Blokiranje ICMP prometa

ICMP (Internet Control Message Protocol) se koristi za ping i dijagnostiku mreže. Sustavi koji odgovaraju na ping mogu biti otkriveni od strane napadača — hardening zahtijeva blokiranje ICMP echo zahtjeva.

Provjera ICMP (baseline)

ping DC10

Ako prima 4 Reply odgovora — ICMP nije blokiran. Ovo nije u skladu s hardening zahtjevima.

ping PC10

Ako prima "Request timed out" — PC10 već blokira ICMP.

Blokiranje ICMP na DC10

  1. Search → Windows Defender Firewall
  2. Advanced Settings
  3. Inbound Rules
  4. Pronađi: File and Printer Sharing (Echo Request - ICMPv4-In)
  5. Desni klik → Properties → Block the connection → OK
  6. Ponovi za ICMPv6-In
Zašto Block umjesto Disable? Ako postoji više pravila koja dopuštaju isti promet, onemogućavanje (disable) jednog pravila ne zaustavlja promet dok god ostala pravila dopuštaju. Eksplicitna zabrana (Block/Deny) uvijek ima prioritet nad svim dopuštenim pravilima.

Blokiranje dijeljenih mapa (SMB)

Politika tvrtke može zahtijevati da klijentski sustavi ne smiju dijeliti mape. Konfiguracijom firewall pravila može se blokirati File and Printer Sharing na klijentima.

Kreiranje dijeljene mape (test)

  1. File Explorer → desni klik LABFILES → Properties
  2. Sharing tab → Advanced Sharing
  3. Označi "Share this folder" → OK
  4. S DC10 provjeri: u address baru upiši \\PC10

Blokiranje SMB-In na PC10

  1. Windows Defender Firewall → Advanced Settings
  2. Inbound Rules
  3. Pronađi: File and Printer Sharing (SMB-In) | Private
  4. Properties → Enabled → Block the connection → OK
  5. Ponovi za Domain profil

Testiranje nakon konfiguracije

S DC10 pokušaj: \\PC10 u File Explorer address baru

  • Pojavljuje se Network Error — Windows cannot access \\PC10
  • Ovo potvrđuje da je firewall blokada efektivna
  • PC10 klijent je sada hardened u skladu s politikom tvrtke

Pravila vatrozida — koncepti

Eksplicitna vs. Implicitna pravila

  • Explicit (eksplicitno) — pravilo koje je specifično definirano (Allow ili Deny)
  • Implicit (implicitno) — pravilo koje se primjenjuje kad nijedno drugo pravilo ne odgovara (obično Deny All)
  • Eksplicitna zabrana uvijek pobjeđuje eksplicitno dopuštanje

Deny vs. Disable

  • Disable allow — onemogući jedno dopušteno pravilo, ali ostala dopuštena pravila ostaju aktivna → promet može i dalje prolaziti
  • Define deny — eksplicitna zabrana uvijek blokira promet bez obzira na ostala dopuštena pravila
  • Za stopiranje prometa uvijek koristiti Deny pravilo
Export/Import Policy: Preporučuje se exportati firewall konfiguraciju (Export Policy) PRIJE promjena. Ako novi ruleset ne funkcionira ispravno, može se restaurirati s Import Policy. Restore Defaults je zadnja opcija — briše sve prilagodbe.

Što definira firewall pravila?

  • Baseline configuration — organizacijska sigurnosna osnova definira koja komunikacija je dozvoljena
  • Politika sigurnosti → firewall pravila implementiraju tu politiku
  • Vatrozid je preventivna kontrola

Profili vatrozida u Windowsu

  • Domain — kada je uređaj spojen na AD domenu
  • Private — kućne ili pouzdane mreže
  • Public — javne mreže (kafić, hotel)
  • Svaki profil ima neovisni skup pravila

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Zašto je blokiranje ICMP echo zahtjeva dio hardening procesa?

ICMP echo (ping) omogućuje napadačima da otkriju koji su sustavi aktivni na mreži (host discovery faza izviđanja). Blokiranje ICMP odgovora otežava mapiranje mreže. Ovo je primjer "security through obscurity" koji smanjuje attack surface, ali nije jedina mjera zaštite.

