Вы уже слышали эту фразу. Вы сидите за рабочим столом в офисе, пытаетесь получить доступ к новостному сайту или облачному сервису, и ИТ-отдел блокирует вас классической фразой: «Файрвол это блокирует». Если вы работаете в компании среднего или крупного размера, это ваша ежедневная реальность. Это не просто корпоративный жаргон. Это структурный барьер.
Но концепция файрвола не предназначена только для кабинетов руководителей. Если у вас есть кабельный модем или DSL-подключение дома, вы находитесь в сети, которая разделяет те же уязвимости, что и компания из списка Fortune 500. У вас может не быть пятисот сотрудников, но у вас есть личные данные, финансовая информация и подключенные устройства. Домашний файрвол делает для вашей гостиной то же самое, что и для серверной: он не дает вредоносным сайтам и потенциальным хакерам войти через «черный ход».
Рассмотрим это название буквально. Файрвол — это барьер, предназначенный для того, чтобы отдалить разрушительные силы от вашего имущества. Подобно тому, как физическая стена предотвращает распространение огня от одного здания к другому, цифровой файрвол останавливает вредоносный код и несанкционированный доступ от проникновения в вашу частную систему.
Что на самом деле делает программный файрвол
В своей основе файрвол — это контролер. Это либо программная программа, работающая на вашем компьютере, либо выделенное аппаратное устройство, которое находится между вашей частной сетью и хаотичным публичным интернетом. Его задача проста, но критически важна: фильтрация информации.
Если вы понимаете, как данные перемещаются в сети, вы можете увидеть, почему это важно. Данные не просто появляются на вашем экране. Они поступают небольшими фрагментами, называемыми пакетами. Файрвол проверяет каждый пакет. Если пакет вызывает срабатывание правила фильтра, он выбрасывается. Он никогда не достигает вашего компьютера. Если он проходит фильтры, он продвигается дальше.
Рассмотрим компанию с 500 сотрудниками. У каждого сотрудника есть компьютер. У каждого компьютера есть сетевая карта. Компания подключается к интернету через высокоскоростные линии T1 или T3. Без файрвола эти 500 машин широко открыты. Любой хакер со скриптом может их исследовать. Они могут попытаться принудительно установить FTP-соединения. Они могут попытаться перехватить сессии Telnet. Если один сотрудник случайно оставит открытым порт безопасности, вся сеть становится уязвимой. Взлом одной машины может привести к каскадному заражению.
Файрвол меняет геометрию поверхности атаки. Компания размещает файрволы на каждой точке входа. Каждая линия T1 получает защиту. Эти устройства обеспечивают строгие правила безопасности. Например, правило может гласить: «Из 500 компьютеров внутри этой компании только одному разрешено получать публичный FTP-трафик». Файрвол разрешает FTP-соединения только этому одному серверу и блокирует их везде остальным.
Этот контроль распространяется не только на серверы. Он регулирует, как сотрудники просматривают веб-страницы. Он решает, разрешено ли файлам покидать корпоративную сеть. Он предоставляет организации огромный контроль над потоком данных. Вы не можете просто вставить USB-накопитель в любой компьютер и уйти со списками клиентов. Файрвол следит.
Три способа фильтрации трафика файрволами
Файрволы не просто блокируют вещи случайным образом. Они используют определенные методы для анализа и контроля трафика, поступающего в вашу сеть и исходящего из нее. Существует три основных подхода, каждый из которых имеет свои преимущества.
-
Фильтрация пакетов — Это самый базовый метод. Файрвол просматривает каждый пакет данных в соответствии с набором заранее определенных фильтров. Он проверяет исходный адрес, адрес назначения и номер порта. Пакеты, соответствующие правилам, отправляются на запрашивающую систему. Все остальные отбрасываются. Это быстро, но он не просматривает фактическое содержимое внутри пакета.
-
Прокси-сервис — Этот метод действует как посредник. Когда вы запрашиваете информацию из интернета, файрвол получает ее для вас. Внешний сервер никогда не видит ваш компьютер напрямую. Файрвол затем отправляет данные в вашу систему. Это скрывает структуру вашей внутренней сети и добавляет уровень проверки, но может замедлить соединения.
