- Požarni zid nadzoruje omrežni promet z uporabo pravil, ki temeljijo na naslovih IP, vratih, protokolih in aplikacijah, da blokira nepooblaščen dostop.
- Kombinacija požarnega zidu usmerjevalnika, operacijskega sistema in, kjer je to primerno, NGFW in segmentacije zagotavlja učinkovito obrambo v globino.
- Pravilno načrtovanje omrežnih con, ACL-jev in zapisov ter testiranje konfiguracije z varnostnimi testi je ključnega pomena v poslovnih okoljih.
- Če požarni zid onemogočite zaradi udobja, sistem izpostavite resnim tveganjem; pravilen pristop je, da nastavite posebna pravila in jih vedno ohranjate aktivne.

V vsakem sodobnem omrežju, od domačega Wi-Fi-ja do infrastrukture velikega podjetja, je požarni zid prva obrambna linija pred napadi, nepooblaščenim dostopom in uhajanjem podatkov. Brez ustrezne konfiguracije je to, kot da bi pustili vhodna vrata priprta: morda se ne bo zgodilo nič ... dokler se ne zgodi.
Kljub temu imajo mnogi uporabniki in celo nekatere organizacije požarne zidove s privzetimi nastavitvami, ne da bi zares razumeli, kaj počnejo ali kako jih prilagoditi . Tukaj boste našli obsežen in zelo praktičen vodnik o tem, kaj je požarni zid, kako ga konfigurirati v sistemih Windows, macOS, Linux, usmerjevalnikih in strežniških okoljih, pa tudi napredne najboljše prakse (NGFW, segmentacija, beleženje, dodatna orodja), da lahko raven zaščite prilagodite svojemu okolju, ne da bi se pri tem preveč obremenjevali.
Kaj je požarni zid in zakaj je tako pomemben?
Požarni zid je sistem, ki analizira promet, ki vstopa v vaše omrežje ali napravo in ga izstopa , ter na podlagi nabora pravil odloča, kaj bo dovolil in kaj bo blokiral. Ta promet je sestavljen iz podatkovnih paketov, ki potujejo z uporabo različnih protokolov (TCP, UDP, ICMP itd.) in vrat.
Ideja je preprosta: požarni zid deluje kot filter in pregrada med napravo ali notranjim omrežjem in internetom . Preveri, od kod paket prihaja, kam gre, katera vrata uporablja in kakšno vsebino prenaša. Če ustreza dovoljenemu pravilu, ga spusti skozi; če ne, ga blokira. Ta logika ponuja jasne prednosti: večjo varnost, manjšo verjetnost okužbe z zlonamerno programsko opremo in večji nadzor nad tem, kaj vstopa in kaj izstopa.
Predstavljajte si svoj požarni zid kot vhodna vrata vašega digitalnega doma : vi odločate, koga boste spustili noter, koga boste prepovedali vstop in katere dele hiše lahko obišče vsak gost. Poleg tega požarni zid ne le ustavi napade, ampak vam omogoča tudi omejitev dostopa do določenih spletnih mest ali aplikacij, ki sicer niso zlonamerne, vendar jih ne želite uporabljati (na primer družbeni mediji v poslovnem okolju).
V resničnem svetu najdemo dve glavni vrsti požarnih zidov: programske požarne zidove (integrirane v operacijski sistem ali nameščene kot program) in strojne požarne zidove (namenske naprave, pogosto integrirane v profesionalne ali poslovne usmerjevalnike). Poleg tega obstajajo požarni zidovi naslednje generacije (NGFW) , ki združujejo več plasti napredne varnosti, poglobljen pregled paketov, IPS ter funkcije segmentacije in nadzora aplikacij.
Vrste požarnih zidov, na katere lahko naletite
Znotraj »požarnega zidu« je več tehnologij z različnimi pristopi. Njihovo razumevanje vam pomaga vedeti, kaj gledate, ko preverjate konfiguracijo usmerjevalnika, operacijski sistem ali NGFW podjetja.
