Konfiguracija vatrozida: cjeloviti vodič za zaštitu vaše mreže

Zadnje ažuriranje: 9 travnja 2026
  • Vatrozid kontrolira mrežni promet primjenom pravila na temelju IP adresa, portova, protokola i aplikacija kako bi blokirao neovlašteni pristup.
  • Kombinacija vatrozida usmjerivača, operativnog sustava i, gdje je primjenjivo, NGFW-a i segmentacije pruža učinkovitu dubinsku obranu.
  • Pravilno dizajniranje mrežnih zona, ACL-ova i zapisa te testiranje konfiguracije sigurnosnim testovima ključno je u korporativnim okruženjima.
  • Onemogućavanje vatrozida iz praktičnih razloga izlaže sustav ozbiljnim rizicima; ispravan pristup je postavljanje određenih pravila i njegovo stalno uključivanje.

konfiguracija vatrozida

U bilo kojoj modernoj mreži, od kućnog Wi-Fi-ja do infrastrukture velikih poduzeća, vatrozid je prva linija obrane od napada, neovlaštenog pristupa i curenja podataka. Bez odgovarajuće konfiguracije, to je kao da ostavite ulazna vrata odškrinuta: ništa se ne može dogoditi... dok se ne dogodi.

Unatoč tome, mnogi korisnici, pa čak i neke organizacije, imaju svoje vatrozidove s zadanim postavkama, bez da zapravo razumiju što rade ili kako ih prilagoditi . Ovdje ćete pronaći sveobuhvatan i vrlo praktičan vodič o tome što je vatrozid, kako ga konfigurirati na Windowsima, macOS-u, Linuxu, usmjerivačima i poslužiteljskim okruženjima, kao i napredne najbolje prakse (NGFW, segmentacija, zapisivanje zapisa, dodatni alati) kako biste mogli prilagoditi razinu zaštite svom okruženju bez preopterećenja.

Što je vatrozid i zašto je toliko važan?

Vatrozid je sustav koji analizira promet koji ulazi i izlazi iz vaše mreže ili uređaja te odlučuje što će dopustiti, a što blokirati na temelju skupa pravila. Taj promet sastoji se od podatkovnih paketa koji putuju koristeći različite protokole (TCP, UDP, ICMP itd.) i portove.

Ideja je jednostavna: vatrozid djeluje kao filter i barijera između uređaja ili interne mreže i interneta . Provjerava odakle paket dolazi, kamo ide, koji port koristi i koju vrstu sadržaja nosi. Ako se podudara s dopuštenim pravilom, propušta ga; ako ne, blokira ga. Ova logika nudi jasne prednosti: veću sigurnost, manju vjerojatnost zaraze zlonamjernim softverom i veću kontrolu nad onim što ulazi, a što izlazi.

Zamislite svoj vatrozid kao ulazna vrata vašeg digitalnog doma : vi odlučujete koga puštate unutra, koga ne puštate vani i koje dijelove kuće svaki gost može posjetiti. Nadalje, vatrozid ne samo da zaustavlja napade; on vam također omogućuje ograničavanje pristupa određenim web stranicama ili aplikacijama koje, iako nisu zlonamjerne, ne želite koristiti (na primjer, društvene mreže u korporativnom okruženju).

U stvarnom svijetu nalazimo dvije glavne vrste vatrozida: softverski vatrozidovi (integrirani u operativni sustav ili instalirani kao program) i hardverski vatrozidovi (namjenski uređaji, često integrirani u profesionalne ili poslovne usmjerivače). Osim toga, postoje vatrozidovi sljedeće generacije (NGFW) koji kombiniraju nekoliko slojeva napredne sigurnosti, dubinsku inspekciju paketa, IPS te značajke segmentacije i kontrole aplikacija.

Vrste zaštitnih zidova na koje možete naići

Unutar "vatrozida" nalazi se nekoliko tehnologija s različitim pristupima. Njihovo razumijevanje pomaže vam da znate što gledate kada provjeravate konfiguraciju usmjerivača, operativni sustav ili NGFW poduzeća.

