Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 17 мин

Фаервол

Фильтрация сетевого трафика

Фаервол, или Firewall, — средство контроля сетевого трафика между устройствами, приложениями и сетями. Он анализирует входящие и исходящие соединения и на основании заданных правил решает, разрешить передачу данных или заблокировать ее.

Фаервол может работать непосредственно на компьютере или сервере, быть частью маршрутизатора, сетевого шлюза, облачной платформы или специализированного устройства информационной безопасности.

Например, веб-серверу можно разрешить входящие HTTPS-соединения на порт 443 из интернета, но полностью запретить внешний доступ к базе данных на порту 5432.

Главная задача фаервола — уменьшить доступную поверхность атаки и разрешить только тот сетевой трафик, который действительно нужен системе.

Что такое фаервол простыми словами

Фаервол можно представить как контрольно-пропускной пункт между сетями или приложениями.

Каждое соединение проверяется по определенным признакам:

  • кто отправляет трафик;
  • куда он направляется;
  • какой используется протокол;
  • какой указан порт;
  • относится ли пакет к уже существующему соединению;
  • разрешено ли такое взаимодействие политикой безопасности.

Если правило разрешает соединение, трафик проходит. Если нет — блокируется или отклоняется.

Для чего нужен фаервол

Firewall используется для защиты сетевой инфраструктуры от нежелательных или опасных соединений.

Типичные задачи:

  • закрыть ненужные порты сервера;
  • ограничить доступ к базе данных;
  • разделить пользовательские и серверные сети;
  • разрешить административный доступ только через VPN;
  • изолировать Guest VLAN;
  • контролировать исходящие соединения;
  • ограничить доступ между офисами и облаком;
  • защитить публичные сервисы.

Как работает Firewall

Упрощенно фаервол получает сетевой пакет или информацию о соединении и сравнивает его с набором Rules.

Например:

ALLOW TCP 0.0.0.0/0 → 10.0.1.20:443
DENY ALL 0.0.0.0/0 → 10.0.2.20:any

Первое правило разрешает внешние HTTPS-соединения к веб-серверу. Второе запрещает внешний доступ к другому внутреннему узлу.

Firewall Rule

Firewall Rule — правило, определяющее, какой Traffic разрешен или запрещен.

Оно может учитывать:

ПараметрПример
Source IP10.10.0.0/16
Destination IP10.20.1.15
ProtocolTCP
Destination Port443
DirectionInbound
ActionAllow или Deny

Source IP

Source IP показывает, откуда пришел трафик.

Например, можно разрешить SSH только из административной сети:

ALLOW TCP 10.50.0.0/24 → 10.20.1.10:22

Попытки подключения с других адресов будут блокироваться.

Destination IP

Destination IP показывает, к какому серверу или сетевому интерфейсу направляется трафик.

Это позволяет задавать отдельные политики для Web, Backend, Database и других зон.

Порты

Фаервол может фильтровать TCP и UDP Traffic по Port.

Например:

80 — HTTP
443 — HTTPS
22 — SSH
5432 — PostgreSQL

Если серверу не требуется принимать соединения на определенный Port, его желательно закрыть на Firewall.

Протокол

Правило может отдельно применяться к TCP, UDP, ICMP и другим типам Traffic.

Разрешение TCP 443 не означает автоматическое разрешение UDP 443, если политика не предусматривает этого отдельно.

Inbound Traffic

Inbound — трафик, входящий на устройство или в защищаемую сетевую зону.

Например, Request пользователя к Web Server является входящим Traffic для сервера.

Outbound Traffic

Outbound — исходящий трафик.

Например, Backend обращается к внешнему API или Download Repository.

Исходящие соединения также можно ограничивать, особенно для серверных и высокозащищенных сегментов.

Почему важно фильтровать исходящий трафик

Если вредоносный код уже оказался внутри инфраструктуры, неограниченный Outbound Access может позволить ему связаться с внешним управляющим сервером или передавать данные.

Ограниченная Egress Policy уменьшает подобные риски.

Stateless Firewall

Stateless Firewall анализирует пакеты преимущественно независимо друг от друга.

Правило должно явно описывать, какой Traffic разрешается в каждом направлении.

Такой подход прост, но не учитывает полный контекст сетевого соединения.

