Определение простыми словами
Firewall — это сетевой охранник между сервером и внешним миром. Каждый входящий и исходящий пакет проверяется по списку правил: разрешить, запретить, перенаправить. Современные брандмауэры stateful — они отслеживают состояние соединения и пропускают ответный трафик, не заводя для него отдельного правила.
В Linux firewall обычно построен на iptables или nftables, в Windows — на встроенном Defender Firewall, на сетевом уровне — на оборудовании Cisco, MikroTik, Fortinet. Веб-приложения отдельно защищает WAF.
Сравнение
| Тип firewall | Уровень OSI | Что фильтрует | Применение |
|---|---|---|---|
| Пакетный фильтр | L3-L4 | IP, порты, протоколы | Базовая защита роутера/VPS |
| Stateful firewall | L3-L4 | + состояние сессий | iptables, pf, nftables |
| NGFW | L3-L7 | + DPI, приложения | Корпоративные периметры |
| WAF | L7 | HTTP-запросы, payload | Защита сайтов и API |
Кейсы использования
- Базовая защита VPS: разрешить только SSH, HTTP, HTTPS, остальное — DROP.
- Сегментация офиса по VLAN с межсегментным фильтром на ядре сети.
- Блокировка стран и подсетей по GeoIP при защите от спама и сканирований.
- Anti-DDoS на границе сети с применением rate-limit на уровне L3-L4.
- WAF перед сайтом для отсечки SQL-инъекций, XSS и сканирования уязвимостей.
Когда firewall не спасает: от уязвимости в самом приложении, легитимного злоупотребления API, утечки токенов, атак L7 без аномального трафика. Firewall — необходимый, но не достаточный слой защиты.
Технические детали
Простая настройка ufw — обёртки над iptables:
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status verbose
Низкоуровневое правило в iptables и сохранение конфигурации:
sudo iptables -A INPUT -p tcp --dport 22 -s 203.0.113.0/24 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -j DROP
sudo iptables -L -n -v
sudo apt install iptables-persistent
sudo netfilter-persistent save
Для блокировки попыток брутфорса дополнительно ставят fail2ban: он анализирует логи sshd, nginx, postfix и автоматически добавляет атакующего в правила firewall.
🔥 Где это применяется
Частые вопросы
Чем firewall отличается от антивируса?
Firewall фильтрует сетевой трафик по адресам, портам и протоколам. Антивирус анализирует файлы и процессы внутри системы. Это разные слои защиты, друг друга не заменяют.
Нужен ли firewall на VPS, если уже есть провайдерский?
Да. Провайдерский firewall защищает периметр дата-центра, но внутри подсети соседи могут сканировать ваши порты. Локальный firewall на VPS обязателен.
Что выбрать: iptables, nftables или ufw?
Для повседневной настройки одного сервера достаточно ufw. nftables — современная замена iptables для сложных сценариев. iptables по-прежнему массово встречается в готовых скриптах.
Защитит ли firewall от DDoS?
Частично. От базовых сканирований и SYN-флуда — да, при правильных rate-limit правилах. От массивной L7-атаки нужен специализированный AntiDDoS-сервис на стороне провайдера.