Skip to content
IRC-CodingIRC-Coding
FirewallLinuxСетевая безопасностьРазработка ПОHomelabOPNsensepfSenseUFWnftablesWAF

Типы firewall для разработчиков

Host-Firewall, Network-Firewall, OPNsense, pfSense, UFW, nftables, WAF и облачные firewall для разработчиков.

S

schutzgeist

16 min read
Типы firewall для разработчиков

Типы файрволов для разработчиков программного обеспечения

Как разработчик, ты встречаешься с файрволами в разных местах. На твоём Linux-компьютере файрвол хоста защищает открытые сервисы. В корпоративной сети шлюзовой файрвол контролирует трафик между сегментами сети. Веб-приложение может быть защищено специализированным файрволом приложений. Все эти системы называют файрволами, но они выполняют разные задачи. Поэтому прямое сравнение UFW, OPNsense и Cloudflare WAF не имеет смысла.

В этой статье я кратко объясню различия между ними. Если тема тебя интересует, на IRC-Security.de найдёшь подробное описание всех типов файрволов.

Как разработчик программного обеспечения, ты должен знать основные функции и типы файрволов. Неважно, готовишься ли ты к вузовскому экзамену или к квалификационным работам AP1 и AP2 по специальностям “Фахинформатик разработка приложений” (FIAE), “Системная интеграция” (FiSi) или “Анализ данных и процессов” (FIDP).

Для фахинформатика разработка приложений в AP1 и AP2 проверяют в основном основы файрволов. Конкретные продукты вроде OPNsense, pfSense или FortiGate обычно не входят в программу обучения.

Что такое файрвол?

Коротко: файрвол контролирует сетевой трафик согласно определённым правилам. Он решает, разрешить или заблокировать трафик на основе IP-адреса, порта, протокола, статуса соединения или приложения.

Важные базовые понятия:

  • IP-адрес: числовой адрес устройства или сетевого интерфейса.
  • Порт: логическая точка входа сетевого сервиса, например порт 443 для HTTPS.
  • Протокол: набор правил передачи данных, например TCP, UDP, HTTP или DNS.
  • TCP: протокол транспорта, ориентированный на соединение, с подтверждением и контролем ошибок.
  • UDP: протокол транспорта без установления соединения и без гарантии доставки.
  • Правило: условие, определяющее, разрешен, запрещен или логируется ли сетевой трафик.
  • Политика: базовое указание по обработке сетевого трафика.
  • Default Deny: всё запрещено, если не разрешено явно.
  • Default Allow: всё разрешено, если не запрещено явно.
  • Logging: запись событий файрвола для контроля и диагностики.

Как работают файрволы (материал для AP1/AP2)

На экзамене IHK в AP1 и AP2 нужно знать базовые принципы работы файрволов. Следующие концепции важны для экзамена: фильтрация пакетов, белые и чёрные списки и другие термины.

Фильтрация пакетов

Файрвол проверяет каждый сетевой пакет по определённым критериям. Типично это включает:

  • исходный и целевой IP-адрес
  • исходный и целевой порт
  • протокол (TCP, UDP, ICMP)
  • статус соединения (для stateful файрволов)
  • направление трафика (входящий или исходящий)

Размещение файрволов

Файрволы устанавливают в разных местах сети:

  • Host-Firewall: работает непосредственно на конечном устройстве или сервере.
  • Сетевой файрвол: находится между двумя или несколькими сегментами сети.
  • Шлюзовой файрвол: контролирует переход между внутренней сетью и интернетом.

Зоны безопасности

Файрволы разделяют сети на зоны с разными уровнями доверия:

  • Trust: доверенная внутренняя сеть.
  • Untrust: недоверенная сеть, обычно интернет.
  • DMZ: сеть для публично доступных серверов.

Обработка правил

Правила файрвола обрабатываются в строгом порядке. Первое подходящее правило определяет, что произойдет с пакетом. Поэтому порядок правил критически важен.

Default Policy

Политика по умолчанию определяет, что происходит, когда ни одно правило не подходит:

  • Default Deny: трафик, не разрешённый явно, блокируется. Это более безопасный вариант.
  • Default Allow: трафик, не запрещённый явно, разрешается.

NAT (Network Address Translation)

NAT переводит приватные IP-адреса в публичные. Это позволяет нескольким устройствам во внутренней сети общаться через один публичный адрес. NAT не является функцией безопасности в строгом смысле, но часто используется вместе с файрволами.

