fbpx

Tussen stateful en stateless: de MikroTik-firewall beheersen

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

MikroTik biedt firewallfunctionaliteit die zowel Stateful-regels als Stateless-regels omvat. De firewall implementeert stateful (via het volgen van verbindingen) en stateless pakketfiltering en biedt daarom beveiligingsfuncties die worden gebruikt om de gegevensstroom van, naar en via de router te beheren. 

Samen met Network Address Translation (NAT) dient het als een hulpmiddel om ongeautoriseerde toegang tot direct verbonden netwerken en tot de router zelf te voorkomen, evenals als een filter voor uitgaand verkeer.

Aan het einde van het artikel vindt u een kleine proef dat zal je toestaan schatten de kennis die tijdens deze lezing is verworven

Stateful firewall

Deze regels volgen de status van verbindingen, wat betekent dat de firewall de status van elke verbinding bijhoudt en verkeer toestaat op basis van de verbindingsstatus. Dit is handig om antwoordverkeer mogelijk te maken op verbindingen die vanuit het netwerk zijn geïnitieerd.

Hierdoor kunnen ze beter geïnformeerde beslissingen nemen over welke pakketten ze moeten toestaan ​​of blokkeren, afhankelijk van de context van de verbinding. Een stateful firewall zou bijvoorbeeld toestaan ​​dat een antwoordpakket een eerder toegestaan ​​verzoekpakket passeert, zelfs als het verzoekpakket zelf niet expliciet is opgenomen in de firewallregels.

Stateful biedt verbeterde beveiligingsvoordelen omdat het ongeautoriseerde toegangspogingen effectief kan voorkomen en bescherming kan bieden tegen phishing-aanvallen.

Ze bieden ook betere filtermogelijkheden op applicatieniveau, waardoor u kunt bepalen welke applicaties en protocollen via de firewall kunnen communiceren.

Tussen stateful en stateless: de MikroTik-firewall beheersen

Staatloze firewall

Deze regels volgen niet de status van verbindingen en worden onafhankelijk op elk pakket toegepast. Elk pakket wordt gefilterd volgens de criteria die door de regel zijn vastgelegd, ongeacht eerdere verbindingen.

Stateless houdt daarentegen geen statustabel bij en inspecteert alleen individuele pakketten op basis van hun bron- en bestemmingsadressen, poorten en protocolheaders.

Ze werken als pakketfilters en nemen beslissingen uitsluitend op basis van de informatie in elk pakket.

Verschil tussen stateful en staatloze firewall

característica

stateful firewall

Staatloze firewall

Verbinding volgen

 

Si

Nee

Veiligheid

 

Verbeterde

Básico

Filteren op applicatieniveau

 

Korrelig

beperkt

Prestatie

 

Lager

Hoger

Het verbruik van hulpbronnen

 

Hoger

Lager

Geschiktheid

 

Bedrijfsnetwerken, gevoelige applicaties

Thuisnetwerken, omgevingen met hoge bandbreedte

 

Voorbeelden van staatloze regels

In MikroTik RouterOS worden staatloze firewallregels gemaakt zonder rekening te houden met de status van de verbindingen, dat wil zeggen dat ze worden toegepast ongeacht eerdere verbindingen. Hier volgen enkele voorbeelden van staatloze regels die in bepaalde scenario's nuttig kunnen zijn:

1. Verkeer van een specifiek IP-adres toestaan:

   /ip firewallfilter add chain=forward src-address=192.168.1.100 action=accepteren

Deze regel staat verkeer toe dat afkomstig is van het IP-adres 192.168.1.100 in de doorstuurketen.

2. Verkeer van een specifiek subnet toestaan:

   /ip firewallfilter add chain=forward src-address=192.168.2.0/24 action=accept

Deze regel staat verkeer van het 192.168.2.0/24-subnet toe in de doorstuurketen.

3. Blokkeer verkeer naar een specifiek IP-adres:

   /ip firewallfilter add chain=forward dst-address=203.0.113.10 action=drop

Deze regel blokkeert al het verkeer dat naar het IP-adres 203.0.113.10 gaat in de doorstuurketen.

Dit zijn slechts voorbeelden en u moet de regels aanpassen op basis van uw specifieke behoeften en uw netwerktopologie. Houd er ook rekening mee dat deze regels staatloos zijn en dus geen rekening houden met de status van eerdere verbindingen.