2. Koje Inbound pravilo se mijenja za blokiranje ICMP echo zahtjeva na Windows sustavu?

U Windows Defender Firewall with Advanced Security, ICMP echo pravila se nalaze pod "File and Printer Sharing (Echo Request - ICMPv4-In)" i "(Echo Request - ICMPv6-In)". Treba promijeniti "Allow the connection" u "Block the connection" za oba pravila.

3. Zašto je bolje definirati Deny pravilo nego samo onemogućiti Allow pravilo?

Firewall evaluira pravila po redu i primjenjuje prvo koje odgovara. Ako postoje 3 Allow pravila i jedno se onemogući, preostala 2 Allow pravila i dalje propuštaju promet. Eksplicitna Deny pravilo ima prioritet nad SVIM Allow pravilima za isti promet.

4. Što se dogodi s prometom za koji ne postoji nijedno odgovarajuće firewall pravilo?

Implicitno pravilo (implicit rule) se primjenjuje kad nijedan drugi rule ne odgovara komunikaciji. Dobro konfigurirani vatrozidi imaju "implicit deny all" kao zadnje pravilo — sve što nije eksplicitno dopušteno, zabranjeno je. Ovo je "deny by default" sigurnosni model.

5. Koji je termin za firewall pravilo koje je specifično definirano?

Explicit rule = specifično definirano pravilo (npr. "Allow TCP port 443 from 10.0.0.0/8"). Implicit rule = default pravilo koje se primjenjuje bez specifičnog definiranja (npr. "deny all"). Ingress = ulazni promet, Egress = izlazni promet — to su smjerovi, ne tipovi pravila.

6. Zašto politika može zahtijevati blokiranje File and Printer Sharing na klijentskim sustavima?

Klijentski sustavi s otvorenim File and Printer Sharing mogu biti napadnuti za pristup podacima (EternalBlue/WannaCry koristio je SMB ranjivosti). Princip least privilege: klijenti ne trebaju biti file serveri. Centralizirani file serveri s pravilnim RBAC-om su sigurniji model.

7. Koje Inbound pravilo treba blokirati da bi se onemogućio pristup dijeljenim mapama na Windows klijentu?

SMB (Server Message Block) port 445 koristi se za dijeljene mape. Pravilo "File and Printer Sharing (SMB-In)" kontrolira ovaj pristup. Treba blokirati za Private i Domain profil (oba relevantna mrežna profila). Public profil je obično već blokiran po defaultu.

8. Što bi trebalo učiniti PRIJE promjena firewall konfiguracije?

Windows Defender Firewall with Advanced Security → desni klik na vrh stabla → Export Policy → spremi .wfw datoteku. Ako nova konfiguracija blokira legitimni promet, možeš koristiti Import Policy za vraćanje. Restore Defaults briše SVE prilagodbe i vraća Microsoft defaulte.

9. Što definira ili treba definirati firewall pravila u organizaciji?

Firewall pravila trebaju implementirati organizacijsku sigurnosnu politiku i baseline konfiguraciju. Baseline definira što je "normalno" i prihvatljivo za tu organizaciju. Nasumična ili ad-hoc pravila bez dokumentirane osnove vode do sigurnosnih propusta i audit neuspjeha.

10. Koja je primarna vrsta zaštite vatrozida?

Vatrozid je preventivna kontrola — sprječava neovlaštenu komunikaciju PRIJE nego se dogodi napad. IDS/SIEM su detective kontrole (otkrivaju napade). Patch management je corrective. Security kamere i znakovi su deterrent. Vatrozid može i logirati (detective element), ali primarna funkcija je blokada.

11. DC10 prima "Request timed out" za ping prema PC10 — što to znači?

"Request timed out" može indicirati blokiran firewall ILI nedostupan host. U ovom kontekstu PC10 je dostupan (SMB radi), ali Windows Defender Firewall blokira inbound ICMP Echo Request. Ovo je očekivano ponašanje hardened sustava koji ne odgovara na ping.

12. Koji su tri Windows Defender Firewall mrežna profila?

Windows Defender Firewall ima 3 profila: Domain (kada je uređaj prijavljen na AD domenu), Private (kućne ili pouzdane mreže), Public (javne mreže — kafić, aerodrom, hotel). Svaki profil ima neovisni skup pravila — Public profil je obično najrestriktivniji.
0 / 12
Riješi kviz da vidiš rezultat.