Фаервол, или Firewall, — средство контроля сетевого трафика между устройствами, приложениями и сетями. Он анализирует входящие и исходящие соединения и на основании заданных правил решает, разрешить передачу данных или заблокировать ее.
Фаервол может работать непосредственно на компьютере или сервере, быть частью маршрутизатора, сетевого шлюза, облачной платформы или специализированного устройства информационной безопасности.
Например, веб-серверу можно разрешить входящие HTTPS-соединения на порт 443 из интернета, но полностью запретить внешний доступ к базе данных на порту 5432.
Главная задача фаервола — уменьшить доступную поверхность атаки и разрешить только тот сетевой трафик, который действительно нужен системе.
Что такое фаервол простыми словами
Фаервол можно представить как контрольно-пропускной пункт между сетями или приложениями.
Каждое соединение проверяется по определенным признакам:
- кто отправляет трафик;
- куда он направляется;
- какой используется протокол;
- какой указан порт;
- относится ли пакет к уже существующему соединению;
- разрешено ли такое взаимодействие политикой безопасности.
Если правило разрешает соединение, трафик проходит. Если нет — блокируется или отклоняется.
Для чего нужен фаервол
Firewall используется для защиты сетевой инфраструктуры от нежелательных или опасных соединений.
Типичные задачи:
- закрыть ненужные порты сервера;
- ограничить доступ к базе данных;
- разделить пользовательские и серверные сети;
- разрешить административный доступ только через VPN;
- изолировать Guest VLAN;
- контролировать исходящие соединения;
- ограничить доступ между офисами и облаком;
- защитить публичные сервисы.
Как работает Firewall
Упрощенно фаервол получает сетевой пакет или информацию о соединении и сравнивает его с набором Rules.
Например:
ALLOW TCP 0.0.0.0/0 → 10.0.1.20:443 DENY ALL 0.0.0.0/0 → 10.0.2.20:any
Первое правило разрешает внешние HTTPS-соединения к веб-серверу. Второе запрещает внешний доступ к другому внутреннему узлу.
Firewall Rule
Firewall Rule — правило, определяющее, какой Traffic разрешен или запрещен.
Оно может учитывать:
| Параметр | Пример |
|---|---|
| Source IP | 10.10.0.0/16 |
| Destination IP | 10.20.1.15 |
| Protocol | TCP |
| Destination Port | 443 |
| Direction | Inbound |
| Action | Allow или Deny |
Source IP
Source IP показывает, откуда пришел трафик.
Например, можно разрешить SSH только из административной сети:
ALLOW TCP 10.50.0.0/24 → 10.20.1.10:22
Попытки подключения с других адресов будут блокироваться.
Destination IP
Destination IP показывает, к какому серверу или сетевому интерфейсу направляется трафик.
Это позволяет задавать отдельные политики для Web, Backend, Database и других зон.
Порты
Фаервол может фильтровать TCP и UDP Traffic по Port.
Например:
80 — HTTP 443 — HTTPS 22 — SSH 5432 — PostgreSQL
Если серверу не требуется принимать соединения на определенный Port, его желательно закрыть на Firewall.
Протокол
Правило может отдельно применяться к TCP, UDP, ICMP и другим типам Traffic.
Разрешение TCP 443 не означает автоматическое разрешение UDP 443, если политика не предусматривает этого отдельно.
Inbound Traffic
Inbound — трафик, входящий на устройство или в защищаемую сетевую зону.
Например, Request пользователя к Web Server является входящим Traffic для сервера.
Outbound Traffic
Outbound — исходящий трафик.
Например, Backend обращается к внешнему API или Download Repository.
Исходящие соединения также можно ограничивать, особенно для серверных и высокозащищенных сегментов.
Почему важно фильтровать исходящий трафик
Если вредоносный код уже оказался внутри инфраструктуры, неограниченный Outbound Access может позволить ему связаться с внешним управляющим сервером или передавать данные.
Ограниченная Egress Policy уменьшает подобные риски.
Stateless Firewall
Stateless Firewall анализирует пакеты преимущественно независимо друг от друга.
