Tarmoqlararo ekranlar (firewall)


ULASHISH

Tarmoqlararo ekranlar (firewall)

Tarmoqlararo ekranlar har qanday tarmoqning markaziy arxitektura elementi hisoblanadi. Ular biz ruxsat bergan trafikdan tashqari barcha tarmoq trafigini to‘sib qo‘yish uchun mo‘ljallangan. Tarmoqlararo ekranlar 4-qatlamda ishlaydi va odatda ichki aktivlarga TCP va UDP orqali kirishni nazorat qiladi. Yangi avlod tarmoqlararo ekranlari (Next-Generation Firewalls) esa OSI modelining barcha qatlamlarida, jumladan 7-qatlamda ham ishlaydi.

Tarmoqqa, masalan, tarmoqlararo ekran orqali kirayotgan trafik kiruvchi (ingress) trafik deb ataladi. Tarmoqdan chiqayotgan trafik esa chiquvchi (egress) trafik deb ataladi.


4-qatlam tarmoqlararo ekrani

An’anaviy tarmoqlararo ekran quyidagi imkoniyatlarga ega 4-qatlam tarmoqlararo ekranidir:

  • NAT
  • Marshrutlash
  • Trafikni bloklash yoki unga ruxsat berish
  • Faol tarmoq ulanishlarini kuzatish
  • VPN ulanishlarini qo‘llab-quvvatlash
Eslatma: Bunday tarmoqlararo ekranlar odatda zamonaviyroq yangi avlod tarmoqlararo ekraniga qaraganda arzonroq va tarmoqda yuqoriroq o‘tkazish qobiliyatini taklif qiladi.

NGFW ("Next-Generation Firewalls" — yangi avlod tarmoqlararo ekranlari)

Zamonaviy tarmoqlararo ekranning imkoniyatlari 4-qatlam tarmoqlararo ekraniga qaraganda ancha kengroq. Bu imkoniyatlar odatda xavfsizlik funksiyalaridan iborat.

NGFW tarmoqlararo ekrani ham faol tarmoq ulanishlarini kuzatishi mumkin, biroq u odatda quyidagilarni ham kuzata oladi:

  • Geolokatsiya ma’lumotlar bazalari orqali joylashuvlarni. Bu tarmoqlararo ekran foydalanuvchilarning joylashuviga qarab bloklash yoki ruxsat berish amallarini bajara olishini anglatadi. Joylashuv xizmatlari har doim ham aniq emas va ko‘pincha VPN xizmatlari yoki hujumlar uchun oraliq stansiyalar (jump station) kabi boshqa xizmatlar yordamida osongina chetlab o‘tilishi mumkin.
  • Foydalanuvchilarni
  • Ilovalar
  • Seanslarni
  • Portlar va xizmatlarni
  • IP manzillarni

NGFW’ning boshqa imkoniyatlari:

  • Tarmoqdagi ilovalarni aniqlash va nazorat qilish.
  • Dasturiy tarmoqlararo ekran sifatida ishlashi uchun virtuallashtirilishi mumkin.
  • Ko‘pincha oddiy va tushunarli boshqaruvni taklif qiladi.
  • Bosqinlarning oldini olish tizimi ("Intrusion Prevention System") orqali ma’lum tahdidlardan himoyalanishni qo‘llab-quvvatlaydi.
  • Sandbox yechimlari orqali noma’lum tahdidlarni aniqlash va oldini olish imkoniyati.
  • Noma’lum trafikni, masalan, biror ilovaga tegishli ekanini aniqlab bo‘lmaydigan trafikni boshqarish imkoniyatini taqdim etadi.
  • Shifrlangan trafikni to‘xtatib, uni tekshirish imkoniyatlari.
  • Nafaqat tizimlarni ularning IP manzillari orqali, balki foydalanuvchilarni ham nazorat qila oladi.

Firewall

Eslatma: NGFW’ingiz qaysi imkoniyatlarga ega bo‘lishi ko‘pincha qaysi litsenziyalar sotib olinganiga va tarmoqlararo ekran ishlayotgan apparat ta’minotining quvvatiga bog‘liq.

Tarmoqlararo ekranni boshqarish

Tarmoqlararo ekranni odatda xususiy (proprietary) boshqaruv ilovasi orqali yoki HTTP orqali tarmoqlararo ekranning boshqaruv interfeysiga kiradigan veb-brauzer orqali boshqarish mumkin.