Stateful Firewall

Stateful Firewall отслеживает состояние Connections.

Если Client создал разрешенное исходящее TCP Connection, Firewall понимает, что входящие ответные пакеты относятся к уже установленной сессии.

Это позволяет создавать более естественные политики доступа.

State Table

Stateful Firewall хранит информацию об активных Connections в специальной таблице состояния.

Для TCP он может учитывать Source IP, Destination IP, Ports и состояние Connection.

После завершения соединения или Timeout запись удаляется.

Packet Filtering

Packet Filtering — базовая модель Firewall, при которой решение принимается на основе сетевых Header.

Например, запрещается весь Traffic к Destination Port 23.

Такой механизм не обязан понимать содержимое HTTP Request или бизнес-логику приложения.

Network Firewall

Network Firewall защищает целую сеть или сегмент.

Он обычно находится между LAN и интернетом, между VLAN или между дата-центром и внешними сетями.

Через него проходит Traffic множества устройств.

Host-based Firewall

Host Firewall работает непосредственно на Server или рабочей станции.

Он контролирует сетевые соединения конкретной операционной системы.

Даже если внешний Network Firewall пропустил пакет, локальный Firewall может его заблокировать.

Почему нужны и сетевой, и локальный фаервол

Эти уровни дополняют друг друга.

Network Firewall создает общую границу, а Host Firewall защищает конкретный сервер, в том числе от нежелательного Traffic из внутренней сети.

Так реализуется Defense in Depth.

Software Firewall

Software Firewall — программный механизм фильтрации, работающий внутри операционной системы или виртуальной инфраструктуры.

Он может управляться локально или централизованно.

Hardware Firewall

Hardware Firewall обычно представляет собой специализированное сетевое устройство или Appliance.

Он устанавливается на границе сети и обрабатывает Traffic между несколькими сегментами.

Современные решения при этом фактически также содержат программную сетевую платформу.

Next-Generation Firewall

NGFW, или Next-Generation Firewall, расширяет классическую фильтрацию IP и Ports.

В зависимости от продукта он может учитывать приложения, пользователей, содержимое Traffic, IDS/IPS и другие признаки.

Конкретный набор функций зависит от реализации.

Application-aware Firewall

Такой Firewall способен классифицировать Traffic не только по TCP Port, но и по прикладному протоколу или приложению.

Это полезно, поскольку разные сервисы могут использовать одинаковые Ports или динамически менять сетевое поведение.

Deep Packet Inspection

Deep Packet Inspection анализирует больше информации, чем обычные IP и Port Headers.

Firewall может изучать структуру прикладного трафика и применять дополнительные Security Policies.

При зашифрованном HTTPS содержимое недоступно для обычного анализа без специальной архитектуры TLS Inspection.

Firewall и IDS

IDS, или Intrusion Detection System, предназначена прежде всего для обнаружения подозрительной сетевой активности.

Firewall отвечает за применение правил доступа.

Эти функции могут быть объединены в одном продукте, но концептуально различаются.

Firewall и IPS

IPS, или Intrusion Prevention System, не только обнаруживает определенные атаки, но и может активно блокировать вредоносный Traffic.

NGFW часто объединяет Firewall и IPS-функции.

Firewall и WAF

Network Firewall и Web Application Firewall решают разные задачи.

Network FirewallWAF
Фильтрует сетевые ConnectionsАнализирует HTTP/HTTPS Requests
Работает с IP, Protocol, PortsПонимает URL, Headers и Web Payload
Защищает разные типы сервисовОриентирован на Web Applications

WAF может блокировать определенные Web Attacks, которые обычный Layer 4 Firewall не способен определить по одному Port 443.

Firewall и NAT

NAT и Firewall часто находятся на одном Router, но решают разные задачи.

NAT изменяет IP Addresses и Ports, а Firewall определяет, разрешено ли соединение.

Например, DNAT может направить внешний Port 443 на внутренний Web Server, а Firewall дополнительно решает, разрешать ли этот Traffic.

NAT не заменяет Firewall

Отсутствие прямого Public IP у внутреннего сервера не означает, что сетевую безопасность можно не настраивать.

Firewall Policy должна существовать независимо от схемы NAT.

Firewall и VLAN

VLAN разделяет Layer 2 Network, а Firewall может контролировать Traffic между VLAN.

