Типы файрволов для разработчиков программного обеспечения
Как разработчик, ты встречаешься с файрволами в разных местах. На твоём Linux-компьютере файрвол хоста защищает открытые сервисы. В корпоративной сети шлюзовой файрвол контролирует трафик между сегментами сети. Веб-приложение может быть защищено специализированным файрволом приложений. Все эти системы называют файрволами, но они выполняют разные задачи. Поэтому прямое сравнение UFW, OPNsense и Cloudflare WAF не имеет смысла.
В этой статье я кратко объясню различия между ними. Если тема тебя интересует, на IRC-Security.de найдёшь подробное описание всех типов файрволов.
Как разработчик программного обеспечения, ты должен знать основные функции и типы файрволов. Неважно, готовишься ли ты к вузовскому экзамену или к квалификационным работам AP1 и AP2 по специальностям “Фахинформатик разработка приложений” (FIAE), “Системная интеграция” (FiSi) или “Анализ данных и процессов” (FIDP).
Для фахинформатика разработка приложений в AP1 и AP2 проверяют в основном основы файрволов. Конкретные продукты вроде OPNsense, pfSense или FortiGate обычно не входят в программу обучения.
Что такое файрвол?
Коротко: файрвол контролирует сетевой трафик согласно определённым правилам. Он решает, разрешить или заблокировать трафик на основе IP-адреса, порта, протокола, статуса соединения или приложения.
Важные базовые понятия:
- IP-адрес: числовой адрес устройства или сетевого интерфейса.
- Порт: логическая точка входа сетевого сервиса, например порт 443 для HTTPS.
- Протокол: набор правил передачи данных, например TCP, UDP, HTTP или DNS.
- TCP: протокол транспорта, ориентированный на соединение, с подтверждением и контролем ошибок.
- UDP: протокол транспорта без установления соединения и без гарантии доставки.
- Правило: условие, определяющее, разрешен, запрещен или логируется ли сетевой трафик.
- Политика: базовое указание по обработке сетевого трафика.
- Default Deny: всё запрещено, если не разрешено явно.
- Default Allow: всё разрешено, если не запрещено явно.
- Logging: запись событий файрвола для контроля и диагностики.
Как работают файрволы (материал для AP1/AP2)
На экзамене IHK в AP1 и AP2 нужно знать базовые принципы работы файрволов. Следующие концепции важны для экзамена: фильтрация пакетов, белые и чёрные списки и другие термины.
Фильтрация пакетов
Файрвол проверяет каждый сетевой пакет по определённым критериям. Типично это включает:
- исходный и целевой IP-адрес
- исходный и целевой порт
- протокол (TCP, UDP, ICMP)
- статус соединения (для stateful файрволов)
- направление трафика (входящий или исходящий)
Размещение файрволов
Файрволы устанавливают в разных местах сети:
- Host-Firewall: работает непосредственно на конечном устройстве или сервере.
- Сетевой файрвол: находится между двумя или несколькими сегментами сети.
- Шлюзовой файрвол: контролирует переход между внутренней сетью и интернетом.
Зоны безопасности
Файрволы разделяют сети на зоны с разными уровнями доверия:
- Trust: доверенная внутренняя сеть.
- Untrust: недоверенная сеть, обычно интернет.
- DMZ: сеть для публично доступных серверов.
Обработка правил
Правила файрвола обрабатываются в строгом порядке. Первое подходящее правило определяет, что произойдет с пакетом. Поэтому порядок правил критически важен.
Default Policy
Политика по умолчанию определяет, что происходит, когда ни одно правило не подходит:
- Default Deny: трафик, не разрешённый явно, блокируется. Это более безопасный вариант.
- Default Allow: трафик, не запрещённый явно, разрешается.
NAT (Network Address Translation)
NAT переводит приватные IP-адреса в публичные. Это позволяет нескольким устройствам во внутренней сети общаться через один публичный адрес. NAT не является функцией безопасности в строгом смысле, но часто используется вместе с файрволами.
Типичные вопросы AP1/AP2 с ответами
Вопрос: какова разница между stateful и stateless файрволом?
Stateless файрвол проверяет каждый пакет отдельно, не сохраняя информацию о статусе соединения. Stateful файрвол запоминает состояние активных соединений и может автоматически соотносить ответные пакеты разрешённого соединения.
Вопрос: что такое DMZ?
