Открыть сервисСервис

Файрвол — средство сетевой безопасности

Файрвол (от англ. firewall — «противопожарная перегородка») — это аппаратное или программное средство сетевой безопасности, которое контролирует входящий и исходящий сетевой трафик между доверенной сетью (внутренней) и недоверенной сетью (как правило, интернетом) на основе заданных правил. Файрвол выступает барьером, ограничивающим несанкционированный доступ к защищаемой сети и предотвращающим утечку данных.

История

Идея фильтрации сетевого трафика появилась в конце 1980-х годов, когда сети стали открытыми для внешних пользователей. Первые поколения файрволов — так называемые пакетные фильтры (packet filtering) — работали на уровне сетевого и транспортного протоколов, проверяя IP-адреса, порты и флаги TCP-соединений. Один из ранних примеров — программа tcpd (TCP Wrappers), появившаяся в 1990 году и использовавшаяся в UNIX-системах.

В 1990-е годы появились межсетевые экраны второго поколения — stateful inspection (проверка состояния соединений), разработанная компанией Check Point Software. Технология отслеживала состояние активных сессий и пропускала только те пакеты, которые соответствовали уже установленному соединению. Позднее появились прокси-файрволы (application-level gateways), анализирующие содержимое трафика на уровне приложений.

В России развитие средств защиты информации регулируется требованиями ФСТЭК и ГОСТ, а также рекомендациями по защите информационных систем различного уровня значимости.

Принцип работы

Файрвол работает на основе правил (policy) — набора условий, определяющих, какой трафик разрешён, а какой заблокирован. Типичные параметры правил:

  • исходный и целевой IP-адрес или подсеть;
  • номера портов (например, 80 для HTTP, 443 для HTTPS);
  • протокол (TCP, UDP, ICMP);
  • направление трафика (входящий/исходящий);
  • время суток или день недели;
  • состояние соединения.

Пакеты, не соответствующие ни одному разрешающему правилу, по умолчанию отклоняются (политика «запретить всё, кроме разрешённого» — deny all).

Классификация

ПоколениеТехнологияУровень анализа
1Пакетная фильтрацияСетевой (IP, TCP/UDP)
2Stateful inspectionСетевой + состояние соединений
3Прокси-файрволыПрикладной
4NGFW (Next-Generation Firewall)Прикладной + инспекция приложений
5UTM / NGIPSКомплексная защита

NGFW (Next-Generation Firewall) — современное поколение межсетевых экранов, которое помимо классической фильтрации выполняет инспекцию приложений (App-ID), глубокий анализ протоколов (DPI), предотвращение вторжений (IPS) и фильтрацию по контенту. К российским решениям этого класса относятся продукты «Лаборатории Касперского», «Инфотекс», «Код Безопасности» и другие.

Виды файрволов

Аппаратные

Выполняются на выделенном оборудовании (специализированных серверах или сетевых устройствах) и обеспечивают высокую производительность. Используются в корпоративных сетях и дата-центрах.

Программные

Устанавливаются на обычный сервер или рабочую станцию. Примеры — iptables/nftables в Linux, Windows Firewall, pfSense, OPNsense. Более гибкие и дешёвые, но зависят от ресурсов хоста.

Облачные

Предоставляются как сервис (FWaaS) облачными провайдерами и защищают виртуальные сети и приложения в облаке.

Применение

Файрволы используются повсеместно:

  • Корпоративные сети — для сегментации сети и защиты внутренних ресурсов;
  • Домашние сети — встроенный файрвол роутера защищает подключённые устройства;
  • Дата-центры — для изоляции клиентских сред;
  • Промышленные системы — ICS/SCADA-сети защищаются специализированными межсетевыми экранами;
  • Мобильные устройства — встроенные средства ОС ограничивают доступ приложений к сети.

Ограничения

Файрвол не является панацеей: он не защищает от угроз, идущих изнутри сети (инсайдерские атаки), не расшифровывает зашифрованный трафик без дополнительных модулей (TLS-инспекция) и не предотвращает атаки на уровне приложений (SQL-инъекции, XSS), если не подключены специализированные системы (WAF, IPS). Комплексная защита сети предполагает сочетание файрвола с другими средствами — антивирусом, IDS/IPS, системой предотвращения утечек данных (DLP) и обучением персонала.

Источники

  • RFC 4949 — Internet Security Glossary
  • ГОСТ Р 51275-2006 «Защита информации. Обеспечение информационной безопасности сетей связи на основе технологии виртуальных частных сетей»
  • Частные руководства по настройке iptables и nftables
  • Документация Check Point Software Technologies
  • Материалы ФСТЭК России по защите информационных систем
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru