Брандмауэр — это система безопасности, предназначенная для мониторинга и контроля входящего и исходящего сетевого трафика на основе предопределенных правил безопасности. Он действует как барьер между доверенной внутренней сетью и недоверенными внешними сетями, такими как интернет, защищая таким образом от несанкционированного доступа и других киберугроз(новое окно).

Независимо от того, защищаете ли вы домашнюю сеть, настройку домашнего офиса(новое окно) или корпоративную сеть с тысячами конечных точек, применяется один и тот же базовый принцип:

Брандмауэр решает, что пропускать внутрь, что выпускать наружу, а что блокировать.

В этом руководстве мы рассмотрим:

Как работает брандмауэр?

Представьте, что ваш дом — это локальная конфиденциальная сеть (LAN), то есть все устройства в вашем доме, которые подключаются к вашему модему/маршрутизатору, который подключается к интернету. Брандмауэр работает как охранник у дверей вашего дома. Он впускает доверенных посетителей (безопасные данные), блокирует незнакомцев (опасные данные) и следит за всеми внутри, чтобы они вели себя подобающим образом.

У охранника есть список гостей (набор правил), в котором указано, кому разрешено войти в дом. Например, друзья и семья есть в списке, а незнакомцы и подозрительные люди — нет.

Когда кто-то подходит к двери, охранник просит предъявить удостоверение личности (проверяет пакет данных — единицу данных, передаваемую по сети). Охранник смотрит на важную информацию, такую как имя (IP-адрес(новое окно)), и цель визита (номер протокола/порта). Если человек (пакет данных) соответствует списку гостей, охранник впускает его. Если человека нет в списке или он выглядит подозрительно, охранник его разворачивает.

Оказавшись внутри, охранник следит за вашими посетителями, чтобы они не заходили в закрытые помещения (чувствительные сегменты вашей сети). Если кто-то попытается получить доступ к этим помещениям без разрешения, его выпроводят.

Схема, показывающая, как работает простой брандмауэр

Брандмауэры часто работают в обоих направлениях. То есть они фильтруют как входящий, так и исходящий трафик, не только не позволяя пользователям в интернете подключаться к закрытым локальным ресурсам, но и запрещая локальным пользователям подключаться к определенным ресурсам в интернете. Некоторые брандмауэры работают только на исходящий трафик.

Исходящий брандмауэр может помешать локальному устройству подключиться к IP-адресу, связанному с вредоносными программами, или его можно использовать для цензуры контента. Школа может использовать брандмауэр, чтобы запретить учащимся получать доступ к социальным сетям, а авторитарное правительство может использовать брандмауэры для блокировки контента, который оно считает нежелательным по социальным, религиозным, культурным или политическим причинам (например, Великий китайский брандмауэр(новое окно)).

Эта же логика «охранника» применима и в бизнес-среде, хотя зачастую и в гораздо большем масштабе. Вместо одного дома представьте себе офисное здание, дата-центр и множество удаленных сотрудников, подключающихся из дома. Корпоративный брандмауэр (или, чаще, несколько работающих вместе брандмауэров) должен последовательно применять один и тот же список гостей для всех них.

Что делает брандмауэр?

Брандмауэр выполняет три ключевые функции:

1. Фильтрация трафика

Брандмауэры анализируют пакеты данных, чтобы определить, следует ли их разрешить или заблокировать на основе определенных критериев, таких как IP-адреса, номера портов, протоколы и содержимое.

2. Применение наборов правил

Администраторы настраивают брандмауэры с помощью наборов правил, которые определяют, какой трафик разрешен, а какой запрещен. Эти правила основаны на политиках безопасности, которые определяют разрешенные и запрещенные действия.

3. Мониторинг и ведение журналов

Брандмауэры могут непрерывно отслеживать сетевой трафик и записывать важные события в журнал, предоставляя сетевым администраторам ценную информацию о сетевой активности и потенциальных рисках безопасности.

Брандмауэр и антивирус: в чем разница?

Для небольших организаций, у которых уже есть антивирусное программное обеспечение, решение о том, стоит ли выделять бюджет безопасности еще и на брандмауэр, является распространенной дилеммой. В большинстве случаев ответ положительный, поскольку эти инструменты защищают разные вещи.

