Firewall hoạt động như thế nào trong bảo mật mạng?
- Firewall là gì trong kiến trúc bảo mật mạng?
- Firewall kiểm tra những thông tin nào trong lưu lượng?
- Firewall đưa ra quyết định như thế nào?
- Sự khác nhau giữa lọc gói và kiểm tra trạng thái
- Firewall lớp ứng dụng phát hiện lưu lượng như thế nào?
- Chính sách firewall được xây dựng theo nguyên tắc nào?
- NAT có phải là firewall không?
- Firewall có thể ngăn chặn những rủi ro nào?
- Những giới hạn quan trọng của firewall
- Làm thế nào để đánh giá firewall đang hoạt động đúng?
- Ví dụ về quá trình firewall xử lý một kết nối
- Ý nghĩa thực tế của firewall trong chiến lược bảo mật
Cơ chế này không đơn thuần là “chặn Internet”. Firewall có thể kiểm soát địa chỉ nguồn, địa chỉ đích, giao thức, cổng dịch vụ, trạng thái phiên kết nối, ứng dụng, người dùng và nội dung truyền tải. Mức độ kiểm tra phụ thuộc vào loại firewall và khả năng quan sát lưu lượng của thiết bị.
Firewall là gì trong kiến trúc bảo mật mạng?
Firewall là hệ thống phần cứng, phần mềm hoặc dịch vụ đám mây dùng để thực thi chính sách kiểm soát lưu lượng mạng. Nó thường được đặt tại ranh giới giữa Internet và mạng nội bộ, giữa các phân đoạn trong trung tâm dữ liệu hoặc ngay trên từng máy chủ và thiết bị đầu cuối.
Một firewall thường thực hiện ba hành động cơ bản:
· Cho phép lưu lượng phù hợp với chính sách
· Từ chối hoặc loại bỏ lưu lượng không được phép
· Ghi nhật ký để phục vụ giám sát và điều tra
Vai trò cốt lõi của firewall là giới hạn khả năng giao tiếp giữa các hệ thống. Thay vì để mọi thiết bị tự do kết nối với nhau, tổ chức xác định rõ nguồn nào được phép truy cập tài nguyên nào, qua giao thức nào và trong điều kiện nào.
Firewall vì vậy là một cơ chế thực thi chính sách truy cập. Nó không tự xác định đâu là tài nguyên quan trọng hoặc người dùng nào cần quyền truy cập. Những quyết định đó phải được chuyển thành các quy tắc cụ thể trước khi firewall có thể áp dụng.

Firewall kiểm tra những thông tin nào trong lưu lượng?
Mỗi luồng giao tiếp mạng được mô tả bằng nhiều thuộc tính. Firewall sử dụng một phần hoặc toàn bộ các thuộc tính này để nhận diện và kiểm soát kết nối.
Địa chỉ IP nguồn và đích
Địa chỉ IP cho biết thiết bị gửi và thiết bị nhận. Quy tắc firewall có thể cho phép một mạng nội bộ truy cập Internet nhưng ngăn Internet chủ động kết nối vào mạng đó.
Ví dụ, một máy chủ cơ sở dữ liệu có thể chỉ chấp nhận kết nối từ các máy chủ ứng dụng thuộc một dải IP nội bộ cụ thể. Những nguồn khác sẽ bị từ chối ngay cả khi chúng biết đúng địa chỉ của máy chủ.
Tuy nhiên, địa chỉ IP không phải lúc nào cũng đại diện chính xác cho người dùng. Nhiều người có thể dùng chung một địa chỉ thông qua NAT, địa chỉ có thể thay đổi động và kẻ tấn công có thể giả mạo địa chỉ nguồn trong một số tình huống. Vì vậy, firewall hiện đại thường kết hợp IP với trạng thái phiên, danh tính hoặc ngữ cảnh thiết bị.
Giao thức và cổng dịch vụ
Firewall có thể phân biệt TCP, UDP, ICMP và các giao thức IP khác. Với TCP và UDP, nó còn kiểm tra cổng nguồn và cổng đích. Trường số cổng có độ dài 16 bit nên giá trị hợp lệ nằm trong khoảng từ 0 đến 65.535.
