fbpx

Wat is een stateful firewall?

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Een firewall is een systeem dat is ontworpen om ongeoorloofde toegang tot of vanaf een particulier netwerk te voorkomen. Firewalls kunnen worden geïmplementeerd in hardware, software of een combinatie van beide. Er zijn verschillende soorten firewalls, en een daarvan is de firewall “statevol” o met statustracking.

Aan het einde van het artikel vindt u een kleine proef dat zal je toestaan schatten de kennis die tijdens deze lezing is verworven

De staatsinspectie, ook wel bekend als “statusmonitoring” o “statelijke inspectie” in het Engels is het een geavanceerde techniek die wordt gebruikt in netwerkbeveiliging om de efficiëntie en effectiviteit van firewalls te verbeteren.

Staatskeuring

Stateful firewalls onderzoeken niet alleen elk afzonderlijk datapakket, maar houden ook de status van actieve netwerkverbindingen bij.

Dit logboek kan details bevatten zoals bron- en bestemmings-IP-adressen, poortnummers, pakketvolgnummers, tijdstempels en meer.

In tegenstelling tot firewalls zonder statustracking (staatloze), die elk datapakket als een afzonderlijke transactie behandelen, begrijpen stateful firewalls dat datapakketten worden verzonden als onderdeel van netwerkverbindingen.

Deze firewalls kunnen onthouden dat een specifiek binnenkomend datapakket het antwoord is op een eerder gedaan uitgaand verzoek.

Hoe de Rijksinspectie werkt

Hier volgen enkele aanvullende details over hoe de gezondheidsinspectie werkt:

1. Verbinding tot stand brengen

Wanneer een netwerkverbinding tot stand wordt gebracht (bijvoorbeeld wanneer een gebruiker binnen het netwerk een webpagina opvraagt), registreert de firewall details van de verbinding in de statustabel.

Deze informatie omvat zaken als het IP-adres van de computer die het verzoek doet, het IP-adres van de webpagina die wordt opgevraagd en de poortnummers die worden gebruikt.

2. Verbindingsbewaking

Terwijl datapakketten door de verbinding blijven stromen, blijft de firewall de details in de statustabel registreren en bijwerken.

Dit kan bijvoorbeeld het volgen van de volgnummers van pakketten omvatten om ervoor te zorgen dat ze in de juiste volgorde aankomen.

3. Verbinding beëindigen

Wanneer de netwerkverbinding wordt gesloten (bijvoorbeeld wanneer de gebruiker de webpagina sluit die hij heeft opgevraagd), merkt de firewall dat de verbinding is verbroken en wordt deze uit de statustabel verwijderd.

La conditie inspectie biedt een aantal voordelen voor netwerkbeveiliging. Ten eerste kunnen firewalls ongewenst of verdacht verkeer effectiever blokkeren, omdat ze kunnen herkennen wanneer een binnenkomend datapakket niet aan een geldige netwerkverbinding is gekoppeld.

Het kan ook helpen bij het detecteren en voorkomen van bepaalde soorten aanvallen, zoals IP-spoofing-aanvallen of SYN-overstromingsaanvallen, die proberen misbruik te maken van de manier waarop netwerkverbindingen tot stand komen.

Op een meer technisch niveau onderhoudt een stateful firewall een status tabel om alle bestaande communicatiesessies bij te houden. Elke sessie wordt geregistreerd met details zoals bron- en bestemmings-IP-adressen, poortnummers, pakketvolgnummers en tijdstempels.

Verbindingsstatusrecords (statustabellen)

"Statuslogboeken van actieve netwerkverbindingen", ook wel bekend als de staat tafel van een firewall, is een gegevensstructuur die in stateful firewalls wordt gebruikt om de details bij te houden van alle netwerkverbindingen die door de firewall gaan.

De exacte gegevens die worden bijgehouden kunnen per systeem verschillen, maar omvatten vaak de volgende items:

1. Bron-IP-adres

Dit is het IP-adres van de machine die de verbinding heeft gestart. Bij een typische webverbinding zou dit het IP-adres zijn van de gebruiker die vraagt ​​om een ​​webpagina te bekijken.