Типичные вопросы AP1/AP2 с ответами

Вопрос: какова разница между stateful и stateless файрволом?

Stateless файрвол проверяет каждый пакет отдельно, не сохраняя информацию о статусе соединения. Stateful файрвол запоминает состояние активных соединений и может автоматически соотносить ответные пакеты разрешённого соединения.

Вопрос: что такое DMZ?

DMZ (демилитаризованная зона) — отдельная сеть для серверов, которые должны быть доступны из интернета. Она находится между доверенной внутренней сетью и интернетом, поэтому атака на публичный сервер не проникнет напрямую во внутреннюю сеть.

Вопрос: какова роль Default Policy?

Default Policy определяет, что произойдет, если ни одно правило файрвола не подходит для пакета. При Default Deny трафик, не разрешённый явно, блокируется — это безопаснее. При Default Allow трафик, не запрещённый явно, разрешается.

Вопрос: что означает принцип Defense in Depth?

Defense in Depth предполагает комбинирование нескольких независимых мер защиты. Один файрвол не охватывает все области безопасности. Полная защита достигается только сочетанием host-файрвола, сетевого файрвола, DNS-фильтра, WAF и мониторинга.

Вопрос: в чём разница между host-файрволом и сетевым файрволом?

Host-файрвол работает прямо на конечном устройстве или сервере и защищает его сетевые доступы. Сетевой файрвол находится между двумя или несколькими сегментами сети и контролирует трафик между ними.

Stateful и stateless файрволы

  • Stateless файрвол проверяет каждый пакет отдельно. Он не учитывает автоматически, относится ли пакет к уже существующему соединению.

  • Stateful файрвол запоминает состояние активных соединений. Ответные пакеты разрешённого соединения могут быть автоматически соотнесены.

Сохранённое состояние соединения называется Connection Tracking. Современные ОС и файрволы маршрутизаторов обычно работают с отслеживанием состояния.

Host-файрволы в Linux

Host-файрвол работает непосредственно на компьютере и защищает его сетевые доступы. Он контролирует, например, доступен ли из сети веб-сервер, база данных или SSH-сервис.

В Linux обработку и фильтрацию сетевых пакетов выполняет подсистема ядра Netfilter.

nftables

Ты наверняка часто встречал nftables, возможно в контексте iptables.

nftables — современная система Linux для настройки фильтрации пакетов, NAT и других сетевых правил. Она управляет правилами в таблицах и цепях.

  • Таблица: контейнер для связанных правил файрвола.
  • Цепь (Chain): упорядоченный список правил для определённой точки обработки.
  • Hook: место в сетевом стеке, где выполняется цепь.
  • NAT: трансляция сетевых адресов.
  • Masquerading: разновидность Source NAT, при которой внутренние устройства общаются через публичный адрес маршрутизатора.

nftables подходит для серверов, хостов контейнеров, маршрутизаторов и индивидуальных конфигураций файрволов.

Рекомендация: когда использовать nftables?

  • Администраторам серверов и DevOps-инженерам, которым нужен точный контроль над фильтрацией пакетов
  • Разработчикам с собственными Linux-серверами или хостами контейнеров
  • Сетевым инженерам, настраивающим NAT, Masquerading или сложные сценарии маршрутизации
  • Менее подходит для начинающих без опыта работы с Linux

iptables

iptables — это классический инструмент управления правилами брандмауэра Linux. Множество существующих скриптов и инструкций по-прежнему его используют. В новых проектах обычно стоит отдать предпочтение nftables, но работать с iptables нужно уметь.

iptables и nftables — это не полноценные брандмауэры с собственным интерфейсом управления. Они настраивают фильтрацию пакетов ядра Linux.

Зато они спасают жизнь, когда не каждый пакет должен проникнуть в систему.

UFW

UFW, полностью Uncomplicated Firewall, упрощает настройку брандмауэра Linux.

Правило вроде:

sudo ufw allow 22/tcp

разрешает входящие TCP-соединения на порт 22, который обычно используется для SSH.

SSH, полностью Secure Shell, позволяет получить шифрованный удалённый доступ к компьютеру.

UFW хорошо подходит для отдельных компьютеров и небольших серверов. Для сложных правил маршрутизации, нескольких зон или обширной сегментации сети это менее удобно.

Когда выбрать UFW?

