← Všechny kurzyZpět do simulátoru →

Pokročilá bezpečnost (DPI, IDS/IPS)

Vícevrstvá obrana: co firewall nevidí, stavová inspekce, DPI a TLS, IDS vs IPS, reálné útoky (port scan, SQLi, C2) a vícevrstvá obrana.

Tohle je textový náhled lekcí pro čtení. Plná verze – interaktivní simulátor s animacemi, úlohami a kvízy – běží v aplikaci.

▶ Spustit interaktivní verzi

Lekce 1: Co základní firewall nevidí

Firewall vidí jen adresy a porty

InternetFWIDS/IPSWEB · DMZPC

V kurzu Zabezpečení sítě jsme postavili firewall, který se rozhoduje podle zón, IP adres a portů (vrstvy L3/L4). To zastaví spoustu věcí – ale firewall přitom nevidí dovnitř paketu. Ví „TCP na port 443 z venku do DMZ", ale ne, CO v tom provozu je. A právě do obsahu se dnes schovává většina útoků. Tenhle kurz přidává vrstvu, která se dívá hlouběji: stavová inspekce, DPI a IDS/IPS.

Krok za krokem

  1. Firewall vidí „TCP 443 z internetu do DMZ" – adresy a port. Podle toho povolí, nebo zahodí.
  2. Ale co je uvnitř (jaký HTTP požadavek, jaká data) firewall nevidí. Útok schovaný v povoleném portu projde.
  3. Proto přidáme prvek, který se dívá do obsahu – DPI a IDS/IPS. To je celý tenhle kurz.

Paket má i obsah

InternetFWIDS/IPSWEB · DMZPChlavička: 443 ✓

Každý paket má dvě části: hlavičky (kdo komu, jaký port – to vidí firewall) a payload (vlastní data – obsah požadavku, kus souboru, příkaz). Útok se málokdy pozná z hlavičky; pozná se z obsahu: payload ' OR '1'='1 je SQL injection (SQL = jazyk dotazů do databáze; tenhle trik dotaz oklame, aby vrátil vše nebo pustil dovnitř bez hesla), řetězec /etc/passwd je pokus o čtení systémových souborů, určitý vzorec bajtů je známý malware. Kdo chce takhle chytat útoky, musí číst payload – a to dělá DPI.

Krok za krokem

  1. Hlavička: „TCP 443 do DMZ". Firewall ji přečte a povolí – vypadá to neškodně.
  2. Jenže payload nese SQL injection. Ze samotné hlavičky to nepoznáš – musíš číst obsah.
  3. DPI nakoukne do payloadu a porovná ho s vzorky útoků (signaturami). Tak útok v povoleném portu odhalí.

Tunelování v povoleném portu

InternetFWIDS/IPSWEB · DMZPC

Útočníci vědí, že firewall povoluje pár portů (80, 443, 53…). Tak svůj provoz schovají právě do nich – tomu se říká tunelování. Malware si může povídat se svým řídicím serverem (C2) přes DNS dotazy nebo zabalit data do HTTPS, které vypadá jako běžné prohlížení. Pro firewall (L3/L4) je to „povolený port 443", a pustí to. Odhalit to jde jen z chování a obsahu – další důvod pro hloubkovou inspekci a IDS/IPS.

Krok za krokem

  1. Nakažené PC uvnitř chce ven ke svému C2 serveru. Přímý kanál by firewall zařízl.
  2. Tak se schová do DNS dotazů nebo HTTPS. Firewall vidí jen „povolený port" a pustí to.
  3. Odhalit to jde jen hloubkovou inspekcí a chováním (divně moc DNS dotazů, podezřelý vzor). Proto IDS/IPS.

▶ Otevřít v simulátoru

Lekce 2: Stavová inspekce do hloubky

Tabulka spojení

InternetFWIDS/IPSWEB · DMZPC

Vrátíme se ke stavovému firewallu z kurzu Zabezpečení sítě – ale hlouběji. Stavový firewall si drží tabulku spojení (connection table): u každého navázaného spojení si pamatuje, kdo ho začal, na jaký port, v jakém stavu je. Díky tomu pozná odpověď na povolené spojení a pustí ji zpět automaticky – aniž bys psal pravidlo pro návratový směr. A naopak: paket, který nepatří k žádnému záznamu v tabulce, je podezřelý.

