เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
วิธีตั้งค่า Firewall Rules
by FireMon
การสร้าง firewall rule ที่มีประสิทธิภาพคือพื้นฐานสำคัญของการรักษาความปลอดภัยเครือข่ายระดับองค์กร การทำให้ระบบมีความน่าเชื่อถือและปลอดภัยต้องอาศัยการวางแผนอย่างรอบด้าน การระบุความต้องการขององค์กร และการนำวิธีการที่ผ่านการทดสอบแล้วมาใช้งาน ในคู่มือฉบับนี้ เราจะอธิบายวิธีสร้าง firewall rule ตั้งแต่ประเภทของ rule แบบต่าง ๆ ไปจนถึงแนวทางปฏิบัติที่ดีที่สุดในการบริหารจัดการ
Firewall Rule คืออะไร
Firewall rule คือชุดคำสั่งที่ควบคุมทราฟฟิกขาเข้าและขาออกของเครือข่ายของท่าน โดย rule เหล่านี้จะอนุญาตหรือปฏิเสธทราฟฟิกแต่ละประเภท และเป็นรากฐานของการบังคับใช้นโยบายความปลอดภัยเครือข่ายภายในองค์กร โดยส่วนใหญ่ firewall rule จะถูกกำหนดค่าในระดับเครือข่ายหรือในระดับอุปกรณ์แต่ละตัว เช่น เราเตอร์ เซิร์ฟเวอร์ และ virtual firewall นั่นหมายความว่าโครงสร้างพื้นฐานแต่ละส่วนอาจมี rule ที่แตกต่างกัน ขึ้นอยู่กับระดับการเปิดรับภัยคุกคามจากภายนอกและบทบาทภายในองค์กร ประโยชน์สำคัญของ firewall rule ได้แก่
- การควบคุมทราฟฟิก: firewall rule กำหนดว่าคำขอใดในเครือข่ายได้รับอนุญาต พร้อมบล็อกทราฟฟิกที่ไม่ได้รับอนุญาตซึ่งอาจก่อให้เกิดความเสียหาย
- การบังคับใช้มาตรการความปลอดภัย: การกำหนด rule ช่วยให้องค์กรบังคับใช้นโยบายความปลอดภัยที่สอดคล้องกับมาตรฐาน compliance และปกป้องข้อมูลได้
- ลดความเสี่ยงของข้อมูลรั่วไหล: firewall rule ที่กำหนดค่าไว้อย่างเหมาะสมช่วยลดความเสี่ยงจากการโจมตีทางไซเบอร์ทั้งจากภายนอกและภายใน จึงลดโอกาสที่ข้อมูลจะรั่วไหล
การใช้งาน Firewall Rule ที่พบบ่อย
- จำกัดการเข้าถึงเซิร์ฟเวอร์และแอปพลิเคชันภายในที่มีความอ่อนไหว
- อนุญาตเฉพาะบริการที่กำหนด เช่น SSH หรือ FTP พร้อมบล็อกโปรโตคอลที่ไม่ต้องการ
- บริหารจัดการการเข้าถึงระยะไกลสำหรับพนักงานหรือพาร์ตเนอร์ผ่าน VPN
ประเภทของ Firewall Rule
ก่อนนำ firewall rule ไปใช้งาน ท่านควรเข้าใจประเภทของ rule เสียก่อน โดยแบ่งออกเป็นสองกลุ่มหลัก ได้แก่ access rule และ Network Address Translation (NAT) rule ซึ่งมีวัตถุประสงค์ต่างกันแต่สำคัญต่อการรักษาความปลอดภัยเครือข่ายไม่แพ้กัน
Access Rule
Access rule กำหนดว่าทราฟฟิกประเภทใดเข้าหรือออกจากเครือข่ายของท่านได้ โดยทั่วไปจะตั้งค่าตามพารามิเตอร์ เช่น IP address โปรโตคอล และพอร์ต rule เหล่านี้ช่วยบล็อกทราฟฟิกที่ไม่ได้รับอนุญาตหรือแพ็กเก็ตที่เป็นอันตราย ขณะที่ยังเปิดให้ผู้ใช้ที่ถูกต้องเข้าถึงทรัพยากรได้ โดยแบ่งเป็นสองประเภทหลัก
