Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Grundlagen von Firewall-Richtlinien – So überprüfen Sie Stealth-Regeln
by FireMon
Aktualisiert – Januar 2017
Die Stealth-Regel einer Firewall ist die explizite Regel nahe dem Anfang der Richtlinie, die jeden Zugriff auf die Firewall verweigert, der über das für die Verwaltung des Geräts Notwendige hinausgeht. Sie sollte wie folgt definiert sein:
Quelle = ANY
Ziel = [self]
Dienst / Anwendung = ANY
Aktion = DROP
Protokollierung = aktiviert
Auf bestimmte Firewalls wie Juniper Netscreen, die den administrativen Zugriff über Einstellungen auf Schnittstellenebene statt über die Firewall-Richtlinie definieren, trifft dies nicht exakt zu. Allerdings können Auditoren auch in diesen Fällen eine Stealth-Regel als übliche Praxis verlangen.
Warum eine Stealth-Regel definieren
Die Stealth-Regel stellt sicher, dass später in der Richtlinie definierte Regeln nicht versehentlich den Zugriff auf die Firewall erlauben. Beispielsweise kann die Firewall über eine Schnittstelle in der Zone Web-DMZ verfügen. Das Webentwicklungsteam könnte SSH-Zugriff auf alle Systeme in der Web-DMZ beantragen. Ohne genauere Prüfung der Anfrage erscheint es plausibel, dass das Team SSH-Zugriff auf all diese Server benötigt, wenn es alleiniger Eigentümer der in der Web-DMZ definierten Systeme ist. Ohne eine korrekt definierte Stealth-Regel wäre der SSH-Zugriff jedoch nicht nur auf die Server in der Web-DMZ erlaubt, sondern auch auf die Firewall selbst. Das ist offenkundig nicht angemessen, könnte aber über Jahre hinweg von einem Firewall-Administrator unbemerkt bleiben.
Um diesen einfachen, aber folgenschweren Fehler zu vermeiden, sollte in der Firewall-Richtlinie eine Stealth-Regel definiert werden.
So prüfen Sie, ob eine Stealth-Regel vorhanden ist
Dieser Vorgang ist sehr unkompliziert. Prüfen Sie jede Richtlinie und stellen Sie sicher, dass eine Regel nahe dem Anfang der Richtlinie – nach den erforderlichen administrativen Regeln – sämtlichen Datenverkehr zur Firewall verweigert (Any, Self, Any, Drop, Log).
Wie FireMon unterstützen kann
FireMon stellt vordefinierte Kontrollen bereit, um das Vorhandensein der Stealth-Regel in jeder Richtlinie zu überprüfen. Diese Kontrolle ist Bestandteil vordefinierter Assessments und kann zudem jedem benutzerdefinierten Assessment hinzugefügt werden.
Eine weitere leistungsfähige Option besteht darin, mit SiCL selbst nach Regeln zu suchen. In diesem Fall ist die Suche recht unkompliziert. Sie möchten überprüfen, dass nahe dem Anfang der Richtlinie eine explizite Regel existiert, die sämtlichen Datenverkehr zur Firewall verwirft. Mit der vordefinierten Variablen self können Sie eine SiCL-Abfrage erstellen, die für alle Geräte gilt. In diesem Fall lautet die SiCL-Syntax für diese Suche:
rule{ POSITION < 5 and source.any=true and destination is superset of self and SERVICE.any=true and action=’DROP’}
Im obigen Beispiel habe ich festgelegt, dass die Regel eine der ersten 4 Regeln der Richtlinie sein muss und dass das Ziel den Adressraum der Firewall vollständig enthalten muss (destination is superset of self). Superset umfasst „gleich“ und „größer“. Self ist das Firewall-Objekt selbst.