Krok za krokem

  1. PC zevnitř naváže spojení ven (např. web na 443). Firewall si ho zapíše do tabulky.
  2. Odpověď serveru se v tabulce najde → firewall ji pustí automaticky, žádné ruční pravidlo zpět.
  3. Paket, který k ničemu v tabulce nepatří (nevyžádaný zvenku), je podezřelý a letí pryč.

TCP stavy a handshake

InternetFWIDS/IPSWEB · DMZPCSYN →

Aby firewall poznal „stav" spojení, sleduje TCP handshake (podrobně z kurzu ISO/OSI a TCP/IP). Nové TCP spojení začíná trojicí SYN → SYN-ACK → ACK (SYN = synchronizace, ACK = potvrzení; jako „zavolám – ozveš se – potvrdím"). Teprve po ní je spojení established (navázané). Stavový firewall to hlídá: paket uprostřed, který předstírá navázané spojení, ale handshake neproběhl, je podvod. Sledování stavu je základ, na kterém pak staví detekce útoků typu SYN flood.

Krok za krokem

  1. Klient pošle SYN – „chci spojení". Firewall si poznačí polootevřené spojení.
  2. Server odpoví SYN-ACK, klient potvrdí ACK. Trojcestné navázání proběhlo.
  3. Teď je spojení established. Paket bez tohohle handshaku, co se tváří jako navázaný, firewall odhalí.

SYN flood

InternetFWIDS/IPSWEB · DMZPC

A teď útok, který stav zneužívá: SYN flood. Útočník pošle záplavu SYN paketů, ale nikdy nedokončí handshake (nepošle ACK). Server drží spoustu polootevřených spojení, čeká na potvrzení, zaplní se mu fronta polootevřených spojení a přestane přijímat legitimní klienty – to je DoS (odepření služby). Stavový firewall / IPS to pozná podle vzoru (nezvykle mnoho SYN bez dokončení handshaku) a začne je zahazovat nebo omezovat. Server se navíc umí bránit i sám pomocí SYN cookies: stav polootevřeného spojení si vůbec nedrží – potřebné údaje zašifruje přímo do čísla, které stejně musí poslat, a z klientovy odpovědi si je zase přečte.

Krok za krokem

  1. Útočník chrlí SYN za SYN… ale ACK nikdy nepošle. Spojení zůstávají polootevřená.
  2. Serveru dojde tabulka polootevřených spojení a přestane brát i legitimní klienty. To je DoS.
  3. IPS pozná vzor (moc SYN bez ACK) a začne je zahazovat/omezovat. Server dýchá dál.

▶ Otevřít v simulátoru

Lekce 3: DPI – hloubková inspekce

Co je DPI

InternetFWIDS/IPSWEB · DMZPC

DPI (Deep Packet Inspection) = hloubková inspekce: prvek rozbalí paket až k payloadu a čte i obsah, nejen hlavičky. Místo „port 443 povolen" se ptá „co konkrétně ten HTTP požadavek dělá?". To umožní chytat útoky schované v povoleném provozu (SQL injection, čtení souborů, známý malware) a rozpoznat aplikaci i bez ohledu na port. Cena za to je výkon (číst obsah stojí víc než jen hlavičku) a u šifrovaného provozu problém – další modul.

Krok za krokem

  1. Provoz dorazí k prvku s DPI. Ten ho nepustí jen tak – nejdřív se podívá dovnitř.
  2. DPI rozbalí payload a porovná ho se signaturami (vzory útoků). Hledá „/etc/passwd", SQLi vzory, malware.
  3. Při shodě provoz označí (IDS) nebo zablokuje (IPS). V simulátoru si vlastní signaturu napíšeš v úloze ips-custom.