Например:

Guest VLAN → Internet: allow
Guest VLAN → Servers VLAN: deny
Backend VLAN → Database VLAN: allow 5432

Так создается Network Segmentation.

Inter-VLAN Firewall

Если весь Traffic между сегментами проходит через Firewall, можно централизованно определять, кто к кому имеет доступ.

Это безопаснее, чем разрешать неограниченный Routing между всеми VLAN.

Firewall и Network Segmentation

Сегментация делит инфраструктуру на зоны с разным уровнем доверия.

Например:

  • Internet;
  • DMZ;
  • Frontend;
  • Backend;
  • Database;
  • Management.

Firewall определяет разрешенные потоки между ними.

DMZ

DMZ — отдельный сетевой сегмент для сервисов, которые должны принимать внешние Connections.

Web Server в DMZ может быть доступен из интернета, но иметь очень ограниченный доступ к внутренней сети.

Это уменьшает последствия компрометации публичного сервиса.

Default Deny

Default Deny означает, что Traffic запрещен, если для него нет явного разрешающего Rule.

Такой подход безопаснее модели, в которой по умолчанию разрешено все.

Хорошая Firewall Policy начинается не с вопроса «что заблокировать», а с вопроса «какие соединения действительно нужны».

Allowlist

Allowlist определяет набор разрешенных Sources, Destinations или Services.

Например, Database принимает Connections только от Backend Subnet.

ALLOW 10.0.20.0/24 → 10.0.30.10:5432
DENY ALL → 10.0.30.10:any

Blocklist

Blocklist запрещает известные адреса или типы Traffic, оставляя остальное разрешенным.

Такой подход полезен как дополнительная мера, но хуже масштабируется в сценариях строгой безопасности, поскольку невозможно заранее перечислить все опасные Sources.

Rule Order

На многих Firewall правила проверяются в определенном порядке.

Если широкое Allow Rule находится раньше узкого Deny, желаемая блокировка может не сработать.

Точное поведение зависит от конкретной реализации, поэтому порядок Rules нужно учитывать.

Implicit Deny

Некоторые системы имеют неявное запрещающее правило в конце Policy.

Если Traffic не совпал ни с одним разрешающим Rule, он блокируется.

Администратор должен знать модель конкретного Firewall.

Firewall и TCP

Stateful Firewall может анализировать этапы TCP Connection.

Например, новый входящий SYN к закрытому Port будет заблокирован, тогда как ответный Packet существующей разрешенной сессии пройдет.

Firewall и UDP

UDP не имеет TCP Handshake, поэтому Stateful Firewall создает временное состояние на основании наблюдаемого обмена.

После Timeout соответствующая запись удаляется.

Firewall и ICMP

ICMP используется для диагностики и важных служебных функций IP.

Полностью блокировать весь ICMP без анализа не всегда правильно.

Например, некоторые ICMP-сообщения участвуют в обнаружении сетевых проблем и Path MTU.

Почему Ping может не работать при доступном сервисе

Firewall может запрещать ICMP Echo, но разрешать TCP 443.

Тогда Ping не отвечает, а HTTPS-сайт открывается нормально.

Поэтому Ping нельзя считать полной проверкой доступности приложения.

Firewall и IPv4

Для IPv4 Rules могут использовать отдельные Addresses, Subnets и Ports.

Например:

ALLOW TCP 192.0.2.0/24 → 198.51.100.10:443

Firewall и IPv6

IPv6 требует отдельной Firewall Policy.

Одна из распространенных ошибок — тщательно защитить IPv4, но оставить IPv6 Traffic менее ограниченным.

Dual Stack означает, что обе версии сетевого протокола должны контролироваться.

Firewall и ICMPv6

ICMPv6 выполняет критичные функции в IPv6, включая Neighbor Discovery и другие служебные механизмы.

Поэтому его нельзя бездумно блокировать полностью.

Firewall и DHCP

Firewall или сетевые ACL могут блокировать DHCP Traffic и тем самым мешать устройствам получать IP.

При диагностике DHCP нужно учитывать, разрешен ли соответствующий обмен между Client, Relay и Server.

Firewall и DNS

Если Firewall запрещает DNS Traffic, приложения могут казаться недоступными, даже когда IP Connectivity работает.

