Tường lửa thực sự hoạt động như thế nào trên mạng
Một thiết bị tường lửa nằm ở ranh giới giữa các mạng, đưa ra quyết định về lưu lượng nào được phép đi qua và lưu lượng nào bị chặn. Điều này nghe có vẻ đơn giản, nhưng thực tế lại phức tạp hơn. Các tường lửa đầu tiên về cơ bản chỉ kiểm tra tiêu đề gói tin dựa trên danh sách quy tắc — địa chỉ IP nguồn, địa chỉ IP đích, số cổng — rồi cho phép hoặc loại bỏ từng gói tin một cách độc lập. Các thiết bị tường lửa hiện đại làm nhiều hơn thế rất nhiều. Chúng duy trì bảng trạng thái, theo dõi các kết nối đang hoạt động và kiểm tra các mẫu lưu lượng thay vì chỉ xét riêng lẻ từng gói tin. Việc kiểm tra có trạng thái này nghĩa là thiết bị hiểu được một gói tin có thuộc về một phiên đã thiết lập hay đại diện cho điều gì đó mới mẻ và có thể đáng ngờ.
Chức năng cơ bản vẫn giữ nguyên: thực thi một chính sách bảo mật bằng cách kiểm soát lưu lượng giữa các vùng có mức độ tin cậy khác nhau. Tuy nhiên, mức độ tinh vi của việc thực thi này đã tăng đáng kể. Một thiết bị tường lửa đạt chuẩn ngày nay có thể xử lý việc kiểm tra gói tin sâu (deep packet inspection), nhận diện ứng dụng và thậm chí cả các chính sách dựa trên người dùng. Đối với bất kỳ ai quản lý mạng phải đối mặt với internet công cộng—điều này áp dụng cho gần như mọi mạng—việc hiểu rõ những nguyên lý nền tảng này là bắt buộc, chứ không phải tùy chọn.
Tại sao các giải pháp chỉ dựa trên phần mềm lại không đủ
Các tường lửa phần mềm chạy trên các hệ điều hành đa dụng có vai trò riêng của chúng. Chúng tiện lợi, thường miễn phí và dễ triển khai trên từng máy tính cá nhân. Tuy nhiên, việc phụ thuộc vào chúng như hàng rào phòng thủ chính cho mạng doanh nghiệp sẽ nảy sinh một số vấn đề. Chính hệ điều hành máy chủ trở thành bề mặt tấn công. Nếu hệ điều hành nền tảng có lỗ hổng, phần mềm tường lửa chạy trên đó sẽ kế thừa những rủi ro đó. Ngược lại, các thiết bị tường lửa phần cứng chạy trên firmware được thiết kế riêng với các hệ điều hành được tối giản, từ đó tạo ra diện tích bề mặt tấn công nhỏ hơn nhiều.
Hiệu suất là một yếu tố khác. Các tường lửa phần mềm tranh giành chu kỳ CPU và bộ nhớ với mọi ứng dụng khác đang chạy trên cùng một máy chủ. Dưới tải lưu lượng cao, việc xử lý gói tin có thể gây độ trễ hoặc thậm chí làm gián đoạn kết nối. Một thiết bị tường lửa chuyên dụng sử dụng các bộ vi xử lý chuyên biệt và tăng tốc phần cứng để xử lý lưu lượng mà không ảnh hưởng đến các hệ thống khác. Sự khác biệt này đặc biệt quan trọng trong các môi trường mà độ tin cậy của mạng trực tiếp tác động đến hoạt động — ví dụ như sàn sản xuất, phòng điều khiển và mạng quản lý cơ sở vật chất.
Sự tiến hóa từ lọc gói tin sang nhận thức ứng dụng
Sự chuyển đổi từ việc lọc gói tin đơn giản sang kiểm tra có nhận thức về ứng dụng đại diện cho một trong những thay đổi quan trọng nhất trong công nghệ tường lửa trong thập kỷ qua. Các tường lửa truyền thống xem xét thông tin ở tầng 3 và tầng 4—địa chỉ IP và số cổng. Phương pháp này hoạt động khá hiệu quả khi các ứng dụng sử dụng các cổng dự đoán được: HTTP trên cổng 80, HTTPS trên 443, SSH trên 22. Tuy nhiên, các ứng dụng hiện đại phức tạp hơn. Chúng luồng lưu lượng qua các cổng bất thường, sử dụng mã hóa để che giấu nội dung tải, và thiết lập kết nối một cách linh hoạt.
Các thiết bị tường lửa thế hệ mới giải quyết vấn đề này bằng cách kiểm tra lưu lượng ở tầng ứng dụng. Chúng có thể xác định các ứng dụng cụ thể bất kể cổng mà ứng dụng đó sử dụng. Khả năng này đặc biệt hữu ích trong môi trường công nghiệp, nơi các mạng công nghệ vận hành (OT) sử dụng các giao thức chuyên biệt như Modbus, EtherNet/IP hoặc OPC. Một tường lửa thông thường có thể không phân biệt được giữa lưu lượng Modbus hợp lệ và các gói dữ liệu độc hại tình cờ sử dụng cùng một cổng. Trong khi đó, một thiết bị nhận diện ứng dụng thì có thể.
Vai trò của thiết bị tường lửa trong chiến lược phòng thủ theo chiều sâu
Không có biện pháp bảo mật nào đơn lẻ có thể cung cấp sự bảo vệ toàn diện. Thiết bị tường lửa đóng vai trò là một lớp trong tổng thể chiến lược phòng thủ theo chiều sâu. Khái niệm này rất đơn giản: nhiều cơ chế bảo mật độc lập, mỗi cơ chế bao phủ những khoảng trống mà các cơ chế khác có thể bỏ sót. Tường lửa thực hiện việc lọc ở cấp độ mạng. Bảo vệ điểm cuối xử lý các mối đe dọa dựa trên máy chủ. Kiểm soát truy cập quản lý việc ai được phép thực hiện thao tác nào. Giám sát phát hiện những gì lọt qua các lớp bảo mật trước đó.