-
Состоятельная инспекция — Это более современный и надежный подход. Вместо проверки содержимого каждого отдельного пакета по отдельности, файрвол сравнивает ключевые части пакета с базой данных доверенной информации. Он отслеживает информацию, передаваемую изнутри файрвола наружу, отмечая определенные характеристики. Затем входящая информация сравнивается с этими характеристиками. Если есть разумное совпадение, данные пропускаются. В противном случае они отбрасываются. Этот метод поддерживает «состояние» соединения, гарантируя, что возвращаются только законные ответы на ваши запросы.
«Файрвол дает компании огромный контроль над тем, как люди используют сеть».
Ландшафт угроз постоянно меняется. Появляются новые уязвимости. Обнаруживаются новые эксплойты. Но фундаментальный принцип остается прежним. Вам нужен барьер. Вам нужно что-то, что решает, что входит, а что остается снаружи. Без этого вы оставляете свою цифровую переднюю дверь широко открытой для любого, кто имеет навыки, чтобы войти.
Фильтрация шума: как на самом деле работают брандмауэры
Брандмауэры — это не статичные кирпичные стены. Это настраиваемые фильтры. Вы создаете правила. Вы решаете, что пройдет, а что нет. Логика работы опирается на определенные условия, и если вы знаете, как их корректировать, вы получаете лучшую защиту. Без такого контроля вы просто надеетесь, что настройки по умолчанию достаточны. Но они редко бывают таковыми.
Блокировка по идентичности: IP-адреса и домены
У каждого устройства в интернете есть уникальный идентификатор. IP-адрес. Это 32-битное число, которое обычно записывается в виде четырех «октетов» в десятичной точечной нотации. Например, 216.27.61.137. Если конкретный внешний IP-адрес постоянно отправляет на ваш сервер слишком много запросов файлов, вы можете заблокировать весь трафик, исходящий от него и входящий к нему. Просто. Эффективно.
Но запоминать наборы цифр мучительно. Именно поэтому существуют доменные имена. www.howstuffworks.com запомнить легче, чем 216.27.61.137. IP-адреса меняются. Доменные имена остаются неизменными. Вы можете блокировать доступ ко всему домену или вносить в белый список только те, которым доверяете. Речь идет об управлении идентичностью без необходимости запоминать код.
Понимание языка: протоколы
Протокол — это просто набор правил. Он определяет, как клиент и сервер общаются друг с другом. «Кто-то» в данном случае — это часто программа, а не человек. Ваш веб-браузер использует эти заранее определенные скрипты для запроса и получения данных. Вы видите протокол в адресной строке. HTTP. HTTPS.
Брандмауэры могут фильтровать трафик на основе используемого протокола. Это позволяет ограничивать службы на фундаментальном уровне. Если вам нужно, чтобы одну машину обрабатывала определенный трафик, вы можете запретить этот протокол на всех остальных. Вот набор инструментов, с которыми вы имеете дело:
- IP (Internet Protocol) – Основа. Он доставляет информацию через интернет.
- TCP (Transmission Control Protocol) – Разбивает данные на части для передачи, а затем восстанавливает их. Надежный.
- HTTP (Hyper Text Transfer Protocol) – Язык веб-страниц.
- FTP (File Transfer Protocol) – Используется для загрузки и скачивания файлов.
- UDP (User Datagram Protocol) – Быстрый, но ненадежный. Не требует подтверждения получения. Идеален для потоковой передачи аудио или видео.
- ICMP (Internet Control Message Protocol) – Маршрутизаторы используют его для общения с другими маршрутизаторами.
- SMTP (Simple Mail Transport Protocol) – Стандарт для отправки текстовой электронной почты.
- SNMP (Simple Network Management Protocol) – Собирает информацию о системе с удаленных компьютеров.
- Telnet – Позволяет выполнять команды на удаленной машине. (Используйте с осторожностью; он не зашифрован.)
Закрытие дверей: порты
Серверы предоставляют услуги через пронумерованные порты. Один порт для каждой службы. Представьте себе сервер, на котором работают и веб-сервер, и FTP-сервер. Веб-служба работает на порту 80. FTP-служба работает на порту 21.
Вы можете заблокировать порт 21 на всех компьютерах вашей компании, кроме одного выделенного сервера. Этот детальный контроль предотвращает несанкционированный доступ к конкретным службам. Он заставляет пользователей использовать утвержденный канал.
Перехват подозрительного: фильтрация содержимого
Некоторые брандмауэры заходят глубже. Они анализируют пакеты. Они ищут точные совпадения определенных слов или фраз. Вы можете указать брандмауэру блокировать любой пакет, содержащий слово «X-rated».
Обратите внимание на необходимую точность. Фильтр чувствителен к регистру и учитывает конкретные символы. «X-rated» отличается от «X rated». Без дефиса. Фильтр не поймает второй вариант. Вы должны быть педантичны. Но вы можете включить столько вариантов, сколько потребуется. Это грубый инструмент, но он работает для базовой фильтрации содержимого.
Где живет брандмауэр: шлюз против аппаратного обеспечения
В вашей операционной системе может быть встроенный брандмауэр. Или вы можете установить программное обеспечение на компьютер, который соединяет вашу домашнюю сеть с интернетом. Этот компьютер является вашим шлюзом. Это единственная точка входа. Узкое место.
Аппаратные брандмауэры работают иначе. Само устройство является шлюзом. Классический пример — маршрутизатор Linksys Cable/DSL. В нем встроен сетевой адаптер и концентратор. Ваши компьютеры подключаются к маршрутизатору. Маршрутизатор подключается к вашему кабельному или DSL-модему.
Вы настраиваете его через веб-интерфейс. Откройте браузер на своем компьютере. Введите адрес маршрутизатора. Установите фильтры. Добавьте информацию. Все в ваших руках.
Цена безопасности
Аппаратные брандмауэры невероятно надежны. И они не дорогие. Вы можете найти домашние версии, которые включают маршрутизатор, брандмауэр и Ethernet-концентратор для широкополосных подключений, за сумму значительно меньшую 100 долларов. За цену приличного ужина вне дома вы получаете выделенного охранника у своей двери.
Но ключевое значение имеет настройка. Дешевый брандмауэр без правил — это просто бумажный щит. Вы должны построить логику. Вы должны определить угрозы. Как только вы это сделаете, разрыв между «подключенным» и «защищенным» значительно сократится.
Тем не менее, ни один фильтр не перехватывает все. Некоторый трафик проходит сквозь него намеренно. Или случайно. Что происходит, когда фильтр дает сбой? Это проблема на другой день.
Зачем вам нужен брандмауэр (и что он действительно блокирует)
Интернет — это грязное место. Злоумышленники не просто стучатся в вашу цифровую дверь; они взламывают замок, проникают через окно или обманом заставляют вас отдать ключи. Понимание того, что именно блокирует брандмауэр, — это первый шаг к тому, чтобы не стать жертвой.
Удаленный вход и бэкдоры
Удаленный вход — это кошмарный сценарий. Это означает, что кто-то обошел ваши периметровые средства защиты и теперь сидит за вашим терминалом, просматривая файлы или запуская программы так, как если бы это делали вы. Но как они проникают внутрь?
Иногда это происходит через бэкдоры приложений. Некоторое программное обеспечение поставляется со скрытыми функциями удаленного доступа, предназначенными для службы технической поддержки, но часто злоупотребляемыми хакерами. В других случаях это просто ошибка. Сбой в коде создает бэкдор — скрытый путь, предоставляющий несанкционированный контроль.
Затем есть ошибки операционной системы. Windows, macOS, Linux — ни одна из них не застрахована. Если в ОС недостаточно строгие правила удаленного доступа или есть известные уязвимости, опытный хакер может легко проникнуть внутрь.