- Inbound rule ควบคุมทราฟฟิกที่เข้าสู่เครือข่ายจากแหล่งภายนอก ซึ่งสำคัญอย่างยิ่งกับบริการอย่าง web hosting ที่ผู้ใช้ภายนอกต้องเข้าถึงเซิร์ฟเวอร์ภายใน
- Outbound rule ควบคุมทราฟฟิกที่ออกจากเครือข่าย เพื่อให้มั่นใจว่ามีเฉพาะการสื่อสารที่ได้รับอนุญาตเท่านั้นที่ออกไปได้ จึงช่วยป้องกันการลักลอบนำข้อมูลออก
Network Address Translation (NAT) Rule
NAT rule มีบทบาทสำคัญในการแปลง IP address ภายในแบบส่วนตัวให้เป็น public IP address สำหรับการสื่อสารกับภายนอก rule เหล่านี้ช่วยประหยัด public IP address ที่มีอยู่อย่างจำกัด พร้อมทั้งรักษาความปลอดภัยด้วยการซ่อนอุปกรณ์ภายในจากเครือข่ายภายนอก
- Dynamic NAT: อุปกรณ์ภายในหลายเครื่องใช้ public IP address ร่วมกันจาก pool เดียวกัน
- Static NAT: public IP address หนึ่งหมายเลขถูกแมปกับอุปกรณ์ภายในเครื่องใดเครื่องหนึ่ง มักใช้กับการโฮสต์เว็บเซอร์วิสหรือเมลเซิร์ฟเวอร์
NAT rule ถูกใช้กันทั่วไปในองค์กรที่มีเครือข่ายภายในขนาดใหญ่ ซึ่งต้องติดต่อกับอินเทอร์เน็ตอย่างปลอดภัยโดยไม่เปิดเผย IP address ภายใน
Stateful Packet Filtering
Stateful packet filtering อนุญาตเฉพาะแพ็กเก็ตที่ตรงกับการเชื่อมต่อที่สร้างไว้แล้วเท่านั้นให้ผ่านไปได้ ต่างจาก stateless filtering ที่พิจารณาแพ็กเก็ตแบบแยกส่วน วิธีนี้จะติดตามเซสชันที่ใช้งานอยู่และใช้ข้อมูลดังกล่าวประกอบการตัดสินใจ stateful firewall จะติดตามสถานะของการเชื่อมต่อที่ใช้งานอยู่ แล้วใช้ข้อมูลนั้นตัดสินว่าจะอนุญาตหรือบล็อกทราฟฟิก ตัวอย่างเช่น หากผู้ใช้ส่งคำขอ HTTP ไปยังเว็บไซต์ stateful firewall จะอนุญาตให้การตอบกลับจากเว็บเซิร์ฟเวอร์ผ่านได้ เพราะรับรู้ถึงคำขอตั้งต้น ประโยชน์ของ stateful firewall ได้แก่
- การกรองที่แม่นยำยิ่งขึ้น: stateful firewall ลดโอกาสเกิด false positive ด้วยการติดตามสถานะของการเชื่อมต่อในเครือข่าย
- การจัดการทราฟฟิกตอบกลับโดยอัตโนมัติ: firewall จะอนุญาตทราฟฟิกตอบกลับจากการเชื่อมต่อที่อนุญาตไว้ก่อนหน้าโดยอัตโนมัติ ช่วยเพิ่มประสิทธิภาพการทำงาน
Application Level Gateway
Application-level gateway หรือ proxy firewall ทำงานที่ชั้น application layer ของโมเดล OSI โดยตรวจสอบแพ็กเก็ตข้อมูลของแอปพลิเคชันเฉพาะอย่าง HTTP หรือ FTP เพื่อให้ควบคุมได้ละเอียดยิ่งขึ้น การตรวจสอบระดับนี้เปิดทางให้ใช้มาตรการความปลอดภัยขั้นสูง เช่น การบล็อกฟีเจอร์เฉพาะของแอปพลิเคชัน หรือการกรองข้อมูลที่เป็นอันตรายในระดับแอปพลิเคชัน แม้ application-level gateway จะให้ความปลอดภัยที่สูงขึ้น แต่ก็อาจทำให้เกิด latency เนื่องจากต้องตรวจสอบอย่างละเอียด จึงมักถูกนำไปใช้ในงานที่ต้องการความปลอดภัยเข้มงวด เช่น ภาคการเงินหรือภาคสาธารณสุข.
