Как работает Firewall (межсетевой экран)
(продолжение предыдущего поста)
Firewall фильтрует входящий и исходящий сетевой трафик, защищая устройства и сеть от угроз: неавторизованного доступа, вирусов, фишинга и других атак. Работает по заданным правилам, разрешая или блокируя соединения.
Два основных типа Firewall:
- Network Firewall (сетевой межсетевой экран):
- располагается между Интернетом и локальной сетью (перед роутером);
- работает на уровнях 3–4 модели OSI (сетевой и транспортный уровни);
- защищает всю сеть целиком, фильтруя трафик, поступающий извне;
- может быть аппаратным, виртуальным или облачным решением.
- Host-based Firewall (межсетевой экран на уровне хоста):
- устанавливается непосредственно на отдельные устройства (например, Desktop — рабочая станция, Server — сервер);
- работает на уровнях 3–7 модели OSI;
- защищает только конкретное устройство, на котором установлен;
- контролирует трафик, направленный к устройству и от него.
Критерии фильтрации трафика
Firewall анализирует трафик по следующим параметрам (указаны слева на схеме):
- IP-адреса — проверяет, разрешены ли соединения с определённых IP-адресов;
- доменные имена — блокирует или разрешает доступ к конкретным доменам;
- протоколы (например, TCP, UDP) — фильтрует трафик по используемым сетевым протоколам;
- программы — контролирует, какие приложения могут выходить в сеть;
- порты — разрешает или запрещает соединения на определённых портах (например, порт 80 для HTTP);
- ключевые слова — фильтрует трафик по содержимому (например, блокирует запросы с подозрительными словами).
Пример работы правил (Example Rules)
На схеме приведён пример правил фильтрации:
- ALLOW TCP ANY:80 — разрешает TCP-трафик на порт 80 (обычно используется для HTTP-трафика);
- ALLOW TCP ANY:25 — разрешает TCP-трафик на порт 25 (используется для SMTP — отправки почты);
- DENY UDP ANY:23 — запрещает UDP-трафик на порт 23 (часто используется для небезопасного протокола Telnet);
- ALLOW TCP ANY:2389 — разрешает TCP-трафик на порт 2389 (может использоваться для специфических сервисов).
Последовательность работы
1. Трафик поступает из Интернета → сначала проходит через Network Firewall.
2. Network Firewall анализирует пакеты данных по заданным правилам: проверяет IP-адреса, порты, протоколы и другие параметры.
3. Если трафик разрешён — он пропускается дальше, к роутеру и устройствам в локальной сети. Если запрещён — блокируется.
4. Роутер распределяет разрешённый трафик между устройствами в локальной сети.
5. На каждом устройстве (Desktop, Server) работает Host-based Firewall, который дополнительно фильтрует трафик, поступающий непосредственно на это устройство.
6. Устройства взаимодействуют с сетью, пропуская только разрешённые соединения и блокируя потенциально опасные.
В итоге Firewall создаёт многоуровневую защиту:
- на сетевом уровне (Network Firewall) — защищает всю инфраструктуру от внешних угроз;
- на уровне отдельных устройств (Host-based Firewall) — предотвращает несанкционированный доступ к конкретным хостам.
Post #2851
1.64K