Voorbeelden van Stateful-regels

In MikroTik RouterOS richten stateful firewallregels zich op de status van verbindingen, wat betekent dat ze verkeer toestaan ​​of blokkeren op basis van de verbindingsstatus. Hier volgen enkele voorbeelden van stateful regels:

1. Sta al het uitgaande verkeer en gerelateerde reacties toe:

   /ip firewallfilter add chain=forward verbindingsstatus=gevestigd,gerelateerde actie=accepteren

Deze regel staat verkeer toe dat deel uitmaakt van een bestaande of gerelateerde verbinding in de doorstuurketen.

2. Specifiek verkeer van buitenaf toestaan:

   /ip firewallfilter add chain=forward in-interface=ether1 verbindingsstatus=nieuw protocol=tcp dst-poort=80 actie=accepteren

Deze regel staat TCP-verkeer bestemd voor poort 80 van buitenaf toe via de ether1-interface in de doorstuurketen.

3. Blokkeer ongevraagd inkomend verkeer:

   /ip firewallfilter add chain=input verbindingsstatus=nieuwe actie=drop

Deze regel blokkeert al het binnenkomende verkeer dat geen deel uitmaakt van een bestaande verbinding in de inkomende keten.

4. Sta binnenkomend ICMP-verkeer toe voor ping-verzoeken:

   /ip firewallfilter add chain=input verbindingsstatus=nieuw protocol=icmp actie=accepteren

Deze regel staat binnenkomend ICMP-verkeer toe voor ping-aanvragen in de inkomende keten.

5. Blokkeer verkeer naar een specifieke poort van buitenaf:

   /ip firewallfilter add chain=input in-interface=ether1 verbindingsstatus=nieuwe dst-poort=22 actie=drop

Deze regel blokkeert inkomend verkeer naar poort 22 (SSH) van buitenaf via de ether1-interface in de ingangsketen.

 

Dit zijn slechts voorbeelden en u moet de regels aanpassen op basis van uw specifieke vereisten en netwerkconfiguratie. Stateful regels zijn essentieel om het noodzakelijke verkeer mogelijk te maken en de veiligheid te handhaven door ongewenst verkeer te blokkeren.

Korte kennisquiz

Wat vind je van dit artikel?
Durf jij je geleerde kennis te evalueren?

QUIZ - Tussen stateful en stateless: de MikroTik-firewall beheersen

Aanbevolen boek voor dit artikel

Wil je een onderwerp voorstellen?

Elke week plaatsen wij nieuwe inhoud. Wil je dat we over iets specifieks praten?
Onderwerp voor de volgende blog

Laat een reactie achter

Uw e-mailadres wordt niet gepubliceerd. Verplichte velden zijn gemarkeerd met *

KORTINGSCODE

AN24-LIB

geldt voor MikroTik-boeken en boekenpakketten

dagen
Uren
notulen
seconden

Inleiding tot
OSPF - BGP - MPLS

Meld u hiervoor aan gratis cursus

MAE-RAV-ROS-240118
dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAS-ROS-240111

Promo voor Drie Koningendag!

REYES24

15%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de Driekoningenkortingscode!

*actie geldig t/m zondag 7 januari 2024
** de code (KONING24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Oudejaarsactie!

NY24

20%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de oudejaarskortingscode!

*actie geldig t/m maandag 1 januari 2024
** de code (NY24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Kerst kortingen!

XMAS23

30%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de kortingscode voor Kerstmis!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m maandag 25 december 2023

CYBERWEEKKORTINGEN

CW23-MK

17%

alle MikroTik OnLine-cursussen

CW23-AX

30%

alle Academiecursussen

CW23-LIB

25%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor CyberWeek!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m zondag 3 december 2023

BLACK FRIDAY-KORTINGEN

BF23-MX

22%

alle MikroTik OnLine-cursussen

BF23-AX

35%

alle Academiecursussen

BF23-LIB

30%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor Black Friday!!!

**Codes worden toegepast in de winkelwagen

codes worden toegepast in de winkelwagen
geldig t/m zondag 26 november 2023

dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAE-VPN-SET-231115

Halloween-promotie

Profiteer van kortingscodes voor Halloween.

Codes worden toegepast in de winkelwagen

HW23-MK

11% korting op alle MikroTik OnLine cursussen

11%

HW23-AX

30% korting op alle Academy-cursussen

30%

HW23-LIB

25% korting op alle MikroTik-boeken en boekenpakketten

25%

Schrijf u in en neem deel aan de gratis cursus Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Vandaag (woensdag) 11 oktober 2023
7 tot 11 uur (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011