レイヤー3,4ファイアウォールは何をしますか、レイヤー7はしませんか?


17

VPSでホストされているサイトのセキュリティベンダーに行くことを考えていますが、何かを理解するのに苦労しています。(はい、これはOSIの用語であり、問​​題のサイトは基本的な歯科および医療行為のWebサイトであり、eコマースや個人情報(SSNなど)はありません。

基本計画にはレイヤー7ファイアウォールがあります(これはHTTP、HTTPなどです)が、高度な計画にはレイヤー3,4のカバレッジもあります(そして、それはIPとTCP / UDPです)。

1)私が理解していないのは全体像です-レイヤー7のみのファイアウォールはレイヤー3/4の問題を無視しますか?パケット検査はスキップされますか?

2)その場合、すでにレイヤー7を設置している場合、レイヤー3/4ファイアウォールはどの程度必要ですか?

本や資料があれば、これを読んで理解することもできます。購入する前に何をしているのかを理解したい!


7
私はあなたがレイヤ3ファイアウォールを持たない層7ファイアウォールを持つことができるかわからないが、私の推測では、彼らがWAFを持っているだけで、あなたがより多くのそれらを支払わない限り、あなたにWAFルールを公開するということです。
マークヘンダーソン

3
ただし、レイヤー3/4ファイアウォールを使用しなくても、サーバー全体が裸でインターネットに公開されていないことを確認します。80/443を除くすべてをファイアウォールで保護する必要があります
マークヘンダーソン

1
丁度。基本プランはレイヤー7であるため、それは得られません。そして、プロプランはレイヤー3,4および7です。アドオンとしてのレベル7 WAF。しかし、逆です!
デビッドA.ワンク

2
彼らはおそらくあなたのサイトの前にCloudflareを投げます、それは基本的にあなたに無料でWAFを与えます。より複雑なACLには追加のサービスが必要です。ちょうど私の推測。私は彼らの営業チームに説明を求めます。
マークヘンダーソン

回答:


27

あなたは少し誤解を招く専門用語を取得しているように聞こえます。これらのタイプのファイアウォールの技術的な定義は次のとおりです。

  • レイヤ3ファイアウォールパケットフィルタリングファイアウォールなど)は、送信元/宛先IP、ポート、およびプロトコルのみに基づいてトラフィックをフィルタリングします。
  • レイヤー4ファイアウォールは上記を実行し、さらにアクティブなネットワーク接続を追跡し、それらのセッションの状態に基づいてトラフィックを許可/拒否する機能を追加します(つまり、ステートフルパケットインスペクション)。
  • レイヤー7ファイアウォールアプリケーションゲートウェイなど)は上記のすべてを実行でき、さらにこれらのネットワークパケットのコンテンツをインテリジェントに検査する機能を備えています。たとえば、レイヤー7ファイアウォールは、中国のIPアドレスからのすべてのHTTP POST要求を拒否できます。ただし、このレベルの細分性にはパフォーマンスコストがかかります。

適切な定義は価格体系と一致しないため、VPSで実行されているソフトウェアファイアウォールへの(技術的に不適切な)参照としてレイヤー7を使用していると思います。iptablesまたはWindows Firewallの行に沿って考えてください。追加料金が発生した場合、VPSは適切なネットワークファイアウォールの背後に配置されます。多分。

潜在的な顧客にVPSソリューションを説明するときに適切な用語を使用することに煩わされない場合は、他の分野でも彼らの能力を疑います。


4
ステートフルパケットインスペクションは単なるTCPではなく、すべてのレイヤー4通信追跡を網羅しています。53からXIへのアウトバウンドUDPパケットが表示された場合、近い将来53でXからインバウンドUDPパケットを取得し、許可する予定です。逆に、53の一致しない着信UDPトラフィックはドロップされます。
開発

5
不適切な用語に加えて、彼らが提供しているサービスをユーザーが実際に購入しているものを把握できる方法で提示することに煩わされることもありません。また、良い兆候ではありません。
jpmc26

1
@Dev、あなたはTCPだけに限定されないステートフルパケットインスペクションについて正しいです。回答を適切に更新しました。
不滅のスキッシュ

1
はい!会社と話をしたところ、邪魔になった「マーケティング」の専門用語があったようです。ファイアウォールはすべて3,4,7です。ありがとうございました!
デビッドA.ワンク

1
最後のパラグラフの特徴づけに疑問を呈します。最も有能な技術部門であっても、正確な用語を使用するようにマーケティングを説得することは困難です。
バーマー

3

1つ目は、アプリケーションレイヤーファイアウォールです。おそらく、リクエストがプロキシに対して行われるHTTP(s)プロキシとして機能し、すべてのリクエストをフィルタリングしてからサーバーに送信します。購入しようとしている会社がhttpプロキシを使用している場合、サーバーIPはWebから完全に隠されます。あなたがあなたのウェブサイトを保護する必要がある場合、これはあなたが持つことができる最も簡単な解決策であり、「うまくいく」。これは、たとえばCloudFlareが使用するメソッドです。

2番目は、ネットワーク層ファイアウォールです。これはより高度なファイアウォールで、サーバーに到達する前にすべてのトラフィックをフィルタリングします。これは、あらゆる種類のアプリケーションを保護できるため、群を抜いて最も効果的かつ効率的ですが、BGPアナウンス、フィルタリングされたIPブロック、トンネルなどを備えた非常に大きなセットアップが必要になります。これは一般に、大きなDDoS攻撃を受け、重要なアプリケーション、eコマース、およびゲームをホストするサービスで使用されます。

狙いを定める:Webサイトを保護する必要がある場合は、レイヤー7ソリューションを使用します。あらゆる種類のアプリケーションをフィルタリングする高度なファイアウォール、DDoS攻撃に対する保護などが必要な場合は、レイヤー3-4ソリューションを使用してください。

ここでは、CloudFlareについての詳細を読むことができます。CloudFlareは適切なソリューションだと思います。https//www.quora.com/How-does-CloudFlare-work

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.