Prvo skupino sestavljajo požarni zidovi za filtriranje paketov . Ti ustvarijo kontrolne točke na usmerjevalnikih ali stikalih in izvedejo preprosto preverjanje vsakega paketa na podlagi izvornega IP-naslova, ciljnega IP-naslova, vrat in protokola. So hitri, vendar vsebine ne analizirajo poglobljeno.
Potem so tu še požarni zidovi na ravni vezij , ki se osredotočajo na odobravanje ali zavračanje povezav na podlagi stanja seje, ne da bi podrobno pregledali vsak paket. So zelo učinkoviti, vendar manj učinkoviti pri odkrivanju kompleksnih groženj.
Požarni zidovi s pregledom stanja združujejo podatke o paketih s sledenjem povezav TCP. Vzdržujejo tabelo aktivnih sej in preverjajo, ali se promet ujema z dovoljenim tokom, kar zagotavlja robustnejšo zaščito kot preprosto statično filtriranje.
Imamo tudi prehode na ravni aplikacij ali proxy požarne zidove . Ti delujejo na ravni aplikacije in pregledujejo HTTP, FTP in drug promet, kar omogoča zelo natančne pravilnike glede na vrsto aplikacije ali celo vsebino. Ta pristop je osnova številnih požarnih zidov v oblaku in orodij za poglobljen pregled prometa.
Požarni zidovi naslednje generacije (NGFW) združujejo poglobljen pregled, nadzor aplikacij, funkcije sistema za preprečevanje vdorov (IPS), filtriranje spletnih kategorij, napredno analizo datotek in vse bolj zmogljivosti, ki temeljijo na umetni inteligenci. Namestiti jih je mogoče kot fizično opremo, virtualne stroje ali storitve v oblaku.
Poleg tega lahko glede na njihovo lokacijo ločimo med programskimi požarnimi zidovi (na vsakem računalniku, strežniku ali napravi) in strojnimi požarnimi zidovi (namenske naprave na omrežnem obodu). Poleg tega obstajajo oblačni požarni zidovi , ki delujejo kot veliki posredniki, ki se lahko skalirajo za zaščito porazdeljenih okolij in organizacij z veliko uporabniki in lokacijami.
Požarni zid na usmerjevalniku: prva obrambna linija v vašem omrežju
Usmerjevalnik, ki ga imate doma ali v pisarni, ima običajno vgrajen požarni zid in NAT/PAT . To pomeni, da nihče privzeto ne more odpreti neposredne povezave iz interneta do vaših notranjih naprav, razen če je nastavljeno posredovanje vrat, aktivno DMZ ali napačno konfigurirani protokoli, kot je UPnP.
Tipična politika sodobnega usmerjevalnika je »zavrnitev vsega dohodnega prometa, razen če je izrecno dovoljeno «. To še okrepi IPv4 NAT/PAT: notranje naprave uporabljajo zasebne IP-naslove, usmerjevalnik pa njihove odhodne povezave pretvori v javni IP-naslov. Vsak poskus vzpostavitve komunikacije iz interneta brez odprtih vrat ali predhodno obstoječega pravila bo zavrnjen.
Zato je tako nevarno odpreti DMZ na računalniku v lokalnem omrežju, ki nima pravilno konfiguriranega lastnega požarnega zidu: ta računalnik bo popolnoma izpostavljen internetu, z vsemi dostopnimi vrati, razen tistih, ki so preusmerjena na drug računalnik.
Osnovne najboljše prakse za požarne zidove usmerjevalnikov vključujejo odpiranje vrat, ki niso nujno potrebna, izogibanje uporabi DMZ, razen za zelo specifične naprave (kot je igralna konzola), in vedno onemogočanje UPnP, da preprečite napravam, da bi same odpirale vrata. Ročno odpiranje vrat vam omogoča popoln nadzor nad tem, kaj je izpostavljeno.
Priporočljivo je tudi občasno preverjati, katera vrata so odprta, zapreti tista, ki jih ne uporabljate več, in po možnosti omejiti IP-naslove, ki lahko dostopajo do občutljivih storitev (na primer, dovoliti SSH samo z določenega skrbniškega IP-naslova in ne iz celotnega interneta).