DMZ (демилитаризованная зона) — отдельная сеть для серверов, которые должны быть доступны из интернета. Она находится между доверенной внутренней сетью и интернетом, поэтому атака на публичный сервер не проникнет напрямую во внутреннюю сеть.
Вопрос: какова роль Default Policy?
Default Policy определяет, что произойдет, если ни одно правило файрвола не подходит для пакета. При Default Deny трафик, не разрешённый явно, блокируется — это безопаснее. При Default Allow трафик, не запрещённый явно, разрешается.
Вопрос: что означает принцип Defense in Depth?
Defense in Depth предполагает комбинирование нескольких независимых мер защиты. Один файрвол не охватывает все области безопасности. Полная защита достигается только сочетанием host-файрвола, сетевого файрвола, DNS-фильтра, WAF и мониторинга.
Вопрос: в чём разница между host-файрволом и сетевым файрволом?
Host-файрвол работает прямо на конечном устройстве или сервере и защищает его сетевые доступы. Сетевой файрвол находится между двумя или несколькими сегментами сети и контролирует трафик между ними.
Stateful и stateless файрволы
-
Stateless файрвол проверяет каждый пакет отдельно. Он не учитывает автоматически, относится ли пакет к уже существующему соединению.
-
Stateful файрвол запоминает состояние активных соединений. Ответные пакеты разрешённого соединения могут быть автоматически соотнесены.
Сохранённое состояние соединения называется Connection Tracking. Современные ОС и файрволы маршрутизаторов обычно работают с отслеживанием состояния.
Host-файрволы в Linux
Host-файрвол работает непосредственно на компьютере и защищает его сетевые доступы. Он контролирует, например, доступен ли из сети веб-сервер, база данных или SSH-сервис.
В Linux обработку и фильтрацию сетевых пакетов выполняет подсистема ядра Netfilter.
nftables
Ты наверняка часто встречал nftables, возможно в контексте iptables.
nftables — современная система Linux для настройки фильтрации пакетов, NAT и других сетевых правил. Она управляет правилами в таблицах и цепях.
- Таблица: контейнер для связанных правил файрвола.
- Цепь (Chain): упорядоченный список правил для определённой точки обработки.
- Hook: место в сетевом стеке, где выполняется цепь.
- NAT: трансляция сетевых адресов.
- Masquerading: разновидность Source NAT, при которой внутренние устройства общаются через публичный адрес маршрутизатора.
nftables подходит для серверов, хостов контейнеров, маршрутизаторов и индивидуальных конфигураций файрволов.
Рекомендация: когда использовать nftables?
- Администраторам серверов и DevOps-инженерам, которым нужен точный контроль над фильтрацией пакетов
- Разработчикам с собственными Linux-серверами или хостами контейнеров
- Сетевым инженерам, настраивающим NAT, Masquerading или сложные сценарии маршрутизации
- Менее подходит для начинающих без опыта работы с Linux
iptables
iptables — это классический инструмент управления правилами брандмауэра Linux. Множество существующих скриптов и инструкций по-прежнему его используют. В новых проектах обычно стоит отдать предпочтение nftables, но работать с iptables нужно уметь.
iptables и nftables — это не полноценные брандмауэры с собственным интерфейсом управления. Они настраивают фильтрацию пакетов ядра Linux.
Зато они спасают жизнь, когда не каждый пакет должен проникнуть в систему.
UFW
UFW, полностью Uncomplicated Firewall, упрощает настройку брандмауэра Linux.
Правило вроде:
sudo ufw allow 22/tcp
разрешает входящие TCP-соединения на порт 22, который обычно используется для SSH.
SSH, полностью Secure Shell, позволяет получить шифрованный удалённый доступ к компьютеру.
UFW хорошо подходит для отдельных компьютеров и небольших серверов. Для сложных правил маршрутизации, нескольких зон или обширной сегментации сети это менее удобно.
Когда выбрать UFW?
- Новичкам и разработчикам, которым срочно нужен базовый брандмауэр на Linux-машине
- Любителям Homelab с отдельными серверами вроде Raspberry Pi или VPS
- Студентам, которые осваивают Linux-брандмауэры
- Менее подходит для корпоративных сетей с несколькими зонами
firewalld
firewalld — это менеджер брандмауэра, используемый в основном в Fedora, Red Hat Enterprise Linux и связанных дистрибутивах. Он работает с зонами, чтобы назначить сетевым интерфейсам или источникам разные уровни доверия.