  • Новичкам и разработчикам, которым срочно нужен базовый брандмауэр на Linux-машине
  • Любителям Homelab с отдельными серверами вроде Raspberry Pi или VPS
  • Студентам, которые осваивают Linux-брандмауэры
  • Менее подходит для корпоративных сетей с несколькими зонами

firewalld

firewalld — это менеджер брандмауэра, используемый в основном в Fedora, Red Hat Enterprise Linux и связанных дистрибутивах. Он работает с зонами, чтобы назначить сетевым интерфейсам или источникам разные уровни доверия.

Типичные зоны:
  • public: недоверенная открытая сеть.
  • home: относительно доверенная домашняя сеть.
  • internal: внутренняя корпоративная или серверная сеть.
  • trusted: трафик в основном принимается.
  • drop: трафик, не разрешённый явно, отбрасывается.

firewalld в современных установках использует nftables как бэкенд. Могут встречаться дистрибутивы, где всё ещё работает iptables.

Backend — это техническая компонента, которая реализует сами правила.

Когда выбрать firewalld?

  • Корпоративным администраторам с Fedora, RHEL, CentOS или Rocky Linux
  • Администраторам серверов в корпоративной среде, которым нужна управление на основе зон
  • Разработчикам на дистрибутивах на базе Red Hat
  • Менее подходит для Ubuntu/Debian-систем (там распространён UFW)

Сетевые брандмауэры и шлюзы

Сетевой брандмауэр защищает не один компьютер. Он контролирует трафик между целыми сетями.

Шлюз — это система, которая пропускает данные между разными сетями. В домашней сети эту роль обычно выполняет маршрутизатор.

Типичные области применения:

  • Разделение LAN, WLAN, серверов и IoT-устройств
  • Контроль доступа в интернет
  • Проброс портов
  • Установка VPN-соединений
  • Управление несколькими интернет-подключениями
  • Логирование сетевого трафика

LAN — локальная сеть. IoT расшифровывается как Internet of Things и включает подключённые устройства: камеры, датчики, умные розетки. Упоминаю это потому, что эти термины часто встречаются на экзаменах. Их нужно знать.

Полнофункциональные дистрибутивы брандмауэра и маршрутизатора

Дистрибутив брандмауэра — это полноценная операционная система, специально разработанная как маршрутизатор и брандмауэр. Его устанавливают на отдельный компьютер, специализированное устройство (appliance) или виртуальную машину.

Appliance — это устройство, на котором железо и программное обеспечение подобраны под конкретную задачу.

OPNsense

OPNsense — это брандмауэр и маршрутизатор на базе FreeBSD с веб-интерфейсом. В последнее время OPNsense часто обсуждают на специализированных форумах и в соцсетях.

Он поддерживает, в том числе:

  • Stateful Firewall
  • NAT
  • VLAN
  • DHCP
  • DNS
  • VPN
  • Multi-WAN
  • Traffic Shaping
  • IDS и IPS
  • плагины

FreeBSD — это Unix-подобная операционная система, а не Linux. VLAN, полностью Virtual Local Area Network, разделяет несколько логических сетей на одной физической инфраструктуре. DHCP автоматически распределяет IP-адреса и прочие параметры сети. DNS переводит имена доменов вроде irc-coding.de в IP-адреса. VPN, полностью Virtual Private Network, создаёт шифрованное подключение к удалённой сети. Multi-WAN позволяет использовать несколько интернет-подключений одновременно. Traffic Shaping приоритизирует или ограничивает сетевой трафик.

OPNsense использует PF, пакетный фильтр из мира BSD. Встроенный DNS-resolver Unbound может рекурсивно разрешать домены и блокировать их по чёрным спискам.

Когда выбрать OPNsense?

  • Любителям Homelab и разработчикам, которые управляют собственной сетью с VLAN и VPN
  • Небольшим и средним компаниям, ищущим мощный Open-Source-брандмауэр без лицензионных расходов
  • Энтузиастам безопасности, которым нужны IDS/IPS и DNS-фильтрация в одном интерфейсе
  • Менее подходит для новичков без знаний сетевых технологий

pfSense

pfSense — это также брандмауэр и маршрутизатор на базе FreeBSD. Его тоже активно рекомендуют на форумах и считают мощным решением.

Распространяется как pfSense Community Edition и как коммерческий вариант pfSense Plus.