Pogoste možnosti požarnega zidu na domačih in naprednih usmerjevalnikih
Možnosti konfiguracije požarnega zidu se lahko razlikujejo glede na znamko usmerjevalnika, vendar je logika podobna: varnostni profil, pravila in dodatno filtriranje . Oglejmo si nekaj reprezentativnih primerov.
ASUS usmerjevalniki
Usmerjevalniki ASUS imajo vgrajen požarni zid, ki temelji na iptables . V spletnem vmesniku lahko v meniju »Požarni zid« omogočite ali onemogočite požarni zid za IPv4 in IPv6 (privzeto je omogočen, kot bi moral biti) in konfigurirate ukrepe proti DoS, ki blokirajo izvorne naslove s preveč poskusi povezave.
Druga pogosta možnost je blokiranje zahtev ping (ICMP Echo-requests) za vmesnik WAN, tako da se vaš usmerjevalnik ne odzove (prikriti način). V okoljih IPv6 je požarni zid konfiguriran z zelo restriktivno politiko vhodnih povezav : vsaka naprava ima svoj javni naslov IP, vendar so nepričakovane dohodne povezave blokirane, medtem ko so odhodne povezave dovoljene normalno.
ASUS ponuja tudi funkcijo »LAN-WAN Filter«, ki vam omogoča blokiranje prometa iz vašega LAN-a v internet na podlagi izvornega IP-naslova, ciljnega IP-naslova in vrat. Poleg tega požarni zid interno podpira filtriranje URL-jev in ključnih besed za uveljavljanje omejitev.
Usmerjevalniki Livebox (Livebox Fiber itd.)
Na usmerjevalnikih Livebox, ki jih pogosto uporabljajo ponudniki internetnih storitev, se požarni zid upravlja v meniju »Napredne nastavitve > Nastavitve požarnega zidu«. Tam lahko izbirate med več stopnjami: nizka, srednja, visoka in prilagojena.
»Nizka« raven filtriranja praktično ne ponuja filtriranja (razen tistega, kar je bistveno za NAT) in je namenjena naprednim uporabnikom, ki dajejo prednost prilagodljivosti pred varnostjo. »Srednja« raven filtriranja, ki je običajno privzeta, prekine vse dohodne povezave in dovoli odhodni promet, razen za zelo specifične storitve, kot je NetBIOS.
»Visok« profil je najbolj omejujoč: dovoljuje le odhodne povezave z dobro definiranimi standardnimi storitvami in blokira nepričakovane dohodne povezave. »Prilagojen« način uporabniku omogoča nastavitev posebnih pravil in je namenjen skrbnikom, ki vedo, kaj počnejo; s slabo konfiguracijo lahko blokirate legitimne storitve ali pustite znatne ranljivosti.
Usmerjevalniki AVM FRITZ!Box
Naprave FRITZ!Box imajo dokaj obsežen požarni zid. V naprednem pogledu lahko v meniju »Internet > Filtri« aktivirate prikrit način , da se izognete odzivanju na pinge v omrežju WAN in blokirate občutljiva vrata, kot so 25 (nešifriran SMTP), NetBIOS ali Teredo, če niso v uporabi.
V okoljih NAT je ključnega pomena redno pregledovati nastavitve posredovanja vrat in zapreti tiste, ki niso več potrebne, da preprečite, da bi zastarele storitve postale vstopne točke. Tudi storitve oddaljenega upravljanja FRITZ!Boxa je treba onemogočiti, če niso bistvene; namesto tega je varneje dostopati do usmerjevalnika prek VPN-ja in ga, ko je enkrat znotraj omrežja, upravljati z njegovim zasebnim IP-naslovom.
FRITZ!Box ponuja tudi oddaljeni dostop na osnovi IPsec in povezave VPN med lokacijami. To je dober način, da se izognete neposredni izpostavljenosti storitev internetu in vsilite ves oddaljeni dostop prek šifriranega in nadzorovanega kanala.
Požarni zidovi naslednje generacije (NGFW) in napredna varnost
V poslovnih okoljih požarni zidovi naslednje generacije, kot je serija FortiGate, presegajo preprosto filtriranje vrat. Te naprave združujejo napredne omrežne funkcije in poglobljeno varnost na eni sami platformi, kar zmanjšuje potrebo po številnih ločenih napravah.