Типичные зоны:
- public: недоверенная открытая сеть.
- home: относительно доверенная домашняя сеть.
- internal: внутренняя корпоративная или серверная сеть.
- trusted: трафик в основном принимается.
- drop: трафик, не разрешённый явно, отбрасывается.
firewalld в современных установках использует nftables как бэкенд. Могут встречаться дистрибутивы, где всё ещё работает iptables.
Backend — это техническая компонента, которая реализует сами правила.
Когда выбрать firewalld?
- Корпоративным администраторам с Fedora, RHEL, CentOS или Rocky Linux
- Администраторам серверов в корпоративной среде, которым нужна управление на основе зон
- Разработчикам на дистрибутивах на базе Red Hat
- Менее подходит для Ubuntu/Debian-систем (там распространён UFW)
Сетевые брандмауэры и шлюзы
Сетевой брандмауэр защищает не один компьютер. Он контролирует трафик между целыми сетями.
Шлюз — это система, которая пропускает данные между разными сетями. В домашней сети эту роль обычно выполняет маршрутизатор.
Типичные области применения:
- Разделение LAN, WLAN, серверов и IoT-устройств
- Контроль доступа в интернет
- Проброс портов
- Установка VPN-соединений
- Управление несколькими интернет-подключениями
- Логирование сетевого трафика
LAN — локальная сеть. IoT расшифровывается как Internet of Things и включает подключённые устройства: камеры, датчики, умные розетки. Упоминаю это потому, что эти термины часто встречаются на экзаменах. Их нужно знать.
Полнофункциональные дистрибутивы брандмауэра и маршрутизатора
Дистрибутив брандмауэра — это полноценная операционная система, специально разработанная как маршрутизатор и брандмауэр. Его устанавливают на отдельный компьютер, специализированное устройство (appliance) или виртуальную машину.
Appliance — это устройство, на котором железо и программное обеспечение подобраны под конкретную задачу.
OPNsense
OPNsense — это брандмауэр и маршрутизатор на базе FreeBSD с веб-интерфейсом. В последнее время OPNsense часто обсуждают на специализированных форумах и в соцсетях.
Он поддерживает, в том числе:
- Stateful Firewall
- NAT
- VLAN
- DHCP
- DNS
- VPN
- Multi-WAN
- Traffic Shaping
- IDS и IPS
- плагины
FreeBSD — это Unix-подобная операционная система, а не Linux. VLAN, полностью Virtual Local Area Network, разделяет несколько логических сетей на одной физической инфраструктуре. DHCP автоматически распределяет IP-адреса и прочие параметры сети. DNS переводит имена доменов вроде irc-coding.de в IP-адреса. VPN, полностью Virtual Private Network, создаёт шифрованное подключение к удалённой сети. Multi-WAN позволяет использовать несколько интернет-подключений одновременно. Traffic Shaping приоритизирует или ограничивает сетевой трафик.
OPNsense использует PF, пакетный фильтр из мира BSD. Встроенный DNS-resolver Unbound может рекурсивно разрешать домены и блокировать их по чёрным спискам.
Когда выбрать OPNsense?
- Любителям Homelab и разработчикам, которые управляют собственной сетью с VLAN и VPN
- Небольшим и средним компаниям, ищущим мощный Open-Source-брандмауэр без лицензионных расходов
- Энтузиастам безопасности, которым нужны IDS/IPS и DNS-фильтрация в одном интерфейсе
- Менее подходит для новичков без знаний сетевых технологий
pfSense
pfSense — это также брандмауэр и маршрутизатор на базе FreeBSD. Его тоже активно рекомендуют на форумах и считают мощным решением.
Распространяется как pfSense Community Edition и как коммерческий вариант pfSense Plus.
Функциональность включает:
- Брандмауэр и NAT
- VLAN
- VPN
- Multi-WAN
- Captive Portal
- Traffic Shaping
- высокую доступность
- пакеты расширений
Captive Portal — это приветственная страница аутентификации, которую видят в гостевых WLAN. Высокая доступность означает, что при отказе основного брандмауэра вторая система берёт на себя его функции. Пакет расширения pfBlockerNG дополняет pfSense IP- и DNS-чёрными списками.
Когда выбрать pfSense?