Cổng đích thường giúp nhận diện dịch vụ mà thiết bị muốn truy cập. Chẳng hạn, lưu lượng web thường sử dụng TCP 80 hoặc TCP 443, còn DNS thường sử dụng UDP hoặc TCP 53.
Dù vậy, số cổng không phải bằng chứng tuyệt đối về ứng dụng. Một chương trình có thể chạy trên cổng không mặc định hoặc cố tình sử dụng cổng 443 để giống lưu lượng HTTPS. Đây là lý do firewall lớp ứng dụng phải kiểm tra sâu hơn thay vì chỉ dựa vào số cổng.
Hướng và vùng mạng
Firewall thường chia hạ tầng thành các vùng như Internet, mạng người dùng, mạng máy chủ, vùng DMZ và mạng quản trị. Chính sách được xây dựng dựa trên hướng giao tiếp giữa các vùng.
Một kết nối từ mạng người dùng tới Internet có thể được cho phép, trong khi kết nối từ Internet vào mạng người dùng bị chặn. Kết nối từ máy chủ ứng dụng tới cơ sở dữ liệu có thể được phép trên một cổng duy nhất, nhưng cơ sở dữ liệu không được tự do truy cập ngược lại các hệ thống khác.
Cách phân vùng này giúp giảm phạm vi ảnh hưởng khi một thiết bị bị xâm nhập. Kẻ tấn công không thể mặc nhiên di chuyển sang mọi hệ thống chỉ vì đã vượt qua ranh giới bên ngoài.
Trạng thái của kết nối
Firewall có khả năng kiểm tra trạng thái sẽ theo dõi vòng đời của phiên giao tiếp. Với TCP, nó có thể quan sát quá trình thiết lập kết nối, các gói tin thuộc phiên đang hoạt động và thời điểm phiên kết thúc hoặc hết hạn.
Thông tin trạng thái giúp firewall phân biệt một gói phản hồi hợp lệ với một yêu cầu kết nối mới từ bên ngoài. Khi người dùng nội bộ chủ động truy cập một website, firewall ghi nhận phiên đó và cho phép các gói phản hồi phù hợp quay trở lại. Một gói bên ngoài không thuộc phiên đã biết sẽ không tự động được chấp nhận.
Ứng dụng, người dùng và nội dung
Firewall thế hệ mới có thể nhận diện ứng dụng dựa trên đặc điểm giao thức, hành vi phiên và dữ liệu ở lớp ứng dụng. Một số hệ thống còn liên kết lưu lượng với tài khoản người dùng, nhóm quyền, loại thiết bị hoặc mức độ rủi ro.
Nhờ đó, chính sách có thể được mô tả theo ngữ cảnh, chẳng hạn cho phép nhóm kỹ thuật sử dụng một công cụ quản trị nhưng không cho phép người dùng thông thường sử dụng công cụ đó.
Khả năng này vẫn có giới hạn. Khi nội dung được mã hóa bằng TLS, firewall thường chỉ nhìn thấy những thông tin bên ngoài phiên mã hóa trừ khi tổ chức triển khai cơ chế giải mã và kiểm tra lưu lượng. Việc giải mã làm tăng khả năng phát hiện nhưng cũng tạo yêu cầu về hiệu năng, quyền riêng tư, quản lý chứng thư và tuân thủ.
Firewall đưa ra quyết định như thế nào?
Quá trình xử lý có thể được mô tả theo một chuỗi quyết định.
Bước 1: Tiếp nhận lưu lượng
Firewall nhận gói tin tại một giao diện mạng hoặc trong một luồng xử lý ảo. Nó xác định giao diện đầu vào, vùng nguồn, địa chỉ nguồn, địa chỉ đích, giao thức và các thuộc tính liên quan.
Nếu thiết bị hỗ trợ kiểm tra trạng thái, firewall sẽ tra cứu xem gói tin có thuộc một phiên đã tồn tại hay không.