FortiGate na primer temelji na operacijskem sistemu FortiOS in vključuje SD-WAN, ZTNA (Zero Trust Access), integracijo WLAN in LAN, poglobljen pregled šifriranega prometa, IPS , filtriranje spletnih kategorij in analitične zmogljivosti na osnovi umetne inteligence prek storitev FortiGuard.
Ti NGFW-ji se običajno zanašajo na prilagojeno arhitekturo ASIC , kar omogoča zelo visoko zmogljivost in izboljšano energetsko učinkovitost, tudi pri pregledovanju velikih količin šifriranega prometa. Poleg tega so integrirani v tako imenovano »varnostno strukturo«: varnostno mrežo, ki zajema omrežja, končne točke in oblake, z enotnimi pravilniki, ki jih upravljajo platforme, kot je FortiManager.
Ključ tega pristopa je, da je celotna površina omrežja pokrita z doslednimi politikami : od oboda do končne točke, vključno s hibridnimi in oblačnimi okolji. To omogoča hiter odziv na nastajajoče grožnje, segmentira kompleksna omrežja in zagotavlja popoln vpogled v promet in varnostne dogodke.
Koraki za načrtovanje in konfiguracijo dobro strukturiranega omrežnega požarnega zidu
Ko govorimo o požarnih zidovih v poslovnih omrežjih (fizičnih ali virtualnih), ni dovolj, da preprosto priključimo opremo in pustimo privzete nastavitve. Za natančen nadzor prometa je potrebna vnaprej določena konfiguracija con, IP-naslovov in pravilnikov .
Oblikovanje območij požarnega zidu in sheme naslavljanja IP
Prvi korak je identifikacija omrežnih sredstev (strežnikov, kritičnih aplikacij, delovnih postaj, naprav interneta stvari, POS sistemov, VoIP itd.) in njihovo združevanje glede na njihovo funkcijo, raven občutljivosti in potrebe po dostopu . Namesto enega samega, ravnega omrežja, kjer je vse medsebojno povezano, se ustvarijo segmenti ali cone.
Za strežnike, ki so izpostavljeni internetu, kot so spletni, e-poštni, VPN ali javni API strežniki, je običajno določeno DMZ (demilitarizirano območje) . V teh conah je dostop do interneta omejen le na tisto, kar je nujno potrebno. Notranji strežniki, kot so baze podatkov, sistemi za upravljanje, delovne postaje in glasovne ali prodajne naprave, so nameščeni v notranjih conah s strožjimi varnostnimi politikami.
Pri uporabi IPv4 je bistveno uporabiti zasebna območja naslovov za vsa notranja omrežja in konfigurirati NAT, tako da lahko notranje naprave dostopajo do interneta, ko je to potrebno. Med gradnjo infrastrukture se za vzdrževanje logične ločitve med segmenti na 2. plasti uporabljajo stikala s podporo za VLAN.
Ko sta struktura con in načrt naslavljanja IP jasna, se v požarnem zidu ustvarijo ustrezne cone in dodelijo fizičnim vmesnikom ali podvmesnikom . To preslikavanje je ključnega pomena za zagotovitev pravilne uporabe pravil požarnega zidu med conami.
Konfigurirajte sezname za nadzor dostopa (ACL)
Ko so cone definirane, je čas, da ustvarimo pravila, ki določajo, kaj lahko s čim komunicira . Ta pravila so implementirana kot ACL-ji (seznami za nadzor dostopa), kjer je promet, ki je dovoljen (ali zavrnjen) med conami, določen čim bolj podrobno.
Seznami za nadzor dostopa (ACL) se uporabljajo za vsak vmesnik ali podvmesnik požarnega zidu, zato je najbolje čim bolj natančno nastaviti izvorni IP-naslov, ciljni IP-naslov in vrata . Z drugimi besedami, bolje je dovoliti »temu strežniku dostop do teh vrat v tej zbirki podatkov« kot »celotno omrežje do vseh vrat v drugem omrežju«.
Zelo pomembno pravilo je, da na koncu vsakega ACL-ja »zavrnemo vse«. Ta omejevalna politika zagotavlja, da je vsak promet, ki ni izrecno zajet, blokiran . Nato se za vsak vmesnik uporabijo vhodni in odhodni ACL-ji, ki prilagajajo vedenje glede na smer prometa.
