![]() |
Show 150 posts per page |
.dsy:it. (http://www.dsy.it/forum/)
- Sicurezza (http://www.dsy.it/forum/forumdisplay.php?forumid=264)
-- [domanda] firewall (http://www.dsy.it/forum/showthread.php?threadid=24205)
firewall
Stavo studiando sugli appunti la parte che riguarda il fw.
mi sembra di capire che esistono 4 tipi di firewall rispatto al livello a cui lavorano:
- data link
- rete
- trasporto
- applicazione
poi però ho appunti su questi tipi di fw:
- packet filter (che metterei nel livello trasporto)
- fw transport gateway (che metteri anche lui a livello trasporto)
- proxy (che metterei a livello applicazione)
- host gate (??? o based??? ho appunti contrastanti) che è un fw a sè stante che lavora con i processi e non può essere inserito nei 4 tipi sopra descritti.
è giusto quello che ho scritto?
non sono stati quindi fatti esempio su FW a livello data link e a livello rete?
grazie
koko
__________________
ogni mattina in africa quando sorge il sole una gazzella muore, cioè si sveglia ed è già morta perchè non stava tanto bene il giorno prima
in africa ogni mattina quando sorge il sole un leone si sveglia, appena sveglio inizia a correre per non fare la fine della gazzella non importa se sei crotalo o pavone, l'importante è che se muori me lo dici prima
"il tu che conosci è l'io che sono"
in RINO veritas
Re: firewall
Ciao,
Originally posted by kokorina
Stavo studiando sugli appunti la parte che riguarda il fw.
mi sembra di capire che esistono 4 tipi di firewall rispatto al livello a cui lavorano:
- data link
- rete
- trasporto
- applicazione
poi però ho appunti su questi tipi di fw:
- packet filter (che metterei nel livello trasporto)
- fw transport gateway (che metteri anche lui a livello trasporto)
- proxy (che metterei a livello applicazione)
- host gate (??? o based??? ho appunti contrastanti) che è un fw a sè stante che lavora con i processi e non può essere inserito nei 4 tipi sopra descritti.
è giusto quello che ho scritto?
non sono stati quindi fatti esempio su FW a livello data link e a livello rete?
grazie
koko [/B]
grazie!
__________________
ogni mattina in africa quando sorge il sole una gazzella muore, cioè si sveglia ed è già morta perchè non stava tanto bene il giorno prima
in africa ogni mattina quando sorge il sole un leone si sveglia, appena sveglio inizia a correre per non fare la fine della gazzella non importa se sei crotalo o pavone, l'importante è che se muori me lo dici prima
"il tu che conosci è l'io che sono"
in RINO veritas
Re: Re: firewall
mm ricapitolando....
a quello che ho capito (e studiato) io ci possono essere sostanzialmente 3 tipi di firewall:
- packet filter che lavorano a livello di rete (ip)
- packet filter che lavorano a livello di trasporto (tcp/udp)
- proxy che filtrano i pacchetti in base al contenuto applicativo (livello applicazione).
per ciascuna delle prime due tipologie poi il firewall può essere stateless o stateful, in quest'ultimo caso il firewall stesso è detto anche dinamico (dynamic packet filter).
Originally posted by sullivan
... Pensa ad esempio ad una regola che faccia passare solo i segmenti TCP con flag SYN (e solo quello) attivato, destinati ad una porta particolare...