- Предприятиям, нужна коммерческая поддержка и вариант Plus с сертификациями
- Любителям Homelab, ищущим проверенное решение с активным сообществом
- Образовательным учреждениям и провайдерам управляемых услуг, использующим высокую доступность и Captive Portal
- Менее подходит для тех, кто хочет исключительно Open-Source-решение без коммерческой составляющей
IPFire
IPFire — это самостоятельный брандмауэр на базе Linux. Он ориентирован на малые и средние сети.
IPFire работает с цветными сетевыми зонами:
- RED: недоверенная сеть, обычно интернет.
- GREEN: внутренняя доверенная сеть.
- BLUE: отдельная WLAN.
- ORANGE: демилитаризированная зона для публично доступных сервисов.
DMZ, полностью Demilitarized Zone, — это отдельная сеть для серверов, которые должны быть доступны из интернета. (актуально для экзаменов!)
Когда выбрать IPFire?
- Малым сетям и Homelab, которые хотят простого разделения зон (RED/GREEN/BLUE/ORANGE)
- Образовательным учреждениям, которые преподают наглядное понимание брандмауэра
- Новичкам, которые практически хотят разобраться в концепции зон
- Менее подходит для крупных корпоративных сетей или сложных сценариев маршрутизации
OpenWrt
OpenWrt — это Linux-дистрибутив для маршрутизаторов и встраиваемых устройств. На поддерживаемом оборудовании он заменяет фирменную прошивку.
OpenWrt подходит для:
- маршрутизаторов
- точек доступа
- VLAN
- VPN
- правил брандмауэра
- дополнительных сетевых пакетов
Как бы ты описал прошивку на устном экзамене, не читая определение (уровень очень простой)?
Прошивка — это аппаратное обеспечение устройства, приближенное к его железу. Точка доступа предоставляет беспроводные соединения и соединяет их с проводной сетью.
Рекомендация: когда использовать OpenWrt?
- Энтузиасты и пользователи домашних лабораторий с совместимым оборудованием маршрутизатора
- Разработчики, желающие заменить фирменную прошивку на решение с открытым исходным кодом
- Проекты сообщества типа Freifunk, которые управляют открытыми сетями
- Менее подходит для корпоративной среды без контроля над оборудованием
VyOS
VyOS — это Linux-ориентированная операционная система сетевого назначения с упором на маршрутизацию, VPN и автоматизацию. Настраивается преимущественно через структурированный интерфейс командной строки.
VyOS поддерживает, в частности:
- статическую и динамическую маршрутизацию
- правила брандмауэра
- NAT
- VPN
- DHCP и DNS
- BGP и OSPF
- автоматизацию конфигурации
Динамическая маршрутизация позволяет маршрутизаторам автоматически обмениваться информацией о сетевых путях. BGP используется, помимо прочего, для обмена маршрутами между крупными сетями и поставщиками услуг интернета. OSPF распределяет информацию маршрутизации в рамках организационной сети.
VyOS интересна для сетевых лабораторий, виртуальных маршрутизаторов и автоматизированной инфраструктуры. Для начинающих она менее удобна, чем OPNsense или pfSense.
Рекомендация: когда использовать VyOS?
- Сетевые инженеры и провайдеры, настраивающие динамическую маршрутизацию с BGP и OSPF
- Разработчики, автоматизирующие виртуальные маршрутизаторы в лабораториях или CI/CD-конвейерах
- Команды облачной инфраструктуры, работающие с маршрутизацией как кодом
- Менее подходит для новичков или чистых домашних сетей
Интегрированные платформы маршрутизаторов и сетей
Сетевые платформы объединяют шлюз, брандмауэр, коммутаторы, беспроводную сеть и централизованное управление. Они в большей степени привязаны к производителю и его оборудованию.
Ubiquiti UniFi
UniFi — это сетевая платформа от Ubiquiti. Она включает шлюзы, коммутаторы, точки доступа, камеры и централизованное программное обеспечение управления.
UniFi предоставляет, помимо прочего:
правила брандмауэра, основанные на зонах управление VLAN VPN DNS и фильтры содержимого управление коммутаторами и беспроводной сетью статистику сети
Преимущество заключается в единообразном интерфейсе. Свобода конфигурации меньше, чем при самостоятельном создании решения на базе Linux или OPNsense.
Рекомендация: когда использовать UniFi?
