Firewall je bezpečnostní systém navržený ke sledování a řízení příchozího a odchozího síťového provozu na základě předem stanovených bezpečnostních pravidel. Působí jako bariéra mezi důvěryhodnou interní sítí a nedůvěryhodnými externími sítěmi, jako je internet, a chrání tak před neoprávněným přístupem a jinými kybernetickými hrozbami(nové okno).

Ať už chráníte domácí síť, uspořádání domácí kanceláře(nové okno) nebo podnikovou síť s tisíci koncových bodů, platí stejný základní princip:

Firewall rozhoduje o tom, co se dostane dovnitř, co ven a co bude zablokováno.

V tomto průvodci se podíváme na:

Jak firewall funguje?

Představte si svůj dům jako místní soukromou síť (LAN) – tedy všechna zařízení ve vašem domě, která se připojují k modemu/routeru, který se připojuje k internetu. Firewall funguje jako ochranka u dveří vašeho domu. Pouští dovnitř důvěryhodné návštěvníky (bezpečná data), blokuje cizince (nebezpečná data) a dohlíží na všechny uvnitř, aby se chovali patřičně.

Ochranka má seznam hostů (sadu pravidel), který určuje, kdo smí do domu vstoupit. Na seznamu jsou například přátelé a rodina, ale cizinci a podezřelé osoby nikoli.

Když se někdo přiblíží ke dveřím, ochranka požádá o průkaz totožnosti (zkontroluje datový balíček – jednotku dat přenášenou po síti). Strážný se podívá na důležité detaily, jako je jméno (IP adresa(nové okno)) and důvod návštěvy (číslo protokolu/portu). Pokud osoba (datový balíček) odpovídá seznamu hostů, ochranka ji pustí dovnitř. Pokud daná osoba na seznamu není nebo vypadá podezřele, strážný ji odmítne.

Jakmile jsou uvnitř, ochranka na vaše návštěvníky dohlíží, aby nevstupovali do zakázaných místností (citlivých částí vaší sítě). Pokud se někdo pokusí do těchto místností přistoupit bez povolení, je vyveden.

Diagram znázorňující, jak funguje jednoduchý firewall

Firewally často fungují v obou směrech. To znamená, že filtrují příchozí i odchozí síťový provoz, což brání nejen lidem na internetu v připojení k omezeným místním prostředkům, ale také místním uživatelům v připojení ke konkrétním prostředkům na internetu. Některé firewally filtrují pouze odchozí provoz.

Odchozí firewall může místnímu zařízení zabránit v připojení k IP adrese spojené s malwarem, případně může sloužit k cenzuře obsahu. Škola může firewall používat k tomu, aby studentům zabránila v přístupu k obsahu na sociálních sítích, a restriktivní vláda může firewally využívat k blokování obsahu, který považuje za nežádoucí ze společenských, náboženských, kulturních nebo politických důvodů (jako je například Velký čínský firewall(nové okno)).

Stejná logika „ochranky“ platí i ve firemním prostředí, i když často v mnohem větším měřítku. Místo jednoho domu si představte kancelářskou budovu, datové centrum a skupinu vzdálených pracovníků, kteří se připojují z domova. Firemní firewall (nebo častěji několik firewallů spolupracujících dohromady) musí u všech důsledně uplatňovat stejný seznam hostů.

Co firewall dělá?

Firewall plní tři klíčové funkce:

1. Filtrování síťového provozu

Firewally analyzují datové balíčky a na základě specifických kritérií, jako jsou IP adresy, čísla portů, protokoly a obsah, určují, zda mají být povoleny, nebo zablokovány.

2. Prosazování sad pravidel

Administrátoři konfigurují firewally pomocí sad pravidel, které definují, který síťový provoz je povolen a který zamítnut. Tato pravidla vycházejí z bezpečnostních zásad, jež určují povolené a zakázané činnosti.

3. Sledování a protokolování

Firewally dokážou nepřetržitě sledovat síťový provoz a zaznamenávat významné události, což správcům sítě poskytuje cenné informace o síťové aktivitě a potenciálních bezpečnostních rizicích.

Firewall vs. antivirus: jaký je v tom rozdíl?

Pro menší organizace, které již mají antivirový software, je rozhodování o tom, zda se do rozpočtu na zabezpečení vyplatí zahrnout i firewall, častým dilematem. Ve většině případů zní odpověď ano, protože tyto nástroje chrání různé věci.