Функциональность включает:

  • Брандмауэр и NAT
  • VLAN
  • VPN
  • Multi-WAN
  • Captive Portal
  • Traffic Shaping
  • высокую доступность
  • пакеты расширений

Captive Portal — это приветственная страница аутентификации, которую видят в гостевых WLAN. Высокая доступность означает, что при отказе основного брандмауэра вторая система берёт на себя его функции. Пакет расширения pfBlockerNG дополняет pfSense IP- и DNS-чёрными списками.

Когда выбрать pfSense?

  • Предприятиям, нужна коммерческая поддержка и вариант Plus с сертификациями
  • Любителям Homelab, ищущим проверенное решение с активным сообществом
  • Образовательным учреждениям и провайдерам управляемых услуг, использующим высокую доступность и Captive Portal
  • Менее подходит для тех, кто хочет исключительно Open-Source-решение без коммерческой составляющей

IPFire

IPFire — это самостоятельный брандмауэр на базе Linux. Он ориентирован на малые и средние сети.

IPFire работает с цветными сетевыми зонами:

  • RED: недоверенная сеть, обычно интернет.
  • GREEN: внутренняя доверенная сеть.
  • BLUE: отдельная WLAN.
  • ORANGE: демилитаризированная зона для публично доступных сервисов.

DMZ, полностью Demilitarized Zone, — это отдельная сеть для серверов, которые должны быть доступны из интернета. (актуально для экзаменов!)

Когда выбрать IPFire?

  • Малым сетям и Homelab, которые хотят простого разделения зон (RED/GREEN/BLUE/ORANGE)
  • Образовательным учреждениям, которые преподают наглядное понимание брандмауэра
  • Новичкам, которые практически хотят разобраться в концепции зон
  • Менее подходит для крупных корпоративных сетей или сложных сценариев маршрутизации

OpenWrt

OpenWrt — это Linux-дистрибутив для маршрутизаторов и встраиваемых устройств. На поддерживаемом оборудовании он заменяет фирменную прошивку.

OpenWrt подходит для:

  • маршрутизаторов
  • точек доступа
  • VLAN
  • VPN
  • правил брандмауэра
  • дополнительных сетевых пакетов

Как бы ты описал прошивку на устном экзамене, не читая определение (уровень очень простой)?

Прошивка — это аппаратное обеспечение устройства, приближенное к его железу. Точка доступа предоставляет беспроводные соединения и соединяет их с проводной сетью.

Рекомендация: когда использовать OpenWrt?

  • Энтузиасты и пользователи домашних лабораторий с совместимым оборудованием маршрутизатора
  • Разработчики, желающие заменить фирменную прошивку на решение с открытым исходным кодом
  • Проекты сообщества типа Freifunk, которые управляют открытыми сетями
  • Менее подходит для корпоративной среды без контроля над оборудованием

VyOS

VyOS — это Linux-ориентированная операционная система сетевого назначения с упором на маршрутизацию, VPN и автоматизацию. Настраивается преимущественно через структурированный интерфейс командной строки.

VyOS поддерживает, в частности:

  • статическую и динамическую маршрутизацию
  • правила брандмауэра
  • NAT
  • VPN
  • DHCP и DNS
  • BGP и OSPF
  • автоматизацию конфигурации

Динамическая маршрутизация позволяет маршрутизаторам автоматически обмениваться информацией о сетевых путях. BGP используется, помимо прочего, для обмена маршрутами между крупными сетями и поставщиками услуг интернета. OSPF распределяет информацию маршрутизации в рамках организационной сети.

VyOS интересна для сетевых лабораторий, виртуальных маршрутизаторов и автоматизированной инфраструктуры. Для начинающих она менее удобна, чем OPNsense или pfSense.

Рекомендация: когда использовать VyOS?

  • Сетевые инженеры и провайдеры, настраивающие динамическую маршрутизацию с BGP и OSPF
  • Разработчики, автоматизирующие виртуальные маршрутизаторы в лабораториях или CI/CD-конвейерах
  • Команды облачной инфраструктуры, работающие с маршрутизацией как кодом
  • Менее подходит для новичков или чистых домашних сетей

Интегрированные платформы маршрутизаторов и сетей

Сетевые платформы объединяют шлюз, брандмауэр, коммутаторы, беспроводную сеть и централизованное управление. Они в большей степени привязаны к производителю и его оборудованию.

Ubiquiti UniFi

UniFi — это сетевая платформа от Ubiquiti. Она включает шлюзы, коммутаторы, точки доступа, камеры и централизованное программное обеспечение управления.

UniFi предоставляет, помимо прочего:

правила брандмауэра, основанные на зонах управление VLAN VPN DNS и фильтры содержимого управление коммутаторами и беспроводной сетью статистику сети

Преимущество заключается в единообразном интерфейсе. Свобода конфигурации меньше, чем при самостоятельном создании решения на базе Linux или OPNsense.

Рекомендация: когда использовать UniFi?

  • МСП и крупные домашние лаборатории, желающие единообразной сети из шлюза, коммутаторов и беспроводной сети
  • Организации, ценящие централизованное управление без глубоких знаний сетей
  • Разработчики с установками Smart Home или IoT, желающие управлять VLAN визуально
  • Менее подходит для пользователей, требующих максимальную свободу конфигурации

MikroTik RouterOS

RouterOS — это Linux-ориентированная операционная система сетевого назначения от MikroTik. Она работает преимущественно на устройствах MikroTik, но также доступна для ПК и виртуальных машин.

RouterOS поддерживает:

  • маршрутизацию
  • stateful брандмауэр
  • NAT
  • VLAN
  • VPN
  • беспроводную сеть
  • точки доступа с аутентификацией
  • ограничение полосы пропускания
  • протоколы динамической маршрутизации

Конфигурация очень обширна, но требует больше знаний о сетях, чем типичные домашние маршрутизаторы.

Рекомендация: когда использовать MikroTik RouterOS?

  • Провайдеры и сетевые профессионалы, требующие мощного оборудования по доступным ценам
  • Компании, ориентированные на экономию, и пользователи домашних лабораторий, желающие использовать такие функции, как BGP и OSPF
  • Разработчики в регионах, где оборудование MikroTik широко распространено
  • Менее подходит для пользователей, предпочитающих простой веб-интерфейс без опыта работы с командной строкой

Omada — это централизованно управляемая сетевая платформа от TP-Link. Она включает шлюзы, коммутаторы, точки доступа и контроллер.

Контроллер — это центральный экземпляр управления для нескольких сетевых устройств.

Omada ориентирована прежде всего на малые предприятия, офисы и крупные домашние сети. Основной упор делается на централизованное управление и скоординированную аппаратную экосистему.

  • Малые предприятия и офисы, ищущие легко управляемую сеть
  • Крупные домашние сети, желающие большего, чем стандартный маршрутизатор
  • Установщики, нуждающиеся в экосистеме с хорошим соотношением цены и производительности
  • Менее подходит для продвинутых пользователей со специальными требованиями маршрутизации

Next-Generation Firewalls

Этот термин скорее относится к экзаменационному материалу, и ты встретишь его часто. Стоит хотя бы примерно знать, что под ним подразумевается.

Next-Generation Firewall, или NGFW в сокращении, объединяет классическую фильтрацию пакетов с дополнительными функциями безопасности.

К ним относятся:

  • распознавание приложений
  • IDS и IPS
  • веб-фильтры
  • обнаружение вредоносного ПО
  • определение пользователя
  • TLS-инспекция
  • централизованное управление политиками

IDS, расшифровывается как Intrusion Detection System, обнаруживает подозрительный сетевой трафик и сообщает о нем. IPS, расшифровывается как Intrusion Prevention System, может дополнительно блокировать обнаруженный вредоносный трафик. TLS-инспекция расшифровывает контролируемым образом зашифрованный трафик, проверяет его и повторно его зашифровывает. Для этого устройства должны доверять центру сертификации брандмауэра. Применение требует тщательного планирования с технической, юридической и законодательной точек зрения.

Известные поставщики NGFW: Fortinet, Palo Alto Networks, Sophos, Check Point и Cisco.

Web Application Firewalls

Web Application Firewall, или WAF в сокращении, специально защищает веб-приложения и API. Она анализирует HTTP и HTTPS запросы.

WAF может, например, обнаружить или заблокировать атаки:

SQL-injection: внедрение манипулируемых SQL-команд в запросы к базе данных. Cross-Site Scripting: внедрение JavaScript на веб-страницы. Path Traversal: доступ к файлам за пределами предполагаемой директории. Bot-traffic: автоматизированные запросы программами. HTTP-flood: перегрузка приложения большим количеством HTTP-запросов.