Область действия

  • Брандмауэр защищает сеть, определяя в первую очередь, какому трафику разрешено входить или выходить.
  • Антивирусное программное обеспечение защищает отдельное устройство, сканируя уже имеющиеся файлы и процессы на наличие известных сигнатур вредоносных программ или подозрительного поведения.

Что они перехватывают

  • Брандмауэр может заблокировать попытку подключения еще до того, как она достигнет устройства.
  • Антивирусное программное обеспечение борется с угрозами, которые уже достигли устройства. Например, с вредоносным файлом, скачанным через уже разрешенное подключение.

Когда они действуют

  • Брандмауэры действуют на периметре, в режиме реального времени, контролируя трафик.
  • Антивирусные инструменты обычно действуют постфактум, сканируя файлы или запущенные процессы на предмет признаков компрометации.

Таким образом, хотя оба инструмента помогают защититься от вредоносных угроз, они охватывают разные этапы атаки. Брандмауэр в первую очередь сокращает объем угроз, доходящих до ваших устройств, в то время как антивирусное программное обеспечение перехватывает то, что просочилось.

Почему сетевой брандмауэр так важен?

Использование брандмауэра имеет ряд преимуществ:

  • Повышает безопасность за счет выявления и блокирования потенциальных угроз до того, как они проникнут в сеть
  • Защищает конфиденциальную информацию
  • Помогает соответствовать нормативным требованиям и требованиям комплаенса
  • Помогает контролировать и оптимизировать сетевой трафик

Брандмауэры могут быть развернуты в качестве границы между внутренней сетью и интернетом (что известно как периметровый брандмауэр) или внутри сети для защиты определенных сегментов и/или ресурсов внутри этой сети (известно как внутренний брандмауэр).

Облачные брандмауэры, также известные как брандмауэр как услуга(новое окно) (FWaaS), размещаются в облаке и обеспечивают защиту инфраструктуры на базе облачных технологий. Такими брандмауэрами управляют провайдеры облачных услуг.

Для бизнеса брандмауэры часто являются базовым требованием, а не дополнительной опцией. Многие стандарты комплаенса и политики киберстрахования требуют наличия той или иной формы сетевого брандмауэра, прежде чем организация будет сочтена надлежащим образом защищенной.

Краткая история брандмауэров

Концепция брандмауэров впервые появилась в конце 1980-х годов, и с тех пор они прошли четыре основных этапа развития:

Брандмауэры с фильтрацией пакетов (без сохранения состояния): самая ранняя форма.

Брандмауэры с сохранением состояния: добавили возможность отслеживать состояние активных подключений вместо того, чтобы оценивать каждый пакет по отдельности.

Прокси-брандмауэры (уровня приложений): добавили полную проверку содержимого трафика, а не только заголовков.

Брандмауэры следующего поколения (NGFW): сочетают в себе вышеперечисленное с такими возможностями, как глубокая проверка пакетов (DPI)(новое окно), предотвращение вторжений и распознавание приложений, что составляет основу большинства продуктов, продаваемых сегодня как «брандмауэр» в корпоративном сегменте.

Типы брандмауэров

Брандмауэры бывают разных типов, каждый из которых предназначен для удовлетворения определенных потребностей в безопасности и обеспечивает различный уровень защиты.

Что такое брандмауэр с фильтрацией пакетов?

Брандмауэры с фильтрацией пакетов проверяют заголовки пакетов данных (IP), которые содержат IP-адреса отправителя и получателя, номера портов и информацию о протоколе. Затем они применяют правила на основе этих заголовков, чтобы разрешить или заблокировать пакеты.

Диаграмма, показывающая структуру пакета данных

Хотя теоретически существуют отдельные брандмауэры с фильтрацией пакетов, на самом деле все брандмауэры фильтруют пакеты — это самая базовая функция брандмауэра.

Что такое брандмауэр с сохранением состояния?

Эти брандмауэры, также известные как средства динамической фильтрации пакетов, отслеживают состояние активных подключений и принимают решения на основе состояния и контекста трафика. Они проверяют заголовки пакетов и ведут таблицу состояний, в которой записывается информация об активных подключениях.