Prva skupina sastoji se od vatrozidova (firewalla) za filtriranje paketa . Oni stvaraju kontrolne točke na usmjerivačima ili preklopnicima i provode jednostavnu provjeru svakog paketa na temelju izvorne IP adrese, odredišne ​​IP adrese, porta i protokola. Brzi su, ali ne analiziraju sadržaj detaljno.

Zatim postoje vatrozidovi na razini kruga , koji se usredotočuju na odobravanje ili odbijanje veza na temelju stanja sesije, bez detaljnog pregleda svakog paketa. Vrlo su učinkoviti, ali manje učinkoviti u otkrivanju složenih prijetnji.

Vatrozidi s inspekcijom stanja kombiniraju informacije o paketima s praćenjem TCP veze. Oni održavaju tablicu aktivnih sesija i provjeravaju odgovara li promet dopuštenom toku, pružajući robusniju zaštitu od jednostavnog statičkog filtriranja.

Također imamo pristupnike na razini aplikacije ili proxy vatrozidove . Oni rade na sloju aplikacije i pregledavaju HTTP, FTP i ostali promet, omogućujući vrlo granularne politike na temelju vrste aplikacije ili čak sadržaja. Ovaj pristup čini osnovu mnogih vatrozidova u oblaku i alata za dubinsku inspekciju prometa.

Vatrozidi sljedeće generacije (NGFW) integriraju dubinsku inspekciju, kontrolu aplikacija, funkcije sustava za sprječavanje upada (IPS), filtriranje web kategorija, naprednu analizu datoteka i sve više mogućnosti temeljene na umjetnoj inteligenciji. Mogu se implementirati kao fizička oprema, virtualni strojevi ili usluge u oblaku.

Nadalje, na temelju njihove lokacije, možemo razlikovati softverske vatrozidove (na svakom računalu, poslužitelju ili uređaju) i hardverske vatrozidove (namjenski uređaji na mrežnom perimetru). Osim toga, postoje i vatrozidovi u oblaku koji djeluju kao veliki proxyji sposobni za skaliranje kako bi zaštitili distribuirana okruženja i organizacije s mnogo korisnika i lokacija.

Vatrozid na ruteru: prva linija obrane u vašoj mreži

Ruter koji imate kod kuće ili u uredu obično ima ugrađeni vatrozid i NAT/PAT . To znači da nitko prema zadanim postavkama ne može otvoriti izravnu vezu s interneta na vaše interne uređaje osim ako nema prosljeđivanja portova, aktivne DMZ ili pogrešno konfiguriranih protokola poput UPnP-a.

Tipična politika na modernom usmjerivaču je "zabraniti sav dolazni promet osim ako nije izričito dopušteno ". To je pojačano IPv4 NAT/PAT-om: interni uređaji koriste privatne IP adrese, a usmjerivač prevodi njihove odlazne veze na javnu IP adresu. Svaki pokušaj pokretanja komunikacije s interneta bez otvorenog porta ili prethodno postojećeg pravila bit će odbijen.

Zato je toliko opasno otvoriti DMZ na računalu u lokalnoj mreži koje nema pravilno konfiguriran vlastiti vatrozid: to će računalo biti potpuno izloženo internetu, sa svim dostupnim portovima osim onih preusmjerenih na drugo računalo.

Osnovne najbolje prakse za vatrozidove usmjerivača uključuju neotvaranje portova koji nisu strogo potrebni, izbjegavanje korištenja DMZ-a osim za vrlo specifične uređaje (poput igraće konzole) i uvijek onemogućavanje UPnP-a kako bi se spriječilo da uređaji sami otvaraju portove. Ručno otvaranje portova daje vam potpunu kontrolu nad onim što je izloženo.

Također je preporučljivo povremeno provjeravati koji su portovi otvoreni, zatvarati one koji se više ne koriste i ograničavati, gdje je to moguće, IP adrese koje mogu pristupiti osjetljivim uslugama (na primjer, dopuštanje SSH-a samo s određene administratorske IP adrese, a ne s cijelog interneta).