Priporočljivo je onemogočiti javni dostop do upravljalnih vmesnikov požarnega zidu in preveriti ne le, ali aplikacije delujejo, temveč tudi, ali je neželen promet učinkovito blokiran . Na primer, preveriti morate, ali funkcije nadzora na ravni aplikacij (blokiranje spletnih kategorij, napredna analiza datotek, IPS itd.) delujejo po pričakovanjih.
Konfigurirajte dodatne storitve in dnevnike
Številni požarni zidovi vam omogočajo, da v napravi omogočite dodatne storitve , kot so DHCP, NTP ali IPS. Omogočite le tiste storitve, ki jih boste dejansko uporabljali; ostale onemogočite, da zmanjšate površino za napad.
Drug kritičen vidik je konfiguracija beleženja. Za skladnost s predpisi, kot je PCI DSS , mora požarni zid pošiljati podrobne dnevnike na strežnik za beleženje ali SIEM, ki zajemajo vidike, kot so kdo dostopa do sistema, od kod, do katere storitve in s kakšnim rezultatom. PCI DSS na primer v oddelkih 10.2 in 10.3 določa posebne zahteve glede vsebine teh dnevnikov.
Količina dnevnikov je lahko velika, vendar je to edini način za nadzor dostopa in odkrivanje vzorcev napadov ali anomalij . Priporočljivo je določiti pravilnike za hrambo, rotacijo in spremljanje teh dogodkov, da se lahko hitro odzovete, ko se zdi, da je kaj narobe.
Temeljito preizkusite konfiguracijo
Pred uvedbo nove konfiguracije požarnega zidu ali po večji spremembi je bistveno preveriti, ali blokira, kar bi morala, in dovoljuje, kar je potrebno . To vključuje pregledovanje vrat, ocene ranljivosti in testiranje vdora.
Prav tako je bistveno imeti varnostne kopije konfiguracije na varnem mestu in preizkusiti postopek povrnitve v prejšnje stanje. Preden izvedete kakršne koli kritične spremembe, dokumentirajte načrtovane spremembe in preverite, ali veste, kako obnoviti požarni zid, če gre med vzdrževalnim obdobjem kaj narobe.
Požarni zid v omrežjih virtualnih strežnikov (zasebni ali javni oblak)
Na platformah strežnikov v oblaku je običajno, da je poleg požarnega zidu operacijskega sistema in morebitnih vmesnih požarnih zidov na voljo tudi požarni zid na ravni omrežja, ki ga je mogoče konfigurirati iz nadzorne plošče. Razumevanje vrstnega reda njihove uporabe pomaga preprečiti konflikte pravil.
Običajno dohodni paketi najprej preidejo skozi omrežni požarni zid (ki ga upravlja platforma), nato skozi požarni zid strežnika (na primer iptables v Linuxu ali požarni zid sistema Windows) in nazadnje skozi morebitne dodatne programske požarne zidove. Odhodni promet sledi obratni poti.
V tej vrsti plošče konfiguracija običajno temelji na pravilih z imenom, dejanjem (dovoli ali zavrni), virom in ciljem (IP, obsegi, CIDR, »poljuben«, »notranji«, »zunanji«), izvornimi in ciljnimi vrati (določena vrata, obseg ali »poljuben«) in protokolom (TCP, UDP, oboje ali ICMP).
Ključna podrobnost je vrstni red pravil : višje kot je pravilo na seznamu, višja je njegova prioriteta. Pravilo »zavrnitev«, postavljeno pred pravilo »dovolitev« za isti promet, bo povzročilo blokiranje tega prometa. Zato običajno omogočajo spreminjanje vrstnega reda pravil z vlečenjem in spuščanjem, da prilagodite prioritete.
Če je požarni zid izklopljen, vsi paketi vstopajo in izstopajo brez filtriranja. V aktivnem načinu je privzeto vedenje običajno »dovoli vse, kar ne ustreza nobenemu pravilu«, čeprav je veliko varneje nastaviti privzeto politiko zavrnitve in dovoliti le tisto, kar je potrebno , zlasti v okoljih z občutljivimi podatki.
