Мрежи

Firewall правила — основни понятия

Какво е правило, порт и политика по подразбиране, и как firewall-ът защитава и границите между VLAN-и.

FirewallСигурност
6 мин четене

Какво прави firewall-ът

Firewall-ът е “охраната на входа” на мрежата — преглежда всеки пакет данни, който се опитва да влезе или излезе, и решава дали да го пропусне според предварително зададени правила. Без firewall всяко устройство във вътрешната мрежа е потенциално достъпно отвън по всеки отворен порт — с firewall достъпен е само това, което изрично е разрешено.

Основни понятия

  • Правило (rule) — конкретно условие: кой адрес/порт/посока на трафика да се разреши или блокира.
  • Allow / Deny — правилата обикновено разрешават (allow) или отказват (deny/block) конкретен трафик.
  • Порт — номер, идентифициращ конкретна услуга на дадено устройство (напр. порт 80 за уеб трафик, порт 22 за отдалечен достъп по SSH). Firewall правилата често са именно “разреши/блокирай трафик към/от конкретен порт”.
  • Посока на трафика — входящ (inbound, от интернет към вътрешната мрежа) срещу изходящ (outbound, от вътрешната мрежа навън). По подразбиране изходящият трафик обичайно е разрешен свободно, а входящият — блокиран, освен изрично позволеното.
  • Политика по подразбиране (default policy) — какво се случва с трафик, който не съвпада с никое конкретно правило; добра практика е “откажи всичко, което не е изрично разрешено”, а не обратното.

Пример за практическо правило

“Разреши входящ трафик към порт 443 (HTTPS) от всякъде към вътрешния уеб сървър, блокирай всичко останало входящо” — това е типично правило за обект, който хоства собствен уебсайт, но иначе не иска никакъв друг достъп отвън.

Firewall между VLAN-и

Firewall правилата не са само “интернет срещу вътрешна мрежа” — при VLAN сегментация (виж IP адрес и VLAN, обяснени просто) firewall-ът управлява и трафика между отделните VLAN-и: например “IoT VLAN-ът няма достъп до основния VLAN, но има достъп до интернет” — правило, което изолира евтина, потенциално несигурна крушка от компютрите и телефоните в мрежата.

Практическо обобщение

Firewall правилата не са еднократна настройка “включи защитата” — те са конкретен списък от съзнателни решения кой трафик е разрешен, откъде, накъде и по кой порт. Добрата практика — блокирай по подразбиране, разрешавай изрично само конкретно нужното — важи еднакво за границата с интернет и за границите между VLAN-и във вътрешната мрежа.

Имате нужда от помощ с конкретен проект?

Свържете се с нас