CHƯƠNG I CƠ SỞ LÝ THUYẾT TƯỜNG LỬA I. TỔNG QUAN VỀ TƯỜNG LỬA Khái niệm “tường lửa” (Firewall) rất đơn giản. Một tường lửa là một máy tính chuyên dụng cùng hệ thống phần Sinh viên: Nguyễn Kim Ngọc - 506101042 ~6~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng mềm trên đó (cũng được gọi là máy tính tường lửa (firewall computer)) nhằm bảo vệ mạng máy tính dùng riêng khỏi các truy cập bất hợp pháp từ bên ngoài. Thuật ngữ FireWall có nguồn gốc từ một kỹ thuật thiết kế trong xây dựng để ngăn chặn, hạn chế hoả hoạn.
Trong Công nghệ mạng thông tin, FireWall là một kỹ thuật được tích hợp vào hệ thống mạng để chống lại sự truy cập trái phép nhằm bảo vệ các nguồn thông tin nội bộ cũng như hạn chế sự xâm nhập vào hệ thông của một số thông tin khác không mong muốn. Internet FireWall là một tập hợp thiết bị (bao gồm phần cứng và phần mềm) được đặt giữa mạng của một tổ chức, một công ty, hay một quốc gia (Intranet) và Internet. Trong một số trường hợp, Firewall có thể được thiết lập ở trong cùng một mạng nội bộ và cô lập các miền an toàn. Ví dụ như mô hình dưới đây thể hiện một mạng Firewall để ngăn cách phòng máy, người sử dụng và Internet.
Nếu so sánh giữa router IP (định tuyến IP) và Tường lửa, ta thấy router điều khiển các gói tin trên lớp IP. Router chuyển tiếp mỗi gói tin dựa trên địa chỉ đích (destination) của gói tin đó. Địa chỉ đích này được thể hiện trong bảng định tuyến (routing table). Trong lúc đó một máy tính chủ nào không làm nhiệm vụ chuyển tiếp các gói tin và hệ thống Sinh viên: Nguyễn Kim Ngọc - 506101042 ~7~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng tường lửa thực tế chính là một dạng đặc biệt của máy chủ đa người dùng (multi-homed host).
Cũng giống như một máy tính bất kỳ, Firewall chỉ tiếp nhận những gói tin mà Firewall biết được địa chỉ đích và sử lý gói tin đó qua lớp ứng dụng. Firewall sẽ bỏ qua những gói tin mà nó không biết địa chỉ. Tóm lại Firewall không phải là router bởi vì Firewall không làm nhiện vụ chuyển tiếp các gói thông tin (packets) ngay cả khi Firewall được dung thay cho router. CÁC CHỨC NĂNG CỦA TƯỜNG LỬA (FIREWALL) Với chức năng của một tường lửa, kẻ đột nhập khó có khả năng tấn công trực tiếp vào vào bất kỳ hệ thống mạng nào sau tường lửa.
Thay vào đó kẻ đột nhập thường muốn tấn công trực tiếp vào ngay tường lửa. Do tường lửa là mục đích của bọn tấn công, nên nó bảo sử dụng một cách thức để bảo vệ an toàn rất chặt chẽ. Để thay cho router, tường lửa phải đảm bảo nhiệm vụ đặc biệt. Tuy vậy, để giảm thiểu những phiền toái do tường lửa gây ra hệ thống tường lửa phải đảm nhiệm nhiều chức năng sau: • Dịch vụ tên miền (DNS) cho hệ thống bên ngoài : Tường lửa cung cấp dịch vụ tên có giới hạn cho các mạng bên Sinh viên: Nguyễn Kim Ngọc - 506101042 ~8~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng ngoài.
Tuy nhiên dịch vụ tên tường lửa không cung cấp tên hoặc thông tin địa chỉ về bất cứ host nào ở trong mạng. • Chuyển tiếp thư điện tử : ở trên hệ thống tường lửa gửi thư điện tử sẽ được cấu hình để chuyển tải các thư điện tử cho mỗi người dùng trên tất cả các mạng nội bộ. Mỗi người sử dụng trong mạng nội bộ được đồng nhất bằng một tên khác (alias) nhằm che dấu tên login thực. Khi thư này được chuyển ra mạng bên ngoài thì sẽ được viết lại để phản ánh tên giả này của người sử dụng và chỉ rõ hệ thống tường lửa này như là xuất sứ của thư điện tử đó.
Các tên login và tên nội bộ thì không được cung cấp ở trong thư điện tử khi được chuyển tải ra bên ngoài. • Dịch vụ FTP (dịch vụ chuyển tệp): Tất cả các FTP để chuyển đi tước hết phải thông qua thiết bị tường lửa. Để telnet (hoặc rlogin) đến / trên site ở xa, trước hết người sử dụng phải log vào hệ thống tường lửa. Sinh viên: Nguyễn Kim Ngọc - 506101042 ~9~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng CHƯƠNG II TÌM HIỂU CÁC LOẠI TƯỜNG LỬA (FIREWALL) I.
KHẢO SÁT CÁC LOẠI TƯỜNG LỬA Mục đích chính của một tường lửa là bảo vệ mạng này khỏi mạng khác. Thông thường mạng cần được bảo vệ là thuộc trách nhiệm của chúng ta và mạng mà chúng ta đang chống lại là mạng bên ngoài không thể tin tưởng được, từ đó các vi phạm bên ngoài có thể phát sinh. Để đảm bảo mạng này được an toàn thì phải ngăn chặn người sử dụng bất hợp pháp truy nhập vào các dữ liệu nhạy cảm trong khi đó vẫn cho người sử dụng chính đang truy nhập các tài nguyên trên mạng một cách dễ dàng. Mô hình OSI là một phương tiện để phân biệt giữa bộ định tuyến sàng lọc và tường lửa.