Aplikační signatury

InternetFWIDS/IPSWEB · DMZPC"/etc/passwd" · regex SQLi

Jak DPI pozná útok? Podle signatur – přesných vzorů v obsahu. Signatura může být řetězec (payload obsahuje /etc/passwd), regulární výraz (vzorec SQL injection) nebo otisk známého malwaru. Výrobci dodávají rozsáhlé sady signatur, které se průběžně aktualizují (nové hrozby přibývají denně). Síla signatur je přesnost u známých útoků; slabina je, že nový, neznámý útok bez signatury proklouzne – proto se k tomu přidává detekce anomálií (další lekce).

Krok za krokem

  1. Signatura = vzor: řetězec „/etc/passwd", regex pro SQL injection, otisk malwaru.
  2. Když payload na nějaký vzor sedne, je to shoda = známý útok. DPI ho zachytí.
  3. Slabina: nový útok bez signatury neodpovídá žádnému vzoru → proklouzne. Doplní to anomaly detekce.

TLS inspekce a MITM

InternetFWIDS/IPSWEB · DMZPCHTTPS = obsah skrytý

Velký háček: většina provozu je dnes šifrovaná (HTTPS/TLS). DPI ale potřebuje vidět obsah – a ten je v šifře skrytý. Řešení v podnicích je TLS inspekce: bezpečnostní prvek funguje jako řízený prostředník (MITM) – na rozdíl od útočníka to ale dělá firma na svém zařízení, s tvým souhlasem (v pracovní smlouvě/politice) a vlastním certifikátem, proto je to legitimní, ne útok. Spojení rozšifruje, zkontroluje, a znovu zašifruje dál. Funguje to jen proto, že firma do svých zařízení nainstaluje vlastní kořenový (CA) certifikát – díky němu prvek umí pro každý web vystavit certifikát, kterému zařízení věří (protože ho podepsal ten předinstalovaný firemní certifikát). Je to mocné, ale citlivé: zasahuje do soukromí, je náročné a špatně nasazené to oslabí bezpečnost. Proto se nasazuje uváženě. I bez rozšifrování přitom síť vidí aspoň metadata – třeba jméno serveru a objem dat.

Krok za krokem

  1. Provoz je šifrovaný. DPI by rádo četlo obsah, ale vidí jen šifru. Co teď?
  2. TLS inspekce: prvek spojení rozšifruje (jako řízený MITM), zkontroluje a zase zašifruje. Funguje díky firemnímu certifikátu v zařízeních.
  3. Mocné, ale citlivé: zasahuje do soukromí, je náročné a špatně nasazené oslabí bezpečnost. Nasazuj uváženě.

▶ Otevřít v simulátoru

Lekce 4: IDS – detekce

IDS jako kamera

InternetFWIDS/IPSWEB · DMZPCmimo cestu (kopie)

IDS (Intrusion Detection System) = detekce průniků. Představ si ho jako bezpečnostní kameru: stojí mimo cestu provozu (dostává kopii přes TAP/SPAN), provoz sleduje, a když uvidí útok, spustí alarm (alert) – ale nezasahuje, provoz neblokuje. Výhoda: nic nezdržuje a nic omylem nezablokuje. Nevýhoda: útok jen zaznamená, nezastaví – někdo to musí vidět a zareagovat. V simulátoru přepneš senzor do režimu IDS a uvidíš „ALERT" bez blokace.

Krok za krokem

  1. IDS dostává jen kopii provozu (TAP/SPAN). Provoz teče dál i bez něj.
  2. Uvidí útok → spustí alarm (ALERT do centrálního logu). Ale provoz nezastaví – jen ho zaznamená.
  3. Útok i tak dorazil k cíli. IDS je svědek, ne strážník. Kdo nezareaguje na alert, nic nevyřešil.