Например, Ping по IP проходит, но браузер не может открыть сайт по доменному имени.

Firewall и HTTP

Для обычного HTTP можно разрешить TCP Port 80.

Однако публичные сайты обычно перенаправляют пользователей на HTTPS и используют Port 443.

Firewall и HTTPS

Разрешение TCP 443 означает, что Firewall пропускает HTTPS Connection на сетевом уровне.

Обычный Layer 4 Firewall не знает бизнес-смысл Request внутри зашифрованного TLS Traffic.

Для анализа Web Requests применяются Proxy, WAF или другие Layer 7 механизмы.

Firewall и SSH

SSH Port не рекомендуется открывать всему интернету без необходимости.

Лучше разрешить доступ только из VPN или административной Subnet.

ALLOW TCP 10.50.0.0/24 → 10.20.1.10:22

Firewall и RDP

Публичный доступ к RDP также значительно увеличивает Attack Surface.

Для удаленного администрирования предпочтительнее использовать VPN, Bastion Host или другую контролируемую точку доступа.

Firewall и Database

Database почти никогда не требуется принимать Connections от всего интернета.

Например:

Backend: 10.0.20.0/24
PostgreSQL: 10.0.30.10:5432

Firewall разрешает Port 5432 только от Backend.

Firewall и Redis

Redis, Message Brokers и другие внутренние сервисы также следует размещать в Private Networks и ограничивать сетевой доступ.

Если сервис нужен только Backend, нет причины открывать его Client-сети или интернету.

Firewall и API

Public API обычно принимает HTTPS от внешних Clients через Load Balancer или API Gateway.

Внутренний Backend может быть недоступен напрямую.

Так внешний Attack Surface ограничивается контролируемой точкой входа.

Firewall и Reverse Proxy

Reverse Proxy принимает внешние Connections и передает их Backend.

Firewall может разрешить Backend Port только с IP Reverse Proxy.

Даже если злоумышленник узнает Private Address Backend, напрямую подключиться к нему не получится.

Firewall и Load Balancer

Backend Servers можно настроить так, чтобы они принимали Traffic только от Load Balancer.

Это предотвращает обход внешних Security Policies через прямое соединение.

Firewall и VPN

VPN предоставляет удаленному пользователю защищенное сетевое соединение, а Firewall определяет, какие внутренние ресурсы ему доступны после подключения.

Например, бухгалтер получает доступ только к 1С и файловому серверу, но не к Management Network.

Firewall и Site-to-Site VPN

При соединении двух офисов Firewall может разрешать только необходимые Subnets и Services через Tunnel.

Не обязательно предоставлять удаленному офису полный доступ ко всей сети.

Firewall и Zero Trust

Zero Trust предполагает минимальные права и проверку каждого доступа независимо от физического местоположения пользователя.

Firewall остается важным инструментом сегментации, но дополняется Identity, MFA, Device Posture, mTLS и другими механизмами.

Firewall в облаке

Cloud Platforms предоставляют виртуальные сетевые правила, которые выполняют роль Firewall для VM, Load Balancers и других ресурсов.

Пользователь может задавать разрешенные Sources, Protocols и Ports без отдельного физического устройства.

Security Group

Security Group — распространенная модель облачного Stateful Firewall.

Например:

Internet → Load Balancer: 443
Load Balancer → Backend: 8080
Backend → Database: 5432

Database при этом не принимает никакого прямого Traffic из интернета.

Network ACL

Некоторые Cloud Environments дополнительно предоставляют ACL на уровне Subnet.

Они могут отличаться от Security Groups по модели Statefulness и порядку Rules.

При проектировании нужно понимать особенности конкретной платформы.

Firewall и Docker

Docker создает виртуальную сеть и может автоматически изменять локальные сетевые Rules при публикации Ports.

Например:

Host:8080 → Container:80

После публикации необходимо проверить, с каких Interfaces и Networks этот Port реально доступен.

Почему опубликованный Docker Port может быть опасен

Разработчик может ожидать доступ только с localhost, но неверная конфигурация делает Port доступным со всей сети.

Поэтому контейнерную публикацию нужно проверять вместе с Host Firewall.

Firewall и Kubernetes

Kubernetes использует собственные механизмы Networking, а доступ к Nodes и внешним Endpoints также контролируется обычными Firewalls и Cloud Security Groups.

