31
Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource pfSense soluzione firewall opensource Michele Della Marina Michele Della Marina Dario Tion Dario Tion Settembre, 2012 Settembre, 2012

Firewalling pfsense-part1

Embed Size (px)

DESCRIPTION

Slide del seminario DiTeDi 2012 su firewall OpenSource pfSense - parte 1

Citation preview

Page 1: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Michele Della MarinaMichele Della MarinaDario TionDario Tion

Settembre, 2012Settembre, 2012

Page 2: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

1969: nasce Internet1969: nasce Internet““TRUST” FRA I COMPUTER IN RETETRUST” FRA I COMPUTER IN RETE

Page 3: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Vulnerabilita’ UNIX

DDOS

6000? 60000? computer infettati

1988: Robert Tappan Morris1988: Robert Tappan Morris WORMWORM

Page 4: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Secondo una statistica redatta nel 2010gli attacchi informatici hanno colpito

circa il 75% dei business di tutto il mondo

MEGLIO PROTEGGERCIMEGLIO PROTEGGERCI

Page 5: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

WAN: zona pubblica (untrusted)

LAN: zona privata (trusted)

ARCHITETTURA TIPICA: 2 ZONEARCHITETTURA TIPICA: 2 ZONE

Page 6: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

ARCHITETTURA TIPICA: 3 ZONEARCHITETTURA TIPICA: 3 ZONE

Pubblicazione serviziDMZ: zona demilitarizzata

Page 7: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PILA ISO/OSIPILA ISO/OSI

Open Systems InterconnectionArchitettura logica della rete

Page 8: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

INCAPSULAMENTOINCAPSULAMENTO

Page 9: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

COME E' FATTO UN PACCHETTOCOME E' FATTO UN PACCHETTO

Page 10: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

ANALISI DI RETE: WIRESHARKANALISI DI RETE: WIRESHARK

Page 11: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

Page 12: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PILA ISO/OSIPILA ISO/OSI

FIREWALL “terza generazione”FIREWALL “terza generazione”application filterapplication filter

FIREWALL “prima generazione”FIREWALL “prima generazione”packet filterpacket filter

FIREWALL “seconda generazione”FIREWALL “seconda generazione”stateful filterstateful filter

Page 13: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

PACKET FILTER FIREWALLPACKET FILTER FIREWALL

Page 14: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

REJECT or BLOCKREJECT or BLOCK

Page 15: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

STATEFUL FILTER FIREWALLSTATEFUL FILTER FIREWALL

Page 16: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

STATEFUL FIREWALL RULESSTATEFUL FIREWALL RULES

- Rule- Top->Bottom- Default Policy - Allow Back

Page 17: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

APPLICATION FIREWALLAPPLICATION FIREWALL

PORTA 80,443

INTERNETINTERNET

Page 18: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

APPLICATION FIREWALLAPPLICATION FIREWALL

Page 19: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURESFIREWALL FEATURES

- VLAN- ROUTING- NAT- VPN- QOS / BANDWIDTH MANAGEMENT

Page 20: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

VLAN: VIRTUAL LOCAL AREA NETWORKVLAN: VIRTUAL LOCAL AREA NETWORK

1 SwitchN Segmenti di rete

- domini di broadcast- “sicurezza”- ottimo controllo e gestione

Page 21: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: ROUTINGFIREWALL FEATURES: ROUTING

Permette la comunicazione fra reti

diverseLivello 3 ISO/OSI

Routing statico/dinamico

Page 22: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: NAT/NAPTFIREWALL FEATURES: NAT/NAPTNetwork Address TranslationNetwork Address Translation

CONTRO

Si perde la possibilità di fare tracciamenti end-to-end

Alcune applicazioni possono non funzionare

E’ un lavoro aggiuntivo per la CPU dei router che lo implementano

PRO

risolve carenza indirizzi IPv4

Non è necessario cambiare gli indirizzi della rete privata per accedere ad Internet.

Sicurezza, il traffico entrante non può raggiungere gli host sulla rete privata

Page 23: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: VPNFIREWALL FEATURES: VPNVirtual Private NetworkVirtual Private Network

Tunnel protetto nella rete pubblicaTunnel protetto nella rete pubblica

site 2 siteclient 2 site

Page 24: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL FEATURES: QOS / BANDWIDTH MANAGEMENTFIREWALL FEATURES: QOS / BANDWIDTH MANAGEMENT

Gestione intelligente della banda

Page 25: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RADIUS SERVERRADIUS SERVER

DHCP SERVERDHCP SERVER

LDAP SERVERLDAP SERVER

ANTIVIRUSANTIVIRUS

ANTISPAMANTISPAM

SUPPORTO VLANSUPPORTO VLAN

FIREWALL: NON SOLO FIREWALLFIREWALL: NON SOLO FIREWALL

Page 26: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

- gestione mirata dei log- allarmi automatici- archiviazione protetta

GESTIONE LOGGESTIONE LOG

Chi segnala un attacco?

osservatorio attacchi italiano

Page 27: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

FIREWALL COMMERCIALI – FIREWALL OPENSOURCEFIREWALL COMMERCIALI – FIREWALL OPENSOURCE

- alte performance (ASIC dedicati)- black box “già pronte”- features integrate- supporto del vendor

- efficienti e “gratis”- flessibili da “personalizzare”- aperti a nuovi moduli- comunità attive

Page 28: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

EQUIPAGGIAMENTO FIREWALLEQUIPAGGIAMENTO FIREWALL

Interfacce (rame, fibra, 10/100/1000)Management (web,cli,console)Stateful ThroughputDPI ThroughputNumero connessioni supportateHAIPV6

Page 29: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

SUGGERIMENTISUGGERIMENTI

- Dove collocarlo? (censimento host/servizi, topologia, routing)

- Come collocarlo? (transparent/routed firewall?)

- Throughput: banda a disposizione (WAN e LAN)?

- Chi gestisce il firewall? Appliance vs OpenSource? Assistenza?

- Obiettivi: Filtrare applicazioni? Semplice protezione IPS/IDS? VPN?

- All deny rules? (permetto solo le regole necessarie)

- ATTENZIONE: attacchi dall'interno/social engineering

- LOG: storico? Strumenti per veloce ricerca di informazioni?

- ATTENZIONE: default configuration e default password

- Piattaforme supportate? Management? VPN Client?

- HA: ambiente critico?

Page 30: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RIFERIMENTIRIFERIMENTI

Page 31: Firewalling pfsense-part1

Michele Della Marina - Dario Tion pfSense - soluzione firewall opensource

pfSensesoluzione firewall opensource

RIFERIMENTIRIFERIMENTI

BIBLIOGRAFIA ed IMMAGINI

Famiglia Simpson :-)http://en.wikipedia.org/wiki/Morris_wormhttp://en.wikipedia.org/wiki/Firewall_(computing)#cite_note-report_unm-2

www.symantec.comwww.malaboadvisoring.itwww.google.comwww.vmware.comwww.laontalk.comwww.guidaacquisti.net/www.wikimedia.orgwww.39italia.comit.123rf.com/www.silhouettesclipart.comwww.thenetworkthinkers.com/www.neomedia.itwww.diablotin.comwww.wired.comwww.cisco.com