Un firewall si trova tra una rete e Internet, controllando il flusso di dati sia in entrata che in uscita dalla rete al fine di bloccare potenziali minacce alla sicurezza.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
NGFW/Next generation Firewall
Cos'è la sicurezza delle applicazioni Web?
Sicurezza Zero Trust
Attacco di phishing
Attacco di interposizione
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Un firewall è un sistema di sicurezza che controlla il traffico di rete in base a una serie di regole di sicurezza. I firewall di solito si trovano tra una rete attendibile e una rete non attendibile; spesso la rete non attendibile è Internet. Ad esempio, le reti aziendali spesso utilizzano un firewall per proteggere la propria rete dalle minacce online.
I firewall decidono se consentire il passaggio del traffico in entrata e in uscita. Possono essere integrati nell'hardware, nel software o in una combinazione di entrambi. Il termine "firewall" è in realtà preso in prestito da una pratica edilizia di costruzione di muri tra o attraverso il centro degli edifici progettati per contenere un incendio. Allo stesso modo, i firewall di rete operano per contenere le minacce online.
Il caso d'uso principale di un firewall è la sicurezza. I firewall possono intercettare il traffico dannoso in entrata prima che raggiunga la rete, oltre a impedire che le informazioni sensibili lascino la rete.
I firewall possono essere utilizzati anche per il filtro dei contenuti. Ad esempio, una scuola può configurare un firewall per impedire agli utenti della propria rete di accedere a materiale per adulti. Allo stesso modo, in alcune nazioni il governo gestisce un firewall che può impedire alle persone all'interno di quello stato-nazione di accedere a determinate parti di Internet.
Questo articolo si concentrerà sui firewall configurati per la sicurezza, di cui esistono diversi tipi.
Questi sono proxy* che si trovano tra client e server. I client si connettono al firewall, il quale esamina i pacchetti in uscita, dopodiché crea una connessione con il destinatario previsto (il server Web). Allo stesso modo, quando il server Web tenta di inviare una risposta al client, il firewall intercetterà la richiesta, ispezionerà i pacchetti e poi consegnerà la risposta in una connessione separata tra il firewall e il client. Un firewall basato su proxy impedisce efficacemente una connessione diretta tra client e server.
Questo tipo di firewall è un po' come un buttafuori in un bar. Il buttafuori ferma i clienti prima che entrino nel bar per assicurarsi che non siano minorenni, armati o in qualsiasi altro modo rappresentino una minaccia per il bar e i suoi avventori. Ferma anche i clienti all'uscita per accertarsi che abbiano un modo sicuro per tornare a casa e che non abbiano intenzione di mettersi alla guida dopo aver bevuto.
Lo svantaggio di avere un buttafuori al bar è che quando molte persone cercano di entrare o uscire dal bar contemporaneamente, ci sarà una lunga fila e diverse persone subiranno ritardi. Allo stesso modo, uno svantaggio importante di un firewall basato su proxy è che può causare latenza, in particolare durante i periodi di traffico intenso.
*Un proxy è un computer che funge da gateway tra una rete locale e una rete più ampia, come Internet.
In informatica, un'applicazione "stateful" è quella che salva i dati da eventi e interazioni precedenti. Un firewall stateful salva le informazioni relative alle connessioni aperte e utilizza queste informazioni per analizzare il traffico in entrata e in uscita, anziché ispezionare ogni pacchetto. Poiché non ispezionano ogni pacchetto, i firewall stateful sono più veloci dei firewall basati su proxy.
I firewall stateful si basano su molto contesto quando prendono decisioni. Ad esempio, se il firewall registra i pacchetti in uscita su una connessione che richiedono un certo tipo di risposta, consentirà i pacchetti in arrivo su quella connessione solo se forniscono il tipo di risposta richiesto.
I firewall stateful possono anche proteggere le porte* mantenendole tutte chiuse a meno che i pacchetti in arrivo non richiedano l'accesso a una porta specifica. Ciò può mitigare un attacco noto come scansione delle porte.
Una vulnerabilità nota associata ai firewall stateful è che possono essere manipolati inducendo un client a richiedere un certo tipo di informazioni. Una volta che il client richiede tale risposta, l'aggressore può inviare pacchetti dannosi che corrispondono a tali criteri attraverso il firewall. Ad esempio, i siti Web non sicuri possono utilizzare il codice JavaScript per creare questo tipo di richieste contraffatte da un browser Web.
*Una porta di rete è un punto in cui vengono inviate le informazioni; non è un luogo fisico ma piuttosto un endpoint di comunicazione. Scopri di più sulle porte >>
I NGFW sono firewall che possiedono le capacità dei firewall tradizionali, ma impiegano anche una serie di funzionalità aggiuntive per affrontare le minacce su altri livelli del modello OSI. Alcune funzionalità specifiche di NGFW includono:
Mentre i firewall tradizionali aiutano a proteggere le reti private da applicazioni web dannose, i WAF aiutano a proteggere le applicazioni web da utenti malintenzionati. Un WAF aiuta a proteggere le applicazioni Web filtrando e monitorando il traffico HTTP tra un'applicazione Web e Internet. In genere protegge le applicazioni web da attacchi come la contraffazione di richieste cross-site, il cross-site scripting (XSS), l'inclusione di file e l'SQL injection, tra gli altri.
Anteporre un WAF a un'applicazione equivale a porre uno scudo tra essa e Internet. Mentre un firewall basato su proxy protegge l'identità di una macchina client utilizzando un intermediario, un WAF è un tipo di reverse proxy, facendo passare i client attraverso il WAF prima che raggiungano il server, proteggendo così quest’ultimo.
