Sicurezza applicata in rete



Похожие документы
RETI DI CALCOLATORI II

Sicurezza applicata in rete

Sicurezza della comunicazione. Proprietà desiderabili. Segretezza. Autenticazione

Università degli Studi di Pisa Dipartimento di Informatica. NAT & Firewalls

Sicurezza nelle applicazioni multimediali: lezione 9, firewall. I firewall

Crittografia e sicurezza delle reti. Firewall

FIREWALL OUTLINE. Introduzione alla sicurezza delle reti. firewall. zona Demilitarizzata

Firewall e NAT A.A. 2005/2006. Walter Cerroni. Protezione di host: personal firewall

Prof. Filippo Lanubile

Indirizzamento privato e NAT

La sicurezza delle reti

Sicurezza architetturale, firewall 11/04/2006

Sicurezza delle reti 1

Elementi sull uso dei firewall

FIREWALL. Firewall - modello OSI e TCP/IP. Gianluigi Me. me@disp.uniroma2.it Anno Accademico 2005/06. Modello OSI. Modello TCP/IP. Application Gateway

Sicurezza nelle reti


NAT NAT NAT NAT NAT NAT. Internet. Internet. router. router. intranet. intranet. Internet. Internet. router. router. intranet. intranet.

INFORMATICA GENERALE - MODULO 2 CdS in Scienze della Comunicazione. CRISTINA GENA cgena@di.unito.it

Lo scenario: la definizione di Internet

Dal protocollo IP ai livelli superiori

Firewall. Generalità. Un firewall può essere sia un apparato hardware sia un programma software.

Firewall, Proxy e VPN. L' accesso sicuro da e verso Internet

Il firewall ipfw. Introduzione ai firewall. Problema: sicurezza di una rete. Definizione di firewall. Introduzione ai firewall

Firewall schema concettuale Principali livelli coinvolti

Packet Filter in LINUX (iptables)

RETI DI CALCOLATORI E APPLICAZIONI TELEMATICHE

WAN / 24. L obiettivo è quello di mappare due server web interni (porta 80) associandoli agli indirizzi IP Pubblici forniti dall ISP.

DOMOTICA ED EDIFICI INTELLIGENTI UNIVERSITA DI URBINO

Firewall. Alfredo De Santis. Maggio Dipartimento di Informatica Università di Salerno.

FIREWALL: LA PROTEZIONE PER GLI ACCESSI ESTERNI

RETI DI COMPUTER Reti Geografiche. (Sez. 9.8)

Petra Internet Firewall Corso di Formazione

Firewall e Abilitazioni porte (Port Forwarding)

Corso di Laurea in Ingegneria Informatica. Corso di Reti di Calcolatori a.a. 2009/10

Organizzazione della rete

CUBE firewall. Lic. Computers Center. aprile 2003 Villafranca di Verona, Italia

Corso di Sicurezza nelle reti a.a. 2009/2010. Soluzioni dei quesiti sulla seconda parte del corso

Filtraggio del traffico IP in linux

Introduzione (parte I)

Sicurezza dei calcolatori e delle reti

Difesa perimetrale di una rete

Aspetti tecnici Progetto «Scuole in Internet» (SAI)

Modulo 8. Architetture per reti sicure Terminologia

Introduzione. Sommario: Obiettivo:

Caratteristiche generali dell offerta Server

Sommario. Introduzione ai firewall. Firewall a filtraggio dei pacchetti. Il firewall ipfw. Definizione e scopo Classificazione

PACKET FILTERING IPTABLES

Progettare un Firewall

Connessione di reti private ad Internet. Fulvio Risso

Firewalls. Outline. Ing. Davide Ariu

Appunti configurazione firewall con distribuzione Zeroshell (lan + dmz + internet)

Powered. Max Firewall. Soluzione intelligente. per un network sicuro

Programmazione modulare

Architettura del. Sintesi dei livelli di rete. Livelli di trasporto e inferiori (Livelli 1-4)

RETI INFORMATICHE Client-Server e reti paritetiche

Introduzione alla rete Internet

VLSM - Variable Length Subnet Masks E-4: VLSM, Supernetting, NAT/PAT, Firewall

INTRODUZIONE ALLE RETI: UN APPROCCIO PRATICO

Offerta Enterprise. Dedichiamo le nostre tecnologie alle vostre potenzialità. Rete Privata Virtuale a larga banda con tecnologia MPLS.

esercizi su sicurezza delle reti maurizio pizzonia sicurezza dei sistemi informatici e delle reti

Reti standard. Si trattano i modelli di rete su cui è basata Internet

Corso avanzato di Reti e sicurezza informatica

Realizzazione di una Infrastruttura di Sicurezza

Router(config)# access-list access-list number {permit deny} {test-conditions}

Introduzione alla rete Internet

2.1 Configurare il Firewall di Windows

Reti Informatiche. dott. Andrea Mazzini

Introduzione alle applicazioni di rete

PREMESSA GENERALE Abbiamo deciso di svolgere, per sommi capi, tutti gli argomenti che si potevano affrontare rispondendo alla traccia proposta.

