Межсетевой экран (файрвол, брандмауэр) — сетевое устройство или программа, которые отслеживают входящий и исходящий трафик и пропускают или блокируют его по набору правил безопасности.
Как работает межсетевой экран
Межсетевой экран стоит между сетями с разным уровнем доверия, например между интернетом и локальной сетью компании, или работает на отдельном компьютере.
Поколения технологии:
- пакетные фильтры (конец 1980-х) проверяют адреса, порты и протоколы каждого пакета;
- межсетевые экраны с отслеживанием состояния (stateful, коммерчески — Check Point в 1990-х) следят за соединениями и пропускают только ответы на легитимные запросы;
- межсетевые экраны нового поколения (NGFW) распознают приложения и пользователей, расшифровывают TLS и включают систему предотвращения вторжений;
- межсетевые экраны веб-приложений (WAF) фильтруют HTTP-запросы к сайтам и API.
В операционные системы встроены локальные файрволы — брандмауэр Защитника Windows, nftables/iptables в Linux.
Почему это важно для безопасности
Межсетевые экраны сокращают поверхность атаки: скрывают сервисы, которые не должны быть доступны, и сегментируют внутреннюю сеть, замедляя горизонтальное перемещение. Но они не остановят атаку через разрешённые каналы — фишинговое письмо или легитимный вход в VPN с украденным паролем.
Более того, межсетевые экраны и VPN-шлюзы сами стали главными целями. Критические уязвимости в устройствах Fortinet, Palo Alto Networks, Cisco и Ivanti не раз эксплуатировались как 0-day вымогателями и APT-группировками.
Рекомендации
- Используйте политику «запрещено всё, что не разрешено» и регулярно пересматривайте правила.
- Никогда не открывайте интерфейс управления в интернет и своевременно обновляйте прошивку.
- Фильтруйте и исходящий трафик, не только входящий.
- Отправляйте журналы межсетевого экрана в SIEM.