Cryptography and Network Security Chapter 22. Fifth Edition by William Stallings



Σχετικά έγγραφα
Ασφάλεια Υπολογιστικών Συστημάτων

Σκοπιµότητα των firewalls

Από τη στιγμή που ένα δίκτυο αποκτήσει σύνδεση στο Internet ανοίγει ένα κανάλι αμφίδρομης επικοινωνίας:

υποστηρίζουν και υλοποιούν την πολιτική ασφάλειας

Χρήστος Ξενάκης Τμήμα Ψηφιακών Συστημάτων

Εργαστήριο ικτύων Υπολογιστών 6η ιάλεξη: Ασφάλεια δικτύων

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (ΙΙ) Πρωτόκολλα & Αρχιτεκτονικές Firewalls Anomaly & Intrusion Detection Systems (IDS)

Στρατηγικές Ασφάλειας

Κεφάλαιο 13. Έλεγχος πρόσβασης με Firewall

Αζακά Στυλιανή Ιτζάρης Θεόδωρος

Cryptography and Network Security Overview & Chapter 1. Fifth Edition by William Stallings

Ασφάλεια Δικτύων. Τι (δεν) είναι Ασφάλεια Δικτύων. Γιάννης Ηλιάδης Υπεύθυνος Ασφάλειας Δικτύου ΤΕΙΡΕΣΙΑΣ Α.Ε. 24/11/07

Διαδίκτυα και το Διαδίκτυο (Internetworking and the Internet)

Σχεδιασμός Εικονικών Δικτύων Ενότητα 7: Μεταγλώττιση διευθύνσεων (ΝΑΤ)

Επίπεδο δικτύου IP Forwading κτλ

Σχεδιασμός Εικονικών Δικτύων Ενότητα 2: Κατηγορίες VPN Τεχνολογίες VPN

ΤΕΧΝΟΛΟΓΙΑ ΔΙΚΤΥΩΝ ΕΠΙΚΟΙΝΩΝΙΩΝ 5ο ΚΕΦΑΛΑΙΟ

ΚΕΦΑΛΑΙΟ 3 ICMP Echo Spoofing

PROXY SERVER. Άριστη πύλη διαχωρισμού μεταξύ του εσωτερικού δικτύου και του Internet.

ιαδίκτυα και το ιαδίκτυο (Internetworking and the Internet)

Πληροφοριακά Συστήµατα για Μάρκετινγκ & ηµοσκοπήσεις

Draytek Vigor 2700VG Annex A

Κεφάλαιο 3: Firewalls. Firewalls

ΑΣΦΑΛΕΙΕΣ ΣΤΑ ΔΙΚΤΥΑ

Σχεδιασμός Εικονικών Δικτύων Ενότητα 8: Τείχη προστασίας (Firewalls)

Ασφάλεια Πληροφοριακών Συστημάτων. Διάλεξη 5 η : Πολιτικές Ασφάλειας

Σχολή Προγραµµατιστών Ηλεκτρονικών Υπολογιστών (ΣΠΗΥ) Τµήµα Προγραµµατιστών Σειρά 112

ΕΝΟΤΗΤA Σχολικό εργαστήριο πληροφορικής και εισαγωγή στα θέματα ασφάλειας

ΘΕΜΑΤΑ ΙΑΧΕΙΡΙΣΗΣ ΕΡΓΑΣΤΗΡΙΩΝ ΠΛΗΡΟΦΟΡΙΚΗΣ

Τεχνολογίες & Εφαρμογές Πληροφορικής Ενότητα 10: Ασφάλεια στο Διαδίκτυο

Κεφάλαιο 3. Ασφαλής Διασύνδεση

DDoS (Denial of Service Attacks)

Η παρακάτω τοπολογία θα χρησιμοποιηθεί για την παρουσίαση του πρωτοκόλλου

Cryptography and Network Security Chapter 21. Fifth Edition by William Stallings

Επαναληπτικές Ασκήσεις Μαθήματος

ΑΣΦΑΛΕΙΑ ΔΙΚΤΥΩΝ ΑΝΤΙΠΥΡΙΚΗ ΖΩΝΗ ΠΡΟΣΤΑΣΙΑΣ (FIREWALL)