Tarmoqlararo ekranlarning boshqaruv portlari, shuningdek, tashkilotning boshqa boshqaruv xizmatlari ideal holda oddiy foydalanuvchilar kirishidan alohida segmentga ajratilishi kerak. Ideal holda boshqaruv xizmatlarining segmentatsiyasi tashkilotning foydalanuvchilar katalogiga, masalan, Windows muhitlari uchun Active Directory’ga ulanadi.



Segmentatsiya

Tarmoqlararo ekranlar xostlar va tizimlar o‘rtasidagi trafikni segmentlarga ajratishi mumkin, ular ba’zan zonalar deb ham ataladi. Har bir segmentda o‘zaro aloqa qilishiga ruxsat berilgan xizmatlar joylashadi.

Firewall Segmentation

Segmentga kiruvchi yoki undan chiquvchi har qanday ulanish tarmoqlararo ekran tomonidan puxta nazorat qilinishi va ruxsatsiz ulanishlarning muvaffaqiyatli o‘rnatilishiga yo‘l qo‘yilmasligi kerak. Kichikroq segmentlar yaxshiroq ajratishni ta’minlaydi, biroq ko‘proq boshqaruvni talab qiladi.

Hech qanday segmentatsiya bo‘lmasa, foydalanuvchilar va tizimlar tarmoqlararo ekran nazoratisiz bir-biri bilan bevosita aloqa qila oladi. Bu tekis tarmoq (flat network) deb ataladi.

Firewall No Segmentation

Ko‘proq segmentatsiya qo‘shib, xizmatlarni ifodalovchi segmentlarni tasavvur qilishimiz mumkin, bunda har bir segment tashkilotda taqdim etiladigan bitta xizmatdir. Har bir segment xizmatning ishlashini ta’minlash uchun mas’ul bo‘lgan turli serverlarni o‘z ichiga olishi mumkin. Segment ichidagi aloqaga ruxsat beriladi, biroq segmentga kirish va undan chiqish tarmoqlararo ekran tomonidan nazorat qilinadi.

Segmentatsiyaning yana bir g‘oyasi — segmentlarni ularning funksiyalariga qarab nazorat qilish, masalan, veb-ilovalarni boshqa veb-ilovalar bilan bitta segmentga, ma’lumotlar bazalarini boshqa bir segmentga, boshqa turdagi xizmatlarni esa o‘z segmentiga guruhlash.

Eslatma: Juda keng tarqalgan foydalanuvchilar katalogi — Microsoft’ning Windows Active Directory xizmati. Unda tashkilotdagi foydalanuvchilar, kompyuterlar va guruhlar haqidagi ma’lumotlar saqlanadi.

Firewall More Segmentation

Segmentatsiyaning eng yaxshi va eng xavfsiz turi nol ishonch arxitekturasi (zero-trust architecture) deb ataladi: u tarmoqdagi barcha tizimlarning turli xizmatlar bilan aloqa qilishiga faqat aniq ruxsat berilgandagina imkon beradi.

Tarmoqlararo ekran qoidalarini boshqarishni osonlashtirish uchun tarmoqlararo ekran boshqaruvi ideal holda tashkilotning foydalanuvchilar katalogiga ulanadi. Bu tarmoqlararo ekran administratorlariga xodimlarning vazifalariga asoslangan puxta qoidalar yaratish imkonini beradi, tashkilot esa har safar lavozim o‘zgarganda tarmoqlararo ekran administratorlaridan o‘zgartirish kiritishni so‘ramasdan, tarmoqda qo‘llaniladigan ruxsatlarni qo‘shishi va olib tashlashi mumkin bo‘ladi. Bu ba’zan foydalanuvchiga asoslangan siyosat nazorati (user-based policy control) deb ataladi. Misollar:

  • IT-administratorlar turli xizmatlarga boshqaruv protokollari orqali ulana olishi kerak.
  • HR xodimlariga HR platformalariga HTTPS orqali kirishga ruxsat berilishi kerak.
  • Yordam xizmati (helpdesk) xodimlari faqat yordam xizmatiga oid xizmatlardan foydalana oladi.
  • Noma’lum foydalanuvchilarni aniqlash va ularga tegishli ruxsatlar berish mumkin.
Eslatma: Juda keng tarqalgan foydalanuvchilar katalogi — Microsoft’ning Windows Active Directory xizmati. Unda tashkilotdagi foydalanuvchilar, kompyuterlar va guruhlar haqidagi ma’lumotlar saqlanadi.