Signatury vs anomálie

InternetFWIDS/IPSWEB · DMZPCsignatura: známý útok ✓

IDS/IPS rozpoznává hrozby dvěma způsoby. Signature-based (podle vzorů) je přesné na známé útoky, ale neznámé nechytí. Anomaly-based (podle anomálií) se nejdřív naučí, jak vypadá normální provoz (baseline), a pak hlásí odchylky – třeba server, který v noci náhle posílá gigabajty ven, nebo desetinásobek obvyklých DNS dotazů. Výhoda: chytí i nové útoky bez signatury. Nevýhoda: víc falešných poplachů (neobvyklé ≠ vždy zlé). V praxi se oba přístupy kombinují.

Krok za krokem

  1. Signature-based: payload sedí na známý vzor → jistá shoda. Neznámý útok ale nechytí.
  2. Anomaly-based: nejdřív se naučí normální provoz (baseline).
  3. Pak hlásí odchylky – náhlý odliv dat, divně moc DNS. Chytí i nové útoky, ale za cenu falešných poplachů. Proto se přístupy kombinují.

Alert fatigue

InternetFWIDS/IPSWEB · DMZPC1000+ alertů/den

Velký praktický problém detekce: alert fatigue (únava z alertů). Když systém chrlí tisíce upozornění denně a většina jsou plané poplachy, tým je přestane brát vážně – a v tom hluku zapadne ten jeden skutečný útok. Proto se alerty ladí (snižuje se šum), třídí podle závažnosti a sbíhají do SIEM, kde se korelují. Detekce bez reakce je k ničemu – a reakce nejde dělat, když se v alertech nedá vyznat. Teď si v úloze ids-to-ips vyzkoušíš rozdíl mezi „jen alert" a „rovnou blokuj".

Krok za krokem

  1. Detekce chrlí tisíce alertů, většina plané. Tým je přestane sledovat.
  2. A v tom šumu zapadne ten jeden skutečný útok. To je alert fatigue.
  3. Řešení: ladit alerty, třídit, korelovat v SIEM – a kritické věci nechat rovnou blokovat (IPS). To zkusíš v úloze ids-to-ips.

▶ Otevřít v simulátoru

Lekce 5: IPS – prevence

IPS jako strážník (inline)

InternetFWIDS/IPSWEB · DMZPCinline – vše tudy projde

IPS (Intrusion Prevention System) = prevence průniků. Na rozdíl od IDS (kamera mimo cestu) stojí IPS přímo v cestě provozu (inline) – je to strážník, kterým musí všechno projít. Když uvidí útok, nezastaví se u alarmu – rovnou ho zahodí/zablokuje, takže k cíli vůbec nedorazí. Cena: protože stojí v cestě, jeho výpadek nebo zpomalení ovlivní provoz, a falešný poplach zablokuje něco legitimního. Proto se IPS pečlivě ladí. V simulátoru je senzor v režimu IPS přesně tohle – inline blokace.

Krok za krokem

  1. IPS stojí přímo v cestě. Všechen provoz jím musí projít – je to strážník, ne kamera.
  2. Uvidí útok → rovnou ho zahodí. K webu vůbec nedorazí. To je rozdíl proti IDS.
  3. Cíl zůstal čistý. Daň: IPS v cestě – jeho výpadek či falešný poplach ovlivní provoz. Proto se ladí.

Detekovat vs blokovat a ladění

InternetFWIDS/IPSWEB · DMZPCnová signatura → jen alert

Klíčové rozhodnutí: detekovat, nebo blokovat? IDS (detekce) je bezpečné vůči provozu, ale útok nezastaví. IPS (prevence) útok zastaví, ale falešný poplach bolí – zablokuje legitimní věc. Proto se nová signatura často nasadí nejdřív v režimu jen-alert, sleduje se, jestli netrefuje neškodný provoz, a teprve vyladěná se přepne na blokaci. Dobré ladění hledá rovnováhu mezi falešně pozitivními (zablokuju hodné) a falešně negativními (propustím zlé). To je každodenní práce bezpečnostního týmu.

Krok za krokem

  1. Novou signaturu nasadíš nejdřív jen jako alert (jako IDS) a sleduješ, koho trefuje.
  2. Trefuje i legitimní provoz (falešně pozitivní)? Doladíš ji, ať je přesná.
  3. Teprve vyladěnou přepneš na blokaci (IPS). Rovnováha mezi „zablokuju hodné" a „propustím zlé".

