Điểm:10

Các lý do để sử dụng tường lửa ở chế độ trong suốt là gì?

lá cờ br

Sau khi tìm kiếm một số thông tin trên Internet, tôi chỉ tìm thấy hai ưu điểm của một tường lửa trong suốt:

  • Chế độ "tàng hình", tức là nó đã trở thành một máy chủ vô hình trên mạng
  • Dễ dàng cài đặt vào mạng hiện có mà không cần sửa đổi địa chỉ Giao thức Internet (IP)

Nhưng điều này có vẻ hơi không đầy đủ và có thể vô căn cứ. Có vẻ như cần có thêm một số lý do chính đáng để các nhà cung cấp (hoặc các đồng nghiệp nguồn mở) triển khai chế độ như vậy và để khách hàng mua (sử dụng) chức năng này.

ilkkachu avatar
lá cờ us
Chính xác ý bạn là gì với "chế độ trong suốt"?
z0lupka avatar
lá cờ br
@ilkkachu Đã thêm liên kết vào câu hỏi
jcaron avatar
lá cờ co
Tôi không chắc mình hiểu vấn đề bạn đang cố gắng giải quyết?
z0lupka avatar
lá cờ br
@jcaron Vấn đề là "khi một công nghệ này thích hợp hơn một công nghệ khác"
Điểm:6
lá cờ cn

Lý do lớn nhất mà tôi biết? . Một phần lớn lý do IPv6 được đề xuất là để giải quyết vấn đề cạn kiệt địa chỉ của IPv4 và loại bỏ 'hack xấu xí' đó là . Do sự kết hợp IPv4+NAT, quá nhiều người tự động cho rằng == đó không phải là trường hợp. Gần như tất cả các tường lửa đều có thể thực hiện NAT, nhưng không phải tất cả các giải pháp NAT đều có thể thực hiện được tường lửa.

IPv6 giả sử một mạng chưa được che giấu, gây ra một số vấn đề với những người đã quen với mọi thứ được che đậy. Trong mạng IPv6, bạn sẽ an toàn hơn nhiều khi cho rằng địa chỉ IPv6 'công khai' không đảm bảo khả năng định tuyến.

Nhưng nó không chỉ là IPv6. Trường đại học tôi từng làm việc có phân bổ /16 IPv4 khi tôi làm việc ở đó. Họ có máy tính để bàn có địa chỉ IP 'công khai' trên đó. Tuy nhiên, chúng vẫn có tường lửa vì tường lửa của chúng tôi đang hoạt động ở chế độ 'trong suốt'. Chúng tôi đã có không gian địa chỉ, tại sao không? Nó cũng làm cho một số trường hợp sử dụng nhất định dễ xử lý hơn mà không cần phải chơi các trò chơi chuyển tiếp cổng NAT và gán ip công khai.


Nếu định nghĩa của bạn về tính trong suốt có nghĩa là dịch vụ bảo mật L2, thì các trường hợp sử dụng phổ biến ngay cả trong các mạng IPv4.

  • Nhóm bảo mật AWS hoạt động như thế này vì , Virtual Private Cloud và các dịch vụ khác.
  • Nhóm bảo mật Azure hoạt động tương tự.
  • Tôi đã làm việc với nó được một thời gian, nhưng tôi tin rằng các mạng VMWare ESX cũng có tùy chọn tương tự.

