Cos'è un firewall? Come funzionano i firewall di rete

Un firewall si trova tra una rete e Internet, controllando il flusso di dati sia in entrata che in uscita dalla rete al fine di bloccare potenziali minacce alla sicurezza.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire un firewall
  • Spiegare perché un firewall deve ispezionare sia i dati in entrata che quelli in uscita
  • Comprendere le differenze tra un firewall proxy, un WAF e altri tipi di firewall

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è un firewall?

Un firewall è un sistema di sicurezza che controlla il traffico di rete in base a una serie di regole di sicurezza. I firewall di solito si trovano tra una rete attendibile e una rete non attendibile; spesso la rete non attendibile è Internet. Ad esempio, le reti aziendali spesso utilizzano un firewall per proteggere la propria rete dalle minacce online.

Cos'è un firewall?

I firewall decidono se consentire il passaggio del traffico in entrata e in uscita. Possono essere integrati nell'hardware, nel software o in una combinazione di entrambi. Il termine "firewall" è in realtà preso in prestito da una pratica edilizia di costruzione di muri tra o attraverso il centro degli edifici progettati per contenere un incendio. Allo stesso modo, i firewall di rete operano per contenere le minacce online.

Perché usare un firewall?

Il caso d'uso principale di un firewall è la sicurezza. I firewall possono intercettare il traffico dannoso in entrata prima che raggiunga la rete, oltre a impedire che le informazioni sensibili lascino la rete.

I firewall possono essere utilizzati anche per il filtro dei contenuti. Ad esempio, una scuola può configurare un firewall per impedire agli utenti della propria rete di accedere a materiale per adulti. Allo stesso modo, in alcune nazioni il governo gestisce un firewall che può impedire alle persone all'interno di quello stato-nazione di accedere a determinate parti di Internet.

Questo articolo si concentrerà sui firewall configurati per la sicurezza, di cui esistono diversi tipi.

Quali sono i diversi tipi di firewall?

Firewall basati su proxy:

Questi sono proxy* che si trovano tra client e server. I client si connettono al firewall, il quale esamina i pacchetti in uscita, dopodiché crea una connessione con il destinatario previsto (il server Web). Allo stesso modo, quando il server Web tenta di inviare una risposta al client, il firewall intercetterà la richiesta, ispezionerà i pacchetti e poi consegnerà la risposta in una connessione separata tra il firewall e il client. Un firewall basato su proxy impedisce efficacemente una connessione diretta tra client e server.

Questo tipo di firewall è un po' come un buttafuori in un bar. Il buttafuori ferma i clienti prima che entrino nel bar per assicurarsi che non siano minorenni, armati o in qualsiasi altro modo rappresentino una minaccia per il bar e i suoi avventori. Ferma anche i clienti all'uscita per accertarsi che abbiano un modo sicuro per tornare a casa e che non abbiano intenzione di mettersi alla guida dopo aver bevuto.

Lo svantaggio di avere un buttafuori al bar è che quando molte persone cercano di entrare o uscire dal bar contemporaneamente, ci sarà una lunga fila e diverse persone subiranno ritardi. Allo stesso modo, uno svantaggio importante di un firewall basato su proxy è che può causare latenza, in particolare durante i periodi di traffico intenso.

*Un proxy è un computer che funge da gateway tra una rete locale e una rete più ampia, come Internet.

Firewall stateful:

In informatica, un'applicazione "stateful" è quella che salva i dati da eventi e interazioni precedenti. Un firewall stateful salva le informazioni relative alle connessioni aperte e utilizza queste informazioni per analizzare il traffico in entrata e in uscita, anziché ispezionare ogni pacchetto. Poiché non ispezionano ogni pacchetto, i firewall stateful sono più veloci dei firewall basati su proxy.

I firewall stateful si basano su molto contesto quando prendono decisioni. Ad esempio, se il firewall registra i pacchetti in uscita su una connessione che richiedono un certo tipo di risposta, consentirà i pacchetti in arrivo su quella connessione solo se forniscono il tipo di risposta richiesto.

I firewall stateful possono anche proteggere le porte* mantenendole tutte chiuse a meno che i pacchetti in arrivo non richiedano l'accesso a una porta specifica. Ciò può mitigare un attacco noto come scansione delle porte.

Una vulnerabilità nota associata ai firewall stateful è che possono essere manipolati inducendo un client a richiedere un certo tipo di informazioni. Una volta che il client richiede tale risposta, l'aggressore può inviare pacchetti dannosi che corrispondono a tali criteri attraverso il firewall. Ad esempio, i siti Web non sicuri possono utilizzare il codice JavaScript per creare questo tipo di richieste contraffatte da un browser Web.