Circuit-Level Gateway
Circuit-level gateway คอยตรวจสอบการเชื่อมต่อ TCP และ UDP เพื่อให้มั่นใจว่ามีเฉพาะเซสชันที่ได้รับอนุญาตเท่านั้นที่ผ่านได้ ต่างจาก application-level gateway ตรงที่ไม่ได้ตรวจสอบเนื้อหาของแต่ละแพ็กเก็ต แต่มุ่งยืนยันว่าเซสชันที่สร้างขึ้นนั้นถูกต้องตามกฎ circuit-level gateway มักทำงานได้เร็วกว่า application-level gateway เพราะใช้การประมวลผลน้อยกว่า แต่ก็อาจควบคุมได้ละเอียดน้อยกว่าเช่นกัน
วิธีสร้าง Firewall Rule สำหรับองค์กรของท่าน
การสร้างนโยบาย firewall ที่มีประสิทธิภาพควรดำเนินการอย่างเป็นระบบ ด้านล่างนี้คือคู่มือทีละขั้นตอนในการสร้าง firewall rule ให้เหมาะกับเครือข่ายองค์กรของท่าน
1. กำหนดพารามิเตอร์และลำดับความสำคัญของ Rule
ระบุความต้องการของเครือข่ายและกำหนดขอบเขตของ rule จากนั้นกำหนดลำดับความสำคัญ เนื่องจากเป็นตัวกำหนดว่า firewall จะประมวลผล rule นั้นอย่างไร ปัจจัยที่ควรพิจารณา ได้แก่
- ช่วงของ IP address
- โปรโตคอล (เช่น TCP, UDP)
- พอร์ต (เช่น พอร์ต 80 สำหรับทราฟฟิก HTTP)
rule ที่มีลำดับความสำคัญสูงกว่าจะถูกประมวลผลก่อน และ rule ที่ขัดแย้งกับ rule ที่มีลำดับความสำคัญต่ำกว่าจะมีผลเหนือกว่า การจัดเรียง rule อย่างรอบคอบจึงเป็นสิ่งจำเป็นเพื่อหลีกเลี่ยงช่องโหว่ด้านความปลอดภัยโดยไม่ตั้งใจ
2. เข้าสู่อินเทอร์เฟซการบริหารจัดการ Firewall
หากองค์กรของท่านใช้ firewall แบบฮาร์ดแวร์หรือโซลูชันซอฟต์แวร์อย่าง Policy Manager ของ FireMon ท่านสามารถเข้าสู่ management console เพื่อเริ่มกระบวนการสร้าง rule ได้ console นี้ช่วยให้ท่านตรวจสอบ rule ที่มีอยู่และสร้าง rule ใหม่ได้
- ใช้เครื่องมือบริหารจัดการแบบรวมศูนย์สำหรับเครือข่ายที่ซับซ้อนซึ่งมี firewall หลายตัว
- บันทึกการเปลี่ยนแปลงไว้ในระบบchange management เพื่อติดตามการแก้ไขและการอัปเดต
3. สร้าง rule ใหม่
ระบุพารามิเตอร์ที่กำหนดเส้นทางการไหลของทราฟฟิก ได้แก่ IP address ต้นทางและปลายทาง หมายเลขพอร์ต และโปรโตคอล พร้อมทั้งจัดลำดับ firewall rule ให้เหมาะสม เนื่องจากระบบจะประมวลผล rule ตามลำดับ ทั้งนี้ firewall บางรุ่นรองรับเงื่อนไขเพิ่มเติม เช่น rule ตามช่วงเวลาที่อนุญาตทราฟฟิกเฉพาะบางชั่วโมง หรือ rule ตามผู้ใช้ที่บังคับใช้กับกลุ่มผู้ใช้ที่กำหนด
4. จัดทำเอกสารกำกับ rule
การจัดทำเอกสารกำกับทุก rule ช่วยให้ทีมของคุณเข้าใจเหตุผลเบื้องหลังการกำหนดค่า firewall เอกสารที่ครบถ้วนช่วยให้การแก้ไขปัญหา การตรวจสอบด้าน compliance และการแก้ไข rule ในอนาคตทำได้ง่ายขึ้น ควรกำหนดรูปแบบการตั้งชื่อ rule เพื่อให้ระบุได้ทันที ตัวอย่างเช่น “HR-Denies-External” สื่อถึง rule ที่ปฏิเสธการเข้าถึงจากภายนอกมายังฝ่ายทรัพยากรบุคคล
5. ทดสอบ rule
ทดสอบเพื่อยืนยันว่า rule ทำงานตามที่คาดไว้ก่อนนำขึ้นใช้งานจริง ซึ่งช่วยลดความเสี่ยงที่ทราฟฟิกเครือข่ายจะหยุดชะงักโดยไม่ตั้งใจ หรือเกิดช่องโหว่ด้านความปลอดภัย
- จัดเตรียมสภาพแวดล้อมทดสอบที่จำลองเครือข่ายใช้งานจริงของคุณ
- ใช้เครื่องมือจำลองเครือข่ายเพื่อวิเคราะห์พฤติกรรมของ rule ใหม่
6. ติดตามและทบทวน