Правило должно явно описывать, какой Traffic разрешается в каждом направлении.
Такой подход прост, но не учитывает полный контекст сетевого соединения.
Stateful Firewall
Stateful Firewall отслеживает состояние Connections.
Если Client создал разрешенное исходящее TCP Connection, Firewall понимает, что входящие ответные пакеты относятся к уже установленной сессии.
Это позволяет создавать более естественные политики доступа.
State Table
Stateful Firewall хранит информацию об активных Connections в специальной таблице состояния.
Для TCP он может учитывать Source IP, Destination IP, Ports и состояние Connection.
После завершения соединения или Timeout запись удаляется.
Packet Filtering
Packet Filtering — базовая модель Firewall, при которой решение принимается на основе сетевых Header.
Например, запрещается весь Traffic к Destination Port 23.
Такой механизм не обязан понимать содержимое HTTP Request или бизнес-логику приложения.
Network Firewall
Network Firewall защищает целую сеть или сегмент.
Он обычно находится между LAN и интернетом, между VLAN или между дата-центром и внешними сетями.
Через него проходит Traffic множества устройств.
Host-based Firewall
Host Firewall работает непосредственно на Server или рабочей станции.
Он контролирует сетевые соединения конкретной операционной системы.
Даже если внешний Network Firewall пропустил пакет, локальный Firewall может его заблокировать.
Почему нужны и сетевой, и локальный фаервол
Эти уровни дополняют друг друга.
Network Firewall создает общую границу, а Host Firewall защищает конкретный сервер, в том числе от нежелательного Traffic из внутренней сети.
Так реализуется Defense in Depth.
Software Firewall
Software Firewall — программный механизм фильтрации, работающий внутри операционной системы или виртуальной инфраструктуры.
Он может управляться локально или централизованно.
Hardware Firewall
Hardware Firewall обычно представляет собой специализированное сетевое устройство или Appliance.
Он устанавливается на границе сети и обрабатывает Traffic между несколькими сегментами.
Современные решения при этом фактически также содержат программную сетевую платформу.
Next-Generation Firewall
NGFW, или Next-Generation Firewall, расширяет классическую фильтрацию IP и Ports.
В зависимости от продукта он может учитывать приложения, пользователей, содержимое Traffic, IDS/IPS и другие признаки.
Конкретный набор функций зависит от реализации.
Application-aware Firewall
Такой Firewall способен классифицировать Traffic не только по TCP Port, но и по прикладному протоколу или приложению.
Это полезно, поскольку разные сервисы могут использовать одинаковые Ports или динамически менять сетевое поведение.
Deep Packet Inspection
Deep Packet Inspection анализирует больше информации, чем обычные IP и Port Headers.
Firewall может изучать структуру прикладного трафика и применять дополнительные Security Policies.
При зашифрованном HTTPS содержимое недоступно для обычного анализа без специальной архитектуры TLS Inspection.
Firewall и IDS
IDS, или Intrusion Detection System, предназначена прежде всего для обнаружения подозрительной сетевой активности.
Firewall отвечает за применение правил доступа.
Эти функции могут быть объединены в одном продукте, но концептуально различаются.
Firewall и IPS
IPS, или Intrusion Prevention System, не только обнаруживает определенные атаки, но и может активно блокировать вредоносный Traffic.
NGFW часто объединяет Firewall и IPS-функции.
Firewall и WAF
Network Firewall и Web Application Firewall решают разные задачи.
| Network Firewall | WAF |
|---|---|
| Фильтрует сетевые Connections | Анализирует HTTP/HTTPS Requests |
| Работает с IP, Protocol, Ports | Понимает URL, Headers и Web Payload |
| Защищает разные типы сервисов | Ориентирован на Web Applications |
WAF может блокировать определенные Web Attacks, которые обычный Layer 4 Firewall не способен определить по одному Port 443.
Firewall и NAT
NAT и Firewall часто находятся на одном Router, но решают разные задачи.
NAT изменяет IP Addresses и Ports, а Firewall определяет, разрешено ли соединение.