IPS ("Intrusion Prevention System" — bosqinlarning oldini olish tizimi) va IDS ("Intrusion Detection System" — bosqinlarni aniqlash tizimi)

Ba’zan IPS va IDS tizimlari tarmoqda mustaqil tizimlar sifatida joriy etiladi, biroq ko‘pincha ular NGFW tarkibiga kiritiladi.

IPS va IDS tizimlari tarmoq yoki xostga qilingan hujumlarni aniqlash uchun signaturalar, algoritmlar va evristikalarga ega. Xostda joriy etilgan IDS yoki IPS HIDS ("Host Intrusion Detection System" — xostdagi bosqinlarni aniqlash tizimi) deb ataladi.

IPS

Ushbu kursda IDS va IPS atamalari bir-birining o‘rnida ishlatiladi, chunki ular o‘rtasidagi farq ko‘pincha faqat ularning qanday ishlashini sozlashga bog‘liq. IPS tizimi tahdidlarni aniqlashi va bloklashi mumkin bo‘lgan tarzda joylashtiriladi, IDS tizimi esa faqat tahdidlarni aniqlashga qodir.

IPS tizimlaridan hujumchilarni aniqlash va bloklash uchun foydalanish mumkin; ular ko‘pincha tez-tez yangilanishlarga va shifrlangan trafikni tekshirishga tayanadi.

Eslatma: IDS va IPS’ning juda foydali xususiyati — ishlab chiqaruvchilardan rivojlanib borayotgan tahdidlarning yangi signaturalari tez-tez yangilanib turishi. Bu himoyachilarga tarmoqlararo ekran yangi yangilanishlar bilan yangilangani sari yangi tahdidlar bloklanishiga ma’lum darajada ishonch beradi.

Kontent va ilovalarni filtrlash

Tarmoqlararo ekran tarmoq orqali qaysi ilovalar va kontent o‘tayotganini tushunishga harakat qilishi mumkin. Bunday aniqlash tarmoqlararo ekran ortidagi tizimlarni himoya qilish uchun IPS kabi boshqa xavfsizlik funksiyalarini ham faollashtirishi mumkin.

URL filtrlash

NGFW HTTP orqali kiriladigan kontentni ham himoya qilishi mumkin. Tarmoqlararo ekran domenlar ro‘yxati va ularning toifalarini o‘z ichiga olgan ma’lumotlar bazasida domenlarni qidirishi mumkin. So‘ngra tarmoqlararo ekran foydalanuvchilarga faqat maqbul toifadagi domenlarga ruxsat berilishini ta’minlashi mumkin, masalan, yangiliklarga ruxsat beriladi, qimor o‘yinlariga esa yo‘q.

URL Filtering

Domenning yoshi va haqiqiyligi kabi elementlar ham tekshirilishi mumkin: bu foydalanuvchilarning yaqinda yaratilgan va hali toifalanmagan domenlarga kirishining oldini oladi yoki domen kontentini tahlil qilish orqali firibgarlik faoliyatini tekshirish imkonini beradi.

Veb-saytlarga kirishni rad etish o‘rniga, tarmoqlararo ekran so‘rovni tutib olib, foydalanuvchini captive veb-portal deb ataladigan sahifaga yo‘naltirishi mumkin. Bu portalda foydalanuvchi yaqin xavf yoki, masalan, nomaqbul kontentga kirish orqali kompaniya siyosatini buzish haqida ogohlantirilishi mumkin. Ba’zi hollarda foydalanuvchiga kontentga nima uchun kirish kerakligi sababini ko‘rsatishga ruxsat berish, so‘ngra sabab ko‘rsatgan bo‘lsa, davom etishiga imkon berish mumkin.