Спам и почтовая ловушка
Перехват сессий SMTP — это классический вектор атаки. SMTP — это протокол, обеспечивающий пересылку электронной почты через Интернет. Если хакер перехватит вашу сессию SMTP, он сможет использовать ваш сервер для массовой рассылки спама тысячам людей. Они скрываются за вашим IP-адресом, что делает их практически неуловимыми, в то время как ваша репутация страдает.
Говоря о спаме, он не только раздражает, но и опасен. Спам часто содержит ссылки на вредоносные сайты. Нажав на одну из них, вы можете случайно принять файл cookie, который откроет бэкдор в вашей системе.
Почтовые бомбы — это нечто иное. Это личные атаки. Кто-то заваливает ваш почтовый ящик сотнями или тысячами сообщений, пока ваша система не зависнет или не станет непригодной для использования.
Отказ в обслуживании и перенаправления
Вы слышали об атаках Отказ в обслуживании (DoS). Хакер отправляет на сервер поток запросов на подключение. Сервер подтверждает их и пытается установить сессию, но запрос исходит от «призрака» — реального источника не существует. Сервер застревает в попытках найти несуществующие системы, его производительность падает до критических значений, или он полностью выходит из строя.
Хакеры также используют бомбы перенаправления. Манипулируя пакетами ICMP, они могут изменить путь, по которому проходят ваши данные, направляя их к другому маршрутизатору. Это часто является подготовкой к атаке DoS, отвлекая трафик от предполагаемого назначения.
Маршрутизация источника — еще один трюк. Обычно маршрутизаторы решают, по какому пути пройдет ваш пакет. Но при маршрутизации источника отправитель указывает маршрут. Хакеры используют это, чтобы заставить трафик выглядеть так, будто он исходит изнутри вашей доверенной сети, обходя проверки безопасности. Большинство современных брандмауэров по умолчанию отключают маршрутизацию источника. Не включайте ее снова, если вы точно не знаете, что делаете.
Макросы и вирусы
Макросы — это скрипты, предназначенные для автоматизации задач в приложениях. Хакеры внедряют вредоносные макросы в документы. Открываете файл — и скрипт запускается. В зависимости от приложения это может привести к удалению ваших данных или сбою системы.
Вирусы — это проверенные временем угрозы кибербезопасности. Небольшая программа, которая копирует себя на другие компьютеры. Она распространяется быстро. Некоторые из них являются безобидными шутками; другие стирают ваш жесткий диск.
Реальность ограничений брандмауэра
Не все из перечисленного можно остановить с помощью брандмауэра. Брандмауэры отлично справляются с блокировкой несанкционированного удаленного входа и фильтрацией подозрительных шаблонов трафика. Но они не являются волшебным щитом.
Некоторые брандмауэры предлагают базовую защиту от вирусов, но она слабая. Вы должны установить специализированное антивирусное программное обеспечение на каждый компьютер. Это небольшая цена за душевное спокойствие.
Спам? Он обязательно просочится. Если вы принимаете электронную почту, спам будет попадать в ваш почтовый ящик. Брандмауэр не может отфильтровать весь мусор, не блокируя при этом легитимную почту. Вам придется мириться с некоторыми неудобствами.
Насколько много безопасности достаточно?
Уровень безопасности, который вы выбираете, зависит от вашей модели угроз. Самый безопасный вариант — блокировать все. Но тогда вы не сможете пользоваться Интернетом. Это противоречит цели.
Общее правило для бизнеса: блокировать все, а затем выборочно разрешать только то, что необходимо. Ограничьте трафик так, чтобы проходили только электронные письма или только определенные веб-порты. Это работает, если у вас есть опытный системный администратор, который точно знает, какой трафик следует разрешить.
Для большинства из нас? Соблюдайте настройки по умолчанию. Если у вас нет конкретной причины изменять настройки брандмауэра, не трогайте их. Конфигурации по умолчанию обычно представляют собой хороший баланс между безопасностью и удобством использования.
Итог
Главное преимущество брандмауэра? Он предотвращает вход посторонних на ваш компьютер. Для бизнеса это критически важно. Для домашних пользователей это менее вероятно является прямой угрозой. Тем не менее, он обеспечивает дополнительный уровень защиты. Он останавливает случайных любопытных. Он блокирует автоматизированных ботов. Он дарит вам душевное спокойствие.