Например, DNAT может направить внешний Port 443 на внутренний Web Server, а Firewall дополнительно решает, разрешать ли этот Traffic.
NAT не заменяет Firewall
Отсутствие прямого Public IP у внутреннего сервера не означает, что сетевую безопасность можно не настраивать.
Firewall Policy должна существовать независимо от схемы NAT.
Firewall и VLAN
VLAN разделяет Layer 2 Network, а Firewall может контролировать Traffic между VLAN.
Например:
Guest VLAN → Internet: allow Guest VLAN → Servers VLAN: deny Backend VLAN → Database VLAN: allow 5432
Так создается Network Segmentation.
Inter-VLAN Firewall
Если весь Traffic между сегментами проходит через Firewall, можно централизованно определять, кто к кому имеет доступ.
Это безопаснее, чем разрешать неограниченный Routing между всеми VLAN.
Firewall и Network Segmentation
Сегментация делит инфраструктуру на зоны с разным уровнем доверия.
Например:
- Internet;
- DMZ;
- Frontend;
- Backend;
- Database;
- Management.
Firewall определяет разрешенные потоки между ними.
DMZ
DMZ — отдельный сетевой сегмент для сервисов, которые должны принимать внешние Connections.
Web Server в DMZ может быть доступен из интернета, но иметь очень ограниченный доступ к внутренней сети.
Это уменьшает последствия компрометации публичного сервиса.
Default Deny
Default Deny означает, что Traffic запрещен, если для него нет явного разрешающего Rule.
Такой подход безопаснее модели, в которой по умолчанию разрешено все.
Хорошая Firewall Policy начинается не с вопроса «что заблокировать», а с вопроса «какие соединения действительно нужны».
Allowlist
Allowlist определяет набор разрешенных Sources, Destinations или Services.
Например, Database принимает Connections только от Backend Subnet.
ALLOW 10.0.20.0/24 → 10.0.30.10:5432 DENY ALL → 10.0.30.10:any
Blocklist
Blocklist запрещает известные адреса или типы Traffic, оставляя остальное разрешенным.
Такой подход полезен как дополнительная мера, но хуже масштабируется в сценариях строгой безопасности, поскольку невозможно заранее перечислить все опасные Sources.
Rule Order
На многих Firewall правила проверяются в определенном порядке.
Если широкое Allow Rule находится раньше узкого Deny, желаемая блокировка может не сработать.
Точное поведение зависит от конкретной реализации, поэтому порядок Rules нужно учитывать.
Implicit Deny
Некоторые системы имеют неявное запрещающее правило в конце Policy.
Если Traffic не совпал ни с одним разрешающим Rule, он блокируется.
Администратор должен знать модель конкретного Firewall.
Firewall и TCP
Stateful Firewall может анализировать этапы TCP Connection.
Например, новый входящий SYN к закрытому Port будет заблокирован, тогда как ответный Packet существующей разрешенной сессии пройдет.
Firewall и UDP
UDP не имеет TCP Handshake, поэтому Stateful Firewall создает временное состояние на основании наблюдаемого обмена.
После Timeout соответствующая запись удаляется.
Firewall и ICMP
ICMP используется для диагностики и важных служебных функций IP.
Полностью блокировать весь ICMP без анализа не всегда правильно.
Например, некоторые ICMP-сообщения участвуют в обнаружении сетевых проблем и Path MTU.
Почему Ping может не работать при доступном сервисе
Firewall может запрещать ICMP Echo, но разрешать TCP 443.
Тогда Ping не отвечает, а HTTPS-сайт открывается нормально.
Поэтому Ping нельзя считать полной проверкой доступности приложения.
Firewall и IPv4
Для IPv4 Rules могут использовать отдельные Addresses, Subnets и Ports.
Например:
ALLOW TCP 192.0.2.0/24 → 198.51.100.10:443
Firewall и IPv6
IPv6 требует отдельной Firewall Policy.
Одна из распространенных ошибок — тщательно защитить IPv4, но оставить IPv6 Traffic менее ограниченным.
