Перейти к основному содержимому

Брандмауэры

Брандмауэр (firewall) контролирует входящий и исходящий трафик по правилам (IP, порт, протокол, иногда приложение или L7-профиль). Работает на уровне хоста (ОС) или периметра (маршрутизатор, UTM, облачный NGFW).

Загрузка демо файерволла…

:::tip Практика

  • На сервере Linux чаще всего: ufw (просто) или nftables (гибко).
  • Правила проверяйте сверху вниз — первое совпадение решает судьбу пакета.
  • Для SSH не открывайте 0.0.0.0/0 без fail2ban или ключей вместо пароля. :::

Встроенные и хостовые (бесплатные)

РешениеПлатформаУправление
Windows Defender FirewallWindows 10/11, ServerGUI, GPO, PowerShell New-NetFirewallRule
iptablesLinuxiptables -A INPUT …; сохранение через iptables-persistent
nftablesLinux (ядро ≥ 3.13)/etc/nftables.conf, systemctl enable nftables
ufwUbuntu/Debianufw allow 22/tcp && ufw enable
firewalldRHEL, Fedora, openSUSEfirewall-cmd --permanent --add-port=8080/tcp
pfOpenBSD, FreeBSD, macOS/etc/pf.conf, pfctl -f

Пример PowerShell (разрешить HTTP):

New-NetFirewallRule -DisplayName "Allow HTTP" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allow

nftables (фрагмент):

table inet filter {
chain input {
type filter hook input priority 0;
tcp dport 22 accept
reject with icmp type port-unreachable
}
}

Сетевые шлюзы (open source)

РешениеНазначение
pfSenseUTM на FreeBSD: VPN, IDS (Suricata), VLAN
OPNsenseФорк pfSense, WireGuard, Suricata, HardenedBSD
OpenWrt (fw4)Домашние роутеры, UCI-конфиг /etc/config/firewall

Коммерческие NGFW

ВендорОсобенности
Cisco ASA / FirepowerTalos, FMC, виртуальный ASAv
FortiGateUTM, SSL-инспекция, SD-WAN, облачные образы

Облачные брандмауэры

ПровайдерИнструменты
AWSSecurity Groups (stateful), NACL (stateless), Network Firewall
AzureNSG, Azure Firewall (L3–L7)
Google CloudVPC firewall rules, Cloud Armor (DDoS/WAF)

Документация: AWS VPC, Azure Firewall, GCP Firewall.


Дополнительно на рабочей станции

  • TinyWall, GlassWire (Windows) — контроль приложений через WFP без замены стека.

См. также

  • Трафик — анализ пакетов и мониторинг
  • Сеть — браузеры, VPN, диагностика
  • NIST SP 800-41 — руководство по файерволам

См. также

Другие статьи этого же раздела в боковом меню (как на странице «О разделе»).