Firewall (брандмауэр): что это, типы и настройка | Глоссарий FREEHOSTING

Firewall

Брандмауэр
Firewall — Firewall (брандмауэр) — программное или аппаратное средство фильтрации сетевого трафика. Принимает решение «пропустить или отбросить» по правилам на основе IP, портов, протоколов и состояния соединения. Существуют пакетные фильтры, stateful firewall и WAF для веб-приложений.

Определение простыми словами

Firewall — это сетевой охранник между сервером и внешним миром. Каждый входящий и исходящий пакет проверяется по списку правил: разрешить, запретить, перенаправить. Современные брандмауэры stateful — они отслеживают состояние соединения и пропускают ответный трафик, не заводя для него отдельного правила.

В Linux firewall обычно построен на iptables или nftables, в Windows — на встроенном Defender Firewall, на сетевом уровне — на оборудовании Cisco, MikroTik, Fortinet. Веб-приложения отдельно защищает WAF.

Сравнение

Тип firewall Уровень OSI Что фильтрует Применение
Пакетный фильтр L3-L4 IP, порты, протоколы Базовая защита роутера/VPS
Stateful firewall L3-L4 + состояние сессий iptables, pf, nftables
NGFW L3-L7 + DPI, приложения Корпоративные периметры
WAF L7 HTTP-запросы, payload Защита сайтов и API

Кейсы использования

  • Базовая защита VPS: разрешить только SSH, HTTP, HTTPS, остальное — DROP.
  • Сегментация офиса по VLAN с межсегментным фильтром на ядре сети.
  • Блокировка стран и подсетей по GeoIP при защите от спама и сканирований.
  • Anti-DDoS на границе сети с применением rate-limit на уровне L3-L4.
  • WAF перед сайтом для отсечки SQL-инъекций, XSS и сканирования уязвимостей.

Когда firewall не спасает: от уязвимости в самом приложении, легитимного злоупотребления API, утечки токенов, атак L7 без аномального трафика. Firewall — необходимый, но не достаточный слой защиты.

Технические детали

Простая настройка ufw — обёртки над iptables:

sudo ufw default deny incoming
sudo ufw default allow outgoing

sudo ufw allow 22/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

sudo ufw enable
sudo ufw status verbose

Низкоуровневое правило в iptables и сохранение конфигурации:

sudo iptables -A INPUT -p tcp --dport 22 -s 203.0.113.0/24 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -j DROP

sudo iptables -L -n -v
sudo apt install iptables-persistent
sudo netfilter-persistent save

Для блокировки попыток брутфорса дополнительно ставят fail2ban: он анализирует логи sshd, nginx, postfix и автоматически добавляет атакующего в правила firewall.

Частые вопросы

Чем firewall отличается от антивируса?

Firewall фильтрует сетевой трафик по адресам, портам и протоколам. Антивирус анализирует файлы и процессы внутри системы. Это разные слои защиты, друг друга не заменяют.

Нужен ли firewall на VPS, если уже есть провайдерский?

Да. Провайдерский firewall защищает периметр дата-центра, но внутри подсети соседи могут сканировать ваши порты. Локальный firewall на VPS обязателен.

Что выбрать: iptables, nftables или ufw?

Для повседневной настройки одного сервера достаточно ufw. nftables — современная замена iptables для сложных сценариев. iptables по-прежнему массово встречается в готовых скриптах.

Защитит ли firewall от DDoS?

Частично. От базовых сканирований и SYN-флуда — да, при правильных rate-limit правилах. От массивной L7-атаки нужен специализированный AntiDDoS-сервис на стороне провайдера.