Внутри кластера применяются Network Policies.

Network Policy

Kubernetes Network Policy ограничивает сетевой Traffic между Pods и Namespaces при поддержке используемого CNI.

По смыслу это похоже на более детальный внутренний Firewall для Workloads.

Firewall и Service Mesh

Service Mesh может управлять Layer 7 взаимодействием сервисов, mTLS и Authorization Policies.

Firewall при этом продолжает защищать сетевой уровень.

Эти технологии дополняют друг друга.

Firewall и дата-центр

В дата-центре Firewall может разделять Internet, DMZ, Server Zones, Storage и Management Networks.

Крупная инфраструктура иногда использует несколько уровней Firewall вместо одной пограничной точки.

East-West Traffic

East-West Traffic — взаимодействие между внутренними серверами и сервисами.

Традиционно Firewall сильнее контролировал North-South Traffic между интернетом и внутренней сетью, но современные архитектуры также фильтруют внутреннее межсервисное взаимодействие.

North-South Traffic

North-South Traffic проходит между внутренней инфраструктурой и внешними сетями.

Например, запрос пользователя из интернета к корпоративному Web Server.

Microsegmentation

Microsegmentation предполагает более детальные Security Boundaries между Workloads.

Вместо одного большого Server VLAN можно ограничивать Traffic между отдельными приложениями.

Для этого используются Distributed Firewall, Network Policies и Identity-aware механизмы.

Distributed Firewall

Distributed Firewall применяет Policies непосредственно ближе к виртуальным машинам или Workloads, а не только на одном центральном Gateway.

Это удобно для контроля East-West Traffic в больших виртуализированных средах.

Egress Firewall

Egress Firewall ограничивает исходящие соединения.

Например, Database Server вообще не должен обращаться в интернет, а Backend может подключаться только к нескольким внешним API.

Такая модель уменьшает возможности вредоносного кода после компрометации.

Firewall и DNS Allowlist

Обычный Network Firewall обычно принимает решения по IP, а не по постоянно меняющемуся Domain Name.

Некоторые современные продукты способны использовать более высокоуровневую информацию, но поведение зависит от реализации.

Для SaaS-сервисов с динамическими Addresses это важно учитывать.

Geo-blocking

Некоторые Firewall позволяют ограничивать Traffic на основании географической принадлежности IP.

Это может уменьшить шум, если бизнес работает только в определенных регионах, но IP Geolocation не является абсолютно точной и не должна быть единственной защитой.

Rate Limiting

Firewall и другие Edge-компоненты могут ограничивать количество новых Connections или Requests.

Это помогает при части DoS-сценариев и ошибках клиентов.

Для HTTP API более точный Rate Limiting часто выполняется на API Gateway или WAF.

Firewall и DDoS

Обычный локальный Firewall не способен самостоятельно остановить крупную DDoS-атаку, если внешний канал уже полностью перегружен.

Для больших атак нужна защита на стороне провайдера, CDN или специализированной Anti-DDoS инфраструктуры.

Firewall Logs

Firewall может записывать информацию о разрешенных и заблокированных Connections.

В Log обычно полезны:

  • Timestamp;
  • Source IP;
  • Destination IP;
  • Protocol;
  • Port;
  • Action;
  • Rule ID.

Зачем анализировать Firewall Logs

Логи помогают понять, почему приложение не может подключиться к Database, кто сканирует закрытые Ports и какие Rules реально используются.

Они также полезны для расследования Security Incidents.

Firewall и SIEM

Логи Firewall можно отправлять в SIEM или централизованную Logging Platform.

Так Security Team получает общую картину событий с разных сетевых устройств.

Monitoring Firewall

Для критичной инфраструктуры нужно контролировать не только Security Events, но и работоспособность самого Firewall.

МетрикаЧто показывает
CPU UsageНагрузку устройства
Active SessionsКоличество соединений
Packets DroppedКоличество отброшенного Traffic
ThroughputОбъем передаваемых данных
Rule HitsКакие Policies реально используются

Session Table Exhaustion

Stateful Firewall имеет конечный объем таблицы Connections.

Если число сессий превышает возможности устройства, новые Connections могут перестать создаваться.

Поэтому Firewall нужно подбирать и масштабировать под реальную нагрузку.