Rozsah

  • Firewall chrání síť a v první řadě rozhoduje o tom, jaký síťový provoz smí vstoupit nebo odejít.
  • Antivirový software chrání jednotlivé zařízení a skenuje soubory a procesy, které se v něm již nacházejí, zda neobsahují známé podpisy malwaru nebo nevykazují podezřelé chování.

Co zachycují

  • Firewall může zablokovat pokus o připojení ještě předtím, než se vůbec dostane k zařízení.
  • Antivirový software řeší hrozby, které se již do zařízení dostaly. Například škodlivý soubor stažený přes již povolené připojení.

Kdy zasahují

  • Firewally působí na perimetru v reálném čase přímo na síťový provoz.
  • Antivirové nástroje obecně působí až po události a skenují soubory nebo běžící procesy kvůli známkám kompromitace.

I když tedy oba nástroje pomáhají chránit před škodlivými hrozbami, pokrývají různé fáze útoku. Firewall v první řadě omezuje množství dat, která se dostanou k vašim zařízením, zatímco antivirový software zachytí to, co jím projde.

Proč je síťový firewall důležitý?

Používání firewallu má několik výhod:

  • Zvyšuje bezpečnost tím, že identifikuje a blokuje potenciální hrozby dříve, než vstoupí do sítě
  • Chrání citlivé informace
  • Pomáhá plnit regulační požadavky a požadavky na shodu s předpisy
  • Pomáhá řídit a optimalizovat síťový provoz

Firewally lze implementovat jako hranici mezi interní sítí a internetem (což je známo jako perimetrový firewall) nebo v rámci sítě k ochraně konkrétních segmentů a/nebo prostředků v této síti (známo jako interní firewall).

Cloudové firewally, známé také jako firewall jako služba(nové okno) (FWaaS), jsou hostovány v cloudu a poskytují ochranu pomocí firewallu pro cloudovou infrastrukturu. Tyto firewally jsou spravovány poskytovateli cloudových služeb.

Zejména pro firmy jsou firewally často spíše základním požadavkem než volitelným doplňkem. Mnoho rámců pro zajištění shody s předpisy a zásad kybernetického pojištění vyžaduje zavedení nějaké formy síťového firewallu předtím, než začnou organizaci považovat za adekvátně chráněnou.

Stručná historie firewallů

Firewally se jako koncept poprvé objevily na konci 80. let a od té doby prošly čtyřmi hlavními generacemi:

Firewally filtrující pakety (bezstavové): Nejstarší forma.

Stavové firewally: Přidaly schopnost sledovat stav aktivních připojení, namísto posuzování každého paketu izolovaně.

Proxy firewally (na aplikační úrovni): Přidaly úplnou kontrolu obsahu síťového provozu, nikoli pouze hlaviček.

Firewally nové generace (NGFW): Kombinují výše uvedené s funkcemi, jako je hloubková inspekce paketů (DPI)(nové okno), prevence průniku a rozpoznávání aplikací, což představuje většinu toho, co se dnes v podnikovém kontextu prodává jako „firewall“.

Typy firewallů

Firewally se dodávají v různých typech, z nichž každý je navržen tak, aby splňoval odlišné bezpečnostní potřeby a poskytoval různé úrovně ochrany.

Co je to firewall filtrující pakety?

Firewally filtrující pakety zkoumají hlavičky datových (IP) paketů, které obsahují zdrojové a cílové IP adresy, čísla portů a informace o protokolu. Na základě těchto hlaviček pak aplikují pravidla, kterými pakety buď povolí, nebo zablokují.

Diagram zobrazující strukturu datového paketu

Ačkoli samostatné firewally filtrující pakety existují teoreticky, realita je taková, že všechny firewally filtrují pakety – jedná se o nejzákladnější funkci firewallu.

Co je to stavový firewall?

Tyto firewally, známé také jako dynamické filtrování paketů, sledují stav aktivních připojení a rozhodují se na základě stavu a kontextu síťového provozu. Kontrolují hlavičky paketů a udržují stavovou tabulku, která zaznamenává informace o aktivních připojeních.