*Una porta di rete è un punto in cui vengono inviate le informazioni; non è un luogo fisico ma piuttosto un endpoint di comunicazione. Scopri di più sulle porte >>

Firewall di nuova generazione (NGFW):

I NGFW sono firewall che possiedono le capacità dei firewall tradizionali, ma impiegano anche una serie di funzionalità aggiuntive per affrontare le minacce su altri livelli del modello OSI. Alcune funzionalità specifiche di NGFW includono:

  • Ispezione approfondita dei pacchetti (DPI): i firewall NGFW eseguono un'ispezione dei pacchetti molto più approfondita rispetto ai firewall tradizionali. Questa ispezione approfondita può esaminare elementi quali i payload dei pacchetti e a quale applicazione accedono i pacchetti. Ciò consente al firewall di applicare regole di filtro più granulari.
  • Riconoscimento delle applicazioni: abilitando questa funzione, il firewall viene informato delle applicazioni in esecuzione e delle porte utilizzate da tali applicazioni. Ciò può proteggere da alcuni tipi di malware che mirano a terminare un processo in esecuzione e poi a prenderne il controllo della porta.
  • Riconoscimento dell'identità: consente a un firewall di applicare regole basate sull'identità, ad esempio in base al computer utilizzato, all'utente che ha effettuato l'accesso, ecc.
  • Sandboxing: i firewall possono isolare parti di codice associate ai pacchetti in arrivo ed eseguirli in un ambiente "sandbox" per garantire che non si comportino in modo dannoso. I risultati di questo test sandbox possono quindi essere utilizzati come criteri per decidere se consentire o meno ai pacchetti di entrare nella rete.

Web Application Firewall (WAF):

Mentre i firewall tradizionali aiutano a proteggere le reti private da applicazioni web dannose, i WAF aiutano a proteggere le applicazioni web da utenti malintenzionati. Un WAF aiuta a proteggere le applicazioni Web filtrando e monitorando il traffico HTTP tra un'applicazione Web e Internet. In genere protegge le applicazioni web da attacchi come la contraffazione di richieste cross-site, il cross-site scripting (XSS), l'inclusione di file e l'SQL injection, tra gli altri.

Web Application Firewall che blocca il traffico HTTP dannoso.

Anteporre un WAF a un'applicazione equivale a porre uno scudo tra essa e Internet. Mentre un firewall basato su proxy protegge l'identità di una macchina client utilizzando un intermediario, un WAF è un tipo di reverse proxy, facendo passare i client attraverso il WAF prima che raggiungano il server, proteggendo così quest’ultimo.

Un WAF opera attraverso un insieme di regole spesso chiamate politiche. Tali politiche mirano a proteggere dalle vulnerabilità nell'applicazione filtrando il traffico dannoso. Il valore di un WAF deriva in parte dalla velocità e dalla facilità con cui è possibile modificare i criteri, consentendo una risposta più rapida ai vari vettori di attacco; durante un attacco DDoS, la limitazione della frequenza può essere implementata rapidamente modificando i criteri del WAF. I prodotti WAF commerciali come il Web Application Firewall di Cloudflare proteggono milioni di applicazioni web dagli attacchi ogni giorno.

Firewall-as-a-service (FWaaS):

Firewall-as-a-service (FWaaS) è un modello più recente per la distribuzione di funzionalità firewall tramite il cloud. Questo servizio può anche essere chiamato "firewall cloud". FWaaS forma una barriera virtuale intorno alle piattaforme, all'infrastruttura e alle applicazioni del cloud, proprio come i classici firewall formano una barriera intorno alla rete interna di un'organizzazione. FWaaS è spesso più adatto per proteggere le risorse cloud e multi-cloud rispetto ai firewall tradizionali.

Cos'è un "firewall di rete"?

Un "firewall di rete" è qualsiasi firewall che difende una rete. Per definizione, quasi tutti i firewall di sicurezza sono firewall di rete, sebbene i firewall possano proteggere anche singole macchine.

Sebbene i firewall siano un componente importante basato su SASE della sicurezza di rete, questo ambito presenta anche molti altri aspetti, tra cui il controllo degli accessi, l'autenticazione degli utenti e la mitigazione degli attacchi DDoS. Scopri di più sulle soluzioni per la sicurezza delle reti.

I firewall sono basati su software o su hardware?