В отличие от брандмауэров без сохранения состояния, которые фильтруют пакеты исключительно на основе предопределенных правил и информации в заголовках пакетов (такой как IP-адреса и номера портов), брандмауэры с сохранением состояния отслеживают состояние активных сеансов и используют эту информацию для принятия более обоснованных решений о том, разрешать или блокировать трафик.

Таблица состояний содержит такую информацию, как IP-адреса отправителя и получателя, номера портов и текущее состояние подключения. Понимая контекст подключения, брандмауэры с сохранением состояния могут принимать более сложные решения. Например, они могут распознать, является ли пакет частью существующего легитимного подключения или это нежелательный пакет, который может быть частью атаки.

Почти все реальные брандмауэры — это брандмауэры с сохранением состояния. Они могут предлагать дополнительные функции, о которых вы узнаете ниже, но почти всегда они представляют собой усовершенствование брандмауэра с сохранением состояния.

Что такое прокси-брандмауэр?

Прокси-брандмауэры выступают в роли посредников между вами и интернетом. Они делают запросы от вашего имени, проверяют весь пакет данных (заголовок и полезную нагрузку) и, если он считается безопасным, отправляют данные по назначению.

Прокси-брандмауэры лучше всего подходят для сред, где критически важна глубокая проверка данных приложений, таких как корпоративные сети, в которых обрабатывается конфиденциальная информация.

В принципе, прокси-брандмауэры повышают производительность и снижают нагрузку на пропускную способность. Однако этому часто противостоит тот факт, что они могут быть сложными и ресурсоемкими, становясь узким местом, снижающим производительность сети.

Что такое брандмауэр следующего поколения (NGFW)?

NGFW сочетают в себе функции традиционного брандмауэра с дополнительными возможностями, такими как глубокая проверка пакетов, системы предотвращения вторжений (IPS) и проверка зашифрованного трафика. Они могут идентифицировать приложения и управлять ими, обнаруживать и предотвращать сложные угрозы, а также применять политики безопасности.

Брандмауэры следующего поколения высокоэффективны при обнаружении и предотвращении сложных угроз и обеспечивают комплексную безопасность за счет интеграции нескольких защитных функций. Однако они дороже и сложнее в управлении, поэтому лучше всего подходят для организаций, которым требуются передовые возможности безопасности для защиты от изощренных киберугроз.

Что такое брандмауэр с единым управлением угрозами (UTM)?

Брандмауэры UTM объединяют в себе комплекс служб безопасности — например, различные типы брандмауэров, антивирусное программное обеспечение и систему обнаружения вторжений — для обеспечения комплексного подхода к безопасности сети.

Хотя брандмауэрам UTM не хватает дополнительных функций и гибкости специализированных решений безопасности, таких как брандмауэры NGFW, они часто рассматриваются как экономически эффективное решение для малого и среднего бизнеса, поскольку они упрощают управление безопасностью за счет объединения нескольких защитных функций.

Что такое брандмауэр с преобразованием сетевых адресов (NAT)?

Брандмауэры NAT изменяют информацию о сетевых адресах в заголовках IP-пакетов при их передаче, благодаря чему несколько устройств в локальной сети могут использовать один публичный IP-адрес. Они часто используются в домашних маршрутизаторах и офисных серверах шлюзов LAN, через которые локальные устройства подключаются к интернету.

Брандмауэры NAT добавляют уровень безопасности, скрывая внутренние IP-адреса, но обычно они используются совместно с другими типами брандмауэров для обеспечения более комплексной защиты.

Что такое брандмауэр веб-приложений (WAF)?

Брандмауэр веб-приложений (WAF) — это специализированный брандмауэр, предназначенный для защиты веб-приложений путем фильтрации и мониторинга HTTP/HTTPS-трафика между веб-приложением и интернетом. WAF помогают защитить веб-приложения от различных атак, таких как внедрение SQL-кода, межсайтовый скриптинг (XSS) и другие распространенные веб-эксплойты, путем проверки и фильтрации входящего трафика.

Что такое «человеческий брандмауэр»?