Na rozdíl od bezstavových firewallů, které filtrují pakety výhradně na základě předdefinovaných pravidel a informací obsažených v hlavičkách paketů (jako jsou IP adresy a čísla portů), stavové firewally sledují stav aktivních relací a tyto informace využívají k informovanějšímu rozhodování o tom, zda síťový provoz povolit, či zablokovat.

Stavová tabulka obsahuje informace, jako jsou zdrojové a cílové IP adresy, čísla portů a aktuální stav připojení. Díky porozumění kontextu připojení mohou stavové firewally činit sofistikovanější rozhodnutí. Dokážou například rozpoznat, zda je paket součástí existujícího legitimního připojení, nebo zda se jedná o nevyžádaný paket, který by mohl být součástí útoku.

Téměř všechny reálné firewally jsou stavové firewally. Mohou sice nabízet další funkce, jak se dozvíte níže, ale ty jsou téměř bez výjimky vylepšením stavového firewallu.

Co je to proxy firewall?

Proxy firewally fungují jako prostředníci mezi Vámi a internetem. Podávají požadavky Vaším jménem, kontrolují celý datový paket (hlavičku i užitečné zatížení) a, pokud je vyhodnocen jako bezpečný, odešlou data do cíle.

Proxy firewally se nejlépe hodí do prostředí, kde je klíčová hloubková inspekce aplikačních dat, jako jsou firemní sítě zpracovávající citlivé informace.

Proxy firewally v principu zvyšují výkon a snižují využití šířky pásma. Tomu však často odporuje skutečnost, že mohou být složité a náročné na prostředky, čímž se stávají úzkým hrdlem, které zpomaluje výkon sítě.

Co je to firewall nové generace (NGFW)?

Firewally nové generace (NGFW) kombinují funkce tradičních firewallů s dalšími funkcemi, jako je hloubková inspekce paketů, systémy prevence průniku (IPS) a inspekce šifrovaného síťového provozu. Dokážou identifikovat a řídit aplikace, detekovat pokročilé hrozby a předcházet jim a vynucovat bezpečnostní zásady.

Firewally nové generace jsou vysoce účinné při identifikaci a zastavování pokročilých hrozeb a poskytují komplexní zabezpečení integrací několika bezpečnostních funkcí. Jejich správa je však nákladnější a složitější, takže se nejlépe hodí pro organizace, které vyžadují pokročilé bezpečnostní schopnosti k ochraně před sofistikovanými kybernetickými hrozbami.

Co je to firewall s jednotnou správou hrozeb (UTM)?

Firewally UTM integrují kombinaci bezpečnostních služeb – například různé typy firewallů, antivirový software a detekci průniku – a poskytují tak holistický přístup k zabezpečení sítě.

Ačkoli postrádají pokročilé funkce a flexibilitu specializovaných bezpečnostních řešení, jako jsou firewally NGFW, jsou UTM firewally často považovány za nákladově efektivní řešení pro malé a střední firmy, protože zjednodušují správu zabezpečení konsolidací více bezpečnostních funkcí.

Co je to firewall s překladem síťových adres (NAT)?

Firewally NAT mění informace o síťových adresách v hlavičkách IP paketů během přenosu, takže více zařízení v lokální síti může sdílet jednu veřejnou IP adresu. Často je využívají domácí routery a kancelářské servery brány LAN, prostřednictvím kterých se místní zařízení připojují k internetu.

Firewally NAT přidávají vrstvu zabezpečení tím, že skrývají interní IP adresy, ale obvykle se používají ve spojení s jinými typy firewallů, aby poskytovaly komplexnější zabezpečení.

Co je to webový aplikační firewall (WAF)?

Webový aplikační firewall (WAF) je specializovaný firewall navržený k ochraně webových aplikací filtrováním a sledováním provozu HTTP/HTTPS mezi webovou aplikací a internetem. WAF pomáhají chránit webové aplikace před různými útoky, jako je SQL injection, cross-site scripting (XSS) a další běžné zneužití webu, tím, že kontrolují a filtrují příchozí provoz.

Co je to lidský firewall?

„Lidský firewall“ je přirovnání, které odkazuje na společné úsilí zaměstnanců v rámci organizace působit jako obranná linie proti kybernetickým hrozbám. Tento koncept zdůrazňuje roli lidského povědomí a chování při zvyšování bezpečnosti organizace, což doplňuje technologickou obranu, jako jsou firewally, antivirový software a systémy detekce průniku.