Σύγχρονες Απειλές & Προστασία. Γιάννης Παυλίδης Presales & Tech Support Engineer

Ασφάλεια, Διαθεσιμότητα και Ταχύτητα για τις Web Εφαρμογές

Συσκευές Τηλεπικοινωνιών και Δικτύωσης. Επικοινωνίες Δεδομένων Μάθημα 9 ο

9/5/2006. WiFi Security. and. Τα Εργαλεία του Hacker για Ασύρµατα ίκτυα και οι Μέθοδοι Προστασίας

Connected Threat Defense

Σχεδιασμός Εικονικών Δικτύων Ενότητα 9: Συγκριτική Παρουσίαση βασικών τεχνολογιών VPN

Voice over IP: Απειλές, Ευπάθειες και Αντίµετρα

Επιβλέπων καθηγητής: Κάτσικας Σ.

Σχεδιασμός Εικονικών Δικτύων Ενότητα 4α: VPN on IPSec

Λογισµικό (Software SW) Λειτουργικά Συστήµατα και ίκτυα

Connected Threat Defense

π ε ρ ι ε χ ό µ ε ν α

ΔΡΟΜΟΛΟΓΗΣΗ ΠΑΚΕΤΩΝ. Η δρομολόγηση των πακέτων μπορεί να γίνει είτε κάνοντας χρήση ασυνδεσμικής υπηρεσίας είτε συνδεσμοστρεφούς υπηρεσίας.

Συστήματα Διαχείρισης Κινδύνου στα Ασύρματα Δίκτυα. Επιμέλεια: Βασίλης Παλιούρας MSc Information Security, MCSA, CCDA, CCA

Δίκτυα Υπολογιστών Firewalls. Χάρης Μανιφάβας

Οδηγός adsl για το OpenFalcon

8.3 Ασφάλεια ικτύων. Ερωτήσεις

Ασφάλεια Πληροφοριακών Συστημάτων

Παραδείγµατα δικτυακών τεχνολογιών. Ethernet Internet ATM

16PROC

ΤΜΗΜΑ ΛΟΓΙΣΤΙΚΗΣ ΚΑΙ ΧΡΗΜΑΤΟΟΙΚΟΝΟΜΙΚΗΣ ΠΡΟΓΡΑΜΜΑ ΜΕΤΑΠΤΥΧΙΑΚΩΝ ΣΠΟΥ ΩΝ ΣΤΗΝ ΕΦΑΡΜΟΣΜΕΝΗ ΛΟΓΙΣΤΙΚΗ ΚΑΙ ΕΛΕΓΚΤΙΚΗ. ιπλωµατική εργασία

«ΠΡΟΓΡΑΜΜΑ ΑΝΑΠΤΥΞΗΣ ΤΗΣ ΒΙΟΜΗΧΑΝΙΚΗΣ ΕΡΕΥΝΑΣ ΚΑΙ ΤΕΧΝΟΛΟΓΙΑΣ ΣΕ ΝΕΕΣ ΕΠΙΧΕΙΡΗΣΕΙΣ (ΠΑΒΕΤ-ΝΕ-2004)»

Εργαστηριακή Άσκηση 10 Τείχη προστασίας (Firewalls) και NAT

Ασφάλεια Υπολογιστικών Συστηµάτων

Tornado 840 / 841 ADSL Router - 4 port Ethernet switch - Wireless G - Access Point - Firewall - USB printer server

ΚΕΦΑΛΑΙΟ 4. Τεχνική Ανίχνευσης του. Πτυχιακή Εργασία Σελίδα 95

Δίκτυα και Διαδίκτυο

Αντιµετώπιση εισβολών σε δίκτυα υπολογιστών Η πλατφόρµα HELENA. Βαλεοντής Ευτύχιος Μηχανικός Η/Υ, MSc Τοµέας Ασφάλειας / ΕΑΙΤΥ

Network Address Translation (NAT)

ίκτυα - Internet Μάθηµα 3ο Ενότητα Β: Το Πρότυπο ΤCP/IP Eισαγωγή - Επικοινωνία µεταξύ δύο Υπολογιστών Παρασκευή 10 NOE 2006 ιευθύνσεις

ΣΥΝΔΕΣΗ ΚΑΤΑΓΡΑΦΙΚΟΥ ΣΤΟ INTERNET

Β. Μάγκλαρης.

