ein Beispiel dafür, wie eine Stateful Firewall in MikroTik konfiguriert werden kann. Die tatsächliche Konfiguration kann je nach spezifischen Netzwerkanforderungen variieren.

Es ist zu beachten, dass Firewall-Regeln sorgfältig geplant und getestet werden müssen, da eine falsche Konfiguration das Netzwerk angreifbar machen oder den legitimen Datenverkehr stören kann.

Kurzes Wissensquiz

Was halten Sie von diesem Artikel?
Trauen Sie sich, Ihr erlerntes Wissen zu bewerten?

QUIZ – Was ist eine Stateful Firewall?

Möchten Sie ein Thema vorschlagen?

Jede Woche veröffentlichen wir neue Inhalte. Möchten Sie, dass wir über etwas Bestimmtes sprechen?
Thema für den nächsten Blog

Hinterlassen Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert mit *

Tage
Horas
Minuten
Sekunden

Einführung zu
OSPF – BGP – MPLS

Melden Sie sich hierfür an curso gratuito

MAE-RAV-ROS-240118
Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAS-ROS-240111

Aktion zum Dreikönigstag!

REYES24

15%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Three Kings Day-Rabattcode!

*Aktion gültig bis Sonntag, 7. Januar 2024
** der Code (KINGS24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Silvester-Aktion!

NY24

20%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Silvester-Rabattcode!

*Aktion gültig bis Montag, 1. Januar 2024
** der Code (NY24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Weihnachtsrabatte!

XMAS23

30%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Nutzen Sie den Rabattcode zu Weihnachten!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Montag, 25. Dezember 2023

RABATTE FÜR DIE CYBER-WOCHE

CW23-MK

17%

alle MikroTik Online-Kurse

CW23-AX

30%

alle Academy-Kurse

CW23-LIB

25%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zur Cyber ​​Week!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Sonntag, 3. Dezember 2023

RABATTE FÜR DEN BLACK FRIDAY

BF23-MX

22%

alle MikroTik Online-Kurse

BF23-AX

35%

alle Academy-Kurse

BF23-LIB

30%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zum Black Friday!!!

**Codes werden im Warenkorb angewendet

Codes werden im Warenkorb angewendet
gültig bis Sonntag, 26. November 2023

Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAE-VPN-SET-231115

Halloween-Promo

Profitieren Sie von Rabattcodes für Halloween.

Codes werden im Warenkorb angewendet

HW23-MK

11 % Rabatt auf alle MikroTik OnLine-Kurse

11%

HW23-AX

30 % Rabatt auf alle Academy-Kurse

30%

HW23-LIB

25 % Rabatt auf alle MikroTik-Bücher und Buchpakete

25%

Registrieren Sie sich und nehmen Sie am kostenlosen Kurs „Introduction to Advanced Routing with MikroTik“ (MAE-RAV-ROS) teil.

Heute (Mittwoch) 11. Oktober 2023
7:11 bis XNUMX:XNUMX Uhr (Kolumbien, Ecuador, Peru)

MAE-RAV-ROS-231011