Požarni zid v operacijskem sistemu: Windows, macOS in Linux
Poleg požarnega zidu usmerjevalnika in morebitnega požarnega zidu omrežja v oblaku ima vsak sodoben sistem svojo lastno plast zaščite. Pravilna konfiguracija zagotavlja obrambo v globino , kar je še posebej uporabno, če je katera koli storitev izpostavljena internetu ali če napadalec pridobi dostop do lokalnega omrežja.
Požarni zid Windows: osnovna in napredna konfiguracija
V sistemu Windows vgrajeni požarni zid (požarni zid Windows Defender ali požarni zid Microsoft Defender) filtrira promet na podlagi vnaprej določenih in prilagojenih pravil . Ogledate si ga lahko in upravljate v aplikaciji Varnost sistema Windows v razdelku »Požarni zid in zaščita omrežja«.
Prvi korak je preverjanje aktivnega omrežnega profila: domena, zasebno ali javno. Zasebno omrežje (kot je vaše domače omrežje) predpostavlja relativno zanesljivo okolje in omogoča več dohodnih povezav, medtem ko ima javno omrežje (kot je Wi-Fi v kavarni) strožja pravila in blokira skoraj vse, kar prihaja od zunaj.
V tem vmesniku lahko omogočite ali onemogočite požarni zid za vsako vrsto omrežja, čeprav onemogočanje ni dobra ideja, saj poveča ranljivost za nepooblaščen dostop . Če legitimna aplikacija ne deluje, ker je blokirana, je pravilen pristop ustvariti izjemo ali odpreti določena vrata zanjo, ne pa izklopiti celotnega požarnega zidu.
Napredne nastavitve upravljajo pravila za vhodne in odhodne povezave , ki določajo, katere povezave so dovoljene. Windows ta pravila razvršča v štiri vrste: pravila za programe (ki dovoljujejo ali blokirajo določeno izvedljivo datoteko), pravila za vrata (ki nadzorujejo določena vrata TCP/UDP), vnaprej določena pravila (ki jih zagotavlja sistem) in pravila po meri (najbolj prilagodljiva, saj omogočajo kombiniranje programa, vrat, protokola in naslova).
Poleg tega obstaja možnost blokiranja vseh dohodnih povezav , vključno s tistimi na seznamu dovoljenih. To je uporabno, kadar potrebujete maksimalno varnost, čeprav lahko povzroči, da bistvene storitve (datoteke v skupni rabi, oddaljeno namizje itd.) prenehajo delovati.
Številne organizacije uporabljajo centralizirana orodja za upravljanje, kot je Ivanti Endpoint Security Solution Agent Configuration . Ta orodja uporabnikom omogočajo ustvarjanje pravilnika požarnega zidu Windows in njegovo množično uvajanje v naprave z različnimi različicami sistema Windows (XP/2003, Vista in novejši), pri čemer kot del konfiguracijskih ali popravljalnih opravil definirajo pravila za vhodni/odhodni promet, izjeme in aktivacijo/deaktivacijo požarnega zidu.
Pomoč, pripomočki in varnostne definicije v požarnem zidu sistema Windows
Podrobna konfiguracija je lahko nekoliko zapletena, zato obstajajo orodja, ki olajšajo vsakodnevna opravila. TinyWall na primer deluje kot upravljalna plast nad požarnim zidom Windows in omogoča spreminjanje načinov delovanja (bolj ali manj omejujoče), prikaz aktivnih povezav, ustvarjanje belih seznamov in preprečevanje, da bi požarni zid sam blokiral aplikacije, ki jih potrebujete.
Drug primer je Nadzor požarnega zidu sistema Windows , ki se integrira v sistemsko vrstico in ponuja hitre profile (visoko, srednje, nizko, brez filtra) ter priročen vmesnik za upravljanje pravil, uvoz/izvoz konfiguracij in aktiviranje načina učenja, ki zazna digitalno podpisane programe za inteligentnejše ustvarjanje pravil.