Bước 2: Chuẩn hóa và phân loại
Firewall phân loại lưu lượng theo vùng mạng, dịch vụ, ứng dụng, người dùng hoặc nhóm đối tượng đã cấu hình. Trong một số kiến trúc, thiết bị cũng thực hiện định tuyến, NAT hoặc chuyển tiếp lưu lượng qua các mô-đun kiểm tra bổ sung.
Việc chuẩn hóa rất quan trọng vì cùng một chính sách có thể áp dụng cho cả một nhóm địa chỉ hoặc dịch vụ thay vì từng địa chỉ riêng lẻ.
Bước 3: Đối chiếu với bộ quy tắc
Firewall so sánh lưu lượng với các quy tắc theo thứ tự xác định. Một quy tắc thường chứa:
· Nguồn kết nối
· Đích kết nối
· Giao thức hoặc dịch vụ
· Ứng dụng hoặc danh tính nếu có
· Lịch áp dụng
· Hành động xử lý
· Yêu cầu ghi nhật ký hoặc kiểm tra bổ sung
Trong nhiều hệ thống, quy tắc phù hợp đầu tiên sẽ quyết định hành động. Vì vậy, thứ tự quy tắc ảnh hưởng trực tiếp đến kết quả. Một quy tắc cho phép quá rộng đặt phía trên có thể khiến các quy tắc hạn chế bên dưới không bao giờ được sử dụng.
Bước 4: Thực hiện hành động
Nếu lưu lượng phù hợp với quy tắc cho phép, firewall chuyển tiếp gói tin và có thể tạo bản ghi trạng thái cho phiên. Nếu phù hợp với quy tắc từ chối, thiết bị sẽ loại bỏ gói hoặc gửi thông báo từ chối tùy cấu hình.
Loại bỏ im lặng không phản hồi cho bên gửi, còn từ chối chủ động có thể trả về thông báo lỗi. Mỗi cách có ý nghĩa vận hành khác nhau. Phản hồi chủ động giúp ứng dụng phát hiện lỗi nhanh hơn, trong khi loại bỏ im lặng tiết lộ ít thông tin hơn về hệ thống được bảo vệ.
Bước 5: Ghi nhật ký và cập nhật trạng thái
Firewall có thể lưu thời gian, nguồn, đích, cổng, hành động, lượng dữ liệu và quy tắc đã khớp. Đối với phiên được cho phép, bảng trạng thái được cập nhật khi có lưu lượng mới và xóa khi phiên kết thúc hoặc hết thời gian chờ.
Nhật ký cung cấp bằng chứng về những gì firewall đã quan sát và quyết định. Tuy nhiên, nhật ký chỉ có giá trị khi đồng hồ hệ thống được đồng bộ, trường dữ liệu phù hợp được bật và dữ liệu được chuyển tới nơi có khả năng phân tích.
Sự khác nhau giữa lọc gói và kiểm tra trạng thái
Lọc gói không trạng thái
Firewall không trạng thái đánh giá từng gói một cách độc lập. Quyết định chủ yếu dựa trên địa chỉ IP, giao thức, cổng và hướng lưu lượng.
Cơ chế này tương đối đơn giản và có thể xử lý nhanh vì không phải lưu thông tin về toàn bộ phiên. Tuy nhiên, nó không hiểu gói tin hiện tại có phải là phản hồi của một kết nối hợp lệ hay là một yêu cầu độc lập.
Để cho phép lưu lượng hai chiều, quản trị viên thường phải viết quy tắc cho cả hướng đi và hướng về. Điều này dễ tạo ra chính sách rộng hơn mức cần thiết.
Kiểm tra trạng thái
Firewall có trạng thái duy trì một bảng phiên. Khi kết nối được cho phép, các gói tiếp theo thuộc cùng phiên có thể được xử lý dựa trên trạng thái đã ghi nhận thay vì đánh giá như một kết nối mới.
