Nội dung:
- Triển khai kiến trúc DMZ sử dụng pfSense thay thế Cisco Router (Bài GNS3 Bài 6- Triển Khai DMZ – Vùng Phi Quân Sự Trong Bảo Mật Mạng)
- Hiểu cách cấu hình firewall rules trên pfSense
- So sánh giữa ACL truyền thống và Stateful Firewall
Topology: Từ bài GNS3 Bài 6- Triển Khai DMZ – Vùng Phi Quân Sự Trong Bảo Mật Mạng)
BƯỚC 0.0: Kiểm tra và cấu hình máy (ảo) pfSense
- THEO TÔ-PÔ DỰ KIẾN, cần thêm giao tiếp mạng cho phần DMZ. Vì vậy cần THÊM giao tiếp mạng thứ 3 (Host-Only hoặt Internal Network mode) trước khi khởi động
- Khởi động máy (ảo) pfSense để xem và ghi nhận thông tin về các giao tiếp mạng (Interface)
- Đối với WAN (pfSense mạc định dùng tên em0, quản trị có thể thay đổi):
- Hiện tại do NIC dùng NAT để đi ra Internet, nên được cung cấp IP theo mạng của host vật lý
- Đối với giao tiếp LAN (pfSense mạc định dùng tên em1, quản trị có thể đổi):
- Ghi nhận lại địa chỉ IP mạc định (192.168.1.1/24) mà pfSense cấp (thông qua dịch vụ DHCP)
- ĐẶT LẠI địa chỉ IP Nếu thiết kế LAN của mình không dùng.
- Bài GNS3 Bài 6- Triển Khai DMZ – Vùng Phi Quân Sự Trong Bảo Mật Mạng) ta dùng LAN 192.168.10.0/24, vì vậy CẦN ĐẶT LẠI
- Đặt lại địa chỉ IP cho giao tiếp LAN: Sử dụng option 2
BƯỚC 0.1: Thêm các máy ảo: pfSense, các máy ảo khác vào GNS3
- Máy ảo pfSense
- Máy ảo Kali linux (hoạt động với vai trò: User PC, hoặc Pentester) hoặc máy ảo PC khác
- NGHIÊM CẤM “thử hack ra ngoài Internet” khi topo mô phỏng có dùng NAT/Clound device
- Máy chủ: Ubuntu Server hoặc CenOS,… (hoạc có thể dùng Metasploitable2)
BƯỚC 1: CẤU HÌNH INTERFACES PFSENSE
1.1. Xác định và đặt tên interfaces
Từ máy trong LAN, truy cập pfSense Web GUI (http://192.168.10.1)
# Mặc định:
# - WAN: Interface kết nối Internet
# - LAN: Interface kết nối mạng nội bộ
# - OPT1: Interface cho DMZ (ta chưa cài--> cần kích hoạt)
1.2. Cấu hình Interfaces
Vào: Interfaces > Assignments
- WAN (Internet):
- Enable: true
- Description:
INTERNET - IPv4:
192.168.122.254/24
- LAN (INSIDE):
- Enable: true
- Description:
INSIDE-NETWORK - IPv4:
192.168.10.1/24
- OPT1 (DMZ):
- Enable: true
- Description:
DMZ-NETWORK - IPv4:
172.16.1.1/24
BƯỚC 2: CẤU HÌNH FIREWALL RULES
2.1. Firewall Rules cho WAN Interface (OUTSIDE)
Vào: Firewall > Rules > WAN
Rule 1: Cho phép HTTP vào Web Server DMZ
Action: Pass
Protocol: TCP
Source: Any
Destination: Single host – 172.16.1.200
Destination port: HTTP (80)
Description: “Allow HTTP to Web Server”Rule 2: Cho phép HTTPS vào Web Server DMZ
Action: Pass
Protocol: TCP
Source: Any
Destination: Single host – 172.16.1.200
Destination port: HTTPS (443)
Description: “Allow HTTPS to Web Server”Rule 3: Cho phép ICMP vào DMZ (cho test)
Action: Pass
Protocol: ICMP
Source: Any
Destination: DMZ network – 172.16.1.0/24
Description: “Allow ICMP to DMZ for testing”Rule 4: Chặn mọi traffic khác vào từ WAN
Action: Block
Protocol: Any
Source: Any
Destination: Any
Description: “Block all other WAN traffic”
2.2. Firewall Rules cho LAN Interface (INSIDE)
Vào: Firewall > Rules > LAN
Rule 1: Cho phép INSIDE ra mọi nơi
Action: Pass
Protocol: Any
Source: LAN net
Destination: Any
Description: “Allow INSIDE to anywhere”Mặc định pfSense đã có rule này cho LAN
2.3. Firewall Rules cho OPT1 Interface (DMZ)
Vào: Firewall > Rules > OPT1
Rule 1: Cho phép response traffic từ DMZ
Action: Pass
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: Any
Description: “Allow DMZ response traffic”LƯU Ý: pfSense là stateful firewall, tự động xử lý established connections
Rule 2: Chặn DMZ vào INSIDE
Action: Block
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: LAN net (192.168.1.0/24)
Description: “Block DMZ to INSIDE”Rule 3: Cho phép DMZ ra Internet
Action: Pass
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: Any
Description: “Allow DMZ to Internet”
BƯỚC 3: CẤU HÌNH NAT (NẾU CẦN)
3.1. Outbound NAT (Auto-generated thường đủ)
Vào: Firewall > NAT > Outbound
# Mode: Hybrid Outbound NAT
# Mặc định pfSense tự tạo rules cho các mạng inside ra Internet
3.2. Port Forwarding cho Web Server (Nếu cần)
Vào: Firewall > NAT > Port Forward
# Forward port 80 từ WAN IP đến Web Server
Interface: WAN
Protocol: TCP
Destination: WAN address
Port: 80
Redirect target IP: 172.16.1.200
Redirect target port: 80
Description: "Web Server HTTP"
BƯỚC 4: CẤU HÌNH DHCP (TUỲ CHỌN)
4.1. DHCP cho INSIDE Network
Vào: Services > DHCP Server > LAN
Enable: true
Range: 192.168.1.100 - 192.168.1.200
4.2. DHCP cho DMZ Network
Vào: Services > DHCP Server > OPT1
Enable: true
Range: 172.16.1.100 - 172.16.1.200
BƯỚC 5: KIỂM TRA VÀ TEST
5.1. Test Kết Nối Cơ Bản
# Từ PC INSIDE (192.168.1.10)
ping 172.16.1.200 # → Thành công
ping 8.8.8.8 # → Thành công
# Từ Web Server DMZ (172.16.1.200)
ping 192.168.1.10 # → Bị chặn (đúng chính sách)
ping 8.8.8.8 # → Thành công
# Từ OUTSIDE (192.168.122.33)
ping 172.16.1.200 # → Thành công (ICMP allowed)
ping 192.168.1.10 # → Bị chặn
5.2. Kiểm Tra Firewall States
Vào: Firewall > States
# Xem các kết nối đang active
# Có thể filter theo source/destination
5.3. Kiểm Tra Firewall Logs
Vào: Firewall > Logs
# Xem các traffic bị chặn
# Filter: "Block" để xem denied traffic
BƯỚC 6: MONITORING VÀ TROUBLESHOOTING
6.1. System Monitoring
Vào: Status > Dashboard
- Xem traffic qua các interfaces
- Kiểm tra system load
6.2. Packet Capture (Debug)
Vào: Diagnostics > Packet Capture
# Capture traffic trên DMZ interface
Interface: OPT1
# Filter specific traffic nếu cần
SO SÁNH PFSENSE VS CISCO ACL
Ưu điểm pfSense:
+ Stateful Firewall: Tự động xử lý established connections
+ Web GUI: Dễ cấu hình và quản lý
+ Logging: Logging chi tiết và dễ xem
+ Real-time Monitoring: Theo dõi traffic thời gian thực
CẤU HÌNH NÂNG CAO (TUỲ CHỌN)
7.1. Limit Rules để giới hạn rate
# Giới hạn số kết nối từ một IP
Advanced > Max States per Host: 1000
7.2. Schedule Rules
# Rules chỉ active trong khung giờ nhất định
# Useful for time-based access controls
7.3. Aliases cho dễ quản lý
# Tạo aliases cho nhóm IP
Firewall > Aliases
- Web_Servers: 172.16.1.200, 172.16.1.201
- Admin_IPs: 192.168.1.50, 192.168.1.51
- pfSense đơn giản hóa việc quản lý firewall rules
- Stateful firewall giảm đáng kể số rules cần cấu hình
- Web GUI giúp monitoring và troubleshooting dễ dàng
pfSense là giải pháp firewall mạnh mẽ và thân thiện cho doanh nghiệp vừa và nhỏ!
Lưu ý: Trong môi trường production, nên disable ICMP từ Internet vào DMZ và chỉ mở các port dịch vụ thực sự cần thiết.