Dual Stack означает, что обе версии сетевого протокола должны контролироваться.
Firewall и ICMPv6
ICMPv6 выполняет критичные функции в IPv6, включая Neighbor Discovery и другие служебные механизмы.
Поэтому его нельзя бездумно блокировать полностью.
Firewall и DHCP
Firewall или сетевые ACL могут блокировать DHCP Traffic и тем самым мешать устройствам получать IP.
При диагностике DHCP нужно учитывать, разрешен ли соответствующий обмен между Client, Relay и Server.
Firewall и DNS
Если Firewall запрещает DNS Traffic, приложения могут казаться недоступными, даже когда IP Connectivity работает.
Например, Ping по IP проходит, но браузер не может открыть сайт по доменному имени.
Firewall и HTTP
Для обычного HTTP можно разрешить TCP Port 80.
Однако публичные сайты обычно перенаправляют пользователей на HTTPS и используют Port 443.
Firewall и HTTPS
Разрешение TCP 443 означает, что Firewall пропускает HTTPS Connection на сетевом уровне.
Обычный Layer 4 Firewall не знает бизнес-смысл Request внутри зашифрованного TLS Traffic.
Для анализа Web Requests применяются Proxy, WAF или другие Layer 7 механизмы.
Firewall и SSH
SSH Port не рекомендуется открывать всему интернету без необходимости.
Лучше разрешить доступ только из VPN или административной Subnet.
ALLOW TCP 10.50.0.0/24 → 10.20.1.10:22
Firewall и RDP
Публичный доступ к RDP также значительно увеличивает Attack Surface.
Для удаленного администрирования предпочтительнее использовать VPN, Bastion Host или другую контролируемую точку доступа.
Firewall и Database
Database почти никогда не требуется принимать Connections от всего интернета.
Например:
Backend: 10.0.20.0/24 PostgreSQL: 10.0.30.10:5432
Firewall разрешает Port 5432 только от Backend.
Firewall и Redis
Redis, Message Brokers и другие внутренние сервисы также следует размещать в Private Networks и ограничивать сетевой доступ.
Если сервис нужен только Backend, нет причины открывать его Client-сети или интернету.
Firewall и API
Public API обычно принимает HTTPS от внешних Clients через Load Balancer или API Gateway.
Внутренний Backend может быть недоступен напрямую.
Так внешний Attack Surface ограничивается контролируемой точкой входа.
Firewall и Reverse Proxy
Reverse Proxy принимает внешние Connections и передает их Backend.
Firewall может разрешить Backend Port только с IP Reverse Proxy.
Даже если злоумышленник узнает Private Address Backend, напрямую подключиться к нему не получится.
Firewall и Load Balancer
Backend Servers можно настроить так, чтобы они принимали Traffic только от Load Balancer.
Это предотвращает обход внешних Security Policies через прямое соединение.
Firewall и VPN
VPN предоставляет удаленному пользователю защищенное сетевое соединение, а Firewall определяет, какие внутренние ресурсы ему доступны после подключения.
Например, бухгалтер получает доступ только к 1С и файловому серверу, но не к Management Network.
Firewall и Site-to-Site VPN
При соединении двух офисов Firewall может разрешать только необходимые Subnets и Services через Tunnel.
Не обязательно предоставлять удаленному офису полный доступ ко всей сети.
Firewall и Zero Trust
Zero Trust предполагает минимальные права и проверку каждого доступа независимо от физического местоположения пользователя.
Firewall остается важным инструментом сегментации, но дополняется Identity, MFA, Device Posture, mTLS и другими механизмами.
Firewall в облаке
Cloud Platforms предоставляют виртуальные сетевые правила, которые выполняют роль Firewall для VM, Load Balancers и других ресурсов.
Пользователь может задавать разрешенные Sources, Protocols и Ports без отдельного физического устройства.
Security Group
Security Group — распространенная модель облачного Stateful Firewall.
Например:
Internet → Load Balancer: 443 Load Balancer → Backend: 8080 Backend → Database: 5432
Database при этом не принимает никакого прямого Traffic из интернета.