«Человеческий брандмауэр» — это аналогия, означающая совместные усилия сотрудников организации по выстраиванию линии защиты от угроз кибербезопасности. Эта концепция подчеркивает роль осведомленности и поведения людей в повышении безопасности организации, дополняя технологические средства защиты, такие как брандмауэры, антивирусное программное обеспечение и системы обнаружения вторжений.

Как взаимодействуют VPN и брандмауэры?

A VPN(новое окно) создает зашифрованный туннель между вашим устройством и VPN-сервером.

Это мешает любому брандмауэру между VPN-сервером(новое окно) и вашим устройством взаимодействовать с вашими данными, поэтому данные внутри VPN-туннеля просто обходят брандмауэр. Сюда относятся брандмауэры на домашних модемах/маршрутизаторах и корпоративных серверах в офисах.

Узнайте больше о том, как работает VPN(новое окно)

Чтобы решить эту проблему, большинство VPN-провайдеров (включая Proton VPN) устанавливают брандмауэры на своих серверах для защиты клиентов. Например, серверы Proton VPN используют брандмауэры с сохранением состояния для отклонения всех входящих подключений, которые не были инициированы вами.

Если вам требуются неинициированные входящие подключения (например, если вы скачиваете торренты(новое окно)), мы предлагаем функцию переадресации портов(новое окно), которая открывает обходной путь в брандмауэре. Это создает определенные риски для безопасности(новое окно), но переадресация портов активна только в том случае, если вы решите её включить.

VPN-приложения также используют правила брандмауэра (и аналогичные операции на уровне платформы) для предотвращения утечек DNS и IPv6(новое окно).

Узнайте, как проверить, работает ли ваш VPN(новое окно)

Использование VPN и брандмауэров для цензуры контента

Поскольку зашифрованное VPN-подключение не позволяет брандмауэрам проверять и фильтровать VPN-трафик, такие сервисы, как Proton VPN, весьма эффективны для обхода брандмауэров(новое окно), предназначенных для блокировки контента в интернете.

Как выбрать и применить брандмауэр для вашего бизнеса

Для дома или небольшого офиса одного брандмауэра (обычно встроенного в маршрутизатор или операционную систему), как правило, достаточно для обеспечения безопасности. Однако бизнесу часто приходится думать о брандмауэрах для нескольких различных сред одновременно. Правильная настройка в этом случае зависит от того, что именно защищается:

Головной офис / кампус: периметральный брандмауэр, защищающий сеть главного офиса, часто наряду с внутренними брандмауэрами, которые изолируют конфиденциальные отделы (такие как финансы, кадры, инженерный отдел) от остальной сети.

Филиалы: небольшим удаленным офисам часто требуется собственный брандмауэр, а не полная зависимость от головного офиса. Это особенно актуально, если они подключаются к интернету напрямую, а не через центральный узел.

Центры обработки данных (ЦОД): брандмауэры в центрах обработки данных обычно должны обрабатывать большие объемы трафика и часто применяются наряду с сегментацией сети, чтобы локализовать любую утечку в небольшой части инфраструктуры.

Облачные и мультиоблачные среды: традиционные аппаратные брандмауэры плохо подходят для облачной инфраструктуры, поэтому здесь полезны брандмауэры типа «брандмауэр как услуга» (FWaaS). Они масштабируются вместе с облачным провайдером и не требуют физического оборудования.

Удаленные и гибридные сотрудники: сотрудники, подключающиеся из домашних сетей или публичных сетей WiFi, полностью находятся за пределами традиционного периметра брандмауэра офиса. Обычно эта проблема решается с помощью сочетания брандмауэров конечных точек, VPN (как в виде традиционных конфигураций, где у компании есть собственные VPN-серверы, так и в виде современных сторонних решений с использованием выделенных серверов) и подходов к сетевому доступу на основе безопасности с нулевым доверием (zero-trust) (для более крупных организаций).

При оценке вариантов брандмауэра для вашего бизнеса стоит задать несколько практических вопросов, в том числе:

Нужно ли ему проверять зашифрованный трафик? Растущая часть вредоносного трафика шифруется, поэтому если брандмауэр не может выполнять проверку TLS/SSL путем расшифровки, проверки и повторного шифрования HTTPS-трафика с использованием собственного доверенного сертификата, он фактически слеп к огромной категории угроз.