Uobičajene opcije vatrozida na kućnim i naprednim usmjerivačima

Ovisno o marki vašeg usmjerivača, opcije konfiguracije vatrozida mogu se razlikovati, ali logika je slična: sigurnosni profil, pravila i dodatno filtriranje . Pogledajmo neke reprezentativne primjere.

ASUS ruteri

ASUS usmjerivači integriraju vatrozid temeljen na iptablesu . S web sučelja, u izborniku "Vatrozid", možete omogućiti ili onemogućiti vatrozid za IPv4 i IPv6 (omogućen je prema zadanim postavkama, kao što bi i trebao biti) i konfigurirati anti-DoS mjere koje blokiraju izvorne adrese koje pokušavaju previše puta spojiti se.

  Zašto ne biste trebali tako često mijenjati lozinku

Druga uobičajena opcija je blokiranje ping zahtjeva (ICMP Echo-zahtjeva) prema WAN sučelju, tako da vaš usmjerivač ne odgovara (prikriveni način rada). U IPv6 okruženjima , vatrozid je konfiguriran s vrlo restriktivnom dolaznom politikom : svaki uređaj ima svoju javnu IP adresu, ali neočekivane dolazne veze su blokirane, dok su odlazne veze dopuštene normalno.

ASUS također nudi značajke "LAN to WAN Filter", koje vam omogućuju blokiranje prometa s vaše LAN mreže na internet na temelju izvorne IP adrese, odredišne ​​IP adrese i portova. Osim toga, filtriranje URL-ova i ključnih riječi interno je podržano vatrozidom kako bi se provela ograničenja.

Livebox ruteri (Livebox Fiber, itd.)

Na Livebox usmjerivačima, koje često koriste davatelji internetskih usluga, vatrozidom se upravlja iz izbornika "Napredne postavke > Postavke vatrozida". Tamo možete birati između nekoliko razina: niska, srednja, visoka i prilagođena.

"Niska" razina filtriranja praktički ne nudi filtriranje (osim onoga što je bitno za NAT) i namijenjena je naprednim korisnicima koji daju prednost fleksibilnosti nad sigurnošću. "Srednja" razina filtriranja, koja je obično zadana, prekida sve dolazne veze i dopušta odlazni promet osim vrlo specifičnih usluga poput NetBIOS-a.

"Visoki" profil je najrestriktivniji: dopušta samo odlazne veze s dobro definiranim standardnim uslugama i blokira neočekivane dolazne veze. "Prilagođeni" način rada omogućuje korisniku postavljanje specifičnih pravila i namijenjen je administratorima koji znaju što rade; lošom konfiguracijom možete blokirati legitimne usluge ili ostaviti značajne ranjivosti.

AVM FRITZ!Box ruteri

FRITZ!Box uređaji imaju prilično sveobuhvatan vatrozid. U naprednom prikazu, pod izbornikom "Internet > Filtri", možete aktivirati prikriveni način rada kako biste izbjegli odgovaranje na pingove na WAN-u i blokirali osjetljive portove kao što su 25 (nešifrirani SMTP), NetBIOS ili Teredo ako se ne koriste.

U NAT okruženjima ključno je redovito pregledavati postavke prosljeđivanja portova i zatvarati one koje više nisu potrebne kako bi se spriječilo da zastarjele usluge postanu ulazne točke. Vlastite usluge daljinskog upravljanja FRITZ!Boxa također bi trebale biti onemogućene ako nisu neophodne; umjesto toga, sigurnije je pristupiti usmjerivaču putem VPN-a i, jednom kada ste unutar mreže, upravljati njime pomoću njegove privatne IP adrese.

FRITZ!Box također nudi udaljeni pristup temeljen na IPsec-u i VPN veze od lokacije do lokacije. Ovo je dobar način da se izbjegne izravno izlaganje usluga internetu i da se sav udaljeni pristup prisili putem šifriranog i kontroliranog kanala.

Vatrozidi sljedeće generacije (NGFW) i napredna sigurnost

U korporativnim okruženjima, vatrozidovi sljedeće generacije, poput FortiGate serije, idu daleko dalje od jednostavnog filtriranja portova. Ovi uređaji integriraju napredne mrežne značajke i duboku sigurnost na jednoj platformi, smanjujući potrebu za brojnim odvojenim uređajima.

