Blokiranje ICMP prometa
ICMP (Internet Control Message Protocol) se koristi za ping i dijagnostiku mreže. Sustavi koji odgovaraju na ping mogu biti otkriveni od strane napadača — hardening zahtijeva blokiranje ICMP echo zahtjeva.
Provjera ICMP (baseline)
ping DC10 Ako prima 4 Reply odgovora — ICMP nije blokiran. Ovo nije u skladu s hardening zahtjevima.
ping PC10 Ako prima "Request timed out" — PC10 već blokira ICMP.
Blokiranje ICMP na DC10
- Search → Windows Defender Firewall
- Advanced Settings
- Inbound Rules
- Pronađi: File and Printer Sharing (Echo Request - ICMPv4-In)
- Desni klik → Properties → Block the connection → OK
- Ponovi za ICMPv6-In
Blokiranje dijeljenih mapa (SMB)
Politika tvrtke može zahtijevati da klijentski sustavi ne smiju dijeliti mape. Konfiguracijom firewall pravila može se blokirati File and Printer Sharing na klijentima.
Kreiranje dijeljene mape (test)
- File Explorer → desni klik LABFILES → Properties
- Sharing tab → Advanced Sharing
- Označi "Share this folder" → OK
- S DC10 provjeri: u address baru upiši
\\PC10
Blokiranje SMB-In na PC10
- Windows Defender Firewall → Advanced Settings
- Inbound Rules
- Pronađi: File and Printer Sharing (SMB-In) | Private
- Properties → Enabled → Block the connection → OK
- Ponovi za Domain profil
Testiranje nakon konfiguracije
S DC10 pokušaj: \\PC10 u File Explorer address baru
- Pojavljuje se Network Error — Windows cannot access \\PC10
- Ovo potvrđuje da je firewall blokada efektivna
- PC10 klijent je sada hardened u skladu s politikom tvrtke
Pravila vatrozida — koncepti
Eksplicitna vs. Implicitna pravila
- Explicit (eksplicitno) — pravilo koje je specifično definirano (Allow ili Deny)
- Implicit (implicitno) — pravilo koje se primjenjuje kad nijedno drugo pravilo ne odgovara (obično Deny All)
- Eksplicitna zabrana uvijek pobjeđuje eksplicitno dopuštanje
Deny vs. Disable
- Disable allow — onemogući jedno dopušteno pravilo, ali ostala dopuštena pravila ostaju aktivna → promet može i dalje prolaziti
- Define deny — eksplicitna zabrana uvijek blokira promet bez obzira na ostala dopuštena pravila
- Za stopiranje prometa uvijek koristiti Deny pravilo
Što definira firewall pravila?
- Baseline configuration — organizacijska sigurnosna osnova definira koja komunikacija je dozvoljena
- Politika sigurnosti → firewall pravila implementiraju tu politiku
- Vatrozid je preventivna kontrola
Profili vatrozida u Windowsu
- Domain — kada je uređaj spojen na AD domenu
- Private — kućne ili pouzdane mreže
- Public — javne mreže (kafić, hotel)
- Svaki profil ima neovisni skup pravila
Kviz — 12 pitanja
1. Zašto je blokiranje ICMP echo zahtjeva dio hardening procesa?
2. Koje Inbound pravilo se mijenja za blokiranje ICMP echo zahtjeva na Windows sustavu?
3. Zašto je bolje definirati Deny pravilo nego samo onemogućiti Allow pravilo?
4. Što se dogodi s prometom za koji ne postoji nijedno odgovarajuće firewall pravilo?
5. Koji je termin za firewall pravilo koje je specifično definirano?
6. Zašto politika može zahtijevati blokiranje File and Printer Sharing na klijentskim sustavima?
7. Koje Inbound pravilo treba blokirati da bi se onemogućio pristup dijeljenim mapama na Windows klijentu?
8. Što bi trebalo učiniti PRIJE promjena firewall konfiguracije?
9. Što definira ili treba definirati firewall pravila u organizaciji?
10. Koja je primarna vrsta zaštite vatrozida?
11. DC10 prima "Request timed out" za ping prema PC10 — što to znači?
12. Koji su tri Windows Defender Firewall mrežna profila?