Jak spolu VPN a firewally interagují?

A VPN(nové okno) vytváří šifrovaný tunel mezi Vaším zařízením a VPN serverem.

To brání jakémukoli firewallu mezi VPN serverem(nové okno) a Vaším zařízením v interakci s Vašimi daty, takže data uvnitř VPN tunelu firewall jednoduše obcházejí. To zahrnuje firewally na domácích modemech/routerech a firemních kancelářských serverech.

Zjistěte více o tom, jak VPN fungují(nové okno)

K vyřešení tohoto problému většina poskytovatelů VPN (včetně Proton VPN) implementuje firewally na svých serverech, aby chránila své zákazníky. Servery Proton VPN například používají stavové firewally k odmítnutí všech příchovích připojení síťového provozu, která nebyla iniciována Vámi.

Pokud chcete neiniciovaná příchozí připojení (například pokud stahujete přes torrenty(nové okno)), nabízíme funkci přesměrování portu(nové okno), která ve firewallu vytvoří průchod. To s sebou přináší určitá bezpečnostní rizika(nové okno), ale přesměrování portu je aktivní pouze tehdy, pokud se ho rozhodnete aktivovat.

Aplikace VPN také používají pravidla firewallu (a podobné operace specifické pro danou platformu), aby zabránily únikům DNS a IPv6(nové okno).

Zjistěte, jak zkontrolovat, zda Vaše VPN funguje(nové okno)

VPN a firewally používané k cenzuře obsahu

Protože šifrované VPN připojení brání firewallům zkoumat a filtrovat provoz VPN, služby jako Proton VPN jsou vysoce efektivní při obcházení firewallů(nové okno), jejichž cílem je blokovat obsah na webu.

Jak vybrat a implementovat firewall pro Vaši firmu

Pro domácnost nebo malou kancelář obecně k uspokojení Vašich bezpečnostních potřeb stačí jeden firewall (obvykle vestavěný v routeru nebo operačním systému). Firmy však často musí myslet na firewally v několika různých prostředích současně. Správná instalace v tomto případě závisí na tom, co je chráněno:

Ústředí / areál: Perimetrový firewall chránící hlavní firemní síť, často spolu s interními firewally, které oddělují citlivé oblasti (jako jsou finance, HR, vývoj) od zbytku sítě.

Pobočky: Menší, vzdálená pracoviště často potřebují vlastní firewall, spíše než aby se zcela spoléhala na ústředí. To platí zejména v případě, že se připojují přímo k internetu, a nikoli přes centrální uzel.

Datová centra: Firewally v datových centrech obvykle musí zvládat velké objemy síťového provozu a často jsou implementovány společně se segmentací sítě, aby se případný únik informací omezil na malou část infrastruktury.

Cloudová a multicloudová prostředí: Tradiční hardwarové firewally se na cloudovou infrastrukturu obtížně aplikují, a právě v těchto případech jsou užitečné firewally typu „firewall jako služba“ (FWaaS). Ty se škálují společně s poskytovatelem cloudu, místo aby vyžadovaly fyzické vybavení.

Vzdálení a hybridní pracovníci: Zaměstnanci připojující se z domácích sítí nebo veřejných wifi sítí se nacházejí zcela mimo perimetr tradičního kancelářského firewallu. Tento problém se obvykle řeší kombinací firewallů na koncových bodech, sítí VPN (buď v podobě tradičních instalací, kdy společnost vlastní své vlastní VPN servery, nebo moderních řešení od třetích stran využívajících dedikované servery) a přístupů k síti na základě zabezpečení s nulovou důvěrou (zero-trust) (u větších organizací).

Mezi několik praktických otázek, které stojí za to si položit při posuzování variant firewallu pro vaše podnikání, patří:

Musí kontrolovat šifrovaný síťový provoz? Stále větší podíl škodlivého síťového provozu je šifrovaný, takže pokud firewall nedokáže provádět kontrolu TLS/SSL dešifrováním, prověřením a opětovným šifrováním HTTPS provozu pomocí svého vlastního důvěryhodného certifikátu, je vůči velké skupině hrozeb v podstatě slepý.

Jak se spravuje? Správa několika samostatných ovládacích panelů firewallu v různých kancelářích, cloudových účtech a vzdálených koncových bodech se špatně škáluje. Centralizovaná správa nabývá na významu s tím, jak organizace roste.

Jaký je dopad na výkon? Hlubší kontrola (např. DPI) vyžaduje vyšší výpočetní výkon. Stojí za to vědět, jak firewall funguje se všemi zapnutými bezpečnostními funkcemi.

Byl nezávisle otestován? Tvrzení prodejců o výkonu a zabezpečení se vyplatí ověřit v nezávislých testech, spíše než je brát jako hotovou věc. Jde o stejný princip, který by se měl použít při posuzování jakéhokoli bezpečnostního produktu nebo produktu na ochranu soukromí.

Co firewall nedokáže

Firewally jsou klíčovou součástí síťové bezpečnosti, ale nikdy neměly fungovat samy o sobě. Jedním ze způsobů, jak pochopit, co dokážou, je mít jasno v tom, co nedokážou:

Neutralizovat hrozby, které již jsou uvnitř vaší sítě

Pokud malware pronikne povoleným kanálem, jako je e-mailová příloha, kompromitovaná aktualizace nebo vlastní zařízení uživatele, obvodový firewall s tím mnoho nezmůže. Právě zde hrají klíčovou roli antiviry, detekce na koncových bodech a interní segmentace.

Zabránit lidským chybám

Firewall nedokáže napravit špatný lidský úsudek. Pokud se někdo nechá nachytat sociálním inženýrstvím nebo phishingem a prozradí své heslo, nejedná se o problém s filtrováním síťového provozu.

Filtrovat šifrovaný síťový provoz, k jehož kontrole nebyl nakonfigurován

Síťový provoz odesílaný přes VPN například firewall záměrně kontrolovat nemůže. Právě proto jsou VPN efektivní jak pro ochranu soukromí, tak pro obcházení cenzurních firewallů (viz výše).

Být efektivní při nesprávné konfiguraci pravidel

Firewall je jen tak dobrý, jak dobrá jsou pravidla, která má definována. Příliš benevolentní sada pravidel (nebo taková, která nebyla s měnící se sítí aktualizována) může ve vaší obraně zanechat kritické mezery, přestože je firewall technicky „nasazen“.

Nic z toho neznamená, že firewally nejsou nezbytné. Znamená to pouze, že je musíte vnímat a implementovat jako jednu z mnoha vrstev (společně s firewallem, antivirem, VPN a školením zaměstnanců), a nikoli jako jediný bod obran.

Závěrečné shrnutí: Firewally a VPN se vzájemně doplňují

Firewally jsou nezbytnou součástí síťové bezpečnosti. Téměř všechny firewally jsou stavové firewally (stateful), přičemž jejich různé varianty nabízejí odlišné funkce a výhody přizpůsobené konkrétním bezpečnostním potřebám a prostředím.

Služby VPN firewally hojně využívají k zajištění bezpečnosti svých vlastních systémů i zařízení zákazníků a zároveň jsou účinným prostředkem k obcházení firewallů, jejichž cílem je cenzurovat online obsah.

Zejména pro firmy je nejlepší vnímat firewall jako jednu vrstvu širší bezpečnostní instalace, kterou je třeba používat souběžně s nástroji, jako jsou sítě VPN, antivirový software a školení zaměstnanců o bezpečnosti, a nikoli jako jejich náhradu.

Často kladené otázky

Co je to firewall v počítačové síti?

V počítačové síti je firewall bezpečnostní systém skládající se z hardwaru, softwaru nebo obojího, který se nachází mezi důvěryhodnou a nedůvěryhodnou sítí (obvykle internetem). Na základě definované sady pravidel řídí, jaký síťový provoz smí mezi nimi procházet.

Co firewall dělá?

Firewall filtruje příchozí a odchozí síťový provoz. Blokuje vše, co nesplňuje jeho bezpečnostní pravidla, a zároveň propouští legitimní provoz. Může také monitorovat a logovat síťovou aktivitu, což pomáhá identifikovat potenciální hrozby.

Jaký je účel firewallu?

Účelem firewallu je zabránit neoprávněnému přístupu do sítě (nebo z ní), chránit citlivé systémy a data před vnějšími hrozbami a zároveň poskytnout administrátorům kontrolu a přehled o tom, jaký síťový provoz smí sítí procházet.