FortiGate, na primjer, temelji se na operativnom sustavu FortiOS i uključuje SD-WAN, ZTNA (Zero Trust Access), WLAN i LAN integraciju, dubinsku inspekciju šifriranog prometa, IPS , filtriranje web kategorija i mogućnosti analitike temeljene na umjetnoj inteligenciji putem FortiGuard usluga.

Ovi NGFW-ovi obično se oslanjaju na prilagođenu ASIC arhitekturu , što omogućuje vrlo visoke performanse i poboljšanu energetsku učinkovitost, čak i pri pregledu velikih količina šifriranog prometa. Nadalje, integrirani su u ono što je poznato kao "Security Fabric": sigurnosnu mrežu koja obuhvaća mreže, krajnje točke i oblake, s objedinjenim pravilima kojima se upravlja s platformi poput FortiManagera.

Ključ ovog pristupa je da je cijela površina mreže pokrivena dosljednim politikama : od perimetra do krajnje točke, uključujući hibridna i oblačna okruženja. To omogućuje brz odgovor na nove prijetnje, segmentira složene mreže i pruža potpunu vidljivost prometa i sigurnosnih događaja.

Koraci za dizajniranje i konfiguriranje dobro strukturiranog mrežnog vatrozida

Kada govorimo o vatrozidima u poslovnim mrežama (fizičkim ili virtualnim), nije dovoljno jednostavno uključiti opremu i ostaviti zadane postavke. Unaprijed dizajnirana konfiguracija zona, IP adresa i pravila neophodna je kako bi se omogućila precizna kontrola prometa.

Dizajn zona vatrozida i sheme IP adresiranja

Prvi korak je identificirati mrežnu imovinu (poslužitelje, kritične aplikacije, radne stanice, IoT uređaje, POS sustave, VoIP itd.) i grupirati ih prema njihovoj funkciji, razini osjetljivosti i potrebama pristupa . Umjesto jedne, ravne mreže gdje je sve međusobno povezano, stvaraju se segmenti ili zone.

Tipično je definirati DMZ (demilitariziranu zonu) za poslužitelje izložene internetu, kao što su web, e-mail, VPN ili javni API poslužitelji. U tim zonama pristup internetu ograničen je samo na ono što je apsolutno neophodno. Interni poslužitelji, kao što su baze podataka, sustavi upravljanja, radne stanice i glasovni ili POS uređaji, smješteni su u internim zonama sa strožim sigurnosnim politikama.

Prilikom korištenja IPv4 protokola, bitno je koristiti privatne raspone adresa za sve interne mreže i konfigurirati NAT tako da interni uređaji mogu pristupiti internetu kada je to potrebno. Kako se infrastruktura gradi, preklopnici s VLAN podrškom koriste se za održavanje logičke odvojenosti sloja 2 između segmenata.

Nakon što su struktura zone i plan IP adresiranja jasni, odgovarajuće zone se stvaraju u vatrozidu i dodjeljuju fizičkim sučeljima ili podsučeljima . Ovo mapiranje je ključno za osiguravanje ispravne primjene pravila vatrozida između zona.

Konfiguriranje popisa za kontrolu pristupa (ACL-ova)

Nakon što su zone definirane, vrijeme je za stvaranje pravila koja određuju što s čime može komunicirati . Ta se pravila implementiraju kao ACL-ovi (popisi kontrole pristupa), gdje se promet dopušten (ili zabranjen) između zona specificira što je detaljnije moguće.

Popisi kontrole pristupa (ACL) primjenjuju se po sučelju ili podsučelju vatrozida, a najbolje je što preciznije podesiti izvornu IP adresu, odredišnu IP adresu i portove . Drugim riječima, bolje je dopustiti "ovom poslužitelju ovaj port na ovoj bazi podataka" nego "cijeloj ovoj mreži sve portove na drugoj mreži".