Как осуществляется управление? Управление несколькими отдельными панелями брандмауэров в офисах, облачных аккаунтах и на удаленных конечных точках плохо масштабируется. Централизованное управление становится более важным по мере роста организации.

Каковы потери производительности? Более глубокий анализ (например, DPI) требует большей вычислительной мощности. Стоит разобраться, как брандмауэр работает при включении всех его функций безопасности.

Проводилось ли независимое тестирование? Заявления поставщиков о производительности и безопасности стоит сверять с результатами независимых тестов, а не принимать на веру. Этот же принцип применим при оценке любого продукта для обеспечения безопасности или конфиденциальности.

Чего не может сделать брандмауэр

Брандмауэры — ключевой элемент сетевой безопасности, но они никогда не предназначались для автономной работы. Один из способов понять, на что они способны, — четко уяснить, чего они сделать не могут:

Нейтрализовать угрозы, которые уже находятся внутри вашей сети

Если вредоносное ПО проникает через разрешенный канал, например через вложение в электронном письме, скомпрометированное обновление или собственное устройство пользователя, брандмауэр периметра мало что может с этим поделать. Вот здесь и приобретают значение антивирусы, системы обнаружения на конечных точках и внутренняя сегментация.

Учитывать человеческие ошибки

Брандмауэр не может исправить неверные решения людей. Ситуация, когда кого-то обманом заставили передать свой пароль с помощью социальной инженерии или фишинга, не является проблемой фильтрации трафика.

Фильтровать зашифрованный трафик, для которого не настроена проверка

Например, трафик, передаваемый через VPN, намеренно не может быть проверен брандмауэром. Именно поэтому VPN эффективны как для обеспечения конфиденциальности, так и для обхода брандмауэров цензуры (см. выше).

Работать эффективно при неправильно настроенных правилах

Брандмауэр хорош лишь настолько, насколько хороши правила, которые ему заданы. Слишком мягкий набор правил (или тот, который не обновлялся по мере изменения сети) может оставить критические бреши в вашей защите, несмотря на то, что брандмауэр технически «работает».

Все это не означает, что брандмауэры не важны. Это лишь означает, что вам нужно рассматривать и применять их как один из многих уровней защиты, наряду с антивирусом, VPN и обучением сотрудников, а не как единственное средство обороны.

Заключительные мысли: брандмауэры и VPN дополняют друг друга

Брандмауэры — важнейший компонент сетевой безопасности. Почти все брандмауэры являются брандмауэрами с отслеживанием состояния (stateful), с различными вариациями, которые предлагают определенные функции и преимущества, адаптированные к конкретным потребностям безопасности и средам.

VPN-сервисы активно используют брандмауэры для обеспечения безопасности как собственных систем, так и устройств клиентов, являясь в то же время эффективным средством обхода брандмауэров, предназначенных для цензуры онлайн-контента.

В частности, для бизнеса брандмауэр лучше всего рассматривать как один из уровней более широкой системы безопасности, который следует использовать наряду с такими инструментами, как VPN, антивирусное программное обеспечение и обучение сотрудников основам кибербезопасности, а не как замену любому из них.

Часто задаваемые вопросы

Что такое брандмауэр в компьютерной сети?

В компьютерной сети брандмауэр представляет собой систему безопасности, состоящую из аппаратного обеспечения, программного обеспечения или того и другого, которая находится между доверенной и недоверенной сетями (обычно интернетом). Он контролирует, какому трафику разрешено проходить между ними, на основе определенного набора правил.

Что делает брандмауэр?

Брандмауэр фильтрует входящий и исходящий сетевой трафик, блокируя все, что не соответствует его правилам безопасности, при этом пропуская легитимный трафик. Он также может отслеживать и записывать в журнал сетевую активность, помогая выявлять потенциальные угрозы.

Каково назначение брандмауэра?

Назначение брандмауэра — предотвратить несанкционированный доступ к сети (или из нее), защищая конфиденциальные системы и данные от внешних угроз, а также предоставляя администраторам контроль и видимость того, какому трафику разрешено перемещаться по сети.