ΔΙΚΤΥΑ ΔΗΜΟΣΙΑΣ ΧΡΗΣΗΣ ΚΑΙ ΔΙΑΣΥΝΔΕΣΗ ΔΙΚΤΥΩΝ Ενότητα #11: Ασφάλεια δικτύων

Σχεδιασμός Εικονικών Δικτύων Ενότητα 6: Εικονικά Ιδιωτικά Δίκτυα Επιπέδου Μεταφοράς - Secure Sockets Layer (SSL) / Transport Layer Security (TLS)

Εγκατάσταση & Παραµετροποίηση Εξυπηρετητή Πιστοποίησης Χρηστών (Radius Server)

Εισαγωγή στο TCP/IP. Π. Γαλάτης

Σχεδιασμός Εικονικών Δικτύων Ενότητα 3: Εικονικά Ιδιωτικά Δίκτυα Επιπέδου Δικτύου (Layer 3 MPLS VPNs)

Υποστήριξη Κινητικότητας στο Internet. Σαράντης Πασκαλής Εθνικό και Καποδιστριακό Πανεπιστήµιο Αθηνών

ΕΠΑΝΑΛΗΠΤΙΚΟ ΤΕΣΤ ΣΤΗΝ ΕΝΟΤΗΤΑ

Υλοποίηση σχημάτων ασφαλείας σε ασύρματα δίκτυα

Δίκτυα Υπολογιστών ΙΙ (Ασκήσεις Πράξης)

Ασύρµατος BroadBand Router της Sweex + switch 4 θυρών + print server

Πρωτόκολλα Επικοινωνίας Πρωτόκολλο IP

Information Technology for Business

Διαδίκτυο των Αντικειμένων - IoT.

Δίκτυα ΙΙ Τομέας Πληροφορικής,

Ασύρµατος BroadBand Router της Sweex + switch 4 θυρών

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ. ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ: SSL/TLS, , Firewalls, IDS. Β. Μάγκλαρης

ΗΜΕΡΟΛΟΓΙΟ ΓΛΩΣΣΑΡΙ ΔΙΑΔΙΚΤΥΟΥ

ΜΕΛΕΤΗ ΣΧΕΔΙΑΣΜΟΣ ΚΑΙ ΥΛΟΠΟΙΗΣΗ ΑΣΦΑΛΕΙΑΣ ΔΙΚΤΥΩΝ ΜΕ ΧΡΗΣΗ FIREWALL

Cryptography and Network Security Chapter 15

Έξυπνες τεχνικές firewalling & traffic shaping Topaloudis Michail mojiro.com

Β. Μάγκλαρης.

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (Ι) Απειλές Ασφαλείας Συμμετρική & Μη-Συμμετρική Κρυπτογραφία

ΠΑΝΕΠΙΣΤΗΜΙΟ ΜΑΚΕ ΟΝΙΑΣ

Cryptography and Network Security Chapter 19

Κάθε διεύθυνση IP αποτελείται από δυο τμήματα.

ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΣ ΔΙΚΤΥΩΝ

ΔΙΚΤΥΑ ΔΗΜΟΣΙΑΣ ΧΡΗΣΗΣ ΚΑΙ ΔΙΑΣΥΝΔΕΣΗ ΔΙΚΤΥΩΝ Ενότητα #11: Ασφάλεια δικτύων

Εισαγωγή στο διαδίκτυο

Πρόβλεμα Online Gaming με modem Thomson και Speedtouch

ΤΕΧΝΟΛΟΓΙΑ ΔΙΚΤΥΩΝ ΕΠΙΚΟΙΝΩΝΙΩΝ

Σχεδιασμός Εικονικών Δικτύων Ενότητα 4β: VPN on IPSec (Μέρος 2ο)