Cách tiếp cận này giúp chính sách phản ánh đúng ngữ cảnh giao tiếp. Lưu lượng phản hồi chỉ được chấp nhận khi phù hợp với phiên hợp lệ, đúng địa chỉ, đúng cổng và đúng trạng thái mong đợi.
Đổi lại, firewall phải sử dụng bộ nhớ và tài nguyên xử lý để duy trì bảng trạng thái. Các cuộc tấn công tạo số lượng lớn kết nối có thể gây áp lực lên tài nguyên này nếu thiết bị không có giới hạn và cơ chế bảo vệ phù hợp.
Firewall lớp ứng dụng phát hiện lưu lượng như thế nào?
Firewall lớp ứng dụng không chỉ dựa vào địa chỉ và cổng. Nó phân tích cấu trúc hoặc hành vi của giao thức để xác định ứng dụng thực sự đang được sử dụng.
Ví dụ, hai kết nối cùng đi qua TCP 443 có thể phục vụ hai ứng dụng khác nhau. Firewall có khả năng nhận diện ứng dụng sẽ cố gắng phân biệt chúng bằng thông tin bắt tay, đặc điểm lưu lượng, tên máy chủ, chứng thư, mẫu giao thức hoặc nội dung sau giải mã.
Quá trình này cho phép xây dựng chính sách chi tiết hơn, chẳng hạn cho phép truy cập một ứng dụng cộng tác nhưng chặn chức năng truyền tệp trong ứng dụng đó.
Tuy nhiên, nhận diện ứng dụng không tuyệt đối. Giao thức có thể thay đổi, lưu lượng có thể được đóng gói qua đường hầm và mã hóa có thể che khuất nội dung. Chính sách quan trọng không nên dựa duy nhất vào tên ứng dụng được nhận diện mà cần kết hợp phân đoạn mạng, danh tính, trạng thái thiết bị và giám sát hành vi.
Chính sách firewall được xây dựng theo nguyên tắc nào?
Mặc định từ chối
Nguyên tắc mặc định từ chối chỉ cho phép những kết nối đã được phê duyệt rõ ràng. Mọi lưu lượng không khớp với quy tắc cho phép sẽ bị chặn bởi quy tắc mặc định cuối cùng.
Cách tiếp cận này giảm nguy cơ dịch vụ mới hoặc cấu hình ngoài dự kiến tự động được tiếp cận từ vùng mạng khác. Nó cũng buộc tổ chức xác định nhu cầu giao tiếp thực tế thay vì mở quyền rộng rồi cố gắng chặn từng mối đe dọa.
Mặc định từ chối đòi hỏi quản lý thay đổi tốt. Khi ứng dụng phát sinh thêm luồng kết nối, chính sách phải được cập nhật có kiểm soát để tránh gián đoạn.
Quyền tối thiểu
Mỗi quy tắc chỉ nên cho phép phạm vi cần thiết về nguồn, đích, dịch vụ và thời gian. Một máy chủ web cần truy cập cơ sở dữ liệu không đồng nghĩa với việc toàn bộ mạng máy chủ được phép truy cập mọi cổng trên hệ thống cơ sở dữ liệu.
Quy tắc càng cụ thể thì phạm vi tác động khi một tài khoản hoặc thiết bị bị xâm nhập càng nhỏ. Tuy nhiên, chính sách quá chi tiết mà không được quản trị tốt có thể trở nên phức tạp, trùng lặp và khó kiểm tra.
Phân đoạn mạng
Firewall không chỉ bảo vệ ranh giới Internet. Việc đặt firewall giữa các vùng nội bộ giúp kiểm soát chuyển động ngang sau khi kẻ tấn công đã xâm nhập một thiết bị.
Phân đoạn hiệu quả phải dựa trên chức năng và mức độ tin cậy. Các hệ thống quản trị, máy chủ sản xuất, thiết bị người dùng và thiết bị IoT không nên mặc nhiên thuộc cùng một vùng giao tiếp tự do.