Firewall как точка отказа

Если весь Traffic компании проходит через одно устройство, его отказ способен остановить работу сети.

Для критичных систем используют High Availability.

Firewall High Availability

Два или несколько устройств могут работать с механизмом Failover.

При отказе активного Firewall другой принимает Traffic.

Для Stateful Connections полезна синхронизация состояния, хотя конкретные возможности зависят от продукта.

Изменения Firewall Rules

Firewall Policy является частью критичной инфраструктурной конфигурации.

Неправильное правило может одновременно открыть чувствительный сервис или, наоборот, остановить бизнес-приложение.

Изменения полезно выполнять через Review, Change Management и автоматизацию.

Firewall и Infrastructure as Code

В Cloud Firewall Rules можно описывать как Code.

Например, Security Groups создаются через Terraform вместе с остальной инфраструктурой.

Это уменьшает ручные изменения и упрощает аудит.

Преимущества Firewall

  • ограничение Attack Surface;
  • Network Segmentation;
  • контроль входящего Traffic;
  • контроль исходящих Connections;
  • изоляция критичных сервисов;
  • централизованная политика доступа;
  • логирование сетевых событий.

Ограничения Firewall

Firewall не способен решить все задачи информационной безопасности.

Он не заменяет:

  • Authentication;
  • Authorization;
  • обновление приложений;
  • защиту от SQL Injection;
  • антивирус или EDR;
  • шифрование;
  • Backup;
  • обучение пользователей.

Если разрешенное HTTPS-приложение имеет уязвимость, Network Firewall может корректно пропустить атаку как обычный Traffic на Port 443.

Типичные ошибки при настройке фаервола

  1. Разрешить Any Source на административные Ports.
  2. Открыть Database в интернет.
  3. Использовать слишком широкие Subnets.
  4. Не ограничивать Egress Traffic.
  5. Не учитывать IPv6.
  6. Не удалять устаревшие Rules.
  7. Не логировать критичные блокировки.
  8. Считать NAT заменой Firewall.
  9. Не проверять порядок Rules.
  10. Не документировать назначение правил.

Правило Any Any

Rule вида:

ALLOW ANY → ANY

фактически отключает значительную часть сегментации.

Такие правила иногда временно создаются для диагностики и затем забываются.

В production их следует избегать без четкого обоснования.

Устаревшие правила

После удаления Server соответствующее Firewall Rule может остаться на годы.

Позднее этот IP назначается другому сервису, и старое разрешение неожиданно становится актуальным.

Поэтому Policies нужно регулярно пересматривать.

Rule Review

При регулярном аудите стоит проверять:

  • кто является владельцем Rule;
  • зачем оно нужно;
  • используется ли оно;
  • можно ли сузить Source;
  • можно ли уменьшить список Ports;
  • не устарел ли Destination.

Как правильно настроить Firewall

Шаг 1. Определить сетевые зоны

Разделите Internet, Users, Servers, Database и Management.

Шаг 2. Описать необходимые потоки

Для каждого приложения определите Source, Destination, Protocol и Port.

Шаг 3. Использовать Default Deny

Разрешайте только известные необходимые Connections.

Шаг 4. Ограничить административный доступ

SSH, RDP и Management Interfaces лучше предоставлять через VPN или Bastion.

Шаг 5. Настроить Egress

Критичные серверы не должны иметь неограниченный доступ в интернет без необходимости.

Шаг 6. Включить Logging

Для важных Rules необходимо сохранять информацию о блокировках и разрешениях.

Шаг 7. Настроить Monitoring

Следите за Sessions, Drops, CPU и состоянием HA.

Шаг 8. Регулярно пересматривать Rules

Удаляйте устаревшие разрешения и уменьшайте слишком широкие Policies.

Практический пример

Компания размещает интернет-магазин в облачной инфраструктуре.

Архитектура разделена на Public Load Balancer, Backend и Database.

Firewall Policy выглядит следующим образом:

Internet → Load Balancer: TCP 443
Load Balancer → Backend: TCP 8080
Backend → Database: TCP 5432
Admin VPN → Backend: TCP 22
Internet → Database: DENY

Пользователь может обращаться только к Load Balancer.

Backend недоступен напрямую из интернета, а Database принимает Connections исключительно от Backend Network.