2. Doel-IP-adres

Dit is het IP-adres waarnaar de verbinding wordt verzonden. Bij een normale internetverbinding is dit het IP-adres van de server die de opgevraagde webpagina host.

3. Havens van herkomst en bestemming

Poorten zijn getallen die de specifieke processen identificeren die communiceren binnen de bron- en bestemmingsmachine. De bronpoort wordt willekeurig toegewezen door het systeem dat de verbinding initieert, terwijl de bestemmingspoort doorgaans een standaardnummer is dat overeenkomt met een bepaalde netwerkdienst (bijvoorbeeld poort 80 voor HTTP-verkeer).

4. Volgnummer en bevestigingsnummer

Dit zijn waarden die in het TCP-protocol worden gebruikt om ervoor te zorgen dat datapakketten in de juiste volgorde aankomen en om de ontvangst van de pakketten te bevestigen.

5. TCP-vlaggen

TCP-vlaggen maken deel uit van de header van TCP-pakketten en geven informatie over de status van de verbinding. Veel voorkomende vlaggen zijn SYN (synchroniseren, voor het tot stand brengen van verbindingen), ACK (ervesteren, voor het bevestigen van de ontvangst van pakketten), FIN (voltooien, voor het sluiten van verbindingen) en RST (reset, voor het afbreken van verbindingen).

6. Verbindingsstatus

Dit is een waarde die aangeeft of de verbinding tot stand wordt gebracht, actief is, wordt gesloten, etc.

7. Tijdstempel

Dit is een tijdstempel die aangeeft wanneer de activiteit voor het laatst op de verbinding is gezien. Dit kan handig zijn om inactieve verbindingen uit de statustabel te verwijderen.

Door dit vol te houden status tabelkunnen stateful firewalls het netwerkverkeer effectiever monitoren en controleren dan stateless firewalls.

Dit is met name handig voor het blokkeren van ongevraagd verkeer van buiten het netwerk, voor het mogelijk maken van reacties op verzoeken die vanuit het netwerk worden geïnitieerd, en voor het detecteren en voorkomen van bepaalde typen aanvallen.

Gezondheidsregistratie biedt een meer veiligheid dan een staatloze firewall, omdat deze een vollediger beeld heeft van de netwerkactiviteit. Het kan echter ook meer computerbronnen verbruiken, omdat het zijn statustabel voortdurend moet onderhouden en bijwerken.

Diepe pakketinspectie

Een bijkomend aspect waarmee rekening kan worden gehouden bij een stateful firewall is deep packet inspection (DPI), waarmee de inhoud van het datapakket zelf kan worden onderzocht.

Dit kan helpen bij het detecteren van bepaalde soorten aanvallen die niet zichtbaar zouden zijn door alleen de verbindingsstatus te controleren, zoals virussen die zich verspreiden via e-mailbijlagen.

Kortom, een stateful firewall is een cruciaal onderdeel van cyberbeveiliging en biedt geavanceerde verdediging door de volledige status van netwerkverbindingen te kunnen volgen en beslissingen te kunnen nemen op basis van die context.

Is MikroTik een stateful firewall?

Ja, MikroTik-routers, die het RouterOS-besturingssysteem gebruiken, kunnen functioneren als stateful firewalls.

MikroTik implementeert statustrackingfunctionaliteit via zijn “Verbinding volgen” (Verbinding volgen).

El verbinding volgen Hiermee kan de firewall de status van netwerkverbindingen via de router volgen en filterbeslissingen nemen op basis van de status van een verbinding. Dit omvat details zoals bron- en bestemmings-IP-adressen, gebruikte poorten, verbindingsstatus (bijvoorbeeld of er een nieuwe verbinding tot stand wordt gebracht of dat dit pakketten zijn die aan een bestaande verbinding zijn gekoppeld) en meer.