Rà soát vòng đời quy tắc
Quy tắc firewall có thể trở nên lỗi thời khi ứng dụng ngừng hoạt động, máy chủ thay đổi địa chỉ hoặc dự án kết thúc. Nếu không được rà soát, các ngoại lệ tạm thời có thể tồn tại lâu dài và mở rộng bề mặt tấn công.
Mỗi quy tắc quan trọng nên có chủ sở hữu, mục đích, phạm vi, ngày phê duyệt và thời điểm rà soát. Nhật ký khớp quy tắc giúp xác định quy tắc nào đang được sử dụng, nhưng một quy tắc không có lượt khớp chưa chắc đã vô dụng vì nó có thể phục vụ tình huống khẩn cấp hoặc hoạt động định kỳ.
NAT có phải là firewall không?
NAT và firewall thường cùng tồn tại trên một thiết bị nhưng thực hiện hai chức năng khác nhau.
NAT thay đổi thông tin địa chỉ hoặc cổng trong gói tin để ánh xạ giữa các không gian địa chỉ. Firewall quyết định lưu lượng có được phép đi qua hay không dựa trên chính sách.
Việc địa chỉ nội bộ không xuất hiện trực tiếp trên Internet có thể làm giảm khả năng kết nối chủ động trong một số cấu hình, nhưng đó không phải là sự thay thế cho chính sách bảo mật. Một quy tắc NAT có thể chuyển tiếp lưu lượng tới máy chủ nội bộ mà không bảo đảm lưu lượng đó an toàn.
Do đó, hệ thống cần đánh giá riêng hai câu hỏi:
· Địa chỉ sẽ được chuyển đổi như thế nào
· Kết nối có được phép theo chính sách hay không
Firewall có thể ngăn chặn những rủi ro nào?
Firewall có hiệu quả khi rủi ro liên quan đến kết nối mạng có thể được nhận diện và kiểm soát tại điểm quan sát.
Nó có thể:
· Chặn truy cập tới dịch vụ không được công bố
· Giới hạn hệ thống nào được phép giao tiếp với nhau
· Ngăn một số kết nối trái phép từ bên ngoài
· Hạn chế chuyển động ngang giữa các phân đoạn
· Chặn giao thức, cổng hoặc ứng dụng bị cấm
· Ghi nhận các lần kết nối để hỗ trợ giám sát
· Chuyển lưu lượng đáng ngờ tới cơ chế kiểm tra bổ sung
Hiệu quả phụ thuộc vào vị trí triển khai. Firewall không thể kiểm soát lưu lượng không đi qua nó. Nếu hai máy nằm trong cùng một vùng mạng và giao tiếp trực tiếp, firewall ở cổng Internet có thể không quan sát được kết nối đó.
Những giới hạn quan trọng của firewall
Firewall không phải là lớp bảo vệ toàn diện cho mọi mối đe dọa.
Lưu lượng được phép vẫn có thể chứa tấn công
Một website phải mở cổng 443 để phục vụ người dùng. Kẻ tấn công cũng có thể gửi yêu cầu độc hại qua chính cổng được phép đó. Firewall chỉ kiểm tra địa chỉ và cổng sẽ không đủ khả năng phân biệt yêu cầu hợp lệ với khai thác lỗ hổng ứng dụng.
Trường hợp này cần các lớp bổ sung như bảo mật ứng dụng, quản lý bản vá, xác thực mạnh và giám sát hành vi.
Mã hóa làm giảm khả năng quan sát
Mã hóa bảo vệ dữ liệu khỏi bị đọc trên đường truyền, nhưng đồng thời che khuất nội dung đối với các thiết bị trung gian. Firewall không giải mã có thể nhận diện điểm kết nối và một số siêu dữ liệu nhưng không kiểm tra đầy đủ nội dung bên trong.
Giải mã lưu lượng giúp tăng khả năng kiểm tra nhưng không phải lúc nào cũng phù hợp. Một số loại dữ liệu nhạy cảm, yêu cầu pháp lý hoặc cơ chế ghim chứng thư có thể khiến việc giải mã bị hạn chế.