Network ACL
Некоторые Cloud Environments дополнительно предоставляют ACL на уровне Subnet.
Они могут отличаться от Security Groups по модели Statefulness и порядку Rules.
При проектировании нужно понимать особенности конкретной платформы.
Firewall и Docker
Docker создает виртуальную сеть и может автоматически изменять локальные сетевые Rules при публикации Ports.
Например:
Host:8080 → Container:80
После публикации необходимо проверить, с каких Interfaces и Networks этот Port реально доступен.
Почему опубликованный Docker Port может быть опасен
Разработчик может ожидать доступ только с localhost, но неверная конфигурация делает Port доступным со всей сети.
Поэтому контейнерную публикацию нужно проверять вместе с Host Firewall.
Firewall и Kubernetes
Kubernetes использует собственные механизмы Networking, а доступ к Nodes и внешним Endpoints также контролируется обычными Firewalls и Cloud Security Groups.
Внутри кластера применяются Network Policies.
Network Policy
Kubernetes Network Policy ограничивает сетевой Traffic между Pods и Namespaces при поддержке используемого CNI.
По смыслу это похоже на более детальный внутренний Firewall для Workloads.
Firewall и Service Mesh
Service Mesh может управлять Layer 7 взаимодействием сервисов, mTLS и Authorization Policies.
Firewall при этом продолжает защищать сетевой уровень.
Эти технологии дополняют друг друга.
Firewall и дата-центр
В дата-центре Firewall может разделять Internet, DMZ, Server Zones, Storage и Management Networks.
Крупная инфраструктура иногда использует несколько уровней Firewall вместо одной пограничной точки.
East-West Traffic
East-West Traffic — взаимодействие между внутренними серверами и сервисами.
Традиционно Firewall сильнее контролировал North-South Traffic между интернетом и внутренней сетью, но современные архитектуры также фильтруют внутреннее межсервисное взаимодействие.
North-South Traffic
North-South Traffic проходит между внутренней инфраструктурой и внешними сетями.
Например, запрос пользователя из интернета к корпоративному Web Server.
Microsegmentation
Microsegmentation предполагает более детальные Security Boundaries между Workloads.
Вместо одного большого Server VLAN можно ограничивать Traffic между отдельными приложениями.
Для этого используются Distributed Firewall, Network Policies и Identity-aware механизмы.
Distributed Firewall
Distributed Firewall применяет Policies непосредственно ближе к виртуальным машинам или Workloads, а не только на одном центральном Gateway.
Это удобно для контроля East-West Traffic в больших виртуализированных средах.
Egress Firewall
Egress Firewall ограничивает исходящие соединения.
Например, Database Server вообще не должен обращаться в интернет, а Backend может подключаться только к нескольким внешним API.
Такая модель уменьшает возможности вредоносного кода после компрометации.
Firewall и DNS Allowlist
Обычный Network Firewall обычно принимает решения по IP, а не по постоянно меняющемуся Domain Name.
Некоторые современные продукты способны использовать более высокоуровневую информацию, но поведение зависит от реализации.
Для SaaS-сервисов с динамическими Addresses это важно учитывать.
Geo-blocking
Некоторые Firewall позволяют ограничивать Traffic на основании географической принадлежности IP.
Это может уменьшить шум, если бизнес работает только в определенных регионах, но IP Geolocation не является абсолютно точной и не должна быть единственной защитой.
Rate Limiting
Firewall и другие Edge-компоненты могут ограничивать количество новых Connections или Requests.
Это помогает при части DoS-сценариев и ошибках клиентов.
Для HTTP API более точный Rate Limiting часто выполняется на API Gateway или WAF.
Firewall и DDoS
Обычный локальный Firewall не способен самостоятельно остановить крупную DDoS-атаку, если внешний канал уже полностью перегружен.
Для больших атак нужна защита на стороне провайдера, CDN или специализированной Anti-DDoS инфраструктуры.
Firewall Logs
Firewall может записывать информацию о разрешенных и заблокированных Connections.