Domenlar ichidagi toifalar ko‘p bo‘lishi mumkin, masalan, quyidagilarga oid kontent joylashgan veb-saytlar:

  • Xakerlik
  • Yalang‘ochlik
  • Zo‘ravonlik
  • Fishing (phishing)
  • Tanishuv saytlari
  • Tezkor xabar almashish
  • Ko‘ngilochar kontent
  • Anonimlashtirish xizmatlari

URL filtering categories


Ilovalar

Tarmoqlararo ekran nafaqat protokollarni, balki qaysi ilovalar ishlatilayotganini ham aniqlashga harakat qilishi mumkin. Ko‘plab protokollar boshqa ilovalarni tashishga qodir, masalan, HTTP minglab turli ilovalarni o‘z ichiga olishi mumkin. Tarmoqlararo ekran 4-qatlamdagi tarmoq oqimlarini dekodlashga va 7-qatlamda taqdim etilayotgan kontentni aniqlashga harakat qilishi mumkin.

Content

Skrinshotda ilova bloklanganda foydalanuvchi nimani ko‘rishi mumkinligi ko‘rsatilgan.

Application Control


Kontentni nazorat qilish

Ilovalar aniqlanayotganda tarmoqlararo ekran ilovalar ichidagi muayyan kontentni, masalan, yuklab olinayotgan kontentni aniqlashga harakat qilishi mumkin:

  • Word hujjatlari
  • Bajariladigan fayllar
  • Manba kodi
  • Skriptlar

Content Control

Bunday fayllarda tarmoqlararo ekran zararli dasturlarni, tarmoqdan chiqmasligi kerak bo‘lgan xususiy va maxfiy ma’lumotlarni va boshqa ko‘p narsalarni aniqlashga harakat qilishi mumkin.

Tarmoqlararo ekran ko‘plab turli protokollarni va ular orqali o‘tayotgan kontentni qo‘llab-quvvatlashi mumkin, masalan:

  • HTTP
  • SMB
  • FTP
  • IMAP & POP3
  • SMTP

Sandboxing

Bu kontekstda sandboxing zararli bo‘lishi mumkin bo‘lgan fayllarni maxsus platformada ishga tushirishni anglatadi. Sandbox faylning zararli yoki zararli emasligini aniqlash uchun uning faoliyatini qayd etadi va kuzatadi.

Sandboxing

Sandboxing odatda tarmoqlararo ekranga bajariladigan fayllarni ushbu platformaga yuborish va fayl zararli yoki yo‘qligi haqida xulosa chiqarilgunga qadar foydalanuvchilarning uni yuklab olishiga yo‘l qo‘ymaslik imkonini beradi.

Zamonaviy sandbox fayllarni bir nechta turli platformalarda ishga tushirish imkoniyatiga ega, masalan:

  • Windows 7, 8 va 10.
  • Android telefonlari.
  • Linux

Sandbox’da ishga tushirib o‘rganishga arziydigan fayllar faqat bajariladigan fayllar bilan cheklanmaydi. Ko‘plab fayllar foydalanuvchilarimizning operatsion tizimida zararli harakatlarni amalga oshirishga qodir:

  • Ishga tushiriladigan kontentga ega ZIP fayllar
  • Office hujjatlari
  • PDF fayllar
  • Java ilovalari
  • JavaScript
  • Ekran saqlovchilar (screensaver)

NGFW taqdim eta oladigan imkoniyatlardan tashqari, o‘zingiz sinab ko‘rishingiz mumkin bo‘lgan ko‘plab onlayn sandbox’lar mavjud:

  • https://www.joesandbox.com/
  • https://www.virustotal.com/
  • https://www.hybrid-analysis.com/
  • https://any.run/

Trafikni shifrdan chiqarish

Ko‘plab tarmoqlararo ekranlar trafikni shifrdan chiqarish imkonini beruvchi sertifikatlarni o‘rnatishni qo‘llab-quvvatlaydi. Agar kontent shifrdan chiqarilsa, uni tahdidlar mavjudligiga tekshirish mumkin.

Shifrdan chiqarish chiquvchi (egress) yoki kiruvchi (ingress) trafikda yoki ikkalasida ham amalga oshirilishi mumkin. Kiruvchi trafik uchun tarmoqlararo ekran serverlarni kelayotgan trafikdan himoya qilishi mumkin. Chiquvchi trafik esa tarmoqlararo ekranga tashqariga aloqa qilishi kerak bo‘lgan foydalanuvchilar va tizimlarni himoya qilish imkonini beradi.