Mối đe dọa nội bộ có thể không vượt qua firewall
Nếu người dùng và tài nguyên nằm trong cùng một vùng không được phân đoạn, lưu lượng độc hại có thể không đi qua điểm kiểm soát. Firewall biên vì vậy không thay thế firewall trên máy chủ hoặc phân đoạn nội bộ.
Quy tắc sai có thể vô hiệu hóa cơ chế bảo vệ
Firewall chỉ thực thi những gì được cấu hình. Một quy tắc cho phép toàn bộ nguồn truy cập mọi đích có thể khiến thiết bị gần như mất vai trò kiểm soát, dù hệ thống vẫn đang hoạt động bình thường về mặt kỹ thuật.
Rủi ro thường xuất hiện từ quy tắc quá rộng, thứ tự không phù hợp, đối tượng địa chỉ lỗi thời và ngoại lệ không được thu hồi.
Firewall không sửa được lỗ hổng
Firewall có thể giảm khả năng tiếp cận một dịch vụ, nhưng không loại bỏ lỗ hổng trong dịch vụ đó. Nếu kẻ tấn công tiếp cận được qua một luồng đã cho phép, hệ thống vẫn có thể bị khai thác.
Bảo mật mạng cần kết hợp firewall với quản lý bản vá, kiểm soát danh tính, bảo vệ thiết bị đầu cuối, sao lưu, giám sát và ứng phó sự cố.
Làm thế nào để đánh giá firewall đang hoạt động đúng?
Việc thiết bị đang bật không chứng minh chính sách đang hiệu quả. Đánh giá cần dựa trên khả năng thực thi đúng mục tiêu bảo mật.
Các nội dung cần kiểm tra gồm:
· Lưu lượng cần thiết có được phép đúng phạm vi
· Lưu lượng không được phê duyệt có bị chặn
· Quy tắc có được xử lý theo thứ tự mong muốn
· Nhật ký có ghi nhận đủ thông tin phục vụ điều tra
· Bảng trạng thái có hoạt động đúng với các phiên hợp lệ
· Hiệu năng có đáp ứng lưu lượng thực tế
· Chính sách có bao phủ IPv4, IPv6 và các đường kết nối thay thế
· Quy tắc tạm thời có được thu hồi sau khi hết nhu cầu
· Cấu hình có được sao lưu và kiểm soát thay đổi
Các chỉ số như thông lượng, số kết nối đồng thời, số kết nối mới mỗi giây và độ trễ phải được đánh giá trong đúng chế độ vận hành. Một thiết bị có thể đạt thông lượng cao khi chỉ lọc địa chỉ và cổng nhưng giảm đáng kể khi bật giải mã TLS, nhận diện ứng dụng hoặc kiểm tra nội dung.
Do đó, thông số công bố không nên được xem tách rời các tính năng bảo mật đang sử dụng, kích thước gói, loại lưu lượng và mức ghi nhật ký.
Ví dụ về quá trình firewall xử lý một kết nối
Giả sử máy tính người dùng có địa chỉ 10.10.20.15 truy cập một website tại 203.0.113.25 qua TCP 443.
Firewall thực hiện chuỗi xử lý sau:
1. Nhận gói tin từ vùng mạng người dùng
2. Xác định nguồn 10.10.20.15, đích 203.0.113.25, giao thức TCP và cổng đích 443
3. Kiểm tra xem gói có thuộc một phiên đã tồn tại hay không
4. Đối chiếu với chính sách từ vùng người dùng ra Internet
5. Cho phép kết nối nếu nguồn, đích, dịch vụ và các điều kiện khác phù hợp
6. Tạo bản ghi trạng thái cho phiên TCP
7. Áp dụng NAT nếu kiến trúc mạng yêu cầu
8. Chuyển tiếp gói tin ra Internet
9. Chấp nhận lưu lượng phản hồi khi nó phù hợp với phiên đã ghi nhận
10. Ghi nhật ký theo cấu hình
11. Xóa trạng thái khi phiên kết thúc hoặc hết thời gian chờ
Nếu một thiết bị bên ngoài gửi gói TCP tới máy người dùng nhưng không thuộc phiên hợp lệ và không có quy tắc cho phép kết nối vào, firewall sẽ loại bỏ lưu lượng đó.