In origine, i firewall erano dispositivi hardware (consulta la sezione relativa alla storia dei firewall di seguito). Mentre alcuni firewall hardware sono ancora in uso, molti firewall moderni sono basati su software, il che significa che possono essere eseguiti su diversi tipi di hardware. FWaaS, nel frattempo, è ospitato nel cloud.

Qual è la storia dei firewall?

I firewall risalgono alla fine degli anni '80. I primi firewall consentivano o bloccavano pacchetti di dati individuali. Decidevano quali pacchetti consentire e quali bloccare esaminando le intestazioni del loro livello di rete e del livello di trasporto per vedere l'indirizzo IP di origine e di destinazione e la porta (come quando si visualizzano le sezioni "a" e "da" di un'e-mail). Ciò ha impedito il passaggio del traffico illegittimo e ha bloccato numerosi attacchi malware.

La generazione successiva di firewall ha aggiunto funzionalità stateful e le generazioni più recenti (come gli NGFW) hanno aggiunto la possibilità di ispezionare il traffico a livello di applicazione.

Proprio come le funzionalità dei firewall si sono evolute nel tempo, anche la loro distribuzione è cambiata. In origine, i firewall erano dispositivi hardware fisici che si collegavano all'infrastruttura di rete di un'azienda. Tuttavia, con la migrazione dei processi di business verso il cloud, convogliare tutto il traffico di rete attraverso un dispositivo fisico è diventato inefficiente. Oggi, i firewall possono essere eseguiti anche tramite software oppure virtualmente, nel cloud.

Cos'è Cloudflare Network Firewall?

Cloudflare Network Firewall è un firewall a livello di rete distribuito dalla rete Cloudflare. È progettato per sostituire i firewall basati su hardware per le reti locali. I firewall basati su hardware diventano più scalabili solo se il reparto IT ne acquista di più; Cloudflare Network Firewall diventa più semplice da scalare per gestire grandi quantità di traffico. Scopri di più su Cloudflare Network Firewall.

DOMANDE FREQUENTI

Qual è lo scopo principale di un firewall nella sicurezza di rete?

Lo scopo principale di un firewall è proteggere le reti dal traffico dannoso e da potenziali minacce alla sicurezza. I firewall operano monitorando e controllando il flusso di dati tra reti affidabili e non affidabili.

In che modo un firewall filtra il traffico di rete?

Un firewall filtra il traffico di rete utilizzando regole di sicurezza predefinite per decidere quali pacchetti di dati in entrata e in uscita lasciare passare o bloccare. Ad esempio, un firewall può consentire solo il traffico da e verso determinate porte, oppure bloccare tutte le richieste degli utenti verso siti web specifici.

Quali sono i principali tipi di firewall?

Le tipologie principali di firewall sono i firewall basati su proxy, i firewall stateful, i firewall di nuova generazione (NGFW) e i firewall per le applicazioni web (WAF). Questi firewall hanno caratteristiche leggermente diverse l'uno dall'altro, e vengono utilizzati per scopi diversi. Ad esempio, i WAF proteggono le applicazioni web, mentre i firewall basati su proxy, i firewall stateful e quelli nuova generazione sono solitamente usati per proteggere le reti in locale.

Che cos'è l'ispezione approfondita dei pacchetti in un firewall?

L'ispezione approfondita dei pacchetti (DPI, Deep packet inspection) è una funzionalità dei firewall di nuova generazione che esamina non solo le intestazioni dei pacchetti, ma anche il contenuto stesso dei pacchetti e le applicazioni da cui essi provengono. Mentre i firewall tradizionali bloccano i pacchetti in base al loro indirizzo IP di origine o destinazione, alla loro porta e ad altre informazioni di base contenute nelle intestazioni, i NGFW possono utilizzare la DPI per ispezionare i pacchetti in modo più approfondito, identificando le minacce insite anche nei pacchetti provenienti da fonti consentite.

Cos'è un firewall basato su cloud, o firewall-as-a-service (FWaaS)?

Il firewall FWaaS viene fornito a mezzo cloud e offre protezione alle risorse e all'infrastruttura cloud, un tipo di servizio che i firewall tradizionali basati su hardware sono poco idonei a fornire.

In che modo i firewall possono essere impiegati per il filtraggio dei contenuti?

I firewall possono essere configurati per bloccare l'accesso a specifiche tipologie di contenuti (come i materiali per adulti) o a determinati siti web. Ciò consente a una organizzazione di controllare ciò che i propri utenti possono caricare su una rete locale.