Mặc dù mô hình OSI dùng để phân biệt giữa các cấu trúc truyền thông và khả năng truyền thông, nhưng không phải ai cũng có ý thức được nó Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 10 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng hoặc sử dụng nó. Thuật ngữ “tường lửa” được nhiều người sử dụng như một thuật ngữ chung để mô tả một phạm vi rộng các chức năng và cấu trúc của một thiết bị bảo vệ mạng. Trên thực tế có một số người sử dụng thuật ngữ “tường lửa” để ám chỉ hầu như bất kỳ thiết bị đảm bảo an toàn nào, chẳng hạn như một thiết bị mã hóa phần cứng, một bộ định tuyến sàng lọc hoặc một cổng ở lớp ứng dụng. Nói chung, một tường lửa được bố trí giữa một mạng bên trong tin cậy được và một mạng bên ngoài không đáng tin cậy.
Tường lửa hoạt động như một điểm chặn để giám sát và loại bỏ lưu lượng mạng tại lớp ứng dụng (xem hình 1. Các tường lửa cũng có thể hoạt động tại các lớp mạng và vận chuyển, trong trường hợp đó chúng kiểm tra các tiêu đề của IP và TCP thuộc các gói gọi đến, gọi đi và loại bỏ hoặc cho đi các gói dựa vào quy tắc lọc gói đã được lập trình. Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 11 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng Hình 1.1: Hoạt động của tường lửa II. MÁY CHỦ DUAL-HOMED Trong một mạng TCP/IP thuật ngữ “multi-homed host” (máy tính chủ nhiều cửa) ám chỉ một máy tính chủ có nhiều bản mạch giao diện mạng (xem hình 1.
Thông thường một bản giao diện mạng được kết nối tới một mạng. Về mặt lịch sử, máy tính chủ “multi-home” này cũng có thể định tuyến lưu lượng giữa các nhánh mạng. Thuật ngữ cổng nối (cổng ngõ-gateway) đã được sử dụng để mô tả chức năng định tuyến do các máy tính chủ nhiều cửa (“multi-homed”) này thực hiện. Hiện nay, thuật ngữ “bộ định tuyến” (Router) được sử dụng để mô tả chức năng định tuyến này trong khi Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 12 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng đó thuật ngữ cổng nối được dành cho những chức năng tương ứng với các lớp cao hơn của mô hình OSI.
Nếu chức năng định tuyến trong máy tính chủ nhiều cửa bị mất hiệu lực thì máy tính chủ này có thể phân cách lưu lượng giữa các mạng mà nó kết nốt tới và mỗi mạng có khả năng sử lý ứng dụng trên máy tính chủ nhiều cửa. Hơn nữa, các mạng còn có thể dùng chung số liệu nếu các ứng dụng này cho phép. Một máy tính chủ hai cửa “dual-homed” là một ví dụ của máy tính chủ nhiều cửa, nó có giao diện mạng và có các chức năng định tuyến bị vô hiệu hóa.3 trình bày một ví dụ về máy tính chủ hai cửa với các chức năng định tuyến bị vô hiệu hóa. Máy tính chủ A trên mạng 1 có thể truy nhập ứng dụng A trên máy tính chủ hai cửa.
Tương tự như vậy, máy tính chủ B có thể truy nhập ứng dụng B trên máy tính chủ hai cửa. Thậm trí hai ứng dụng trên các máy tính chủ 2 cửa có thể dùng chung số liệu. Các máy tính A và B có khả năng trao đổi thông tin qua các số liệu dùng trên các máy tính chủ hai cửa, nhưng không có sự trao đổi lưu lượng mạng giữa hai nhánh mạng được kết nối với máy chủ hai cửa này. Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 13 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng Hình 1.2: Một máy tính chủ nhiều cửa truyền thông Hình 1.3: Máy tính chủ hai cửa Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 14 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng 1.Máy tính chủ hai cửa như một tường lửa.
Ta có thể sử dụng máy tính chủ hai cửa để ngăn chặn một mạng bên trong với mạng bên ngoài không tin tưởng được (xem hình 1. Vì máy tính chủ hai cửa không chuyển tiếp bất cứ lượng TCP/IP nào, cho nên nó hoàn toàn ngăn chặn bất kỳ lưu lượng IP nào giữa mạng bên trong và mạng bên ngoài không tin cậy. Nhiều dịch vụ Internet chủ yếu là các dịch vụ lưu trữ và chuyển tiếp (store – and – forward). Nếu các dịch vụ này chạy trên máy tính chủ hai cửa thì chúng có thể được cấu hình để phát các dịch vụ ứng dụng từ máy này đến máy kia.
Nếu các số liệu ứng dụng phải đi qua tường lửa thì tác nhân chuyển tiếp ứng dụng (apply catiob forward agents) có thể được thiết lập chạy trên máy tính chủ hai cửa này (xem hình 1. Các tác nhân chuyển tiếp ứng dụng là một phần mềm đặc biệt được sử dụng để chuyển tiếp các yêu cầu ứng dụng giữa hai mạng kết nốt với nhau. Một phương pháp khác là cho phép người sử dụng đăng nhập (login) vào máy chủ hai cửa và sau đó truy nhập các dịch vụ bên ngoài từ giao diện mạng bên ngoài của máy tính chủ hai cửa này (xem hình 1. Sinh viên: Nguyễn Kim Ngọc - 506101042 ~ 15 ~ Đồ Án Tốt Nghiệp Tìm hiểu về Tường Lửa và An Ninh Mạng Hình1.4: Máy tính chủ hai cửa như một tường lửa Hình 1.