Для обновления пакетов Backend имеет ограниченный Outbound Access через NAT Gateway.

Management доступ разрешен только через корпоративный VPN.

Firewall Logs отправляются в централизованную систему, а изменения Rules выполняются через Terraform и Code Review.

Даже если злоумышленник сканирует Public IP, он видит только действительно необходимую внешнюю точку входа.

Фаервол для бизнеса

Для бизнеса Firewall является базовым уровнем Network Security. Он ограничивает доступ к критичным сервисам и помогает разделять пользовательские, серверные и административные сети.

Особенно важен Firewall при использовании облаков, удаленной работы, VPN, публичных API и большого количества внутренних сервисов.

При этом самая частая проблема заключается не в отсутствии Firewall, а в слишком широких правилах, накопленных годами.

Эффективная политика строится по принципу минимально необходимого доступа и регулярно пересматривается.

Когда нужен Firewall

Практически любая современная IT-инфраструктура должна иметь сетевую фильтрацию.

Она особенно необходима для:

  • публичных серверов;
  • офисных сетей;
  • облачной инфраструктуры;
  • дата-центров;
  • VPN;
  • серверов баз данных;
  • Kubernetes;
  • удаленных рабочих мест;
  • IoT и Guest Networks.

Связанные термины

ТерминСвязь с фаерволом
TCP/IPFirewall фильтрует Traffic сетевого стека
NATЧасто работает на том же Gateway, но решает другую задачу
VLANИспользуется для сегментации сети
ACLОпределяет разрешенные и запрещенные потоки
WAFФильтрует Web Application Traffic
IDSОбнаруживает подозрительную сетевую активность
IPSМожет автоматически блокировать атаки
VPNПредоставляет защищенный удаленный канал, доступ из которого контролирует Firewall
Security GroupВиртуальный Firewall в облачной инфраструктуре
Network SegmentationОдна из основных задач Firewall
Zero TrustДополняет сетевую фильтрацию проверкой Identity и контекста
WAFДополняет Network Firewall защитой HTTP-приложений

Краткий итог

Фаервол — механизм контроля сетевого трафика, который разрешает или блокирует Connections по заданным правилам. Он может работать на отдельном Server, сетевом Gateway, в Cloud или как специализированное устройство.

Классические Rules используют Source IP, Destination IP, Protocol и Ports. Stateful Firewall дополнительно отслеживает состояние Connections, а более современные решения могут анализировать приложения и содержимое Traffic.

Firewall является ключевым инструментом Network Segmentation, но не заменяет Authentication, WAF, обновления, Encryption и другие меры Security. Наиболее надежная модель строится по принципу Default Deny: разрешается только тот Traffic, который действительно необходим конкретному приложению или пользователю.

Частые вопросы

6 вопросов
Что такое фаервол?

Фаервол, или Firewall, — программный или аппаратный механизм фильтрации сетевого трафика. Он проверяет IP-адреса, порты, протоколы и другие параметры и на основании правил разрешает или блокирует соединения.

Чем фаервол отличается от NAT?

NAT изменяет сетевые адреса и порты при передаче трафика между сетями, а Firewall определяет, разрешено ли соединение. Эти функции часто работают на одном устройстве, но решают разные задачи.

Чем Stateful Firewall отличается от Stateless Firewall?

Stateless Firewall анализирует пакеты преимущественно независимо, а Stateful Firewall хранит состояние активных соединений. Благодаря этому он понимает, что входящий пакет может быть ответом на ранее разрешенное исходящее соединение.

Нужно ли закрывать базу данных фаерволом?

Да. Database Server обычно должен принимать соединения только от Backend, административной сети или других заранее определенных систем. Публиковать порт базы данных всему интернету без необходимости небезопасно.

Чем Firewall отличается от WAF?

Network Firewall в основном контролирует сетевые соединения по IP, протоколам и портам. WAF работает с HTTP/HTTPS и анализирует URL, заголовки и Web Payload, поэтому используется для защиты веб-приложений от прикладных атак.

Какой принцип лучше использовать при настройке Firewall?

Для критичной инфраструктуры обычно применяется принцип Default Deny: все соединения запрещены по умолчанию, а затем создаются явные разрешения только для необходимых источников, назначений, протоколов и портов.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.