Ví dụ này cho thấy quyết định không chỉ dựa trên cổng 443. Hướng kết nối, trạng thái phiên, vùng mạng, địa chỉ và chính sách đều tham gia vào quá trình xử lý.
Ý nghĩa thực tế của firewall trong chiến lược bảo mật
Firewall tạo ra ranh giới kiểm soát và thu hẹp số đường mà một cuộc tấn công có thể sử dụng. Giá trị lớn nhất của nó không nằm ở việc chặn mọi nguy cơ, mà ở khả năng biến yêu cầu bảo mật thành quy tắc giao tiếp có thể thực thi và kiểm tra.
Một firewall hiệu quả cần đồng thời đáp ứng bốn điều kiện:
· Được đặt tại đúng điểm mà lưu lượng bắt buộc phải đi qua
· Có chính sách phản ánh đúng nhu cầu truy cập
· Có khả năng kiểm tra phù hợp với loại lưu lượng
· Được giám sát, kiểm thử và cập nhật thường xuyên
Firewall hoạt động bằng cách quan sát lưu lượng, xác định ngữ cảnh của kết nối, đối chiếu với quy tắc và thực hiện hành động cho phép hoặc từ chối. Firewall có trạng thái còn theo dõi vòng đời phiên, trong khi firewall lớp ứng dụng có thể phân tích sâu hơn để nhận diện dịch vụ và hành vi.
Cơ chế này giúp giảm truy cập trái phép và giới hạn phạm vi giao tiếp giữa các hệ thống. Tuy nhiên, firewall không thể tự khắc phục lỗ hổng, không nhìn thấy lưu lượng không đi qua nó và có thể bị suy giảm hiệu quả bởi mã hóa hoặc cấu hình sai. Vì vậy, firewall phải được triển khai như một lớp trong hệ thống phòng thủ nhiều tầng thay vì được coi là cơ chế bảo mật duy nhất.
Hỏi đáp về firewall
Firewall có chặn toàn bộ virus không?
Không. Firewall có thể chặn một số đường truyền hoặc kết nối liên quan đến mã độc, nhưng không bảo đảm phát hiện mọi tệp độc hại. Mã độc có thể đi qua một kết nối được phép, xuất hiện trong nội dung mã hóa hoặc được đưa vào hệ thống bằng thiết bị lưu trữ và các kênh khác.
Firewall có làm chậm mạng không?
Có thể. Mức ảnh hưởng phụ thuộc vào năng lực thiết bị, loại kiểm tra, lưu lượng thực tế, kích thước gói, số lượng phiên và các tính năng như giải mã TLS. Firewall được định cỡ và cấu hình phù hợp thường giữ độ trễ trong phạm vi đáp ứng yêu cầu ứng dụng.
Có firewall rồi có cần phần mềm bảo vệ thiết bị đầu cuối không?
Có. Hai lớp này giải quyết các rủi ro khác nhau. Firewall kiểm soát giao tiếp mạng, trong khi phần mềm bảo vệ thiết bị đầu cuối theo dõi tiến trình, tệp, hành vi và hoạt động trực tiếp trên máy.
Firewall phần mềm và firewall phần cứng khác nhau thế nào?
Firewall phần mềm chạy trên máy chủ hoặc thiết bị đầu cuối và kiểm soát lưu lượng của chính hệ thống đó. Firewall phần cứng thường đặt tại điểm kết nối giữa nhiều vùng mạng. Cả hai có thể được sử dụng đồng thời để tạo kiểm soát ở nhiều lớp.
Quy tắc cuối cùng của firewall nên là gì?
Trong mô hình mặc định từ chối, quy tắc cuối cùng thường chặn mọi lưu lượng chưa được cho phép rõ ràng. Quy tắc này nên được ghi nhật ký có chọn lọc để phát hiện kết nối ngoài dự kiến mà không tạo lượng dữ liệu vượt khả năng xử lý.
