Файрвол — средство сетевой безопасности¶
Файрвол (от англ. firewall — «противопожарная перегородка») — это аппаратное или программное средство сетевой безопасности, которое контролирует входящий и исходящий сетевой трафик между доверенной сетью (внутренней) и недоверенной сетью (как правило, интернетом) на основе заданных правил. Файрвол выступает барьером, ограничивающим несанкционированный доступ к защищаемой сети и предотвращающим утечку данных.
¶История
Идея фильтрации сетевого трафика появилась в конце 1980-х годов, когда сети стали открытыми для внешних пользователей. Первые поколения файрволов — так называемые пакетные фильтры (packet filtering) — работали на уровне сетевого и транспортного протоколов, проверяя IP-адреса, порты и флаги TCP-соединений. Один из ранних примеров — программа tcpd (TCP Wrappers), появившаяся в 1990 году и использовавшаяся в UNIX-системах.
В 1990-е годы появились межсетевые экраны второго поколения — stateful inspection (проверка состояния соединений), разработанная компанией Check Point Software. Технология отслеживала состояние активных сессий и пропускала только те пакеты, которые соответствовали уже установленному соединению. Позднее появились прокси-файрволы (application-level gateways), анализирующие содержимое трафика на уровне приложений.
В России развитие средств защиты информации регулируется требованиями ФСТЭК и ГОСТ, а также рекомендациями по защите информационных систем различного уровня значимости.
¶Принцип работы
Файрвол работает на основе правил (policy) — набора условий, определяющих, какой трафик разрешён, а какой заблокирован. Типичные параметры правил:
- исходный и целевой IP-адрес или подсеть;
- номера портов (например, 80 для HTTP, 443 для HTTPS);
- протокол (TCP, UDP, ICMP);
- направление трафика (входящий/исходящий);
- время суток или день недели;
- состояние соединения.
Пакеты, не соответствующие ни одному разрешающему правилу, по умолчанию отклоняются (политика «запретить всё, кроме разрешённого» — deny all).
¶Классификация
| Поколение | Технология | Уровень анализа |
|---|---|---|
| 1 | Пакетная фильтрация | Сетевой (IP, TCP/UDP) |
| 2 | Stateful inspection | Сетевой + состояние соединений |
| 3 | Прокси-файрволы | Прикладной |
| 4 | NGFW (Next-Generation Firewall) | Прикладной + инспекция приложений |
| 5 | UTM / NGIPS | Комплексная защита |
NGFW (Next-Generation Firewall) — современное поколение межсетевых экранов, которое помимо классической фильтрации выполняет инспекцию приложений (App-ID), глубокий анализ протоколов (DPI), предотвращение вторжений (IPS) и фильтрацию по контенту. К российским решениям этого класса относятся продукты «Лаборатории Касперского», «Инфотекс», «Код Безопасности» и другие.
¶Виды файрволов
¶Аппаратные
Выполняются на выделенном оборудовании (специализированных серверах или сетевых устройствах) и обеспечивают высокую производительность. Используются в корпоративных сетях и дата-центрах.
¶Программные
Устанавливаются на обычный сервер или рабочую станцию. Примеры — iptables/nftables в Linux, Windows Firewall, pfSense, OPNsense. Более гибкие и дешёвые, но зависят от ресурсов хоста.
¶Облачные
Предоставляются как сервис (FWaaS) облачными провайдерами и защищают виртуальные сети и приложения в облаке.
¶Применение
Файрволы используются повсеместно:
- Корпоративные сети — для сегментации сети и защиты внутренних ресурсов;
- Домашние сети — встроенный файрвол роутера защищает подключённые устройства;
- Дата-центры — для изоляции клиентских сред;
- Промышленные системы — ICS/SCADA-сети защищаются специализированными межсетевыми экранами;
- Мобильные устройства — встроенные средства ОС ограничивают доступ приложений к сети.
¶Ограничения
Файрвол не является панацеей: он не защищает от угроз, идущих изнутри сети (инсайдерские атаки), не расшифровывает зашифрованный трафик без дополнительных модулей (TLS-инспекция) и не предотвращает атаки на уровне приложений (SQL-инъекции, XSS), если не подключены специализированные системы (WAF, IPS). Комплексная защита сети предполагает сочетание файрвола с другими средствами — антивирусом, IDS/IPS, системой предотвращения утечек данных (DLP) и обучением персонала.
¶Источники
- RFC 4949 — Internet Security Glossary
- ГОСТ Р 51275-2006 «Защита информации. Обеспечение информационной безопасности сетей связи на основе технологии виртуальных частных сетей»
- Частные руководства по настройке iptables и nftables
- Документация Check Point Software Technologies
- Материалы ФСТЭК России по защите информационных систем