Идеален ли он? Нет. Но это лучше, чем ничего. И в мире кибербезопасности «лучше, чем ничего» часто является единственной преградой между вами и скомпрометированной системой.
Брандмауэр не обязан работать в одиночку. Его сочетание с прокси-сервером добавляет важный уровень посредничества для вашего веб-трафика. Вместо того чтобы ваш личный компьютер общался с интернетом напрямую, прокси выступает в роли посредника. Когда вы запрашиваете веб-страницу, ваш компьютер обращается к прокси за ней. Прокси получает контент и затем передает его вам. Удаленный сервер видит только прокси, а не ваше реальное устройство. Эта изоляция разрывает прямую связь между внешними угрозами и вашими внутренними устройствами.
Помимо конфиденциальности, прокси-серверы повышают скорость. Они кэшируют часто посещаемые страницы. Если вы посещаете сайт, прокси сохраняет его копию. В следующий раз, когда вы перейдете на ту же страницу, она загрузится мгновенно из локального кэша, а не будет скачана заново с источника. Это простой способ снизить задержки и потребление пропускной способности.
Безопасное размещение сервисов с помощью DMZ
Иногда полная изоляция слишком ограничительна. Если вы запускаете веб-сервер, FTP-сайт или онлайн-бизнес из дома, вам нужно, чтобы входящий трафик достигал конкретных машин. Вы не хотите, чтобы этот трафик затрагивал ваши личные файлы или рабочий стол. Здесь на помощь приходит DMZ (демилитаризованная зона).
Несмотря на звучание, связанное с военными терминами, концепция проста. Представьте свою домашнюю сеть как внутреннюю часть вашего дома. Брандмауэр — это дверь. DMZ — это передний двор. Вы можете разместить ценные предметы, такие как почтовый ящик или садовые фонари, во дворе, но они будут открыты для улицы. Ваши основные ценности остаются внутри дома, за закрытой дверью. В технических терминах DMZ находится за пределами основной защиты брандмауэра, но все еще в пределах границ вашей сети. Она размещает серверы, доступные из интернета.
Настройка DMZ часто проще, чем кажется. Если в вашей сети несколько компьютеров, вы можете назначить одну конкретную машину, которая будет находиться между подключением к интернету и брандмауэром. Многие потребительские программные брандмауэры позволяют пометить определенный каталог или IP-адрес как расположение DMZ. Это гарантирует, что, хотя публичный сервер доступен, ваши остальные устройства остаются защищенными от прямого внешнего контакта.
Проверка состояния вашей безопасности
Настройка инструментов — это только половина дела. Вам нужно знать, действительно ли ваша конфигурация работает. Быстрая проверка может выявить открытые порты, которые могут привлекать злоумышленников. Инструмент Shields Up! от GRC (Grall Research Company) является стандартным ресурсом для этого. Он проводит бесплатный тест безопасности вашего подключения и дает немедленную обратную связь о вашем статусе уязвимости. Это быстрый способ убедиться, что конфигурации вашего брандмауэра и прокси-сервера выполняют свою работу.
Дополнительные ресурсы
Для более глубокого изучения этих тем и связанных практик безопасности рассмотрите возможность изучения следующих материалов:
- 10 худших компьютерных вирусов
- Как работают компьютерные вирусы
- Как работает домашняя сеть
- Как работают маршрутизаторы
- Как работают веб-серверы
- Как работает спам
- Как работает электронная почта
- Как работает шпионское ПО
- Как работает Ethernet
- Как работают интернет-куки
- Как работают операционные системы
Дополнительное чтение
- Руководство образованного покупателя по брандмауэрам
- Полный справочник протоколов
- Часто задаваемые вопросы о брандмауэрах
- Обзоры продуктов брандмауэров
- Основы кабельных модемов







































