Блог ДоверьсяСервису
Firewall: как работает межсетевой экран
Firewall, или межсетевой экран, — устройство, программа либо облачная функция, которая пропускает или блокирует сетевой трафик по заданной политике. Решение может учитывать адреса, протоколы, порты, состояние соединения, приложение и другие признаки. Firewall уменьшает доступную поверхность атаки, но не заменяет обновления, аутентификацию и защиту самого приложения.
Firewall, или межсетевой экран, — устройство, программа либо облачная функция, которая пропускает или блокирует сетевой трафик по заданной политике. Решение может учитывать адреса, протоколы, порты, состояние соединения, приложение и другие признаки. Firewall уменьшает доступную поверхность атаки, но не заменяет обновления, аутентификацию и защиту самого приложения.
Рабочий принцип: сначала описывают разрешенные потоки между конкретными источниками и назначениями, затем блокируют остальное. Правило «разрешить всё, а потом искать опасное» быстро превращает firewall в формальность.
Что делает firewall
Межсетевой экран располагается на пути пакета или подключается к сетевому стеку хоста. Он сравнивает трафик с ruleset и выбирает действие: allow, drop, reject, log, rate limit, redirect или другое, поддерживаемое реализацией.
Решение принимается отдельно для направления и контекста. Один и тот же TCP-порт может быть разрешен из management-сети и запрещен из интернета. Поэтому фраза «порт открыт» без источника, назначения и интерфейса неполна.
Пять полей сетевого потока
Базовый flow описывают source IP, destination IP, source port, destination port и transport protocol. Часто добавляют направление, interface, zone, ICMP type, application, identity и состояние connection.
Для правила документируют не только технические поля, но и владельца сервиса, деловую причину, срок действия и способ проверки. Это позволяет удалить доступ после завершения проекта.
Stateless packet filtering
Stateless firewall оценивает каждый пакет независимо. Он быстро применяет правила к заголовкам, но не знает, является ли входящий пакет ответом на ранее установленное соединение.
Администратору приходится явно описывать оба направления и учитывать особенности протокола. Stateless ACL полезны на маршрутизаторах и для простых ранних фильтров, но сложнее обслуживаются для динамического клиентского трафика.
Stateful firewall
Stateful inspection ведет таблицу connection tracking. Если внутренний клиент установил разрешенное соединение, firewall может пропустить соответствующие ответные пакеты как часть известного state, не создавая широкое входящее правило.
Состояние расходует память и имеет timeout. При асимметричной маршрутизации разные направления могут пройти через разные устройства, и firewall не увидит полную сессию. Для high availability нужна согласованная архитектура state.
Что означает default deny
При default-deny policy трафик блокируется, если не совпал с явным разрешением. NIST рекомендует пропускать только необходимые протоколы, адреса, порты и типы ICMP, а остальное запрещать.
Это не означает «заблокировать всё навсегда». Сначала инвентаризируют нужные flows, создают узкие правила, тестируют их и только затем включают финальный deny. Иначе можно потерять управление или нарушить зависимости приложения.
Inbound и outbound
Inbound filtering защищает сервис от нежелательных входящих соединений. Outbound, или egress filtering, ограничивает, куда могут обращаться workloads и рабочие станции. Второй слой помогает сдержать компрометацию и обнаружить неожиданные зависимости.
Политика «исходящий трафик разрешен весь» проще, но дает вредоносному процессу широкий канал. Строгий egress требует DNS, proxy, update endpoints и других зависимостей в управляемом виде.
Host firewall
Host-based firewall работает на сервере или рабочей станции и видит трафик конкретного узла. Он продолжает защищать устройство внутри сегмента и может связывать правила с process, service или network profile.
Локальный экран особенно важен для ноутбука, который перемещается между корпоративной, домашней и публичной сетью. Его конфигурацию лучше централизовать, чтобы пользователь или приложение не создавали бесконтрольные исключения.
Network firewall
Network firewall контролирует потоки между сегментами: интернетом и DMZ, пользователями и серверами, production и management. Он дает централизованную точку policy и наблюдения.
Но трафик внутри одного сегмента может не проходить через него. Поэтому периметр дополняют сегментацией, host firewall и controls самого сервиса. Один аппаратный шлюз не защищает от любого lateral movement.
Аппаратный и программный firewall
| Форма | Сильная сторона | Что проверить |
|---|---|---|
| Аппаратный appliance | Выделенный dataplane и централизованный периметр | Throughput, HA, лицензии, обновления |
| Виртуальный appliance | Гибкое размещение в virtual network | Маршруты, производительность host, failure domain |
| Host software | Контекст конкретного сервера или приложения | Централизация policy и tamper protection |
| Cloud-native control | Интеграция с workload и automation | Stateful/stateless semantics, quotas, scope |
«Аппаратный» не означает автоматически более безопасный. Качество определяют policy, архитектура, обновления, наблюдаемость и эксплуатация.