Un WAF opera attraverso un insieme di regole spesso chiamate politiche. Tali politiche mirano a proteggere dalle vulnerabilità nell'applicazione filtrando il traffico dannoso. Il valore di un WAF deriva in parte dalla velocità e dalla facilità con cui è possibile modificare i criteri, consentendo una risposta più rapida ai vari vettori di attacco; durante un attacco DDoS, la limitazione della frequenza può essere implementata rapidamente modificando i criteri del WAF. I prodotti WAF commerciali come il Web Application Firewall di Cloudflare proteggono milioni di applicazioni web dagli attacchi ogni giorno.
Firewall-as-a-service (FWaaS) è un modello più recente per la distribuzione di funzionalità firewall tramite il cloud. Questo servizio può anche essere chiamato "firewall cloud". FWaaS forma una barriera virtuale intorno alle piattaforme, all'infrastruttura e alle applicazioni del cloud, proprio come i classici firewall formano una barriera intorno alla rete interna di un'organizzazione. FWaaS è spesso più adatto per proteggere le risorse cloud e multi-cloud rispetto ai firewall tradizionali.
Un "firewall di rete" è qualsiasi firewall che difende una rete. Per definizione, quasi tutti i firewall di sicurezza sono firewall di rete, sebbene i firewall possano proteggere anche singole macchine.
Sebbene i firewall siano un componente importante basato su SASE della sicurezza di rete, questo ambito presenta anche molti altri aspetti, tra cui il controllo degli accessi, l'autenticazione degli utenti e la mitigazione degli attacchi DDoS. Scopri di più sulle soluzioni per la sicurezza delle reti.
In origine, i firewall erano dispositivi hardware (consulta la sezione relativa alla storia dei firewall di seguito). Mentre alcuni firewall hardware sono ancora in uso, molti firewall moderni sono basati su software, il che significa che possono essere eseguiti su diversi tipi di hardware. FWaaS, nel frattempo, è ospitato nel cloud.
I firewall risalgono alla fine degli anni '80. I primi firewall consentivano o bloccavano pacchetti di dati individuali. Decidevano quali pacchetti consentire e quali bloccare esaminando le intestazioni del loro livello di rete e del livello di trasporto per vedere l'indirizzo IP di origine e di destinazione e la porta (come quando si visualizzano le sezioni "a" e "da" di un'e-mail). Ciò ha impedito il passaggio del traffico illegittimo e ha bloccato numerosi attacchi malware.
La generazione successiva di firewall ha aggiunto funzionalità stateful e le generazioni più recenti (come gli NGFW) hanno aggiunto la possibilità di ispezionare il traffico a livello di applicazione.
Proprio come le funzionalità dei firewall si sono evolute nel tempo, anche la loro distribuzione è cambiata. In origine, i firewall erano dispositivi hardware fisici che si collegavano all'infrastruttura di rete di un'azienda. Tuttavia, con la migrazione dei processi di business verso il cloud, convogliare tutto il traffico di rete attraverso un dispositivo fisico è diventato inefficiente. Oggi, i firewall possono essere eseguiti anche tramite software oppure virtualmente, nel cloud.
Cloudflare Network Firewall è un firewall a livello di rete distribuito dalla rete Cloudflare. È progettato per sostituire i firewall basati su hardware per le reti locali. I firewall basati su hardware diventano più scalabili solo se il reparto IT ne acquista di più; Cloudflare Network Firewall diventa più semplice da scalare per gestire grandi quantità di traffico. Scopri di più su Cloudflare Network Firewall.
Lo scopo principale di un firewall è proteggere le reti dal traffico dannoso e da potenziali minacce alla sicurezza. I firewall operano monitorando e controllando il flusso di dati tra reti affidabili e non affidabili.
Un firewall filtra il traffico di rete utilizzando regole di sicurezza predefinite per decidere quali pacchetti di dati in entrata e in uscita lasciare passare o bloccare. Ad esempio, un firewall può consentire solo il traffico da e verso determinate porte, oppure bloccare tutte le richieste degli utenti verso siti web specifici.
Le tipologie principali di firewall sono i firewall basati su proxy, i firewall stateful, i firewall di nuova generazione (NGFW) e i firewall per le applicazioni web (WAF). Questi firewall hanno caratteristiche leggermente diverse l'uno dall'altro, e vengono utilizzati per scopi diversi. Ad esempio, i WAF proteggono le applicazioni web, mentre i firewall basati su proxy, i firewall stateful e quelli nuova generazione sono solitamente usati per proteggere le reti in locale.
L'ispezione approfondita dei pacchetti (DPI, Deep packet inspection) è una funzionalità dei firewall di nuova generazione che esamina non solo le intestazioni dei pacchetti, ma anche il contenuto stesso dei pacchetti e le applicazioni da cui essi provengono. Mentre i firewall tradizionali bloccano i pacchetti in base al loro indirizzo IP di origine o destinazione, alla loro porta e ad altre informazioni di base contenute nelle intestazioni, i NGFW possono utilizzare la DPI per ispezionare i pacchetti in modo più approfondito, identificando le minacce insite anche nei pacchetti provenienti da fonti consentite.
Il firewall FWaaS viene fornito a mezzo cloud e offre protezione alle risorse e all'infrastruttura cloud, un tipo di servizio che i firewall tradizionali basati su hardware sono poco idonei a fornire.
I firewall possono essere configurati per bloccare l'accesso a specifiche tipologie di contenuti (come i materiali per adulti) o a determinati siti web. Ciò consente a una organizzazione di controllare ciò che i propri utenti possono caricare su una rete locale.