Firewall Decrypt

Tarmoqlararo ekran ko‘pincha sog‘liqni saqlash va moliyaviy ma’lumotlar kabi trafikni shifrdan chiqarishdan qochadi, chunki bu maxfiylik bilan bog‘liq va boshqa oqibatlarga olib kelishi mumkin. Trafikni shifrdan chiqarish tashkilotdan tarmoqlararo ekran trafikni shifrdan chiqarish uchun foydalanadigan kalitlarni mijozlarga tarqatish bo‘yicha ko‘proq harakat talab qiladi.

Eslatma: Chiquvchi (egress) va kiruvchi (ingress) trafikni eslaysizmi? Egress tarmoqdan chiqayotgan trafikni, ingress esa tarmoqqa kelayotgan trafikni anglatadi.

Noma’lum trafik

Ba’zi trafikni tarmoqlararo ekran shifrdan chiqara olmaydi yoki to‘liq tushuna olmaydi. Buning ko‘plab sabablari bo‘lishi mumkin, masalan, xususiy (proprietary) ilova tarmoqlararo ekranga notanish bo‘lgan ma’lumotlarni yuboradi. Bunday trafik noma’lum (Unknown) deb toifalanishi ham mumkin. Tarmoqlararo ekran administratori bunday ilovalarni, ayniqsa yuqori xavfli deb hisoblanadigan tarmoqlardan kelayotganlarini bloklashni ko‘rib chiqishi kerak.

Firewall Unknown Traffic


WAF ("Web Application Firewall" — veb-ilovalar uchun tarmoqlararo ekran)

Tarmoqlararo ekranlar o‘z vazifasini yetarlicha yaxshi bajarsa-da, ular ko‘pincha protokol nimalarga qodir ekanini to‘liq tushunmaydi. Shu sababli muayyan protokollarga ixtisoslashgan tarmoqlararo ekranlar ham ishlab chiqiladi va WAF ulardan eng keng tarqalganlaridan biridir.

WAF oddiy tarmoqlararo ekranga qaraganda HTTP protokoliga xos ko‘proq imkoniyatlarni taqdim etadi, bu esa uni tahdidlarni to‘xtatishda qobiliyatliroq qiladi.

WAF HTTP’dagi tahdidlarni bloklashda o‘z ishini yaxshi bajarishga harakat qilsa-da, u ko‘pincha tashkilotlar uchun boshqa juda foydali imkoniyatlarni ham taqdim etadi, bu esa uni faqat tahdidlarni bloklashdan ko‘ra ancha kengroq maqsadlarda qo‘llashga arziydigan qiladi. Quyida bir nechta misollar keltirilgan:

  • WAF zaxiralashni (redundancy), ya’ni bitta xizmatni taqdim etuvchi bir nechta serverga ega bo‘lishni yo‘lga qo‘yishga yordam berishi mumkin. Bu tashkilotlarga xizmatni yuqori mavjudlik (high availability) rejimida ushlab turish imkonini beradi: bir serverni o‘chirib qo‘yish mumkin, qolgan serverlar esa xizmatdan foydalanmoqchi bo‘lgan foydalanuvchilarga xizmat ko‘rsatishda davom etadi. Bu foydali, chunki yamoq o‘rnatish (patching) kabi jarayonlar ko‘pincha xizmatni qayta ishga tushirishni talab qiladi, zaxiralash esa foydalanuvchilarga xizmatdan foydalanishda davom etish imkonini beradi.
  • WAF xavfsizlikning eng yaxshi amaliyotlari qoidalarini joriy etishga yordam berishi mumkin, masalan, shifrlash, ko‘p faktorli autentifikatsiya va ushbu kursda yoritilgan boshqa tushunchalarni yuritish va joriy etish uchun yagona joy bo‘lib xizmat qiladi.
  • Undan WAF ortida joylashgan bir nechta veb-server uchun yagona old tomon (front) va himoya mexanizmini yaratishda foydalanish mumkin.
Eslatma: WAF’lar HTTP protokolidagi tahdidlarga qarshi kurashish uchun ancha ixtisoslashgan tarmoqlararo ekranlardir. Ular, shuningdek, odatda administratorlar uchun juda qulay bo‘lgan funksiyalarga ham ega.


W3Schools Pathfinder

Yutuqlaringizni kuzating – bu bepul!