La sicurezza nelle reti di calcolatori

Sicurezza dei sistemi e delle reti 1. Lezione X: Proxy. Proxy. Proxy. Mattia Monga. a.a. 2014/15

Introduzione alla rete Internet

Corso di Network Security a.a. 2012/2013. Raccolta di alcuni quesiti sulla SECONDA parte del corso

Reti di Telecomunicazione Lezione 8

Tecnologie Informatiche. security. Rete Aziendale Sicura

Esercitazione 05. Sommario. Packet Filtering [ ICMP ] Esercitazione Descrizione generale. Angelo Di Iorio (Paolo Marinelli)

Reti di Telecomunicazione Lezione 6

Modelli di rete aziendale port forward PAT PAT NAT + PAT NAT table

ACCESS LIST. Pietro Nicoletti

Indirizzi Internet e. I livelli di trasporto delle informazioni. Comunicazione e naming in Internet

Il livello 3 della pila ISO/OSI. Il protocollo IP e il protocollo ICMP

Realizzazione di una rete dati IT

IDS: Intrusion detection systems

Informatica per la comunicazione" - lezione 8 -

Laboratorio di Informatica Corso di laurea in Lingue e Studi interculturali. AA Paola Zamperlin. Internet. Parte prima

Supervisione Impianti

Università di Roma Tor Vergata Corso di Laurea triennale in Informatica Sistemi operativi e reti A.A Pietro Frasca. Parte II Lezione 1

Topologia delle reti. Rete Multipoint: ogni nodo è connesso agli altri tramite nodi intermedi (rete gerarchica).

Транскрипт:

Sicurezza applicata in rete

Contenuti del corso La progettazione delle reti Il routing nelle reti IP Il collegamento agli Internet Service Provider e problematiche di sicurezza Analisi di traffico e dei protocolli applicativi Multimedialità in rete Tecnologie per le reti future

Contenuti del corso La progettazione delle reti Il routing nelle reti IP Il collegamento agli Internet Service Provider e problematiche di sicurezza Analisi di traffico e dei protocolli applicativi Multimedialità in rete Tecnologie per le reti future

Argomenti della lezione Firewall e filtraggio del traffico Proxy e application gateway Servizi pubblici e DMZ

Aspetti di sicurezza

Extranet Servizi di rete per clienti e fornitori basati su Internet

Extranet Permette a operatori esterni di accedere alle risorse elaborative dell azienda Database interni Software amministrativi e gestionali Sistemi per e-commerce

Extranet Intranet aziendale server Web, SMTP Access Router router Rete dell ISP Cliente Internet

Extranet Intranet aziendale server Web, SMTP Access Router router Fornitore Rete dell ISP Internet

Per gestire i servizi extranet: È necessaria una connessione a banda larga sempre attiva fra la LAN aziendale e Internet È necessario prevenire il rischio di attacchi e intrusioni da parte degli hacker nella rete aziendale

Extranet Intranet aziendale server Web, SMTP Access Router router Rete dell ISP Intruder Internet

Firewall Collega una rete fidata a una rete considerata non sicura Combina dispositivi hardware e funzionalità software Effettua il controllo costante del traffico in entrata e in uscita dalla rete da proteggere

Internet ed intranet Internet Untrusted network intranet firewall Trusted network

Firewall: obiettivi Bloccare il traffico indesiderato proveniente dall esterno Lasciare passare solo i flussi fidati, strettamente necessari ai servizi aziendali Impedire eventi maligni che possono celarsi all interno dei flussi fidati

I firewall in pratica Internet intranet firewall

I firewall in pratica Internet intranet firewall

Firewall: funzionalità Packet filter Analizza l header di livello 3 (IP) e di livello 4 (TCP/UDP) di ciascun pacchetto Blocca i pacchetti in base a regole definite a priori dall amministratore di rete È disponibile su alcuni router

Firewall: funzionalità Stateful inspection Effettua un analisi dei flussi in tempo reale Intercetta violazioni dei parametri di protocollo ai vari livelli Ispeziona anche le informazioni scambiate a livello di applicazione

Firewall: esempio di funzionamento

Firewall: esempio NAT e firewall Spesso i router integrano NAT e funzioni di filtraggio dei pacchetti Blocco dei pacchetti in base a regole definite a priori dall amministratore di rete mediante Access Control List Il filtraggio avviene in modo bidirezionale

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 L host 192.168.1.1 (client) deve contattare un server web su Internet 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il client invia al default router un pacchetto IP avente: SIP 192.168.1.1 SPort 30231/TCP DIP 62.41.244.2 DPort 80/TCP 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall, prima di inoltrarlo, consulta la tabella delle ACL (Access Control List) 62.41.244.2