Vlastní signatura

InternetFWIDS/IPSWEB · DMZPCpayload: /etc/passwd

Někdy žádná hotová signatura útok nechytá – třeba cílený útok na tvoji aplikaci. Pak si napíšeš vlastní DPI signaturu: vzor (řetězec nebo regex), který se hledá v payloadu. Klíčové je napsat ji tak, aby chytila útok, ale nezablokovala neškodný provoz (žádné falešné poplachy). To si teď vyzkoušíš v úloze ips-custom (pokročilý režim): na web míří payload s /etc/passwd, žádná kategorie ho nechytá – napíšeš signaturu, která ten řetězec zachytí, a ověříš, že neškodný požadavek projde.

Krok za krokem

  1. Na web míří cílený útok s /etc/passwd. Žádná hotová kategorie ho nechytá.
  2. V IPS (pokročilý režim) napíšeš vlastní signaturu na ten řetězec.
  3. Útok je zablokován, neškodný požadavek (GET /index.html) projde. Přesně to je úloha ips-custom.

▶ Otevřít v simulátoru

Lekce 6: Reálné útoky

Port scan (průzkum)

InternetFWIDS/IPSWEB · DMZPC

Reálné útoky málokdy začnou „rovnou". Nejdřív přijde průzkum (reconnaissance) – typicky port scan: útočník systematicky zkouší, které porty jsou na cíli otevřené, aby našel cestu dovnitř. Z pohledu sítě to vypadá jako spousta spojení na různé porty z jedné adresy v krátkém čase – výrazný vzor, který IDS/IPS pozná. Port scan sám o sobě neškodí, ale je to předzvěst: někdo si mapuje tvůj povrch, než zaútočí.

Krok za krokem

  1. Útočník zkouší port za portem – 22? 80? 443? 3389? Hledá, kudy dovnitř.
  2. Spousta spojení na různé porty z jedné adresy = jasný vzor port scanu. IDS/IPS ho pozná.
  3. Scan sám neškodí, ale je to předzvěst. Můžeš zdroj sledovat nebo rovnou blokovat, než zaútočí.

SQLi přes HTTPS a lateral movement

InternetFWIDS/IPSWEB · DMZPC' OR '1'='1

Když útočník najde web, zkusí ho prolomit – třeba SQL injection (SQLi): do formuláře/URL podstrčí kus SQL (' OR '1'='1), aby z databáze vytáhl data nebo obešel přihlášení. A protože web jede přes HTTPS, payload je šifrovaný – běžný firewall ho nevidí; chytí ho jen DPI po TLS inspekci (simulátor šifrování zjednodušuje – IPS payload vidí rovnou; v reálu by před ním musela stát TLS inspekce). Když se útočník dostane na jeden server, zkusí lateral movement (boční pohyb): z něj se šíří na další stroje v síti. Tady se vyplatí segmentace (VLANy/zóny z kurzů Switching a VLANy a Zabezpečení sítě) – omezí, kam až se dostane.

Krok za krokem

  1. Útočník podstrčí webu SQL injection. Přes HTTPS je payload šifrovaný – chytí ho jen DPI po TLS inspekci (v simulátoru zjednodušeně: IPS payload vidí rovnou).
  2. Když uspěje, zkusí lateral movement: z webu se šířit na další servery a stanice.
  3. Segmentace (VLANy/zóny) a IPS dosah útoku omezí – nedostane se všude. Vrství se obrana.

C2 přes DNS

InternetFWIDS/IPSWEB · DMZPC

Poslední kousek řetězce: napadený stroj si potřebuje povídat s útočníkem (stáhnout další nástroje, posílat ukradená data). Aby to neviděl firewall, schová ten kanál do běžně povoleného protokolu – často DNS (málokdo blokuje DNS) nebo HTTPS. Data se rozkouskují do DNS dotazů na divné subdomény. Firewall vidí „normální DNS" a pustí to. Odhalí se to hlavně chováním (anomálie: nezvykle moc DNS, dlouhé náhodné názvy) a DPI nad DNS – přesně to, co umí anomaly-based detekce a hloubková inspekce.