Vrlo važno pravilo je "zabraniti sve" na kraju svakog ACL-a. Ova restriktivna politika osigurava da se blokira sav promet koji nije izričito pokriven . Nakon toga, dolazni i odlazni ACL-ovi primjenjuju se na svako sučelje, prilagođavajući ponašanje prema smjeru prometa.

Dobra je ideja onemogućiti javni pristup upravljačkim sučeljima vatrozida i provjeriti ne samo rade li aplikacije, već i je li neželjeni promet učinkovito blokiran . Na primjer, trebali biste provjeriti rade li značajke kontrole na razini aplikacije (blokiranje web kategorija, napredna analiza datoteka, IPS itd.) kako se očekuje.

  Slabosti aplikacija za razmjenu poruka: stvarni rizici i kako se s njima nositi

Konfigurirajte dodatne usluge i zapisnike

Mnogi vatrozidovi omogućuju vam omogućavanje dodatnih usluga poput DHCP-a, NTP-a ili IPS-a izravno na uređaju. Omogućite samo one usluge koje ćete stvarno koristiti; onemogućite ostale kako biste smanjili površinu za napad.

Drugi ključni aspekt je konfiguracija zapisivanja. Kako bi se uskladio s propisima poput PCI DSS-a , vatrozid mora slati detaljne zapise poslužitelju za zapisivanje ili SIEM-u, koji pokrivaju aspekte poput toga tko pristupa sustavu, odakle, kojoj usluzi i s kojim rezultatom. PCI DSS, na primjer, postavlja specifične zahtjeve u odjeljcima 10.2 i 10.3 u vezi sa sadržajem tih zapisa.

Količina zapisnika može biti velika, ali to je jedini način za reviziju pristupa i otkrivanje obrazaca napada ili anomalija . Preporučljivo je definirati pravila za zadržavanje, rotaciju i praćenje ovih događaja kako bi se moglo brzo reagirati kada se čini da nešto nije u redu.

Temeljito testirajte konfiguraciju

Prije implementacije nove konfiguracije vatrozida ili nakon veće promjene, bitno je provjeriti blokira li ono što bi trebao, a dopušta li ono što je potrebno . To uključuje skeniranje portova, procjene ranjivosti i testiranje penetracije.

Također je bitno imati sigurnosne kopije konfiguracije na sigurnoj lokaciji i testirati postupak vraćanja na prethodnu lokaciju. Prije bilo kakvih kritičnih promjena, dokumentirajte planirane izmjene i provjerite znate li kako vratiti vatrozid ako nešto pođe po zlu tijekom razdoblja održavanja.

Vatrozid u virtualnim serverskim mrežama (privatni ili javni oblak)

Na platformama cloud servera uobičajeno je imati mrežni vatrozid koji se može konfigurirati s upravljačke ploče, uz vlastiti vatrozid operacijskog sustava i sve međuzaštitne zidove. Razumijevanje redoslijeda kojim se primjenjuju pomaže u izbjegavanju sukoba pravila.

Dolazni paketi obično prvo prolaze kroz mrežni vatrozid (upravlja ga platforma), zatim kroz vatrozid poslužitelja (na primjer, iptables na Linuxu ili vatrozid sustava Windows) i konačno kroz sve dodatne softverske vatrozidove. Odlazni promet slijedi obrnuti put.

U ovoj vrsti panela, konfiguracija se obično temelji na pravilima s nazivom, radnjom (dopusti ili zabrani), izvorom i odredištem (IP, rasponi, CIDR, "bilo koji", "interni", "vanjski"), izvornim i odredišnim portovima (određeni port, raspon ili "bilo koji") i protokolom (TCP, UDP, oboje ili ICMP).

Ključni detalj je redoslijed pravila : što je pravilo više na popisu, to je veći njegov prioritet. Pravilo "zabrani" postavljeno prije pravila "dopusti" za isti promet uzrokovat će blokiranje tog prometa. Zato obično omogućuju promjenu redoslijeda pravila povlačenjem i ispuštanjem kako biste prilagodili prioritete.