NGFW и application awareness
Next-generation firewall обычно добавляет распознавание приложений, intrusion prevention, identity context, URL filtering и другие функции. Точный набор зависит от продукта и лицензии.
Распознавание не безошибочно, особенно при encrypted traffic, tunneling и новых протоколах. Критичное разрешение всё равно ограничивают zones, addresses, authentication и минимальными privileges.
Firewall и WAF
Network firewall в первую очередь контролирует сетевые flows. Web Application Firewall анализирует HTTP-запросы к веб-приложению и ищет нежелательные patterns на application layer.
WAF не закрывает лишний SSH-порт, а сетевой allow на TCP 443 не проверяет бизнес-логику запроса. Эти controls решают разные задачи и могут дополнять друг друга.
Firewall, IDS и IPS
IDS обнаруживает подозрительное поведение и сообщает о нем. IPS находится на пути трафика и может блокировать совпадения с signatures или behavioral policy. NGFW иногда включает IPS, но границы продукта нужно уточнять.
Автоматическая блокировка требует настройки: ложное срабатывание способно остановить легитимный сервис. Используйте staged rollout, режим наблюдения и исключения с владельцем и сроком.
NAT не равен firewall
NAT изменяет адреса и иногда порты пакетов. Он может косвенно мешать входящему соединению без mapping, но его задача — translation, а не полноценная policy безопасности.
Явно задавайте filter rules независимо от NAT. Port forwarding должен сопровождаться узким источником, нужным protocol, журналированием и защитой опубликованного приложения.
IPv6 и ICMP
Правила IPv4 не обязательно применяются к IPv6. Если интерфейс получает глобальный IPv6, сервис может стать доступен по другому стеку. Аудит всегда охватывает обе версии.
Не блокируйте весь ICMP/ICMPv6 механически. Эти протоколы используются для диагностики и важных сетевых функций, включая сообщения об ошибках и Neighbor Discovery в IPv6. Разрешайте необходимые types и codes согласно архитектуре.
Зоны и сегментация
Системы с разным уровнем доверия разделяют на security zones: external, DMZ, users, application, database, management, backup. Firewall разрешает только необходимые потоки между ними.
CISA рекомендует strong segmentation, stateful inspection, DMZ и default-deny ACL. Но VLAN без фильтра между сегментами — только логическое разделение, не полноценный security boundary.
Облачные security groups
В облаке фильтрация может быть привязана к virtual NIC, instance, subnet или managed service. Одни controls stateful, другие stateless; порядок правил и scope отличаются у платформ.
Карточка Yandex Cloud служит отправной точкой для знакомства с облачной платформой. Перед развертыванием подтверждайте в официальной документации semantics security groups, network ACL, default rules, quotas и flow logs.
Как устроено правило
| Поле | Пример | Риск широкого значения |
|---|---|---|
| Source | Management subnet | any открывает доступ всем источникам |
| Destination | Один application server | Большая сеть расширяет blast radius |
| Service | TCP 443 | any protocol скрывает назначение |
| Direction | Ingress | Неверное направление не решает задачу |
| Action | Allow или deny | Ошибочный allow создает exposure |
| Log | Start/end или deny | Без логов трудно подтвердить эффект |
| Expiry | Дата завершения работ | Временный доступ становится вечным |
Паспорт правила
Девять обязательных полей
Запишите: source, destination, protocol/port, direction, action, business purpose, owner, expiry и test case. Добавьте ticket изменения и rollback.
Пример: management subnet → web-01; TCP 22; ingress; allow; аварийное администрирование; владелец platform team; срок 30 дней; тест — SSH доступен с bastion и недоступен из user VLAN. Такой паспорт можно проверить и удалить без догадок.
Скоринг риска правила
Пять красных флагов
Добавьте по одному баллу за каждый признак: source any; destination — целая крупная сеть; service any; нет expiry; нет владельца или теста. 0–1 балл — обычная проверка, 2–3 — security review, 4–5 — правило нужно перепроектировать.
Это triage, а не формальная оценка риска. Публичный веб-сервис может обоснованно принимать TCP 443 от any, но destination, application protection и мониторинг должны быть точными.
Порядок и приоритет правил
Некоторые системы используют first match, другие — приоритеты, наиболее специфичное совпадение или объединение нескольких policy layers. Облако, host и network firewall могут одновременно влиять на один flow.