VLANs (Virtual LANs) Επιμέλεια-μετάφραση: I. Ξυδάς. Εργ. Δίκτυα Υπολ.Ι Τμήμα Μηχ. Πληροφορικής & Υπολογιστών

Transcript:

Cryptography and Network Security Chapter 22 Fifth Edition by William Stallings

Chapter 20 Firewalls The function of a strong position is to make the forces holding it practically unassailable On War, Carl Von Clausewitz

Eισαγωγη Σημερα, ο καθενας θελει να ειναι συνδεδεμενος στο Internet Αυτο εγειρει σημαντικα θεματα ασφαλειας καθως δεν ειναι ευκολο να ασφαλισει κανεις καθε συστημα σε εναν οργανισμο Για την αμυνα περιμετρου (perimeter defence) συνηθως χρησιμοποιειται ενα Firewall. Ως μέρος μιας ευρυτερης στρατηγικης αμυνας

Τι ειναι ενα Firewall? Είναι ενα σημειο «στραγγαλισμου» (choke point) για ελεγχο και παρακολουθηση Διασυνδεει δικτυα με διαφορετικα επιπεδα εμπιστoσυνης συνης Βαζει περιορισμους στης υπηρεσιες του δικτυου Επιτρεπεται η διελευση μονο σε εξουσιοδοτημενο traffic Ελεγχει την προσβαση Μπορει να υλοποιει και προειδοποιησεις για ανωμαλη συμπεριφορα Παρεχει NAT (network address translation) & Παρακολουθηση της χρησης Υλοποιει VPNs χρησιμοποιωντας IPSec Πρεπει να ειναι ατρωτο σε εισβολες

What is a Firewall?

Περιορισμοι των Firewalls Δεν προστατευει απο επιθεσεις που το παρακαμπτουν eg sneaker net, utility modems, trusted organisations, trusted services (eg SSL/SSH) Δεν μπορει να προστατευσει απο εσωτερικες απειλες eg disgruntled or colluding employees Δεν προστατευει απο προσβαση μεσω WLAN Αν δεν ειναι σωστα σεταρισμενο για εξωτερικη χρηση Δεν προστατει απο κακοβουλο λογισμικο που εχει εισαχθει μεσω laptop, PDA ή αποθηκευτικο μεσο που εχει μολυνθει εξω

Firewalls Packet Filters Το απλουστερο και γρηγοροτερο συστατικο του firewall Η βαση καθε συστηματος firewall Eξεταζει καθε πακετο IP packet (no context) και επιτρεπει η απαγορευει τη διελευση συμφωνα με κανονες Περιοριζει την προσβαση σε υπηρεσιες (σε ports) Ειναι δυνατο να τεθουν default πολιτικες Πως οτι δεν επιτρεπεται ρητα, απαγορευεται Πως οτι δεν απαγορευεται ρητα, επιτρεπεται

Firewalls Packet Filters

Firewalls Packet Filters

Επιθεσεις σε Φιλτρα Πακετων IP address spoofing Χρηση ψευτικης εμπιστης διευθυνσης πηγης Για να τις μπλοκαρουμε προσθετουμε φιλτρα στον router source routing attacks Ο επιτιθεμενος βαζει ενα δρομολογιο διαφορετικο απο το κανονικο Για να τις αντιμετωπισουμε, μπλοκαρουμε τα source routed πακετα tiny fragment attacks Τεμαχιζεται η πληροφορια του ΤCP header σε μικροσκοπικα πακετα ετσι ωστε να μην μπορει να αναγνωστει απο το φιλτρο Πρεπει ειτε να απορριπτονται, ειτε να επανασυγκροτουνται πριν απο τον ελεγχο

Firewalls Stateful Packet Filters Tα παραδοσιακα φλτρα πακετων δεν εξεταζουν το πακετο στο πλαισιο των ανωτερων επιπεδων. Τα stateful packet filters αντιμετωπιζουν αυτην την αναγκη. Εξεταζουν καθε πακετο IP packet στο πλαισιο των ανωτερων επιπεδων Καταγραφουν των συνοδων client-server Εξεταζουν τη εγκυροτητα του καθε πακετου να ανηκει σε καποια απο αυτες τις συνοδους Ετσι ειναι πιο ευκολο να ανιχνευει κιβδηλα πακετα που δεν ανηκουν στις συνοδους αυτες Μπορει ακομη και να ανιχνευει περιορισμενα δεδομενα εφαρμογων