Ako je vatrozid u isključenom načinu rada, svi paketi ulaze i izlaze bez filtriranja. U aktivnom načinu rada, zadano ponašanje je obično "dopustiti sve što ne odgovara nijednom pravilu", iako je puno sigurnije postaviti zadanu politiku odbijanja i dopustiti samo ono što je potrebno , posebno u okruženjima s osjetljivim podacima.

Vatrozid u operativnom sustavu: Windows, macOS i Linux

Uz vatrozid usmjerivača i bilo koji vatrozid mreže u oblaku, svaki moderni sustav uključuje vlastiti sloj zaštite. Pravilna konfiguracija pruža dubinsku obranu , posebno korisnu ako je bilo koja usluga izložena internetu ili ako napadač dobije pristup lokalnoj mreži.

Windows Firewall: Osnovna i napredna konfiguracija

U sustavu Windows, ugrađeni vatrozid (Windows Defender vatrozid ili Microsoft Defender vatrozid) filtrira promet na temelju unaprijed definiranih i prilagođenih pravila . Možete ga pregledavati i njime upravljati iz aplikacije Sigurnost sustava Windows, u odjeljku "Vatrozid i zaštita mreže".

Prvi korak je provjera aktivnog mrežnog profila: domena, privatna ili javna. Privatna mreža (poput vaše kućne mreže) pretpostavlja relativno pouzdano okruženje i dopušta više dolaznih veza, dok javna mreža (poput Wi-Fi mreže u kafiću) ima stroža pravila i blokira gotovo sve što dolazi izvana.

S ovog sučelja možete omogućiti ili onemogućiti vatrozid za svaku vrstu mreže, iako njegovo onemogućavanje nije dobra ideja jer povećava ranjivost na neovlašteni pristup . Ako legitimna aplikacija ne radi jer je blokirana, ispravan pristup je stvaranje iznimke ili otvaranje određenog porta za nju, a ne isključivanje cijelog vatrozida.

Napredne postavke upravljaju dolaznim i odlaznim pravilima koja određuju koje su veze dopuštene. Windows klasificira ova pravila u četiri vrste: pravila programa (koja dopuštaju ili blokiraju određenu izvršnu datoteku), pravila portova (koja kontroliraju određene TCP/UDP portove), unaprijed definirana pravila (koja pruža sustav) i prilagođena pravila (najfleksibilnija, omogućuju vam kombiniranje programa, porta, protokola i adrese).

Osim toga, postoji opcija blokiranja svih dolaznih veza , uključujući i one na popisu dopuštenih. To je korisno kada vam je potrebna maksimalna sigurnost, iako može uzrokovati prestanak rada bitnih usluga (dijeljene datoteke, udaljena radna površina itd.).

Mnoge organizacije koriste centralizirane alate za upravljanje, kao što je Ivanti Endpoint Security Solution Agent Configuration . Ovi alati omogućuju korisnicima stvaranje pravila Windows Firewalla i njegovo masovno postavljanje na uređaje s različitim verzijama sustava Windows (XP/2003, Vista i novije), definirajući dolazna/odlazna pravila, iznimke i aktivaciju/deaktivaciju vatrozida kao dio zadataka konfiguracije ili popravka.

Pomoć, uslužni programi i sigurnosne definicije u Windows Firewallu

Detaljna konfiguracija može biti donekle komplicirana, stoga postoje alati koji olakšavaju svakodnevne zadatke. TinyWall , na primjer, djeluje kao sloj upravljanja preko Windows vatrozida i omogućuje vam promjenu načina rada (manje ili više restriktivnih), prikaz aktivnih veza, stvaranje bijelih lista i sprječavanje samog vatrozida da blokira aplikacije koje su vam potrebne.

Drugi primjer je Windows Firewall Control , koji se integrira u sistemsku traku i nudi brze profile (visoki, srednji, niski, bez filtera) i praktično sučelje za upravljanje pravilima, uvoz/izvoz konfiguracija i aktiviranje načina učenja koji detektira digitalno potpisane programe kako bi inteligentnije stvarao pravila.