Krok za krokem

  1. Napadené PC posílá data ven – schovaná do DNS dotazů na divné subdomény.
  2. Firewall vidí jen povolené DNS a pustí to. Klasický L3/L4 firewall útok nepozná.
  3. Odhalí to chování: nezvykle moc DNS, dlouhé náhodné názvy. To je práce anomaly detekce a DPI. Jeden z útoků z téhle lekce – SQLi na webový server – si teď můžeš zkusit zastavit sám v úloze níže.

▶ Otevřít v simulátoru

Lekce 7: Vícevrstvá obrana

Defense in depth

InternetFWIDS/IPSWEB · DMZPC1) firewall: zóny/porty

Žádná jediná vrstva nestačí. Bezpečnost je vícevrstvá obrana (defense in depth): kdyby jedna vrstva selhala, chytí to další. Útok z internetu narazí postupně na firewall (zóny, porty – kurz Zabezpečení sítě), na IDS/IPS s DPI (obsah – tento kurz), uvnitř na segmentaci VLANami a zónami (kurzy Switching a VLANy a Zabezpečení sítě), na ACL mezi sítěmi (tytéž kurzy) a nakonec na zpevnění samotných serverů. Žádná zeď není dokonalá – ale poskládané vrstvy dělají útok mnohem dražší a hlučnější.

Krok za krokem

  1. Vrstva 1: firewall odfiltruje podle zón a portů. Co projde, jde dál.
  2. Vrstva 2: IDS/IPS s DPI kontroluje obsah a chytí útok schovaný v povoleném portu.
  3. Vrstva 3+: segmentace, ACL, zpevnění serverů. Selže-li jedna vrstva, chytí to další. To je defense in depth.

Kompletní síť C3–C8

InternetFWIDS/IPSWEB · DMZPCC3 VLAN · C4 routing · C5 firewall

Pojďme to spojit přes všechny kurzy. Postavili jsme: VLANy a switching (C3), routing a IP (C4), firewall a zóny (C5), redundanci a STP (C6), OSPF (C7) a teď hloubkovou bezpečnost (C8). Dohromady to dává reálnou podnikovou síť: rozdělenou (VLANy), spolehlivě propojenou (routing/OSPF), odolnou proti výpadku (redundance) a chráněnou ve více vrstvách (firewall + IDS/IPS + segmentace). Každý kurz byl jedna vrstva téhle skládačky.

Krok za krokem

  1. Základ: rozdělená síť (C3), propojená routingem (C4), chráněná firewallem (C5).
  2. Spolehlivost: redundance a STP (C6) a dynamický routing OSPF (C7). Síť přežije výpadky.
  3. A teď vícevrstvá obrana (C8): obsah, IDS/IPS, reálné útoky. Kompletní podniková síť pohromadě.

Co dál

InternetFWIDS/IPSWEB · DMZPCsíť C1–C8 hotová

Dokázal jsi postavit a zabezpečit reálnou síť od základů. Kam vést další kroky? Bezpečnost je nikdy nekončící obor: SIEM a SOC (centrální sběr a vyhodnocování událostí, tým, který reaguje), Zero Trust („nevěř ničemu, ověřuj všechno" – konec důvěry podle umístění v síti), cloud a SD-WAN (síť i bezpečnost jako software napříč lokalitami), a automatizace/threat intelligence. To už je za hranicí tohohle simulátoru – ale díky kurzům C1–C8 teď těmhle tématům rozumíš v kontextu. Gratulace.

Krok za krokem

  1. Postavená, propojená, odolná a vícevrstvě chráněná síť. To je jádro síťařiny.
  2. Dál vede SIEM/SOC, Zero Trust, cloud a SD-WAN, automatizace. Nikdy nekončící obor.
  3. Tahle témata jsou za hranicí simulátoru – ale díky C1–C8 jim teď rozumíš v souvislostech. Gratulace!

▶ Otevřít v simulátoru