Hoe implementeert MikroTik de stateful firewall?

Hier is een voorbeeld van hoe u een stateful firewall op een MikroTik-router kunt configureren:

1. Schakel het volgen van verbindingen in.

Het traceren van verbindingen is standaard ingeschakeld in RouterOS, maar u kunt dit controleren en indien nodig inschakelen met de volgende opdracht:

				
					/ip firewall connection tracking set enabled=yes
				
			

2. Configureer firewallregels

Om bestaande en gerelateerde verbindingen mogelijk te maken, en om nieuwe verbindingen te blokkeren die niet vanuit het netwerk zijn gestart. Dit kan gedaan worden met commando's zoals de volgende:

				
					/ip firewall filter add chain=forward connection-state=established action=accept
/ip firewall filter add chain=forward connection-state=related action=accept
/ip firewall filter add chain=forward connection-state=new action=drop in-interface=wan
				
			

In deze voorbeelden staan ​​de eerste twee regels pakketten toe die zijn gekoppeld aan reeds tot stand gebrachte verbindingen of gerelateerde verbindingen (bijvoorbeeld antwoorden op verzoeken die afkomstig zijn van binnen het netwerk), terwijl de laatste regel pogingen tot nieuwe verbindingen van buiten het netwerk blokkeert.

Dit is slechts een voorbeeld van hoe een stateful firewall kan worden geconfigureerd in MikroTik. De werkelijke configuratie kan variëren, afhankelijk van specifieke netwerkbehoeften.

Het is vermeldenswaard dat firewallregels zorgvuldig moeten worden gepland en getest, omdat een onjuiste configuratie het netwerk kwetsbaar kan maken of legitiem verkeer kan verstoren.

Korte kennisquiz

Wat vind je van dit artikel?
Durf jij je geleerde kennis te evalueren?

QUIZ - Wat is een stateful firewall?

Wil je een onderwerp voorstellen?

Elke week plaatsen wij nieuwe inhoud. Wil je dat we over iets specifieks praten?
Onderwerp voor de volgende blog

Laat een reactie achter

Uw e-mailadres wordt niet gepubliceerd. Verplichte velden zijn gemarkeerd met *

dagen
Uren
notulen
seconden

Inleiding tot
OSPF - BGP - MPLS

Meld u hiervoor aan gratis cursus

MAE-RAV-ROS-240118
dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAS-ROS-240111

Promo voor Drie Koningendag!

REYES24

15%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de Driekoningenkortingscode!

*actie geldig t/m zondag 7 januari 2024
** de code (KONING24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Oudejaarsactie!

NY24

20%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de oudejaarskortingscode!

*actie geldig t/m maandag 1 januari 2024
** de code (NY24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Kerst kortingen!

XMAS23

30%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de kortingscode voor Kerstmis!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m maandag 25 december 2023

CYBERWEEKKORTINGEN

CW23-MK

17%

alle MikroTik OnLine-cursussen

CW23-AX

30%

alle Academiecursussen

CW23-LIB

25%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor CyberWeek!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m zondag 3 december 2023

BLACK FRIDAY-KORTINGEN

BF23-MX

22%

alle MikroTik OnLine-cursussen

BF23-AX

35%

alle Academiecursussen

BF23-LIB

30%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor Black Friday!!!

**Codes worden toegepast in de winkelwagen

codes worden toegepast in de winkelwagen
geldig t/m zondag 26 november 2023

dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAE-VPN-SET-231115

Halloween-promotie

Profiteer van kortingscodes voor Halloween.

Codes worden toegepast in de winkelwagen

HW23-MK

11% korting op alle MikroTik OnLine cursussen

11%

HW23-AX

30% korting op alle Academy-cursussen

30%

HW23-LIB

25% korting op alle MikroTik-boeken en boekenpakketten

25%

Schrijf u in en neem deel aan de gratis cursus Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Vandaag (woensdag) 11 oktober 2023
7 tot 11 uur (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011