V varnostnih rešitvah za podjetja, kot je Ivanti Endpoint Security, so opredeljene specifične varnostne grožnje, povezane s požarnim zidom Windows (na primer ST000102 za požarni zid Windows v XP/2003). Te definicije vključujejo prilagodljive spremenljivke, ki vam omogočajo, da spremljate, ali se dejanska konfiguracija požarnega zidu ujema z želenim pravilnikom, in če se ne ujema, označite računalnik kot ranljiv in zaženete opravila popravila, da uveljavite pravilne nastavitve.
Požarni zid v macOS-u
V sistemu Mac je požarni zid konfiguriran v razdelku »Sistemske nastavitve« (ali »Sistemske nastavitve« v starejših različicah) v razdelku Omrežje in požarni zid . Tam ga lahko aktivirate in nato dostopate do naprednih možnosti, s katerimi se odločite, kako ravnati z dohodnimi povezavami.
Med drugim lahko blokirate neželene povezave , dovolite le bistvene aplikacije in storitve, nadzorujete, katere določene aplikacije lahko prejemajo promet, in omogočite samodejno dodajanje zaupanja vrednih aplikacij na seznam dovoljenih. Gre za preprostejši sistem kot Windows glede podrobnosti vrat, vendar zelo učinkovit za povprečnega uporabnika.
V poslovnih okoljih to običajno dopolnjujejo centralno upravljane varnostne politike, ki zagotavljajo, da vsi računalniki Mac upoštevajo enaka pravila glede izpostavljenih storitev in aplikacij, ki jim je dovoljeno sprejemati povezave.
Požarni zid v Linuxu: UFW kot preprosta možnost
V Linuxu, zlasti v distribucijah, kot je Ubuntu, je običajno upravljati iptables (ali nftables) z uporabo uporabniku prijaznejših orodij. Eno najbolj priljubljenih je UFW (Uncomplicated Firewall) , ki ponuja preproste ukaze za aktiviranje požarnega zidu in določanje pravil.
Namestitev se izvede prek upravitelja paketov (na primer »sudo apt-get install ufw«) in čeprav je UFW običajno privzeto onemogočen, je priporočljivo, da pred omogočanjem preverite njegovo stanje z ukazom »sudo ufw status«. Ne omogočajte ga, ne da bi najprej definirali osnovna pravila , saj bi to blokiralo vse dohodne povezave in lahko bi izgubili oddaljeni dostop.
Tipična pravila vključujejo dovoljenje SSH (»sudo ufw allow ssh«) za vzdrževanje oddaljenega dostopa, odpiranje HTTP in HTTPS (»sudo ufw allow http«, »sudo ufw allow https«) za spletne strežnike in nato dodajanje vrat po potrebi. Ko so osnovna pravila nastavljena, se požarni zid omogoči z »sudo ufw enable«, njegovo stanje pa se preveri z »sudo ufw status«, ki prikaže seznam dovoljenih storitev in vrat.
Ker je Linux že dokaj robusten sistem, konfiguracija UFW zagotavlja dodatno plast varnosti, ki je zelo priporočljiva , zlasti na strežnikih, do katerih je mogoče dostopati prek interneta.
Segmentacija omrežja, pravilniki in preprečevanje kraje poverilnic
Ena najučinkovitejših strategij za izboljšanje varnosti je segmentacija omrežja . Z delitvijo omrežja na segmente (po funkciji, vrsti naprave, stopnji tveganja) promet iz enega segmenta ni viden iz drugega, kar zmanjša vpliv morebitnega incidenta.
To je še posebej pomembno pri napravah interneta stvari, ki pogosto delujejo na starejših, ranljivih sistemih. Njihova namestitev v omrežja VLAN ali izolirana območja in stroga omejitev njihovega dostopa zmanjša tveganje okvare IP-kamere ali senzorja, ki bi lahko ogrozila celotno poslovno omrežje.
Druga ključna težava je optimizacija pravilnikov požarnega zidu . Dodajanje pravil brez njihovega pregleda vodi do kaotičnega kopičenja, konfliktov in skoraj neobvladljivega požarnega zidu. V idealnem primeru bi morali preiti s pravil, ki temeljijo na vratih, na pravila, ki temeljijo na aplikacijah, z jasnim pregledom nad tem, katere storitve so dovoljene ali zavrnjene, in jih redno pregledovati, da odstranite zastarele vnose.
