Защитни стени (Firewalls) за контрол и защита на мрежовия трафик
Защитната стена (Firewall) контролира мрежовия трафик според зададени правила и политики. Тя може да бъде разположена между различни мрежи или мрежови сегменти и да разрешава, ограничава или блокира определена комуникация според конфигурацията и възможностите на конкретното решение.
В Digit.bg можете да разгледате специализирани firewall устройства за офисни, бизнес и други мрежови инфраструктури. Категорията е част от раздел Мрежово оборудване.
Какво представлява защитната стена?
Firewall-ът е контролна точка за мрежовия трафик. Според типа на устройството и неговата конфигурация той може да анализира различни характеристики на комуникацията и да прилага предварително зададени правила.
Основната идея не е просто „да блокира интернет заплахите“, а да се определи какъв трафик е разрешен между различни мрежи, устройства, потребители или услуги.
Защитната стена не трябва да се разглежда като самостоятелна гаранция за сигурност. Ефективността ѝ зависи от възможностите на устройството, правилната конфигурация, актуализациите и останалите мерки в инфраструктурата.
Какви функции може да предлага един Firewall?
Функционалността се различава значително между отделните модели и платформи. В зависимост от конкретното решение могат да бъдат налични:
- филтриране на мрежов трафик според зададени правила;
- stateful inspection и проследяване на състоянието на мрежовите връзки;
- NAT и други функции за обработка на мрежовия трафик;
- VPN за отдалечен достъп или връзка между различни мрежи;
- VLAN и сегментация според възможностите на платформата;
- филтриране на приложения или съдържание при съвместими решения;
- IDS/IPS функционалност при определени модели и лицензи;
- регистриране, мониторинг и отчети за мрежовата активност;
- централизирано управление при платформи, които го поддържат.
Не приемайте, че всяко устройство, обозначено като Firewall, включва всички тези функции. Част от тях могат да зависят от конкретния модел, firmware, лиценз или активен абонамент.
Firewall, рутер и останалата мрежова инфраструктура
Firewall и рутер не са непременно едно и също устройство. Рутерът маршрутизира трафика между различни IP мрежи, докато firewall функционалността прилага политики за контрол върху комуникацията.
В реални продукти двете функции често могат да бъдат комбинирани. Специализираното firewall устройство също може да предлага routing, NAT, VPN и други мрежови функции.
Затова при изграждане на инфраструктурата е по-важно да определите кои функции са необходими и кое устройство ще ги изпълнява, отколкото да се ръководите единствено от продуктовото наименование.
Firewall throughput – защо е важен?
Една от основните характеристики при избор на защитна стена е количеството трафик, което устройството може да обработва при определени условия.
Не трябва обаче да се гледа само най-високата обявена throughput стойност. Производителността може да бъде различна според активираните функции и вида на трафика.
Например основно firewall/NAT маршрутизиране, VPN криптиране, intrusion prevention и други форми на инспекция могат да натоварват устройството по различен начин.
Затова сравнявайте стойности, които отговарят на функциите, които реално ще използвате.
Портове и скорост на мрежовите интерфейси
Проверете броя, типа и скоростта на физическите интерфейси на устройството. Firewall с недостатъчно бързи портове може да се превърне в ограничение, независимо от останалите му възможности.
Същевременно наличието на по-бърз Ethernet интерфейс не гарантира, че устройството може да обработва същия обем трафик с всички защитни функции активирани.
Портовата скорост и реалният security throughput са различни характеристики и трябва да се разглеждат отделно.
VPN функционалност
Много firewall решения могат да предоставят VPN функционалност за свързване на отдалечени потребители или различни мрежи.
При избор проверете поддържаните VPN технологии, броя едновременни връзки, начина на удостоверяване и производителността при криптиран трафик.
Максималният firewall throughput не трябва автоматично да се приема като максимална VPN скорост. Криптирането и останалата обработка могат да имат различни изисквания към хардуера.
Самото използване на VPN също не гарантира сигурен отдалечен достъп, ако идентификационните данни, крайните устройства или политиките за достъп са компрометирани или неправилно конфигурирани.
