Firewall, IDS og IPS — netværkets grænsevagt
Hvad der stopper trafik, hvad der bare advarer, og hvad en DMZ er
En firewall er en sikkerhedskomponent, der kontrollerer, hvilken trafik der må passere mellem to net — typisk mellem det interne netværk og internettet. Den arbejder ud fra et regelsæt, hvor trafik enten tillades eller afvises, og hovedreglen bør altid være at afvise som udgangspunkt og kun åbne det, der aktivt er behov for.
§Typer af firewalls
| Type | Hvad den gør |
|---|---|
| Pakkefiltrerende firewall | Ser på IP-adresse, port og protokol for hver pakke isoleret |
| Stateful firewall | Husker en forbindelses tilstand og kan skelne svar fra ny, uopfordret trafik |
| Next-generation firewall (NGFW) | Ser dybere ind i selve indholdet og kan genkende applikationer og trusler, ikke kun porte |
§IDS og IPS — forskellen
Et IDS (Intrusion Detection System) overvåger trafik eller systemer for tegn på angreb og slår alarm, men griber ikke selv ind — en menneskelig operatør eller et andet system må reagere. Et IPS (Intrusion Prevention System) sidder derimod aktivt i trafikkens vej og kan blokere eller afvise trafik med det samme, den vurderes skadelig. Fordelen ved IPS er hurtigere respons; ulempen er, at en fejlvurdering (falsk positiv) kan blokere legitim trafik, hvor et IDS blot ville advare uden at forstyrre driften.
- 01Signaturbaseret detektion genkender kendte mønstre fra tidligere angreb — hurtig og præcis, men blind over for helt nye angreb
- 02Anomali-baseret detektion lærer, hvad der er normal trafik, og slår alarm ved afvigelser — kan fange ukendte angreb, men giver flere falske alarmer
- 03De fleste moderne løsninger kombinerer begge tilgange for at dække hinandens svagheder
§DMZ — en zone imellem
En DMZ (demilitariseret zone) er et netværkssegment, der ligger mellem det åbne internet og det interne netværk. Her placerer man servere, der skal være tilgængelige udefra — fx en webserver eller mailserver — så de kan nås fra internettet uden at give direkte adgang til de interne systemer. Bliver en server i DMZ'en kompromitteret, står angriberen stadig uden for det interne netværk og skal igennem endnu et lag forsvar for at komme videre.
“En firewall bestemmer, hvad der må komme ind. Et IPS bestemmer, om det, der kom ind, opfører sig pænt.”
— Faglig grundregel i netværkssikkerhed