www.wikidata.de-de.nina.az
Dieser Artikel ist nicht hinreichend mit Belegen beispielsweise Einzelnachweisen ausgestattet Angaben ohne ausreichenden Beleg konnten demnachst entfernt werden Bitte hilf Wikipedia indem du die Angaben recherchierst und gute Belege einfugst Der Artikel gibt Spezialwissen wieder es liegt auch nicht auf der Hand wo dies nachgelesen werden kann gt Belege erforderlich Ein Paketfilter auch Netzwerkfilter genannt ist eine Anwendung oder Software die den ein und ausgehenden Datenverkehr in einem Rechnernetz filtert Dies dient in der Regel dem Schutz des Netzes vor Angreifern Ebenso wichtig wie der Schutz gegen Angreifer von Aussen ist der Schutz gegen ungewollt ausgehende Pakete damit kann beispielsweise erschwert werden dass der eigene Rechner ungewollt und unbemerkt Viren im Internet verbreitet Ein Paketfilter kann Teil einer Firewall sein 1 Inhaltsverzeichnis 1 Verwendung 2 Funktionsweise 3 Beispiel 4 Implementierungen 5 Weblinks 6 EinzelnachweiseVerwendung BearbeitenPaketfilter werden verwendet um das Konzept einer Firewall umzusetzen Auf Routern kommen sie zum Einsatz um sogenannte Ingress Filter zu implementieren Mit solchen Filtern wird verhindert dass Datenpakete aus oder in ein Netz gesendet werden die ungultige Absender oder Ziel Adressen beinhalten Ist zum Beispiel an einer Router Schnittstelle nur das Netz 10 1 1 0 24 angeschlossen und es kommt ein Datenpaket mit der Absender Adresse 172 16 1 42 aus diesem Netz sollte der Router das Paket verwerfen Es liegt entweder ein Konfigurationsfehler vor oder ein Angreifer versucht seine Absender Adresse zu falschen Auch Multicast und Broadcast Absender Adressen lassen sich so filtern Alternativ zu Paketfiltern steht mit Unicast Reverse Path Forwarding hier eine alternative Moglichkeit zur Verfugung Funktionsweise BearbeitenDie Daten werden in einem Netz von dem sendenden Host in Datenpakete verpackt und versendet Jedes Paket das den Paketfilter passieren will wird untersucht Anhand der in jedem Paket vorhandenen Daten wie Absender und Empfanger Adresse entscheidet der Paketfilter aufgrund von Filterregeln was mit diesem Paket geschieht Ein unzulassiges Paket das den Filter nicht passieren darf wird entweder verworfen im Fachjargon DENY oder DROP genannt der Absender uber das Verwerfen mittels ICMP Nachricht informiert mit der Bemerkung dass der Zugriff unzulassig war REJECT oder weitergeleitet FORWARD oder PERMIT beziehungsweise durchgelassen ALLOW oder PASS 2 Ein Paketfilter heisst stateful wenn er fur ein ausgehendes Paket automatisch eine Regel erzeugt die in einem bestimmten Zeitfenster im Minutenbereich die Antwort auf dieses Paket akzeptiert Kommt die Antwort nicht oder wird die Zeit uberschritten verfallt die Regel Prinzipiell konnen solche Filter auch mit Protokollen umgehen die auf zwei Ports arbeiten zum Beispiel FTP 3 Beispiel BearbeitenDer Paketfilter ist fur Aufgaben wie das Vergleichen von Quell oder Zieladresse der Pakete die die Firewall passieren zustandig und muss dafur bestimmte Filterungen oder Reglementierungen im Datenverkehr vornehmen Wenn man sich das Internet als eine gigantische Ansammlung von Hausern vorstellt dann stellen die IP Adressen sozusagen die Hausnummern dar Unter einer bestimmten IP Adresse kann man direkt mit einem Rechner kommunizieren In den einzelnen Etagen dieser Rechner gekennzeichnet mit einer Nummer die man auch Port nennt wohnen nun die verschiedenen Dienste wie HTTP FTP oder SSH Ein Paketfilter kann verschiedene Ports fur die Besucher aus dem Internet sperren d h jede Verbindung aus dem Internet wird an der Haustur abgewiesen Durch die entsprechende Konfiguration einer Firewall kann so ein Rechnernetz vor Angriffen oder Zugriffen geschutzt werden Ein Paketfilter definiert Regeln die festlegen ob einzelne oder zusammenhangende Pakete das Zugangsschutzsystem passieren durfen oder abgeblockt werden Eine solche Regel ware zum Beispiel Verwirf alle Pakete die von der IP Adresse 1 2 3 4 kommen Da Angreifer jedoch von beliebigen IP Adressen kommen konnen ist es praktikabler den umgekehrten Weg zu gehen und nur Pakete durchzulassen die von bestimmten IP Adressen kommen Prinzipiell ist dies aber auch kein wirklich sicherer Weg da ein Ubeltater die Hausnummer ohne grossere technische Probleme falschen kann Eine sichere Kommunikation z B zwischen Firmennetzen ist nur moglich wenn Protokolle verwendet werden die eine Authentifikation und Autorisierung der beteiligten Benutzer oder Systeme vornehmen Implementierungen BearbeitenIPFilter portabler Paketfilter fur Solaris FreeBSD u a ipfw Paketfilter von FreeBSD und Mac OS X ipfwadm Linux 2 0 obsolet ipchains Linux 2 2 obsolet ip 6 tables Linux ab 2 4 nftables Linux ab 3 13 pf Paketfilter von allen BSD Derivaten vornehmlich OpenBSD aber inzwischen auch FreeBSD und NetBSDWeblinks BearbeitenLinux netfilter iptables Paket Filter englisch PF The OpenBSD Packet Filter englisch Einzelnachweise Bearbeiten Klaus Lipinski Paketfilter Abgerufen am 19 April 2022 Administrator Packet Filter Packet Filtering Paketfilter Paketfilterung Abgerufen am 19 April 2022 Stefan Luber Was ist Stateful Packet Inspection Abgerufen am 19 April 2022 Abgerufen von https de wikipedia org w index php title Paketfilter amp oldid 237146215