Мрежова сегментация
Разделянето на инфраструктурата на отделни логически мрежи може да помогне за контролиране на комуникацията между различни групи устройства и потребители.
Например служебни устройства, гости, сървъри, IoT системи или други групи могат да бъдат организирани в различни мрежови сегменти според конкретните изисквания.
Firewall-ът може да прилага правила между тези сегменти, но за реалната сегментация значение имат и комутаторите, VLAN конфигурацията, routing архитектурата и останалото мрежово оборудване.
IDS и IPS
При определени firewall решения могат да бъдат налични IDS (Intrusion Detection System) и IPS (Intrusion Prevention System) функции.
Те могат да анализират трафика за определени модели или характеристики и според конкретната система да генерират предупреждения или да предприемат действия.
Наличието на IPS обаче не означава, че всяка атака ще бъде автоматично разпозната и блокирана. Резултатът зависи от възможностите, правилата, актуализациите и конфигурацията на конкретната платформа.
Филтриране на приложения и съдържание
Някои защитни стени могат да предоставят допълнителни функции за разпознаване на приложения, категории съдържание, интернет услуги или други характеристики на трафика.
Тези възможности могат да изискват активен лиценз, абонамент или достъп до актуализирани бази данни на производителя.
Ако подобна функционалност е важна за организацията, проверете не само дали устройството я поддържа, но и какви допълнителни услуги са необходими за използването ѝ.
SSL/TLS инспекция и криптиран трафик
Голяма част от съвременния интернет трафик е криптиран. Някои firewall платформи могат да предоставят функции за инспекция на определен криптиран трафик при подходяща конфигурация.
Това е по-сложна функционалност, която може да увеличи изискванията към производителността и да изисква допълнителна конфигурация на клиентските устройства и инфраструктурата.
При използването ѝ трябва да бъдат отчетени и организационните, правните и техническите изисквания, приложими към конкретната среда.
Лицензи и абонаменти
При професионалните firewall решения покупката на хардуерното устройство не винаги означава достъп до всички негови защитни функции за неограничен период.
Определени услуги могат да бъдат свързани с лиценз или абонамент – например security updates, threat intelligence, IPS signatures, web filtering, cloud management или техническа поддръжка.
Преди покупка проверете каква функционалност е включена в конкретната комплектация и кои услуги изискват отделен лиценз или последващо подновяване.
Актуализациите са част от сигурността
Firewall устройството е част от инфраструктурата и неговият софтуер също трябва да бъде поддържан според указанията на производителя.
Firmware актуализациите могат да включват корекции на сигурността, промени във функционалността и други подобрения. При услуги, базирани на актуализирани сигнатури или threat intelligence, трябва да се следи и състоянието на съответните абонаменти.
Устройство, което не се поддържа или актуализира, не трябва да се разглежда като автоматично защитено само защото е специализиран firewall.
Правилата за достъп са толкова важни, колкото и хардуерът
Защитната стена прилага конфигурираните политики. Ако правилата разрешават ненужно широк достъп, самото наличие на мощно firewall устройство няма да коригира автоматично този проблем.
Добра практика е правилата периодично да бъдат преглеждани и да се премахват ненужните разрешения според политиката и изискванията на конкретната организация.
Административният достъп до самото устройство също трябва да бъде подходящо защитен.
Firewall не замества защитата на крайните устройства
Мрежовата защитна стена е само един слой от сигурността. Тя не заменя актуализациите на операционните системи, защитата на потребителските акаунти, контрола на достъпа, резервните копия и подходящата защита на крайните устройства.
Заплаха може например да достигне до организацията чрез разрешен трафик, компрометиран потребителски акаунт, заразено крайно устройство или друг канал, който не се решава единствено чрез филтриране на мрежовата граница.
High Availability и резервираност
В инфраструктури, при които прекъсването на мрежовия достъп е критично, може да има значение възможността за работа с резервно firewall устройство или друга High Availability архитектура.
Поддръжката и начинът на реализация зависят от конкретната платформа. Два еднакви firewall-а не означават автоматично работеща HA конфигурация.
Трябва да бъдат проверени изискванията за лицензиране, синхронизация, мрежова архитектура и failover на конкретното решение.
