TGViewer
ServerAdmin.ru ServerAdmin.ru @srv_admin · 32.6K subscribers
Post #4711 8.65K
Немного моих мыслей на тему настройки файрволов из практики общения с разными людьми, как заказчиками, так и некоторыми специалистами. Существует определённый запрос на настройку файрвола обычно в рамках повышения безопасности. Меня иногда просили настроить безопасный сервер той или иной функциональности и обязательно с файрволом, как неотъемлемым элементом безопасности.

По теме настройки гипервизора, в частности Proxmox, задавали вопросы по поводу настройки файрвола, который там встроен и может управляться через веб интерфейс. Просили подсказать, как правильно настроить.

Просили провести аудит сервера и выполнить некоторые мероприятия по повышению безопасности, не забыв проверить, а если нечего проверять, то выполнить настройку файрвола.

Разработчики иногда просили посмотреть на сервер, который они настроили для себя, но так как не умеют и не понимают, как настраивать файрвол, просили помочь с ним.

Я обычно всем этим людям задаю простой вопрос. Какую задачу вы хотите решить настройкой файрвола? Не существует универсальной безопасной настройки. Есть полно ситуаций, когда файрвол не нужен вообще. Например, у вас на сервере работает один публичный сервис, плюс sshd с аутентификацией по сертификатам. Всё это должно быть доступно через интернет всем без каких-либо ограничений. Что в таком случае должен делать файрвол? Можно, конечно, его на всякий случай настроить и всё открыть, чтобы потом в случае необходимости быстро настроить какие-то блокировки или ограничения. Чаще всего в этом нет большого смысла и вряд ли пригодится. А если уж прижмёт, можно будет настроить.

То же самое можно сказать про какой-нибудь гипервизор в локальной сети. Если у вас не подразумевается каких-то ограничений доступа к нему, то и файрвол настраивать не надо.

К чему я всё это. Если у вас появилось непреодолимое желание настроить где-то файрвол, то подумайте сначала, что он должен делать, какие и кому доступы ограничивать. А потом уже настраивайте. Может так оказаться, что и настраивать не надо.

Написанная выше информация может показаться банальностью. Но на деле я реально не раз всё это объяснял. В основном, конечно, новичкам, либо людям, не связанными напрямую с эксплуатацией. Мне даже кажется, что я когда то уже делал об этом заметку, но не смог её найти. Написал заново.

Похожая история есть с использованием sudo, или аутентификации по ssh с сертификатами вместо паролей. Множество людей считают это по умолчанию повышением безопасности, хотя во многих ситуациях никакой разницы с безопасностью не будет и выполнять эти настройки не имеет смысла. Просто есть такое поверье и люди ему слепо следуют.

#firewall
  • 👍 86
  • 👎 10
More from @srv_admin
  1. Oct 7, 2026Рассказываю про одну простую, но очень полезную в хозяйстве штуку для передачи файлов межд…
  2. Oct 7, 2026❓Какие реальные возможности у 1С:Расширенная корпоративная лицензия (1С:РКЛ) и как компани…
  3. Oct 7, 2026Столкнулся на днях с типичной ситуацией, когда катастрофически вырос Load Average на серве…
  4. Oct 6, 2026🎉 10 лет Kaspersky Anti Targeted Attack — юбилейный стрим! Друзья, делимся анонсом важног…
  5. Oct 6, 2026Компания Selectel выкатила в public preview своего бесплатного ИИ-агента aish. Далее будет…
  6. Oct 5, 2026На прошлой неделе Mikrotik сделал рассылку с обзором своих новых продуктов. Я последние го…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →