En informática, un cortafuegos con estado es un cortafuegos basado en red que rastrea individualmente las sesiones de las conexiones de red que lo atraviesan. La inspección de paquetes con estado , también conocida como filtrado dinámico de paquetes, [ 1 ] es una función de seguridad que se utiliza con frecuencia en redes no comerciales y empresariales.
Descripción
Un firewall con estado realiza un seguimiento del estado de las conexiones de red, como flujos TCP , datagramas UDP y mensajes ICMP , y puede aplicar etiquetas como LISTEN , ESTABLISHED o CLOSING . [ 2 ] Se crean entradas en la tabla de estado para los flujos TCP o datagramas UDP que tienen permitido comunicarse a través del firewall de acuerdo con la política de seguridad configurada. Una vez en la tabla, todos los paquetes RELATED de una sesión almacenada se optimizan, tomando menos ciclos de CPU que la inspección estándar. Los paquetes Related también pueden regresar a través del firewall incluso si no hay ninguna regla configurada para permitir comunicaciones desde ese host. Si no se ve tráfico durante un tiempo especificado (dependiendo de la implementación del tiempo de espera), la conexión se elimina de la tabla de estado. Esto puede provocar que las aplicaciones experimenten desconexiones inesperadas o conexiones TCP semiabiertas . Las aplicaciones pueden escribirse para enviar mensajes keepalive [ 3 ] periódicamente para evitar que un firewall cierre la conexión durante períodos de inactividad o para aplicaciones que por diseño tienen largos períodos de silencio.
El método para mantener el estado de una sesión depende del protocolo de transporte utilizado. TCP es un protocolo orientado a la conexión [ 4 ] y las sesiones se establecen con un intercambio de tres mensajes mediante paquetes SYN y finalizan enviando una notificación FIN . [ 5 ] El firewall puede usar estos identificadores de conexión únicos para saber cuándo eliminar una sesión de la tabla de estado sin esperar un tiempo de espera. UDP es un protocolo sin conexión, [ 4 ] lo que significa que no envía identificadores únicos relacionados con la conexión durante la comunicación. Por lo tanto, una sesión solo se eliminará de la tabla de estado después del tiempo de espera configurado. El UDP hole punching es una tecnología que aprovecha esta característica para permitir la configuración dinámica de túneles de datos a través de Internet. [ 6 ] Los mensajes ICMP son distintos de TCP y UDP y comunican información de control de la propia red. Un ejemplo conocido de esto es la utilidad ping . [ 7 ] Las respuestas ICMP se permitirán de vuelta a través del firewall. En algunos casos, la comunicación UDP puede utilizar ICMP para proporcionar información sobre el estado de la sesión, de modo que las respuestas ICMP relacionadas con una sesión UDP también se permitirán de vuelta.
Ventajas del firewall de inspección de estado
- Supervisa toda la sesión para conocer el estado de la conexión, al tiempo que verifica las direcciones IP y las cargas útiles para una seguridad más completa.
- Ofrece un alto grado de control sobre qué contenido entra o sale de la red.
- No necesita abrir numerosos puertos para permitir el tráfico de entrada o salida.
- Ofrece capacidades de registro sustanciales
Desventajas del firewall de inspección de estado
- Consume muchos recursos e interfiere con la velocidad de las comunicaciones de red.
- Más caro que otras opciones de cortafuegos
- No proporciona capacidades de autenticación para validar que las fuentes de tráfico no estén falsificadas.
- No funciona con enrutamiento asimétrico (las direcciones opuestas utilizan rutas diferentes).
- Puede provocar desconexiones inesperadas o conexiones semiabiertas si las conexiones permanecen inactivas durante más tiempo del establecido.
Véase también
Referencias
- ↑ Goralski, Walter (12 de mayo de 2017). La red ilustrada: Cómo funciona TCP/IP en una red moderna . Elsevier Science. ISBN 978-0-12-811027-0OCLC 986540207
- ↑ "Estado de la conexión TCP" . Centro de conocimiento de IBM . 12 de febrero de 2015. Consultado el 6 de septiembre de 2020 .
- ↑ "TCP Keepalive HOWTO" . The Linux Documentation Project . Consultado el 6 de septiembre de 2020 .
- 1 2 Mitchell, Bradley (1 de abril de 2020). "TCP vs UDP" . Lifewire . Recuperado el 6 de septiembre de 2020 .
- ↑ "Apretón de manos TCP de tres vías" . Estudio-CCNA . 6 de septiembre de 2018. Recuperado el 6 de septiembre de 2020 .
- ↑ "NAT Traversal automático para la tunelización VPN automática entre pares Cisco Meraki" . Meraki . Consultado el 6 de septiembre de 2020 .
- ↑ Mitchell, Bradley (3 de diciembre de 2018). "Guía del Protocolo de mensajes de control de Internet (ICMP)" . Lifewire . Consultado el 6 de septiembre de 2020 .
- seguridad de redes informáticas
- Paquetes (tecnología de la información)
- seguridad de los datos
- guerra cibernética