web-dev-qa-db-ja.com

ソフトウェアファイアウォールとハードウェアファイアウォール

最近、ハードウェアファイアウォールがある場合にソフトウェアファイアウォールをダンプすることを推奨する記事(リンクが見つかりません)を読みました。

中小規模のオフィスで一般的にファイアウォールを採用することに興味がありました。専用のハードウェアファイアウォールが背後にあり、LANに到達する前にトラフィックをフィルタリングおよびルーティングするルーターがあったとします。

最近A/VまたはWindowsに付属しているファイアウォールソフトウェアを維持するのは、努力に値するでしょうか。 PCの問題を診断しているところを何度も目にしてきましたが、ファイアウォールをオフにすると、問題はなくなります。通常、これにより、問題があったアプリケーションのルールをカスタマイズした後で、ソフトウェアファイアウォールを再びオンにすることができます。

ハードウェアファイアウォールで十分に防御できるという考えに同意する人はいますか、それともソフトウェアファイアウォールも持つ価値がありますか?

フィアンシェットごと-ハードウェアとソフトウェアを比較する場合、ゲートウェイファイアウォール(ペリミターまたはルーターレベル)およびエンドポイントファイアウォール(デスクトップまたはラップトップ上のソフトウェアファイアウォール)を明確にする必要があります。

10
CogitoErgoSum

まず、すべてのファイアウォールはソフトウェアファイアウォールです。ソフトウェアで評価済みのフィンガープリントに一致するパケットをASICまたはリアルタイムシステムにオフロードする「ファストパス」テクノロジーを備えているものもありますが、ファイアウォールの決定はソフトウェアスタックによって行われます。ほとんどのファイアウォールはLinuxまたはBSDのバリアントで実行され、独自のカーネルモジュールは低レベルのファイアウォールタスクを実装し、カーネルモジュールは上位レベルで検査する必要があると見なすパケットを処理するユーザーランドコードを持っていますが、一部は主にCisco独自のものです。オペレーティング・システム。どちらの場合でも、ファイアウォールアーキテクチャは「ハードウェア」でも「ブラックマジック」でもありません。

私はあなたが誤った差別化をしていると思います、そしてあなたが実際に比較すべきことは「エンドポイントファイアウォール」対「ゲートウェイファイアウォール」です。それにもかかわらず、これはハードウェアとソフトウェアではなく、実際の違いであることに注意することが重要です。

次に、境界だけでなく内部でもセグメンテーションを行うことがベストプラクティス(nist 800-41)であり、かなりの規模の組織におけるコンプライアンス要件です。場合によっては(特に、セキュリティゾーンからセキュリティゾーンに移動するラップトップ、さらにはセキュリティがまったくない場所に移動するラップトップ)、ゲートウェイファイアウォールでこの要件を満たすことは非常に困難です。このような状況では、エンドポイントファイアウォールが役立ちます。

エンドポイントファイアウォールに関する私の個人的な経験と好みは、絶対に必要な場合(ラップトップなど)を除いて、セキュリティ要件を満たすためにそれらを使用することではありません。私はむしろそれらを追加のボーナスとして見ています。私が一元的に管理することは非常に困難であり、すべてのシステム所有者が準拠していることを確認するためには、ネットワークレベルの制御が必要です。システム管理者がそれに加えてiptablesを管理したい場合、私はそれらを賞賛しますが、それに頼ることはできません。

17
fianchetto

いくつかの問題、特にPCが固定された場所にある場合に問題が発生したため、PCファイアウォールを無効にすることについての最近の議論があります。最近では、ラップトップとWindows 7が圧倒的に多いので、Windowsに組み込まれているファイアウォールソフトウェアを使用することを強くお勧めします。モバイルラップトップの場合は、厳格なVPNを実施し、スプリットトンネリングを拒否し、アクセスを禁止するファイアウォールを使用することを強くお勧めします。セキュリティの前提条件が満たされるまでコアネットワーク。

4
Rory Alsop

それが利用可能な場合は、それを使用する必要があります。特定のファイアウォールがアプリケーションの動作を妨げている場合は、時間をかけてファイアウォールやアプリケーションを適切に再構成する必要があります。

2
Brian Knoblauch

短い答えはイエスです。各PCでファイアウォールを有効にする必要があります。

長い答えは、それは環境に依存するということです。各PCのファイアウォールを管理するコストはいくらですか?ファイアウォールが無効になっているため、攻撃に関連するコスト以上ですか?

攻撃のコストをどのように計算しますか?これらのマシンにはどのようなデータがありますか?ミッションクリティカルなもの?ビジネスクリティカルですか?軍事/政府関係?おばあちゃんの最新のクッキーレシピ?

1
Steve