07.06.2015 Views

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

porta da máquina cliente. Para que a comunicação seja efetiva, é necessário que o<br />

firewall permita a passagem dos pacotes de solicitação do serviço e de resposta. O<br />

problema é que o protocolo UDP é um protocolo não orientado à conexão, isto significa<br />

que se um determinado pacote for observado isoladamente, fora de um contexto, não se<br />

pode saber se ele é uma requisição ou uma resposta de um serviço.<br />

Nos filtros de pacotes tradicionais, como o administrador não pode saber de antemão<br />

qual porta será escolhida pela máquina cliente para acessar um determinado serviço, ele<br />

pode ou bloquear todo o tráfego UDP ou permitir a passagem de pacotes para todas as<br />

possíveis portas. Ambas abordagens possuem problemas óbvios.<br />

O <strong>Firewall</strong> <strong>Aker</strong> possui a capacidade de se adaptar dinamicamente ao tráfego de modo a<br />

resolver problemas deste tipo: todas as vezes que um pacote UDP é aceito por uma das<br />

regras configurada pelo administrador, é adicionada uma entrada em uma tabela interna,<br />

chamada de tabela de estados, de modo a permitir que os pacotes de resposta ao serviço<br />

correspondente possam voltar para a máquina cliente.<br />

Esta entrada só fica ativa durante um curto intervalo de tempo, ao final do qual ela é<br />

removida (este intervalo de tempo é configurado através da janela de configuração de<br />

parâmetros, mostrada no capítulo intitulado Configurando os parâmetros do sistema).<br />

Desta forma, o administrador não precisa se preocupar com a os pacotes UDP de<br />

resposta, sendo necessário apenas configurar as regras para permitir o acesso aos<br />

serviços. Isto pode ser feito facilmente, já que todos os serviços possuem portas fixas.<br />

O problema do protocolo FTP:<br />

O FTP é um dos protocolos mais populares da Internet, porém é um dos mais<br />

complexos de ser tratado por um firewall. Vamos analisar seu funcionamento:<br />

Para acessar o serviço FTP, inicialmente a máquina cliente abre uma conexão TCP para<br />

a máquina servidora na porta 21. (a porta usada pelo cliente é variável). Esta conexão é<br />

chamada de conexão de controle. A partir daí, para cada arquivo transferido ou para<br />

cada<br />

listagem de diretório, uma nova conexão é estabelecida, chamada de conexão de<br />

dados. Esta conexão de dados pode ser estabelecida de duas maneiras distintas:<br />

1. O servidor pode iniciar a conexão a partir da porta 20 em direção a uma porta<br />

variável, informada pelo cliente pela conexão de controle (este é chamado de<br />

FTP ativo)<br />

2. O cliente pode abrir a conexão a parir de uma porta variável para uma porta<br />

variável do servidor, informada para o cliente através da conexão de controle<br />

(este é chamado de FTP passivo).<br />

Em ambos os casos o administrador não tem como saber quais portas serão escolhidas<br />

para estabelecer as conexões de dados e desta forma, se ele desejar utilizar o protocolo<br />

FTP através de um filtro de pacotes tradicional, deverá liberar o acesso para todas as<br />

possíveis portas utilizadas pelas máquinas clientes e servidores. Isto tem implicações<br />

sérias de segurança.<br />

O <strong>Firewall</strong> <strong>Aker</strong> tem a capacidade de vasculhar o tráfego da conexão de controle FTP e<br />

desta forma descobrir qual o tipo de transferência será utilizada (ativa ou passiva) e

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!