Немного моих мыслей на тему настройки файрволов из практики общения с разными людьми, как заказчиками, так и некоторыми специалистами. Существует определённый запрос на настройку файрвола обычно в рамках повышения безопасности. Меня иногда просили настроить безопасный сервер той или иной функциональности и обязательно с файрволом, как неотъемлемым элементом безопасности.
По теме настройки гипервизора, в частности Proxmox, задавали вопросы по поводу настройки файрвола, который там встроен и может управляться через веб интерфейс. Просили подсказать, как правильно настроить.
Просили провести аудит сервера и выполнить некоторые мероприятия по повышению безопасности, не забыв проверить, а если нечего проверять, то выполнить настройку файрвола.
Разработчики иногда просили посмотреть на сервер, который они настроили для себя, но так как не умеют и не понимают, как настраивать файрвол, просили помочь с ним.
Я обычно всем этим людям задаю простой вопрос. Какую задачу вы хотите решить настройкой файрвола? Не существует универсальной безопасной настройки. Есть полно ситуаций, когда файрвол не нужен вообще. Например, у вас на сервере работает один публичный сервис, плюс sshd с аутентификацией по сертификатам. Всё это должно быть доступно через интернет всем без каких-либо ограничений. Что в таком случае должен делать файрвол? Можно, конечно, его на всякий случай настроить и всё открыть, чтобы потом в случае необходимости быстро настроить какие-то блокировки или ограничения. Чаще всего в этом нет большого смысла и вряд ли пригодится. А если уж прижмёт, можно будет настроить.
То же самое можно сказать про какой-нибудь гипервизор в локальной сети. Если у вас не подразумевается каких-то ограничений доступа к нему, то и файрвол настраивать не надо.
К чему я всё это. Если у вас появилось непреодолимое желание настроить где-то файрвол, то подумайте сначала, что он должен делать, какие и кому доступы ограничивать. А потом уже настраивайте. Может так оказаться, что и настраивать не надо.
Написанная выше информация может показаться банальностью. Но на деле я реально не раз всё это объяснял. В основном, конечно, новичкам, либо людям, не связанными напрямую с эксплуатацией. Мне даже кажется, что я когда то уже делал об этом заметку, но не смог её найти. Написал заново.
Похожая история есть с использованием sudo, или аутентификации по ssh с сертификатами вместо паролей. Множество людей считают это по умолчанию повышением безопасности, хотя во многих ситуациях никакой разницы с безопасностью не будет и выполнять эти настройки не имеет смысла. Просто есть такое поверье и люди ему слепо следуют.
#firewall
Post #4711
8.65K
- 👍 86
- 👎 10