В Log обычно полезны:
- Timestamp;
- Source IP;
- Destination IP;
- Protocol;
- Port;
- Action;
- Rule ID.
Зачем анализировать Firewall Logs
Логи помогают понять, почему приложение не может подключиться к Database, кто сканирует закрытые Ports и какие Rules реально используются.
Они также полезны для расследования Security Incidents.
Firewall и SIEM
Логи Firewall можно отправлять в SIEM или централизованную Logging Platform.
Так Security Team получает общую картину событий с разных сетевых устройств.
Monitoring Firewall
Для критичной инфраструктуры нужно контролировать не только Security Events, но и работоспособность самого Firewall.
| Метрика | Что показывает |
|---|---|
| CPU Usage | Нагрузку устройства |
| Active Sessions | Количество соединений |
| Packets Dropped | Количество отброшенного Traffic |
| Throughput | Объем передаваемых данных |
| Rule Hits | Какие Policies реально используются |
Session Table Exhaustion
Stateful Firewall имеет конечный объем таблицы Connections.
Если число сессий превышает возможности устройства, новые Connections могут перестать создаваться.
Поэтому Firewall нужно подбирать и масштабировать под реальную нагрузку.
Firewall как точка отказа
Если весь Traffic компании проходит через одно устройство, его отказ способен остановить работу сети.
Для критичных систем используют High Availability.
Firewall High Availability
Два или несколько устройств могут работать с механизмом Failover.
При отказе активного Firewall другой принимает Traffic.
Для Stateful Connections полезна синхронизация состояния, хотя конкретные возможности зависят от продукта.
Изменения Firewall Rules
Firewall Policy является частью критичной инфраструктурной конфигурации.
Неправильное правило может одновременно открыть чувствительный сервис или, наоборот, остановить бизнес-приложение.
Изменения полезно выполнять через Review, Change Management и автоматизацию.
Firewall и Infrastructure as Code
В Cloud Firewall Rules можно описывать как Code.
Например, Security Groups создаются через Terraform вместе с остальной инфраструктурой.
Это уменьшает ручные изменения и упрощает аудит.
Преимущества Firewall
- ограничение Attack Surface;
- Network Segmentation;
- контроль входящего Traffic;
- контроль исходящих Connections;
- изоляция критичных сервисов;
- централизованная политика доступа;
- логирование сетевых событий.
Ограничения Firewall
Firewall не способен решить все задачи информационной безопасности.
Он не заменяет:
- Authentication;
- Authorization;
- обновление приложений;
- защиту от SQL Injection;
- антивирус или EDR;
- шифрование;
- Backup;
- обучение пользователей.
Если разрешенное HTTPS-приложение имеет уязвимость, Network Firewall может корректно пропустить атаку как обычный Traffic на Port 443.
Типичные ошибки при настройке фаервола
- Разрешить Any Source на административные Ports.
- Открыть Database в интернет.
- Использовать слишком широкие Subnets.
- Не ограничивать Egress Traffic.
- Не учитывать IPv6.
- Не удалять устаревшие Rules.
- Не логировать критичные блокировки.
- Считать NAT заменой Firewall.
- Не проверять порядок Rules.
- Не документировать назначение правил.
Правило Any Any
Rule вида:
ALLOW ANY → ANY
фактически отключает значительную часть сегментации.
Такие правила иногда временно создаются для диагностики и затем забываются.
В production их следует избегать без четкого обоснования.
Устаревшие правила
После удаления Server соответствующее Firewall Rule может остаться на годы.
Позднее этот IP назначается другому сервису, и старое разрешение неожиданно становится актуальным.
Поэтому Policies нужно регулярно пересматривать.
Rule Review
При регулярном аудите стоит проверять:
- кто является владельцем Rule;
- зачем оно нужно;
- используется ли оно;
- можно ли сузить Source;
- можно ли уменьшить список Ports;
- не устарел ли Destination.
Как правильно настроить Firewall
Шаг 1. Определить сетевые зоны
Разделите Internet, Users, Servers, Database и Management.
Шаг 2. Описать необходимые потоки
Для каждого приложения определите Source, Destination, Protocol и Port.
Шаг 3. Использовать Default Deny
Разрешайте только известные необходимые Connections.
Шаг 4. Ограничить административный доступ
SSH, RDP и Management Interfaces лучше предоставлять через VPN или Bastion.
Шаг 5. Настроить Egress
Критичные серверы не должны иметь неограниченный доступ в интернет без необходимости.
Шаг 6. Включить Logging
Для важных Rules необходимо сохранять информацию о блокировках и разрешениях.
Шаг 7. Настроить Monitoring
Следите за Sessions, Drops, CPU и состоянием HA.
Шаг 8. Регулярно пересматривать Rules
Удаляйте устаревшие разрешения и уменьшайте слишком широкие Policies.
Практический пример
Компания размещает интернет-магазин в облачной инфраструктуре.
Архитектура разделена на Public Load Balancer, Backend и Database.
Firewall Policy выглядит следующим образом:
Internet → Load Balancer: TCP 443 Load Balancer → Backend: TCP 8080 Backend → Database: TCP 5432 Admin VPN → Backend: TCP 22 Internet → Database: DENY
Пользователь может обращаться только к Load Balancer.
Backend недоступен напрямую из интернета, а Database принимает Connections исключительно от Backend Network.
Для обновления пакетов Backend имеет ограниченный Outbound Access через NAT Gateway.
Management доступ разрешен только через корпоративный VPN.
Firewall Logs отправляются в централизованную систему, а изменения Rules выполняются через Terraform и Code Review.
Даже если злоумышленник сканирует Public IP, он видит только действительно необходимую внешнюю точку входа.
Фаервол для бизнеса
Для бизнеса Firewall является базовым уровнем Network Security. Он ограничивает доступ к критичным сервисам и помогает разделять пользовательские, серверные и административные сети.
Особенно важен Firewall при использовании облаков, удаленной работы, VPN, публичных API и большого количества внутренних сервисов.
При этом самая частая проблема заключается не в отсутствии Firewall, а в слишком широких правилах, накопленных годами.
Эффективная политика строится по принципу минимально необходимого доступа и регулярно пересматривается.
Когда нужен Firewall
Практически любая современная IT-инфраструктура должна иметь сетевую фильтрацию.
Она особенно необходима для:
- публичных серверов;
- офисных сетей;
- облачной инфраструктуры;
- дата-центров;
- VPN;
- серверов баз данных;
- Kubernetes;
- удаленных рабочих мест;
- IoT и Guest Networks.
Связанные термины
| Термин | Связь с фаерволом |
|---|---|
| TCP/IP | Firewall фильтрует Traffic сетевого стека |
| NAT | Часто работает на том же Gateway, но решает другую задачу |
| VLAN | Используется для сегментации сети |
| ACL | Определяет разрешенные и запрещенные потоки |
| WAF | Фильтрует Web Application Traffic |
| IDS | Обнаруживает подозрительную сетевую активность |
| IPS | Может автоматически блокировать атаки |
| VPN | Предоставляет защищенный удаленный канал, доступ из которого контролирует Firewall |
| Security Group | Виртуальный Firewall в облачной инфраструктуре |
| Network Segmentation | Одна из основных задач Firewall |
| Zero Trust | Дополняет сетевую фильтрацию проверкой Identity и контекста |
| WAF | Дополняет Network Firewall защитой HTTP-приложений |
Краткий итог
Фаервол — механизм контроля сетевого трафика, который разрешает или блокирует Connections по заданным правилам. Он может работать на отдельном Server, сетевом Gateway, в Cloud или как специализированное устройство.
Классические Rules используют Source IP, Destination IP, Protocol и Ports. Stateful Firewall дополнительно отслеживает состояние Connections, а более современные решения могут анализировать приложения и содержимое Traffic.
Firewall является ключевым инструментом Network Segmentation, но не заменяет Authentication, WAF, обновления, Encryption и другие меры Security. Наиболее надежная модель строится по принципу Default Deny: разрешается только тот Traffic, который действительно необходим конкретному приложению или пользователю.