U sigurnosnim rješenjima za poduzeća poput Ivanti Endpoint Securityja definirane su specifične sigurnosne prijetnje povezane s Windows Firewallom (na primjer, ST000102 za Windows Firewall u XP/2003). Ove definicije uključuju prilagodljive varijable koje vam omogućuju praćenje podudara li se stvarna konfiguracija vatrozida sa željenom politikom i, ako ne, označavanje računala kao ranjivog i pokretanje zadataka popravka kako bi se provele ispravne postavke.

Vatrozid u macOS-u

Na Macu se vatrozid konfigurira u odjeljku "Postavke sustava" (ili "Postavke sustava" u starijim verzijama) . Tamo ga možete aktivirati, a zatim pristupiti naprednim opcijama kako biste odlučili kako će se rukovati dolaznim vezama.

Između ostalog, možete blokirati neželjene veze , dopustiti samo bitne aplikacije i usluge, kontrolirati koje određene aplikacije mogu primati promet i omogućiti automatsko dodavanje pouzdanih aplikacija na popis dopuštenih. To je jednostavniji sustav od Windowsa u smislu detalja portova, ali vrlo učinkovit za prosječnog korisnika.

  Kako pristupiti ruteru i konfigurirati WiFi korak po korak

U korporativnim okruženjima, ovo je obično nadopunjeno centralno upravljanim sigurnosnim politikama koje osiguravaju da sva Mac računala slijede ista pravila u vezi s izloženim uslugama i aplikacijama kojima je dopušteno primanje veza.

Vatrozid na Linuxu: UFW kao jednostavna opcija

U Linuxu, posebno u distribucijama poput Ubuntua, uobičajeno je upravljati iptablesima (ili nftablesima) pomoću jednostavnijih alata. Jedan od najpopularnijih je UFW (Uncomplicated Firewall) , koji nudi jednostavne naredbe za aktiviranje vatrozida i definiranje pravila.

Instalacija se vrši putem upravitelja paketa (na primjer, „sudo apt-get install ufw“) i iako je UFW obično onemogućen prema zadanim postavkama, preporučljivo je provjeriti njegov status pomoću „sudo ufw status“ prije nego što ga omogućite. Nemojte ga omogućiti bez prethodnog definiranja osnovnih pravila , jer bi to blokiralo sve dolazne veze i mogli biste izgubiti udaljeni pristup.

Tipična pravila uključuju dopuštanje SSH-a („sudo ufw allow ssh“) ​​za održavanje udaljenog pristupa, otvaranje HTTP-a i HTTPS-a („sudo ufw allow http“, „sudo ufw allow https“) za web poslužitelje , a zatim dodavanje portova po potrebi. Nakon što su postavljena osnovna pravila, vatrozid se omogućava s „sudo ufw enable“, a njegov status se provjerava s „sudo ufw status“, koji prikazuje popis dopuštenih usluga i portova.

Budući da je Linux već prilično robustan sustav, konfiguriranje UFW-a pruža dodatni sloj sigurnosti koji se toplo preporučuje , posebno na poslužiteljima dostupnim s interneta.

Segmentacija mreže, politike i sprječavanje krađe vjerodajnica

Jedna od najučinkovitijih strategija za poboljšanje sigurnosti je segmentacija mreže . Podjelom mreže na segmente (prema funkciji, vrsti uređaja, razini rizika), promet iz jednog segmenta nije vidljiv iz drugog, što smanjuje utjecaj bilo kakvog incidenta.

To je posebno važno za IoT uređaje, koji često rade na starijim, ranjivim sustavima. Njihovo postavljanje u VLAN-ove ili izolirane zone i strogo ograničavanje pristupa minimizira rizik od kvara IP kamere ili senzora koji ugrožava cijelu korporativnu mrežu.

Još jedno ključno pitanje je optimizacija pravila vatrozida . Dodavanje pravila bez njihovog pregleda dovodi do kaotičnog nakupljanja, sukoba i gotovo neupravljivog vatrozida. Idealno bi bilo da se prebacite s pravila temeljenih na portovima na pravila temeljena na aplikacijama, s jasnim uvidom u to koje su usluge dopuštene ili odbijene, te da ih periodično pregledavate kako biste uklonili zastarjele unose.