- МСП и крупные домашние лаборатории, желающие единообразной сети из шлюза, коммутаторов и беспроводной сети
- Организации, ценящие централизованное управление без глубоких знаний сетей
- Разработчики с установками Smart Home или IoT, желающие управлять VLAN визуально
- Менее подходит для пользователей, требующих максимальную свободу конфигурации
MikroTik RouterOS
RouterOS — это Linux-ориентированная операционная система сетевого назначения от MikroTik. Она работает преимущественно на устройствах MikroTik, но также доступна для ПК и виртуальных машин.
RouterOS поддерживает:
- маршрутизацию
- stateful брандмауэр
- NAT
- VLAN
- VPN
- беспроводную сеть
- точки доступа с аутентификацией
- ограничение полосы пропускания
- протоколы динамической маршрутизации
Конфигурация очень обширна, но требует больше знаний о сетях, чем типичные домашние маршрутизаторы.
Рекомендация: когда использовать MikroTik RouterOS?
- Провайдеры и сетевые профессионалы, требующие мощного оборудования по доступным ценам
- Компании, ориентированные на экономию, и пользователи домашних лабораторий, желающие использовать такие функции, как BGP и OSPF
- Разработчики в регионах, где оборудование MikroTik широко распространено
- Менее подходит для пользователей, предпочитающих простой веб-интерфейс без опыта работы с командной строкой
TP-Link Omada
Omada — это централизованно управляемая сетевая платформа от TP-Link. Она включает шлюзы, коммутаторы, точки доступа и контроллер.
Контроллер — это центральный экземпляр управления для нескольких сетевых устройств.
Omada ориентирована прежде всего на малые предприятия, офисы и крупные домашние сети. Основной упор делается на централизованное управление и скоординированную аппаратную экосистему.
Рекомендация: когда использовать TP-Link Omada?
- Малые предприятия и офисы, ищущие легко управляемую сеть
- Крупные домашние сети, желающие большего, чем стандартный маршрутизатор
- Установщики, нуждающиеся в экосистеме с хорошим соотношением цены и производительности
- Менее подходит для продвинутых пользователей со специальными требованиями маршрутизации
Next-Generation Firewalls
Этот термин скорее относится к экзаменационному материалу, и ты встретишь его часто. Стоит хотя бы примерно знать, что под ним подразумевается.
Next-Generation Firewall, или NGFW в сокращении, объединяет классическую фильтрацию пакетов с дополнительными функциями безопасности.
К ним относятся:
- распознавание приложений
- IDS и IPS
- веб-фильтры
- обнаружение вредоносного ПО
- определение пользователя
- TLS-инспекция
- централизованное управление политиками
IDS, расшифровывается как Intrusion Detection System, обнаруживает подозрительный сетевой трафик и сообщает о нем. IPS, расшифровывается как Intrusion Prevention System, может дополнительно блокировать обнаруженный вредоносный трафик. TLS-инспекция расшифровывает контролируемым образом зашифрованный трафик, проверяет его и повторно его зашифровывает. Для этого устройства должны доверять центру сертификации брандмауэра. Применение требует тщательного планирования с технической, юридической и законодательной точек зрения.
Известные поставщики NGFW: Fortinet, Palo Alto Networks, Sophos, Check Point и Cisco.
Web Application Firewalls
Web Application Firewall, или WAF в сокращении, специально защищает веб-приложения и API. Она анализирует HTTP и HTTPS запросы.
WAF может, например, обнаружить или заблокировать атаки:
SQL-injection: внедрение манипулируемых SQL-команд в запросы к базе данных. Cross-Site Scripting: внедрение JavaScript на веб-страницы. Path Traversal: доступ к файлам за пределами предполагаемой директории. Bot-traffic: автоматизированные запросы программами. HTTP-flood: перегрузка приложения большим количеством HTTP-запросов.
HTTP — это протокол передачи веб-данных. HTTPS дополняет HTTP шифрованием TLS. API означает Application Programming Interface и обозначает интерфейс, через который программы обмениваются данными и функциями.
Все эти термины не должны быть для тебя новыми. Если они новые, то выучи их. Это обычные IT-термины, но также типичный экзаменационный материал (AP1/AP2 и экзамены по информатике).
Известные решения WAF: ModSecurity, Coraza, Cloudflare WAF, AWS WAF и Azure Web Application Firewall.
WAF не заменяет сетевой брандмауэр или брандмауэр хоста.
Cloud Firewalls
Облачные платформы предоставляют собственные механизмы для фильтрации виртуальных сетей.