HTTP — это протокол передачи веб-данных. HTTPS дополняет HTTP шифрованием TLS. API означает Application Programming Interface и обозначает интерфейс, через который программы обмениваются данными и функциями.

Все эти термины не должны быть для тебя новыми. Если они новые, то выучи их. Это обычные IT-термины, но также типичный экзаменационный материал (AP1/AP2 и экзамены по информатике).

Известные решения WAF: ModSecurity, Coraza, Cloudflare WAF, AWS WAF и Azure Web Application Firewall.

WAF не заменяет сетевой брандмауэр или брандмауэр хоста.

Cloud Firewalls

Облачные платформы предоставляют собственные механизмы для фильтрации виртуальных сетей.

Примеры:

  • AWS Security Groups
  • AWS Network ACLs
  • Azure Network Security Groups
  • Azure Firewall
  • Google Cloud Firewall Policies

Security Group контролирует разрешенный сетевой трафик облачного ресурса. Network ACL — это основанный на правилах список контроля доступа для виртуальной сети или подсети. ACL означает Access Control List и обозначает список разрешенных или запрещенных доступов. Облачные правила защищают только назначенные облачные ресурсы. Неправильно настроенное приложение или общедоступное хранилище автоматически не становятся защищенными.

Container и Kubernetes Firewalls

Container обычно делят ядро хоста, но работают в изолированных друг от друга окружениях. Docker — платформа для создания и запуска контейнеров. Kubernetes управляет контейнеризированными приложениями на нескольких машинах. Kubernetes NetworkPolicy определяет, какие pods могут взаимодействовать друг с другом. Pod — это наименьшая исполняемая единица в Kubernetes, содержащая один или несколько контейнеров.

Инструменты вроде Cilium и Calico реализуют эти сетевые правила.

Cilium использует, в частности, eBPF. eBPF позволяет контролируемо выполнять небольшие программы внутри ядра Linux и применяется для обработки сетевых пакетов, безопасности и мониторинга.

Правила контейнеров дополняют host firewall, но не заменяют её.

DNS фильтры

Посмотрите статью Pi-hole vs. AdGuard Home vs. NextDNS для подробного сравнения.

DNS фильтры не являются полноценными firewalls

DNS фильтры вроде Pi-hole, AdGuard Home, NextDNS, Unbound-Blocklists или pfBlockerNG блокируют разрешение заблокированных доменов.

Они могут блокировать рекламу, серверы отслеживания и известные домены с вредоносным ПО. Однако они обычно не анализируют весь сетевой трафик.

Клиент может обойти DNS фильтр, например:

  • через внешний DNS сервер
  • используя DNS over HTTPS
  • прямым указанием IP адреса
  • через VPN туннель

DNS over HTTPS, коротко DoH, передаёт DNS запросы в зашифрованном виде через HTTPS.

Поэтому DNS фильтры — это дополнительный уровень защиты, а не полная замена firewall.

Какой firewall нужен разработчику?

СценарийРекомендуемая технология
Linux desktopUFW или firewalld
Linux серверnftables, UFW или firewalld
Docker хостHost firewall плюс контролируемые правила контейнеров
Homelab gatewayOPNsense, pfSense, IPFire или OpenWrt
Виртуальная сетевая лабораторияVyOS, OPNsense или RouterOS
Единая сеть с WLAN и коммутаторамиUniFi, Omada или MikroTik
Веб приложениеHost firewall плюс WAF
KubernetesNetworkPolicies с Cilium или Calico
Cloud приложениеCloud firewall правила плюс host и application protection
Блокировка доменов и рекламыPi-hole, AdGuard Home или встроенный DNS фильтр

Комбинирование нескольких уровней защиты

Один firewall не охватывает все аспекты безопасности. Хорошо защищённая сеть разработки может быть организована так:

  • OPNsense контролирует переходы между интернетом, LAN, сетью серверов и IoT сетью.
  • VLAN разделяют устройства с разными требованиями безопасности.
  • firewalld или UFW добавляют защиту на каждом Linux сервере.
  • DNS фильтр блокирует нежелательные домены.
  • WAF защищает публично доступные веб приложения.
  • IDS или IPS выявляет подозрительный сетевой трафик.
  • Логирование и мониторинг делают атаки и неправильные конфигурации видимыми.

Это называется Defense in Depth. Несколько независимых мер защиты работают вместе.