Các hệ thống này là cốt lõi của an ninh mạng trong các nhà cung cấp đám mây công cộng lớn. Bạn xác định danh sách các quy tắc cho phép/từ chối và chúng áp dụng cho tài nguyên. Trong AWS, đây là giao diện của phiên bản EC2, Lambda hoặc dịch vụ khác. Tường lửa không tồn tại trên hộp như iptables, nhưng bên dưới máy ảo. Điều này làm cho nó trở thành một thiết bị L2 trong suốt.

z0lupka avatar
lá cờ br
Cảm ơn bạn vì câu trả lời! Nhưng tôi vẫn chưa hiểu chế độ **trong suốt** hỗ trợ như thế nào với IPv6.. :( Ý của bạn là với IPv6 thì không cần L3-NAT? Được rồi, nhưng chúng ta vẫn có thể sử dụng tường lửa L3 với định tuyến IPv6, phải không? Nhu cầu của chế độ trong suốt/cầu nối là gì?
z0lupka avatar
lá cờ br
Có lẽ ý của bạn là "định tuyến bổ sung"... nhưng tôi không chắc là mình hiểu đúng
ilkkachu avatar
lá cờ us
_"Họ có các máy tính để bàn có địa chỉ IP 'công khai' trên đó. Tuy nhiên, họ vẫn có tường lửa vì tường lửa của chúng tôi đang hoạt động ở chế độ 'trong suốt'."_ -- err, bạn cũng có thể có một tường lửa định tuyến thông thường với các địa chỉ IP công khai trên cả hai bên, phải không? Hay tôi đang hiểu nhầm "trong suốt" ở đây nghĩa là gì?
Nikita Kipriyanov avatar
lá cờ za
@ sysadmin1138 Ví dụ về IPv6 và ví dụ về trường đại học của bạn không tương ứng với "tường lửa trong suốt" như được định nghĩa trong liên kết đã cho. Những thứ đó không cần thiết là "vô hình"; trong cả hai trường hợp, có thể có các bộ định tuyến thông thường, không phải "vô hình". Ý tưởng cốt lõi ở đây là không sử dụng bất kỳ NAT nào, nhưng bộ lọc được chuyển sang L2. Đó là không có tường lửa lạ mắt như vậy trong mạng trường đại học.
lá cờ cn
@NikitaKipriyanov Tôi đã cập nhật câu trả lời để bao gồm một số ví dụ cụ thể về nơi kỹ thuật đó được sử dụng phổ biến.
lá cờ us
Tôi không có kiến ​​​​thức nhất định về cách AWS hoặc Azure triển khai nội bộ các nhóm bảo mật của họ, v.v. Tuy nhiên, tôi thấy họ không triển khai chúng dưới dạng tường lửa trong suốt (cầu nối lớp 2, chặn các gói giữa hai phân đoạn cầu nối). Điều đó sẽ chỉ tạo thêm sự phức tạp không cần thiết cho hệ thống mà không mang lại lợi ích thực sự. Tôi nghĩ rằng họ sẽ triển khai tường lửa L3 bình thường, nơi có hai mạng con IP khác nhau ở các phía khác nhau của tường lửa.
lá cờ cn
@TeroKilkanen AWS có thể thực hiện khả năng lọc bảo mật dựa trên IP giữa các máy chủ trên cùng một mạng L2. Không chỉ vậy, chúng cho phép lọc dựa trên các thuộc tính bổ sung không phải IP, chẳng hạn như chính nhóm bảo mật. Giao diện ảo của họ thực sự thực hiện cả lọc bảo mật trong và ngoài nước dựa trên danh sách kiểm soát truy cập.
Điểm:3
lá cờ za

Bạn có thể có yêu cầu rằng một số máy chủ phải nằm trong cùng một phân đoạn mạng LAN và đồng thời, họ yêu cầu chính sách bảo mật rất khác nhau. Ví dụ: bạn có thể muốn ở trong cùng một mạng với QUẢNG CÁO bộ điều khiển miền (DC) nhưng bạn muốn bảo mật chúng và tách biệt khỏi phần còn lại của mạng bằng cách nào đó.

Đối với điều này, bạn thêm một tường lửa trong suốt. Một mặt, bạn sẽ có các DC của mình, mặt khác, bạn sẽ có phần còn lại và chúng vẫn có thể sống trong một mạng duy nhất, chẳng hạn như 192.168.5.0/24 và vui vẻ nghĩ rằng chúng không có bất kỳ DC nào. L3 thiết bị giữa chúng. Và tất cả chúng sẽ có cùng một cổng mặc định, có khả năng sẽ được triển khai ở phía "không an toàn".