Ấn phẩm đặc biệt 800-82 của NIST, hướng dẫn về an ninh hệ thống điều khiển công nghiệp, đề cập cụ thể đến vị trí đặt và cấu hình tường lửa trong các môi trường công nghệ vận hành. Hướng dẫn này nhấn mạnh việc phân đoạn mạng—tức là chia mạng thành các vùng có yêu cầu bảo mật khác nhau và kiểm soát lưu lượng giữa các vùng đó. Mô hình vùng và kênh truyền này, còn được chuẩn hóa trong loạt tiêu chuẩn IEC 62443, coi tường lửa là cơ chế chính để thực thi ranh giới giữa các miền bảo mật.
| Bảo mật đáng tin cậy | Chức năng chính | Tường lửa góp phần như thế nào |
|---|---|---|
| Biên mạng | Chặn truy cập bên ngoài không được phép | Hàng rào phòng thủ đầu tiên tại biên mạng |
| Phân đoạn nội bộ | Hạn chế di chuyển ngang giữa các vùng | Thực thi quy tắc lưu lượng giữa các vùng |
| Bảo vệ máy chủ | Bảo mật từng điểm cuối | Bổ sung tường lửa và phần mềm chống vi-rút dựa trên máy chủ |
| Giám sát và phát hiện | Xác định các mối đe dọa đang hoạt động | Cung cấp nhật ký lưu lượng truy cập và dữ liệu cảnh báo |
| Kiểm soát truy cập | Xác thực và ủy quyền người dùng | Tích hợp với dịch vụ thư mục để thực thi chính sách |
Những ràng buộc thực tế làm thay đổi mọi thứ
Lý thuyết trông rõ ràng trên giấy. Thực tiễn hiếm khi như vậy. Một cơ sở sản xuất ở khu vực Đông Nam Hoa Kỳ đã gặp phải thực tế này trong một dự án nâng cấp mạng. Nhóm kỹ thuật đã thiết kế kiến trúc phân đoạn với các thiết bị tường lửa tách biệt mạng CNTT doanh nghiệp khỏi khu vực sản xuất. Đây là quy trình tiêu chuẩn, đúng theo sách hướng dẫn. Tuy nhiên, khi họ triển khai các quy tắc, một loạt bộ điều khiển logic khả trình (PLC) bắt đầu báo lỗi hết thời gian chờ kết nối. Các tường lửa đang kiểm tra lưu lượng Modbus và gây ra độ trễ vừa đủ để khiến các PLC vượt quá giới hạn dung sai về thời gian.
Giải pháp khắc phục không phải là gỡ bỏ tường lửa—việc đó sẽ làm mất đi mục đích bảo mật. Thay vào đó, nhóm đã cấu hình lại độ sâu kiểm tra, áp dụng các quy tắc ít khắt khe hơn đối với luồng lưu lượng đã biết là an toàn và bổ sung các thiết bị tường lửa công nghiệp chuyên dụng có khả năng hiểu các yêu cầu về thời điểm của giao thức. Bài học rút ra rất rõ ràng: các biện pháp kiểm soát bảo mật cần tính đến các ràng buộc vận hành, chứ không chỉ dựa trên các thực hành tốt lý thuyết. Một tường lửa làm gián đoạn sản xuất còn tệ hơn việc không có tường lửa nào cả, bởi vì nó sẽ bị bỏ qua hoặc bị tắt đi.
Các yếu tố thực tiễn cần cân nhắc khi triển khai
Việc triển khai thiết bị tường lửa đòi hỏi trả lời một vài câu hỏi cơ bản trước khi thao tác bất kỳ phần cứng nào. Lưu lượng nào thực sự cần di chuyển giữa các vùng? Các giao thức nào đang được sử dụng, và chúng có yêu cầu cụ thể về thời điểm hoặc độ trễ hay không? Ai cần quyền truy cập quản trị, và từ đâu? Khi tường lửa gặp sự cố thì điều gì xảy ra—lưu lượng sẽ mặc định được cho phép hay bị từ chối?
Các câu trả lời thay đổi tùy theo môi trường. Mạng văn phòng doanh nghiệp có những ưu tiên khác biệt so với nhà máy xử lý nước thải hoặc hệ thống tự động hóa kho bãi. Điểm chung là các quy tắc tường lửa cần tuân theo nguyên tắc đặc quyền tối thiểu: chỉ cho phép những gì thực sự cần thiết một cách rõ ràng, và từ chối mọi thứ còn lại. Điều này nghe có vẻ hiển nhiên, nhưng trên thực tế, các bộ quy tắc thường tích lũy dần các ngoại lệ theo thời gian cho đến khi chúng giống như phô mai Thụy Sĩ. Việc xem xét và dọn dẹp định kỳ các quy tắc giúp ngăn chặn sự suy giảm an ninh từng bước này.
Mục lục
- Tường lửa thực sự hoạt động như thế nào trên mạng
- Tại sao các giải pháp chỉ dựa trên phần mềm lại không đủ
- Sự tiến hóa từ lọc gói tin sang nhận thức ứng dụng
- Vai trò của thiết bị tường lửa trong chiến lược phòng thủ theo chiều sâu
- Những ràng buộc thực tế làm thay đổi mọi thứ
- Các yếu tố thực tiễn cần cân nhắc khi triển khai