UFW, firewalld, iptables и nftables защищают отдельные Linux системы. OPNsense, pfSense, IPFire, OpenWrt и VyOS действуют как центральный firewall и router. UniFi, MikroTik и Omada объединяют firewall, routing, WLAN и управление сетью. WAF защищает веб приложения, а cloud и container firewalls закрывают виртуальную инфраструктуру.

DNS фильтры, IDS и IPS дополняют эти системы, но решают разные задачи.

Для разработчика важно не только, какой продукт используется. Ключевое значение имеет, на каком уровне сети происходит контроль и какой уровень атаки он реально закрывает.

FAQ Типы firewall для разработчиков - Вопросы и ответы:

Попробуйте сначала ответить на вопрос самостоятельно.

1. В чём разница между host firewall и network firewall?

Host firewall работает прямо на устройстве или сервере и защищает его сетевые доступы. Network firewall стоит между двумя или несколькими сегментами сети и контролирует трафик между ними.

2. В чём разница между stateful и stateless firewall?

Stateless firewall проверяет каждый пакет отдельно без учёта состояния соединения. Stateful firewall отслеживает состояние активных соединений и может автоматически соотносить ответные пакеты.

3. Что такое DMZ?

DMZ (Demilitarized Zone) — это отдельная сеть для серверов, которые должны быть доступны из интернета. Она находится между доверенной внутренней сетью и интернетом.

4. Что означает Default Deny?

Default Deny означает, что весь сетевой трафик запрещён, кроме того, который явно разрешён правилом. Это более безопасная политика по умолчанию.

5. Что такое NAT и для чего он используется?

NAT (Network Address Translation) переводит приватные IP адреса в публичные. Это позволяет нескольким устройствам во внутренней сети взаимодействовать через один общий публичный адрес.

6. В чём разница между UFW и firewalld?

UFW (Uncomplicated Firewall) — это простое управление firewall для Ubuntu и Debian. firewalld применяется в основном на Fedora, RHEL и CentOS и использует зоны для назначения сетевых интерфейсов разным уровням доверия.

7. Что такое Web Application Firewall (WAF)?

WAF целевым образом защищает веб приложения и API. Она анализирует HTTP и HTTPS запросы и может обнаруживать или блокировать атаки вроде SQL injection, cross-site scripting и path traversal.

8. Что такое Next-Generation Firewall (NGFW)?

NGFW объединяет классическую фильтрацию пакетов с дополнительными функциями безопасности: обнаружение приложений, IDS/IPS, веб фильтр, обнаружение вредоноса и TLS inspection.

9. Что означает Defense in Depth?

Defense in Depth — это принцип комбинирования нескольких независимых мер защиты. Один firewall не охватывает все аспекты безопасности. Полноценная защита получается из сочетания host firewall, network firewall, DNS фильтра, WAF и мониторинга.

10. В чём разница между OPNsense и pfSense?

Обе основаны на FreeBSD и служат в роли firewall. OPNsense — это форк pfSense с более сильным open source фокусом и более частыми обновлениями. pfSense предлагается как Community Edition и как коммерческая поддерживаемая версия Plus.

11. Что такое Connection Tracking?

Connection Tracking — это сохранение состояния активных соединений stateful firewall. Это позволяет автоматически соотносить ответные пакеты с разрешённым соединением.

12. В чём разница между nftables и iptables?

nftables — это современная система Linux для конфигурирования фильтрации пакетов. iptables — это более старый инструмент управления. Для новых проектов стоит выбирать nftables, но знание iptables остаётся актуальным.

13. Что такое TLS-Inspection?

TLS-Inspection расшифровывает контролируемо зашифрованный трафик, проверяет его и снова шифрует. Конечные устройства должны доверять центру сертификации firewall. Внедрение требует тщательного планирования с технической, правовой и нормативной точек зрения.

14. Что такое Kubernetes NetworkPolicy?

Kubernetes NetworkPolicy определяет, какие pods могут взаимодействовать друг с другом. Инструменты вроде Cilium и Calico реализуют эти сетевые правила. Правила контейнеров дополняют host firewall, но не заменяют её.

15. Какой firewall лучше всего для начинающих?

Для отдельных Linux машин UFW — самый простой выбор. Для homelab gateway рекомендуются OPNsense или IPFire. Обе предлагают веб интерфейсы и хорошо документированы.
Назад к блогу
Share:

Похожие статьи