Какво да проверите преди покупка?
| Характеристика | Какво да проверите? |
|---|---|
| Мрежови интерфейси | Брой, тип и скорост на необходимите портове |
| Firewall throughput | Производителността при режима на работа, който реално ще използвате |
| Security функции | Как се променя производителността при IPS, inspection и други активни услуги |
| VPN | Поддържани технологии, брой връзки, удостоверяване и VPN throughput |
| Сегментация | VLAN, routing и политики между отделните части на мрежата |
| Лицензиране | Кои функции са включени и кои изискват лиценз или абонамент |
| Управление | Локално, cloud или централизирано управление и съответните изисквания |
| Логове и мониторинг | Каква информация може да се събира, съхранява и анализира |
| Актуализации | Firmware, security updates и периодът на поддръжка на платформата |
| Разширяване | Очакван бъдещ трафик, допълнителни мрежи, VPN потребители и услуги |
Какво често се подценява?
- Максималният firewall throughput не е универсална скорост – различните защитни функции могат да променят реалната производителност.
- VPN throughput може да бъде различен от стандартния throughput – криптирането създава различно натоварване.
- Бързите Ethernet портове не гарантират същия security throughput – интерфейсът и обработващият капацитет са различни характеристики.
- Част от функциите може да изискват лиценз – проверете условията преди покупка, а не само хардуерната спецификация.
- Firewall не е автоматична защита – неправилно конфигурираните правила могат да разрешат нежелана комуникация.
- Firewall не заменя endpoint security – крайните устройства и потребителските акаунти също трябва да бъдат защитени.
- Сегментацията не се създава само от firewall-а – switch, VLAN, routing и правилата трябва да бъдат съгласувани.
- Устройството трябва да бъде поддържано – firmware и защитните услуги трябва да се управляват през целия му експлоатационен период.
Избор на Firewall според инфраструктурата
| Сценарий | На какво да обърнете внимание? |
|---|---|
| Малък офис | Интернет трафик, необходимите портове, VPN, основни политики и начин на управление |
| Отдалечени потребители | VPN технология, удостоверяване, брой едновременни връзки и VPN производителност |
| Няколко офиса | Site-to-site свързаност, маршрутизация, VPN производителност и централизирано управление |
| Сегментирана мрежа | VLAN, inter-VLAN политики, switch инфраструктура и необходимия вътрешен throughput |
| Разширени защитни функции | Производителност с активирани security услуги, лицензиране и актуализации |
| Критична инфраструктура | Резервираност, High Availability, мониторинг и процедура при отказ |
Digit.bg препоръчва
При избор на защитна стена започнете от архитектурата на мрежата и функциите, които действително ще използвате. Определете необходимите интерфейси, реалния обем трафик, VPN връзките, сегментацията и защитните услуги, след което проверете производителността на устройството именно при тези функции.
Не избирайте Firewall само по максималната обявена скорост или броя потребители. Проверете също лицензите, актуализациите, начина на управление и как устройството ще работи заедно с останалата мрежова инфраструктура.
Разгледайте защитните стени в Digit.bg и сравнете решенията според мрежовите интерфейси, производителността, VPN възможностите, защитните функции, управлението и изискванията за лицензиране.
Често задавани въпроси за Защитни стени
Изключително важни. Редовните актуализации помагат за защита срещу нови заплахи и уязвимости.
Това е специализирано мрежово устройство, което осигурява защита независимо от компютрите и сървърите в мрежата.
Да. Повечето решения позволяват създаване на правила за контрол на достъпа до интернет ресурси и приложения.
Да. Дори малките офиси са потенциална цел на автоматизирани атаки и могат да се възползват от допълнителна защита.
VPN позволява сигурна връзка между отдалечен потребител или офис и фирмената мрежа чрез криптиран канал.
Рутерът основно управлява мрежовия трафик и интернет връзката, докато защитната стена добавя допълнителни механизми за контрол и защита на комуникацията.
Firewall решенията са подходящи за фирми, организации, институции и всички среди, които изискват по-високо ниво на мрежова сигурност.
Защитната стена е устройство или софтуерно решение, което контролира мрежовия трафик и предпазва мрежата от неоторизиран достъп и киберзаплахи.