Trường hợp khác có thể là khi nói đến lưu lượng bắc cầu tường lửa thực sự. Ví dụ: có những dịch vụ thậm chí không biết IP, IPv6 hoặc bất kỳ L3 nào khác là gì và chúng đang giao tiếp bằng cách sử dụng các khung Ethernet thô. ATA qua Ethernet (AoE) lần đầu tiên xuất hiện trong tâm trí. Tôi đã thấy một số tự động hóa công nghiệp giao tiếp bằng Ethernet thô. Và khi nói đến việc xác định kệ aoe chỉ một số máy chủ đã biết mới có thể truy cập được, bạn sẽ sử dụng thứ gì đó giống như "tường lửa cầu nối" này.

z0lupka avatar
lá cờ br
*"bạn có thể muốn ở trong cùng một mạng với Bộ điều khiển miền AD của mình nhưng bạn muốn bảo mật chúng"* - nhưng điều này không thể được triển khai thông qua lọc ACL giữa các vlan sao?
z0lupka avatar
lá cờ br
*"bạn sẽ sử dụng thứ gì đó giống như "tường lửa cầu""* - Được rồi, đây là thứ giống như lọc cầu, không có L3. Nghe nói về điều này ..
Nikita Kipriyanov avatar
lá cờ za
Tường lửa trong suốt này **là** thực thể được cho là thực hiện một số "lọc ACL giữa các vlan".
z0lupka avatar
lá cờ br
Xin lỗi, nhưng đã không nhận được nó. Lọc ACL giữa các vlan có thể thực hiện mọi chuyển đổi thông thường, phải không? Đó là chức năng chuyển đổi. Vì vậy, có vẻ như không cần phải có toàn bộ tường lửa và triển khai nó ở chế độ trong suốt.. Có lẽ tôi đã sai
Nikita Kipriyanov avatar
lá cờ za
Nói theo cách của bạn, bất kỳ bộ định tuyến nào cũng có thể thực hiện lọc gói và chấm dứt VPN, phải không? Nó không làm cho bất kỳ tường lửa chuyên dụng và hộp VPN nào trở nên dư thừa? Vì vậy, trong khi một số bộ lọc cơ bản có thể được thực hiện trong chính bộ chuyển mạch hoặc bộ định tuyến, thì khi nói đến những thứ phức tạp hơn, như kết hợp mức cao (DPI) và tích hợp IPS, chúng tôi sử dụng các thiết bị chuyên dụng. Rõ ràng là chúng ta cần chúng ở cả hai lớp và "tường lửa trong suốt" là lớp dành cho lớp 2.
z0lupka avatar
lá cờ br
Cảm ơn bạn! *"yêu cầu một số máy chủ phải nằm trong cùng một phân đoạn mạng LAN và đồng thời, chúng yêu cầu các chính sách bảo mật rất khác nhau"* - ​​ARP-proxy không giải quyết được vấn đề này sao?
Nikita Kipriyanov avatar
lá cờ za
Không. Proxy ARP tạo hai phân đoạn mạng LAN riêng biệt với bộ định tuyến L3 ở giữa. Các mạng LAN này chia sẻ cùng một mạng (hoặc một mạng là tập hợp con của mạng khác), đó là lý do tại sao nó có vẻ giống nhau. Thiết lập này chỉ có thể truyền trực tiếp các gói IP và thậm chí đối với IP, một số yêu cầu nhất định là cần thiết, chẳng hạn như trình trợ giúp DHCP. Các giao thức khác (như AoE tôi đã đề cập) hoàn toàn không hoạt động. Điều này không thể so sánh với tường lửa trong suốt thực sự, cho phép bạn tạo phân đoạn L2 thực sự liền kề, nhưng tường lửa là một phần của nó.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.