Re: Re: Re: firewall
Originally posted by citrus
- packet filter che lavorano a livello di rete (ip)
- packet filter che lavorano a livello di trasporto (tcp/udp)
- proxy che filtrano i pacchetti in base al contenuto applicativo (livello applicazione).
così però qualcosa non mi quadra....
permettere il passaggio di pacchetti SYN significa abilitare connessioni tcp in ingresso (cosa che in genere è sconsigliata). se poi addirittura accetti SOLO pacchetti SYN (bloccando quindi gli ACK) significa impedire il completamento delle connessioni intasando così la tabella delle connessioni semi-aperte.
in parole povere questa regola "forzerebbe" attacchi DoS verso la tua macchina.... il che non sembra essere molto simpatico
se mi sbaglio correggetemi![]()

__________________
ogni mattina in africa quando sorge il sole una gazzella muore, cioè si sveglia ed è già morta perchè non stava tanto bene il giorno prima
in africa ogni mattina quando sorge il sole un leone si sveglia, appena sveglio inizia a correre per non fare la fine della gazzella non importa se sei crotalo o pavone, l'importante è che se muori me lo dici prima
"il tu che conosci è l'io che sono"
in RINO veritas
Re: Re: Re: firewall
Ciao,
Originally posted by citrus
così però qualcosa non mi quadra....
permettere il passaggio di pacchetti SYN significa abilitare connessioni tcp in ingresso (cosa che in genere è sconsigliata). se poi addirittura accetti SOLO pacchetti SYN (bloccando quindi gli ACK) significa impedire il completamento delle connessioni intasando così la tabella delle connessioni semi-aperte.
in parole povere questa regola "forzerebbe" attacchi DoS verso la tua macchina.... il che non sembra essere molto simpatico
Re: Re: Re: Re: firewall
Originally posted by sullivan
Sicuramente, come hai fatto notare, non ha senso avere una regola che, per una data porta (servizio) faccia passare SOLO segmenti con SYN attivato e solo quello e nient'altro, perche` poi non ci sarebbe possibilita` di scambio dati, anzi, neanche di completamento della 3-way handshake (sarebbe completata sulla macchina che e` dietro il firewall [e` un server, per quanto detto fin qui] ma non sulla macchina fuori, quella che ha iniziato il tentativo di connessione).
__________________
ogni mattina in africa quando sorge il sole una gazzella muore, cioè si sveglia ed è già morta perchè non stava tanto bene il giorno prima
in africa ogni mattina quando sorge il sole un leone si sveglia, appena sveglio inizia a correre per non fare la fine della gazzella non importa se sei crotalo o pavone, l'importante è che se muori me lo dici prima
"il tu che conosci è l'io che sono"
in RINO veritas
Re: Re: Re: Re: firewall
Originally posted by kokorina
in realtà da quello che ho capito io il fw packet filter lavora con entrambi i livelli...
Originally posted by kokorina
se a livello applicativo intendi a livello di protocolli applicativi (HTTP, FTP ecc) è corretto, se intendi a livello di processi (es IE) no.

Originally posted by kokorina
Bhe non è detto, se è un fw packet filter stateful stai semplicemente permettendo che un host possa solo fare richieste di aperture di connessioni, ma che non possa mai rispondere ad un'apertura di connessione di qualcun'altro (se la regola implementa il SYN esclusivo e non un eventuale risposta con SYN/ACK)
Quindi in questo caso invece non lo "esponi" ad eventuali attacchi DoS SYN flood.
L'host a cui manda il SYN potrà invece stabilire la connessione in quanto il FW "memorizza" la sessione e non nega le risposte fino a quando la sessione non risulta conclusa.
Re: Re: Re: Re: Re: firewall
Ciao,
Originally posted by kokorina
Perchè??
se è stateful non riesce comunque a concludere il 3-way handshake e lo scambio dati?
Re: Re: Re: Re: firewall
Originally posted by sullivan
Ciao,
L'intento dell'esempio era quello di evidenziare i livelli dai quali queste informazioni vengono reperite e non definire una regola efficace; cmq, colpa mia in quanto avrei potuto scegliere un esempio piu` significativo o piu` corretto :-)
bye,
Lorenzo

| All times are GMT. The time now is 04:49. | Show all 10 posts from this thread on one page |
Powered by: vBulletin Version 2.3.1
Copyright © Jelsoft Enterprises Limited 2000 - 2002.