ACL ACL table Src address Src port Dest address Dest port Rule Any Any/TCP 62.41.244.2 80/TCP F 62.41.244.2 80/TCP Any Any/TCP F Any Any Any Any B B = BLOCK F = FORWARD

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall accetta il pacchetto NAT e inoltro al destinatario 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il server risponde alla richiesta di connessione del client 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il server risponde al client con un pacchetto avente: SIP 62.41.244.2 SPort 80/TCP DIP 158.109.1.253 DPort 1024/TCP 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall, prima di inoltrarlo, consulta la tabella delle ACL (Access Control List) 62.41.244.2

ACL ACL table Src address Src port Dest address Dest port Rule Any Any/TCP 62.41.244.2 80/TCP F 62.41.244.2 80/TCP Any Any/TCP F Any Any Any Any B B = BLOCK F = FORWARD

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall applica la traduzione (NAT) e il client riceve correttamente il pacchetto 62.41.244.2

Firewall 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il client invia al default router un pacchetto IP avente: SIP 192.168.1.1 SPort 30232/TCP DIP 212.15.15.26 DPort 80/TCP 212.15.15.26

Filtraggio 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall, prima di inoltrarlo, consulta la tabella delle ACL (Access Control List) 212.15.15.26

ACL ACL table Src address Src port Dest address Dest port Rule Any Any/TCP 62.41.244.2 80/TCP F 62.41.244.2 80/TCP Any Any/TCP F Any Any Any Any B B = BLOCK F = FORWARD

Filtraggio 192.168.1.1 192.168.1.254 firewall Internet intranet 158.109.1.253 Il router/firewall blocca il pacchetto e invia al client un pacchetto ICMP Destination Unreachable 212.15.15.26

Servizi protetti 192.168.1.100 192.168.1.254 firewall Internet intranet 158.109.1.253 212.14.15.26 Un client esterno invia una richiesta al server protetto

Servizi protetti 192.168.1.100 192.168.1.254 firewall Internet intranet 158.109.1.253 212.14.15.26 Il pacchetto possiede: SIP 212.14.15.26 SPort 3200/TCP DIP 158.109.1.253 DPort 80/TCP

ACL ACL table Src address Src port Dest address Dest port Rule Any Any/TCP 158.109.1.253 80/TCP F 192.168.1.100 80/TCP Any Any/TCP F Any Any Any Any B B = BLOCK F = FORWARD

Servizi protetti 192.168.1.100 192.168.1.254 firewall Internet intranet 158.109.1.253 212.14.15.26 Il router/firewall applica la traduzione (NAT) e inoltra il pacchetto al server interno

Proxy e application gateway

Application gateway Collega due segmenti di rete a livello di applicazione Riguarda il traffico uscente dalla rete aziendale Fa da intermediario (o proxy) al flusso di dati tra i client interni e i server esterni

Application gateway Il sistema maschera l origine del collegamento iniziale I client della rete interna accedono ai servizi su Internet soltanto attraverso il gateway Il gateway può autorizzare gli utenti in base a specifiche policy di accesso

Application gateway e servizi Servizi che possono essere filtrati mediante application gateway: HTTP FTP Telnet Posta elettronica (SMTP, POP3/IMAP)

Policy di accesso A fasce orarie IP black list: lista dei server riconosciuti come maliziosi Keyword list: elenco di termini vietati o non conformi

Policy di accesso Tipo di informazioni scambiate (file eseguibili, immagini ) Personalizzate per utente

Application gateway Internet intranet www.ieee.com proxy.azienda.net.net

MI SERVE WWW.IEEE.COM/802.HTML Application gateway Internet intranet www.ieee.com proxy.azienda.net.net

Application gateway IEEE.COM E UN SITO FIDATO! Internet intranet www.ieee.com proxy.azienda.net.net

Application gateway Internet intranet www.ieee.com 802.html proxy.azienda.net.net

Application gateway Internet 802.html intranet ECCOLO! www.ieee.com proxy.azienda.net.net

Application gateway MI SERVE Internet WWW.CASINOONLINE.COM intranet www.ieee.com 802.html proxy.azienda.net.net

Application gateway VIETATO! intranet Internet www.ieee.com 802.html proxy.azienda.net.net

Firewall e DMZ

DMZ Zona demilitarizzata Porzione di rete a cavallo tra la rete protetta e Internet Separa i servizi pubblicamente accessibili da servizi e dati di natura privata

DMZ Servizi privati intranet Internet Host interni DMZ Servizi pubblici

DMZ Protected hosts intranet Inner firewall DMZ Internet Outer firewall Bastion host

DMZ I servizi pubblici risiedono su server collocati nella DMZ I servizi privati e gli host della rete interna sono protetti da due firewall I server della DMZ sono detti bastion host perché unici visibili (e attaccabili) dalla rete esterna

Sicurezza applicata in rete