Примеры:
- AWS Security Groups
- AWS Network ACLs
- Azure Network Security Groups
- Azure Firewall
- Google Cloud Firewall Policies
Security Group контролирует разрешенный сетевой трафик облачного ресурса. Network ACL — это основанный на правилах список контроля доступа для виртуальной сети или подсети. ACL означает Access Control List и обозначает список разрешенных или запрещенных доступов. Облачные правила защищают только назначенные облачные ресурсы. Неправильно настроенное приложение или общедоступное хранилище автоматически не становятся защищенными.
Container и Kubernetes Firewalls
Container обычно делят ядро хоста, но работают в изолированных друг от друга окружениях. Docker — платформа для создания и запуска контейнеров. Kubernetes управляет контейнеризированными приложениями на нескольких машинах. Kubernetes NetworkPolicy определяет, какие pods могут взаимодействовать друг с другом. Pod — это наименьшая исполняемая единица в Kubernetes, содержащая один или несколько контейнеров.
Инструменты вроде Cilium и Calico реализуют эти сетевые правила.
Cilium использует, в частности, eBPF. eBPF позволяет контролируемо выполнять небольшие программы внутри ядра Linux и применяется для обработки сетевых пакетов, безопасности и мониторинга.
Правила контейнеров дополняют host firewall, но не заменяют её.
DNS фильтры
Посмотрите статью Pi-hole vs. AdGuard Home vs. NextDNS для подробного сравнения.
DNS фильтры не являются полноценными firewalls
DNS фильтры вроде Pi-hole, AdGuard Home, NextDNS, Unbound-Blocklists или pfBlockerNG блокируют разрешение заблокированных доменов.
Они могут блокировать рекламу, серверы отслеживания и известные домены с вредоносным ПО. Однако они обычно не анализируют весь сетевой трафик.
Клиент может обойти DNS фильтр, например:
- через внешний DNS сервер
- используя DNS over HTTPS
- прямым указанием IP адреса
- через VPN туннель
DNS over HTTPS, коротко DoH, передаёт DNS запросы в зашифрованном виде через HTTPS.
Поэтому DNS фильтры — это дополнительный уровень защиты, а не полная замена firewall.
Какой firewall нужен разработчику?
| Сценарий | Рекомендуемая технология |
|---|---|
| Linux desktop | UFW или firewalld |
| Linux сервер | nftables, UFW или firewalld |
| Docker хост | Host firewall плюс контролируемые правила контейнеров |
| Homelab gateway | OPNsense, pfSense, IPFire или OpenWrt |
| Виртуальная сетевая лаборатория | VyOS, OPNsense или RouterOS |
| Единая сеть с WLAN и коммутаторами | UniFi, Omada или MikroTik |
| Веб приложение | Host firewall плюс WAF |
| Kubernetes | NetworkPolicies с Cilium или Calico |
| Cloud приложение | Cloud firewall правила плюс host и application protection |
| Блокировка доменов и рекламы | Pi-hole, AdGuard Home или встроенный DNS фильтр |
Комбинирование нескольких уровней защиты
Один firewall не охватывает все аспекты безопасности. Хорошо защищённая сеть разработки может быть организована так:
- OPNsense контролирует переходы между интернетом, LAN, сетью серверов и IoT сетью.
- VLAN разделяют устройства с разными требованиями безопасности.
- firewalld или UFW добавляют защиту на каждом Linux сервере.
- DNS фильтр блокирует нежелательные домены.
- WAF защищает публично доступные веб приложения.
- IDS или IPS выявляет подозрительный сетевой трафик.
- Логирование и мониторинг делают атаки и неправильные конфигурации видимыми.
Это называется Defense in Depth. Несколько независимых мер защиты работают вместе.
UFW, firewalld, iptables и nftables защищают отдельные Linux системы. OPNsense, pfSense, IPFire, OpenWrt и VyOS действуют как центральный firewall и router. UniFi, MikroTik и Omada объединяют firewall, routing, WLAN и управление сетью. WAF защищает веб приложения, а cloud и container firewalls закрывают виртуальную инфраструктуру.
DNS фильтры, IDS и IPS дополняют эти системы, но решают разные задачи.
Для разработчика важно не только, какой продукт используется. Ключевое значение имеет, на каком уровне сети происходит контроль и какой уровень атаки он реально закрывает.
FAQ Типы firewall для разработчиков - Вопросы и ответы:
Попробуйте сначала ответить на вопрос самостоятельно.



