Firewall правила — основни понятия
Какво е правило, порт и политика по подразбиране, и как firewall-ът защитава и границите между VLAN-и.
Какво прави firewall-ът
Firewall-ът е “охраната на входа” на мрежата — преглежда всеки пакет данни, който се опитва да влезе или излезе, и решава дали да го пропусне според предварително зададени правила. Без firewall всяко устройство във вътрешната мрежа е потенциално достъпно отвън по всеки отворен порт — с firewall достъпен е само това, което изрично е разрешено.
Основни понятия
- Правило (rule) — конкретно условие: кой адрес/порт/посока на трафика да се разреши или блокира.
- Allow / Deny — правилата обикновено разрешават (allow) или отказват (deny/block) конкретен трафик.
- Порт — номер, идентифициращ конкретна услуга на дадено устройство (напр. порт 80 за уеб трафик, порт 22 за отдалечен достъп по SSH). Firewall правилата често са именно “разреши/блокирай трафик към/от конкретен порт”.
- Посока на трафика — входящ (inbound, от интернет към вътрешната мрежа) срещу изходящ (outbound, от вътрешната мрежа навън). По подразбиране изходящият трафик обичайно е разрешен свободно, а входящият — блокиран, освен изрично позволеното.
- Политика по подразбиране (default policy) — какво се случва с трафик, който не съвпада с никое конкретно правило; добра практика е “откажи всичко, което не е изрично разрешено”, а не обратното.
Пример за практическо правило
“Разреши входящ трафик към порт 443 (HTTPS) от всякъде към вътрешния уеб сървър, блокирай всичко останало входящо” — това е типично правило за обект, който хоства собствен уебсайт, но иначе не иска никакъв друг достъп отвън.
Firewall между VLAN-и
Firewall правилата не са само “интернет срещу вътрешна мрежа” — при VLAN сегментация (виж IP адрес и VLAN, обяснени просто) firewall-ът управлява и трафика между отделните VLAN-и: например “IoT VLAN-ът няма достъп до основния VLAN, но има достъп до интернет” — правило, което изолира евтина, потенциално несигурна крушка от компютрите и телефоните в мрежата.
Практическо обобщение
Firewall правилата не са еднократна настройка “включи защитата” — те са конкретен списък от съзнателни решения кой трафик е разрешен, откъде, накъде и по кой порт. Добрата практика — блокирай по подразбиране, разрешавай изрично само конкретно нужното — важи еднакво за границата с интернет и за границите между VLAN-и във вътрешната мрежа.
Имате нужда от помощ с конкретен проект?
Свържете се с нас