Не переносите ruleset между платформами механически. Перед миграцией изучите precedence, implicit rules, state behavior, address objects и применение policy к новым workloads.
Безопасное изменение firewall
- Опишите flow и подтвердите владельца приложения.
- Снимите текущую конфигурацию и путь трафика.
- Создайте минимальное правило с комментарием и expiry.
- Проверьте syntax и shadowing в staging или validation mode.
- Обеспечьте резервный management channel.
- Примените изменение в согласованное окно.
- Проверьте положительный и отрицательный test cases.
- Контролируйте логи и метрики, затем закройте ticket.
Не удаляйте старое правило до проверки нового пути, если это может отрезать администрирование. Rollback должен быть конкретной командой или версией policy, а не обещанием «вернуть как было».
Как тестировать доступ
Положительный тест подтверждает, что разрешенный source достигает нужного destination и service. Отрицательный — что тот же service недоступен из запрещенной zone. Нужны оба.
Проверка только ping недостаточна: ICMP и TCP/UDP application flow фильтруются отдельно. Сопоставляйте client result, packet capture, firewall log и server listener.
Логи и наблюдаемость
Лог должен отвечать, какое правило обработало flow, что произошло, откуда и когда. Полезны rule ID, action, source/destination, protocol, ports, bytes, session duration и device time.
Логирование каждого разрешенного пакета перегружает систему. Обычно агрегируют session events, важные allow и deny, а шум ограничивают rate policy. Логи отправляют централизованно и синхронизируют время.
Как выбрать решение
Сначала определите zones, throughput, session rate, нужные protocols, HA, управление, логи и compliance. Затем сравнивайте продукты на representative policy, а не по числу функций.
Категория безопасности и инфраструктуры помогает увидеть смежные классы решений. Карточка Cloudflare показывает пример edge-платформы; конкретные firewall, WAF и сетевые возможности, тарифы и ограничения проверяйте у поставщика.
Что firewall не умеет гарантировать
- не исправляет уязвимый код разрешенного приложения;
- не подтверждает личность только по IP;
- не обнаруживает любой вредоносный трафик внутри TLS;
- не заменяет endpoint protection и access control;
- не останавливает атаку, которая обходит контролируемый путь;
- не делает NAT security policy;
- не защищает от ошибки администратора;
- не обеспечивает резервное копирование и восстановление.
Типичные ошибки
- оставлять
any-any allowпосле диагностики; - открывать management port всему интернету;
- забывать egress и IPv6 rules;
- считать VLAN достаточной сегментацией;
- блокировать весь ICMP без анализа;
- создавать исключение без owner и expiry;
- не учитывать порядок правил;
- менять policy без резервного доступа;
- проверять только разрешенный сценарий;
- не сопоставлять cloud и host controls;
- хранить единственную копию конфигурации на устройстве;
- не пересматривать правила после закрытия сервиса.
Чек-лист аудита
- zones и data flows актуальны;
- default deny действует в нужных направлениях;
- каждый allow имеет purpose и owner;
- temporary rules имеют expiry;
- IPv4 и IPv6 проверены;
- management доступен только из доверенного пути;
- ruleset не содержит shadowed и duplicate entries;
- NAT и filtering описаны отдельно;
- логи централизованы и имеют точное время;
- positive и negative tests сохранены;
- backup configuration и rollback проверены;
- HA failover испытан.
Частые вопросы
Firewall и брандмауэр — одно и то же?
Да, в контексте сетевой защиты это английский и русифицированный термины для межсетевого экрана.
Нужен ли firewall дома?
Да. Обычно фильтрацию выполняют роутер и host firewall устройств. Не отключайте локальный экран без конкретной причины, особенно в публичной Wi-Fi сети.
Закрытый порт и firewall — одно и то же?
Нет. Порт может быть закрыт, потому что приложение не слушает его, либо трафик блокирует firewall. Диагностика должна проверить обе причины.
Нужно ли разрешать ответный трафик?
Stateful firewall обычно распознает ответы установленной разрешенной сессии. Stateless ACL требует явных правил. Семантику конкретной платформы нужно подтвердить.
Можно ли полностью запретить исходящий трафик?
Можно построить default-deny egress, но сначала нужно описать DNS, обновления, proxy, telemetry и зависимости приложений. Внедряйте ограничения поэтапно с логами.
Вывод
Firewall эффективен, когда отражает понятную архитектуру потоков: кто, куда, по какому протоколу и зачем обращается. Начинайте с zones и default deny, создавайте узкие правила с владельцем и сроком, тестируйте разрешение и запрет, собирайте логи и регулярно удаляйте устаревшее. Аппаратная мощность полезна, но качество policy и эксплуатации определяет реальную защиту.