Nekateri napredni požarni zidovi vključujejo funkcije za preprečevanje kraje poslovnih poverilnic . Skenirajo poskuse prijave (uporabniško ime in geslo) ter jih primerjajo z internimi seznami računov organizacije, s čimer blokirajo njihovo uporabo na zunanjih spletnih mestih, kot so družbena omrežja ali storitve, ki niso povezane s podjetjem. Uporabniku lahko prikažejo tudi opozorila, ki pojasnjujejo tveganja ponovne uporabe službenih poverilnic.
Te vrste kontrol ne le preprečujejo neposredne napade, temveč služijo tudi kot orodje za ozaveščanje o varnosti , zaradi česar je vpliv navad uporabe gesel zunaj poslovnega okolja bolj viden zaposlenim.
Kaj se zgodi, če onemogočite požarni zid (in zakaj tega ne bi smeli storiti)
Pogosto se zgodi, da nekdo, ki ima težave z aplikacijo ali spletno igro, poskuša onemogočiti požarni zid, »da bi videl, ali to odpravi težavo «. In ja, včasih to reši takojšnjo težavo, vendar odpre vrata številnim tveganjem, ki niso takoj očitna.
Brez požarnega zidu je sistem izpostavljen zunanjim grožnjam, kot so zlonamerna programska oprema, trojanski konji, virusi in drugi napadi , ki jih je mogoče namestiti brez ovir. Napadalci lahko poskušajo skenirati vrata usmerjevalnika in, če so pravila NAT ohlapna, najdejo slabo zaščitene storitve in jih uporabijo kot vstopne točke.
Požarni zid nadzoruje tudi odhodne podatke : brez njega bi imela vsaka zlonamerna aplikacija proste roke za pošiljanje občutljivih informacij zunanjemu svetu. Poleg tega se številne aplikacije zanašajo na požarni zid za blaženje napadov skeniranja vrat ali manjših napadov DDoS; če ga onemogočite, se ta blažilec odstrani.
Če aplikacija ne deluje zaradi požarnega zidu, profesionalna rešitev ni v tem, da jo izklopite, temveč v tem, da ustvarite posebno pravilo, ki dovoljuje potreben promet , preverite, ali mora usmerjevalnik odpreti kakšna vrata, in uskladite pravila, da ne bo konfliktov med lokalnim požarnim zidom in požarnim zidom omrežne opreme.
Soobstoj več požarnih zidov: usmerjevalnik in računalnik hkrati
Ko imate na usmerjevalniku požarni zid, na računalniku pa še enega (na primer požarni zid sistema Windows), ves dohodni promet najprej poteka skozi usmerjevalnik in nato skozi računalnik. Ta dvoslojna varnost, če je pravilno konfigurirana, poveča splošno varnost, saj lahko napako na enem sloju nadomesti drugi.
Vendar morate biti previdni pri nedoslednih pravilih . Če usmerjevalnik blokira vrata, ki jih dovoljuje požarni zid računalnika, ali obratno, lahko naletite na storitve, ki ne delujejo, in ne boste prepričani, katera od obeh plasti povzroča težavo.
V praksi je najbolj smiseln pristop, da požarni zid usmerjevalnika deluje kot primarna obodna ovira , ki dovoljuje vstop le tistemu, kar je resnično potrebno iz interneta, medtem ko požarni zid računalnika nadzoruje promet med napravami v lokalnem omrežju (LAN) in vso sumljivo odhodno komunikacijo. To v kombinaciji z dobro konfiguriranim NAT-om in izogibanjem pretirani uporabi DMZ in UPnP zagotavlja zelo robustno raven zaščite za domače ali majhno pisarniško okolje.
Konec koncev vam razumevanje delovanja in medsebojne povezanosti različnih požarnih zidov (usmerjevalnik, operacijski sistem, oblak, korporativni NGFW) omogoča sprejemanje bolj informiranih odločitev: katere storitve izpostaviti, kje segmentirati, katere dnevnike hraniti in kako prilagoditi pravila, da ohranite ravnovesje med varnostjo in uporabnostjo v vašem omrežju in napravah.