Firewalls - Application Level Gateway (or Proxy) Εχει εναν application-specific gateway/proxy Εχει πληρη προσβαση στο πρωτοκολλο Ο χρηστης ζητα μια υπηρεσια απο το proxy Το proxy χαρακτηριζει την αιτηση ως νομιμη Στη συνεχεια ενργοποιει την αιτηση και επιστρεφει το αποτελεσμα στο χρηστη Μπορει να καταγραφει ή να ελεγχει το traffic στο επιπεδο εφαρμογης (application level) Χρειαζεται ξεχωριστος proxy για καθε υπηρεσια

Firewalls - Application Level Gateway (or Proxy)

Firewalls - Circuit Level Gateway Μεταγει δυο συνδεσεις TCP Επιτυγχανει ασφαλεια περιοριζοντας το ποιες συνδεσεις επιτρεπονται Αφου δημιουργηθουν, συνηθως μεταγουν την κινηση χωρις να εξεταζουν το περιεχομενο Συνηθως χρησιμοποιουνται οταν εμπιστευομαστε τους εσωτερικους χρηστες επιτρεποντας εξερχομενες συνδεσεις Συχνα χρησιμοποιειται το πρωτοκολλο SOCKS

Firewalls - Circuit Level Gateway

Bastion Host (Υπολογιστης-Οχυρο) Ειναι ενα host υψηλης ασφαλειας Τρεχει circuit / application level gateways ή παρέχει εξωτερικα προσβασιμες υπηρεσιες Ειναι εκτεθειμενο σε εχθρικα στοιχεια Ειναι συνεπως ασφαλισμενο για να ανταπεξελθει σε αυτο hardened O/S, essential services, extra auth proxies small, secure, independent, non-privileged Μπορει να υποστηριζει 2 ή περισσοτερες συνδεσεις δικτυου Μπορει να ειναι εμπιστο για να επιβαλει πολιτική εμπιστου διαχωρισμου ματαξυ αυτων των δικτυακων συνδεσεων

Host-Based Firewalls Ειναι ενα s/w module που χρησιμοποιειται για να ασφαλισει συγκεκριμενo host Ειναι διαθεσιμο σε πολλα λειτουργικα συστηματα ή μπορει να παρασχεθει ως add-on Χρησιμοποιειται σε servers Πλεονεκτηματα: Μπορει να προσαρμοσει τους κανονες φιλτραρισματος στο περιβαλλον του host Η προστασια παρεχεται ανεξαρτητα απο την τοπολογια Παρεχει ενα επιπλεον επιπεδο προστασιας

Προσωπικα (Personal) Firewalls Ελεγχει το traffic μεταξυ του ΡC/workstation και του Internet ή του enterprise network Ειναι ενα software module στο PC ή στο home/office DSL/cable/ISP router Συνηθως ειναι πολυ λιγοτερο συνθετο απο αλλους τυπους firewall Ο κυριος ρολος τους ειναι να απαγορευουν μη εξουσιοδοτημενη μακρυνη προσβαση στον υπολογιστη Και να ελεγχει την εξερχομενη δραστηριοτητα για τυχον κακοβουλο software

Personal Firewalls

Firewall Configurations

Firewall Configurations

Firewall Configurations

DMZ Networks

Virtual Private Networks

Distributed Firewalls

Περιληψη των Τοποθεσιων και των Τοπολογιων των Firewalls host-resident firewall screening router single bastion inline single bastion T double bastion inline double bastion T distributed firewall configuration

Εξετασαμε: Συνοψη Τα firewalls Τους τυπους των firewalls packet-filter, stateful inspection, application proxy, circuit-level basing bastion, host, personal Τοποθεσιες και διαμορφωσεις DMZ, VPN, distributed, topologies