การบริหารจัดการ firewall rule ไม่ได้จบลงเมื่อสร้าง rule เสร็จ ควรติดตามทราฟฟิกอย่างสม่ำเสมอและทบทวน firewall rule เพื่อให้มั่นใจว่า rule ยังเป็นปัจจุบันและทำงานตามที่คาดไว้ เครื่องมืออย่างฟีเจอร์ firewall rule review ของ FireMon รองรับการตรวจสอบและการตรวจทาน compliance แบบอัตโนมัติ
แนวปฏิบัติที่ดีที่สุดในการบริหารจัดการ firewall rule
การบริหารจัดการ firewall rule อย่างมีประสิทธิภาพช่วยให้ความปลอดภัยของเครือข่ายคงความแข็งแกร่ง ต่อไปนี้คือแนวปฏิบัติที่ดีที่สุดบางประการ
- อนุญาตการเข้าถึงเท่าที่จำเป็นขั้นต่ำเท่านั้นสำหรับผู้ใช้หรือบริการ
- ใช้ stealth rules เพื่อให้มั่นใจว่าตัว firewall เองได้รับการป้องกันจากการเข้าถึงโดยไม่ได้รับอนุญาต
- ใช้กระบวนการchange managementที่เป็นทางการในการติดตามการเปลี่ยนแปลง rule
- ดำเนินการตรวจสอบ compliance ของนโยบายความปลอดภัยบน firewall เป็นประจำ เพื่อให้มั่นใจว่า rule มีประสิทธิผลและสอดคล้องกับความต้องการขององค์กร
การบริหารจัดการ firewall แบบรวมศูนย์
เมื่อเครือข่ายของคุณขยายตัว ความซับซ้อนในการบริหารจัดการ firewall หลายตัวที่กระจายอยู่ตามสถานที่ต่าง ๆ ก็เพิ่มขึ้นตามไปด้วย เครื่องมือบริหารจัดการแบบรวมศูนย์อย่าง FireMon ให้ข้อมูลเชิงลึกแบบเรียลไทม์และบังคับใช้นโยบายครอบคลุมอุปกรณ์หลายเครื่อง ทำให้การปฏิบัติงานราบรื่นขึ้นและตอบสนองต่อภัยคุกคามที่อาจเกิดขึ้นได้รวดเร็วยิ่งขึ้น
ยกระดับการบริหารจัดการ firewall rule ของคุณด้วย FireMon
การบริหารจัดการ firewall rule อาจซับซ้อน โดยเฉพาะในองค์กรขนาดใหญ่ FireMon มีเครื่องมือที่ให้
- การวิเคราะห์ firewall rule แบบอัตโนมัติ เพื่อตรวจหาช่องโหว่
- การบริหารจัดการ firewall แบบรวมศูนย์ เพื่อกำหนดค่า rule บนอุปกรณ์หลายเครื่องได้อย่างง่ายดาย
- การบังคับใช้และติดตามการเปลี่ยนแปลง เพื่อรักษาcompliance ของนโยบาย firewall.
จองเดโมวันนี้ แล้วดูว่า FireMon Policy Manager ช่วยลดความยุ่งยากตลอดวงจรชีวิตของ firewall rule ตั้งแต่การสร้างไปจนถึงการตรวจสอบและการปรับให้เหมาะสมได้อย่างไร
| พารามิเตอร์ | คำอธิบาย |
|---|---|
| Source IP | ที่อยู่ต้นทางของทราฟฟิก |
| Destination IP | ที่อยู่ปลายทางของทราฟฟิก |
| โปรโตคอล | ประเภทของโปรโตคอล (เช่น TCP, UDP) |
| การดำเนินการ | อนุญาตหรือปฏิเสธ |
คำถามที่พบบ่อย
Firewall rule มีความสำคัญอย่างยิ่งต่อการควบคุมการไหลของทราฟฟิกเครือข่ายและการป้องกันการโจมตีทางไซเบอร์ โดย rule เหล่านี้บังคับใช้นโยบายความปลอดภัยที่ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการรั่วไหลของข้อมูล
Inbound rules ควบคุมทราฟฟิกที่เข้ามายังเครือข่ายจากแหล่งภายนอก ส่วน outbound rules ควบคุมทราฟฟิกที่ออกจากเครือข่ายภายใน
ลำดับของ firewall rule มีความสำคัญอย่างยิ่ง เนื่องจาก firewall ประมวลผล rule ตามลำดับ โดย rule ที่มีลำดับความสำคัญสูงกว่าจะถูกประมวลผลก่อน การจัดลำดับ rule ให้ถูกต้องจึงเป็นสิ่งจำเป็นเพื่อหลีกเลี่ยงช่องโหว่ด้านความปลอดภัย
เครื่องมืออัตโนมัติอย่าง FireMon ช่วยให้การบริหารจัดการ rule มีประสิทธิภาพยิ่งขึ้น ลดความผิดพลาดจากมนุษย์ และรักษา compliance ได้อย่างต่อเนื่อง ด้วยการวิเคราะห์การใช้งาน firewall rule พร้อมรายงานผล