Firewalling pfsense-part1

31
Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource pfSense soluzione firewall opensource Michele Della Marina Michele Della Marina Dario Tion Dario Tion Settembre, 2012 Settembre, 2012

description

Slide del seminario DiTeDi 2012 su firewall OpenSource pfSense - parte 1

Transcript of Firewalling pfsense-part1

Page 1: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Michele Della MarinaMichele Della MarinaDario TionDario Tion

Settembre, 2012Settembre, 2012

Page 2: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

1969: nasce Internet1969: nasce Internet““TRUST” FRA I COMPUTER IN RETETRUST” FRA I COMPUTER IN RETE

Page 3: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Vulnerabilita’ UNIX

DDOS

6000? 60000? computer infettati

1988: Robert Tappan Morris1988: Robert Tappan Morris WORMWORM

Page 4: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Secondo una statistica redatta nel 2010gli attacchi informatici hanno colpito

circa il 75% dei business di tutto il mondo

MEGLIO PROTEGGERCIMEGLIO PROTEGGERCI

Page 5: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

WAN: zona pubblica (untrusted)

LAN: zona privata (trusted)

ARCHITETTURA TIPICA: 2 ZONEARCHITETTURA TIPICA: 2 ZONE

Page 6: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

ARCHITETTURA TIPICA: 3 ZONEARCHITETTURA TIPICA: 3 ZONE

Pubblicazione serviziDMZ: zona demilitarizzata

Page 7: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PILA ISO/OSIPILA ISO/OSI

Open Systems InterconnectionArchitettura logica della rete

Page 8: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

INCAPSULAMENTOINCAPSULAMENTO

Page 9: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

COME E' FATTO UN PACCHETTOCOME E' FATTO UN PACCHETTO

Page 10: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

ANALISI DI RETE: WIRESHARKANALISI DI RETE: WIRESHARK

Page 11: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Page 12: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PILA ISO/OSIPILA ISO/OSI

FIREWALL “terza generazione”FIREWALL “terza generazione”application filterapplication filter

FIREWALL “prima generazione”FIREWALL “prima generazione”packet filterpacket filter

FIREWALL “seconda generazione”FIREWALL “seconda generazione”stateful filterstateful filter

Page 13: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PACKET FILTER FIREWALLPACKET FILTER FIREWALL

Page 14: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

REJECT or BLOCKREJECT or BLOCK

Page 15: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

STATEFUL FILTER FIREWALLSTATEFUL FILTER FIREWALL

Page 16: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

STATEFUL FIREWALL RULESSTATEFUL FIREWALL RULES

- Rule- Top->Bottom- Default Policy - Allow Back

Page 17: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

APPLICATION FIREWALLAPPLICATION FIREWALL

PORTA 80,443

INTERNETINTERNET

Page 18: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

APPLICATION FIREWALLAPPLICATION FIREWALL

Page 19: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURESFIREWALL FEATURES

- VLAN- ROUTING- NAT- VPN- QOS / BANDWIDTH MANAGEMENT

Page 20: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

VLAN: VIRTUAL LOCAL AREA NETWORKVLAN: VIRTUAL LOCAL AREA NETWORK

1 SwitchN Segmenti di rete

- domini di broadcast- “sicurezza”- ottimo controllo e gestione

Page 21: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: ROUTINGFIREWALL FEATURES: ROUTING

Permette la comunicazione fra reti

diverseLivello 3 ISO/OSI

Routing statico/dinamico

Page 22: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: NAT/NAPTFIREWALL FEATURES: NAT/NAPTNetwork Address TranslationNetwork Address Translation

CONTRO

Si perde la possibilità di fare tracciamenti end-to-end

Alcune applicazioni possono non funzionare

E’ un lavoro aggiuntivo per la CPU dei router che lo implementano

PRO

risolve carenza indirizzi IPv4

Non è necessario cambiare gli indirizzi della rete privata per accedere ad Internet.

Sicurezza, il traffico entrante non può raggiungere gli host sulla rete privata

Page 23: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: VPNFIREWALL FEATURES: VPNVirtual Private NetworkVirtual Private Network

Tunnel protetto nella rete pubblicaTunnel protetto nella rete pubblica

site 2 siteclient 2 site

Page 24: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: QOS / BANDWIDTH MANAGEMENTFIREWALL FEATURES: QOS / BANDWIDTH MANAGEMENT

Gestione intelligente della banda

Page 25: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RADIUS SERVERRADIUS SERVER

DHCP SERVERDHCP SERVER

LDAP SERVERLDAP SERVER

ANTIVIRUSANTIVIRUS

ANTISPAMANTISPAM

SUPPORTO VLANSUPPORTO VLAN

FIREWALL: NON SOLO FIREWALLFIREWALL: NON SOLO FIREWALL

Page 26: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

- gestione mirata dei log- allarmi automatici- archiviazione protetta

GESTIONE LOGGESTIONE LOG

Chi segnala un attacco?

osservatorio attacchi italiano

Page 27: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL COMMERCIALI – FIREWALL OPENSOURCEFIREWALL COMMERCIALI – FIREWALL OPENSOURCE

- alte performance (ASIC dedicati)- black box “già pronte”- features integrate- supporto del vendor

- efficienti e “gratis”- flessibili da “personalizzare”- aperti a nuovi moduli- comunità attive

Page 28: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

EQUIPAGGIAMENTO FIREWALLEQUIPAGGIAMENTO FIREWALL

Interfacce (rame, fibra, 10/100/1000)Management (web,cli,console)Stateful ThroughputDPI ThroughputNumero connessioni supportateHAIPV6

Page 29: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

SUGGERIMENTISUGGERIMENTI

- Dove collocarlo? (censimento host/servizi, topologia, routing)

- Come collocarlo? (transparent/routed firewall?)

- Throughput: banda a disposizione (WAN e LAN)?

- Chi gestisce il firewall? Appliance vs OpenSource? Assistenza?

- Obiettivi: Filtrare applicazioni? Semplice protezione IPS/IDS? VPN?

- All deny rules? (permetto solo le regole necessarie)

- ATTENZIONE: attacchi dall'interno/social engineering

- LOG: storico? Strumenti per veloce ricerca di informazioni?

- ATTENZIONE: default configuration e default password

- Piattaforme supportate? Management? VPN Client?

- HA: ambiente critico?

Page 30: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RIFERIMENTIRIFERIMENTI

Page 31: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RIFERIMENTIRIFERIMENTI

BIBLIOGRAFIA ed IMMAGINI

Famiglia Simpson :-)http://en.wikipedia.org/wiki/Morris_wormhttp://en.wikipedia.org/wiki/Firewall_(computing)#cite_note-report_unm-2

www.symantec.comwww.malaboadvisoring.itwww.google.comwww.vmware.comwww.laontalk.comwww.guidaacquisti.net/www.wikimedia.orgwww.39italia.comit.123rf.com/www.silhouettesclipart.comwww.thenetworkthinkers.com/www.neomedia.itwww.diablotin.comwww.wired.comwww.cisco.com