Neki napredni zaštitni zidovi uključuju značajke za sprječavanje krađe korporativnih vjerodajnica . Oni skeniraju pokušaje prijave (korisničko ime i lozinka) i uspoređuju ih s internim popisima računa organizacije, blokirajući njihovu upotrebu na vanjskim stranicama poput društvenih mreža ili usluga koje nisu povezane s poslovanjem. Također mogu prikazivati ​​upozorenja korisniku koja objašnjavaju rizike ponovne upotrebe poslovnih vjerodajnica.

Ove vrste kontrola ne samo da zaustavljaju izravne napade, već služe i kao alat za podizanje svijesti o sigurnosti , čineći utjecaj navika korištenja lozinki izvan korporativnog okruženja vidljivijim zaposlenicima.

Što se događa ako onemogućite vatrozid (i zašto ne biste trebali)

Uobičajeno je da netko tko ima problema s aplikacijom ili online igrom pokuša onemogućiti vatrozid "kako bi vidio hoće li to riješiti problem ". I da, ponekad to rješava trenutni problem, ali otvara vrata mnogim rizicima koji nisu odmah vidljivi.

Bez vatrozida, sustav je izložen vanjskim prijetnjama poput zlonamjernog softvera, trojanaca, virusa i drugih napada koji se mogu instalirati bez ikakvih prepreka. Napadači mogu pokušati skenirati portove usmjerivača i, ako su i NAT pravila slaba, pronaći slabo zaštićene usluge i koristiti ih kao ulazne točke.

Vatrozid također kontrolira izlazne podatke : bez njega, svaka zlonamjerna aplikacija imala bi slobodne ruke slati osjetljive informacije vanjskom svijetu. Nadalje, mnoge se aplikacije oslanjaju na vatrozid za međuspremnik napada skeniranja portova ili manjih DDoS napada; njegovim onemogućavanjem uklanja se taj međuspremnik.

Ako aplikacija ne radi zbog vatrozida, profesionalno rješenje nije isključiti ga, već stvoriti posebno pravilo koje dopušta potreban promet , provjeriti treba li usmjerivač otvoriti neke portove i uskladiti pravila kako ne bi bilo sukoba između lokalnog vatrozida i vatrozida mrežne opreme.

Koegzistencija više zaštitnih zidova: usmjerivača i računala istovremeno

Kada imate jedan vatrozid na usmjerivaču i drugi na računalu (na primjer, vatrozid za Windows), sav dolazni promet prvo prolazi kroz usmjerivač, a zatim kroz vaše računalo. Ova dvoslojna sigurnost, kada je pravilno konfigurirana, povećava ukupnu sigurnost jer kvar u jednom sloju može kompenzirati drugi.

Međutim, morate biti oprezni s nedosljednim pravilima . Ako usmjerivač blokira port koji dopušta vatrozid računala ili obrnuto, mogli biste pronaći usluge koje ne rade i ne biti sigurni koji od dva sloja uzrokuje problem.

U praksi, najrazumniji pristup je da vatrozid usmjerivača djeluje kao primarna perimetralna barijera , propuštajući samo ono što je zaista potrebno s interneta, dok vatrozid računala kontrolira promet između uređaja na lokalnoj mreži i svaku sumnjivu odlaznu komunikaciju. To, u kombinaciji s dobro konfiguriranim NAT-om i izbjegavanjem pretjerane upotrebe DMZ-a i UPnP-a, pruža vrlo robusnu razinu zaštite za kućno ili malo uredsko okruženje.

U konačnici, razumijevanje načina na koji različiti zaštitni zidovi (usmjerivač, operativni sustav, oblak, korporativni NGFW) funkcioniraju i kako su međusobno povezani omogućuje vam donošenje informiranijih odluka: koje usluge izložiti, gdje segmentirati, koje zapisnike čuvati i kako prilagoditi pravila kako biste održali ravnotežu između sigurnosti i upotrebljivosti na svojoj mreži i uređajima.

analiza zapisnika
Povezani članak:
Analiza logova: cjeloviti vodič za IT, sigurnost i SEO