Файрвол и Доступы
Файрвол и Доступы
@firewall_access_n1k_n1k

Файрвол настраивают по одной из двух логик, и от выбора зависит всё остальное. Либо «разрешено всё, что не зап

Файрвол настраивают по одной из двух логик, и от выбора зависит всё остальное. Либо «разрешено всё, что не запрещено», либо «запрещено всё, что не разрешено». Рабочая — вторая, и другого мнения тут практически нет.

Причина простая: список того, что нужно закрыть, бесконечен и меняется сам собой. Появился новый сервис, поднялся отладочный порт, кто-то временно включил панель — и всё это доступно наружу по умолчанию. Список того, что нужно открыть, наоборот, короткий и известен заранее.

Практическая сборка выглядит так:

— политика по умолчанию для входящих — запрет;
— явно разрешены только те порты, без которых сервис не работает;
— отдельно разрешены ответы на уже установленные соединения, иначе не заработает ничего исходящего;
— доступ к управлению открыт не всему миру, а конкретным адресам или через отдельный канал.

Отдельная тема — порядок правил. Во многих реализациях первое подошедшее правило выигрывает, и разрешающее правило, случайно оказавшееся выше запрещающего, тихо открывает то, что вы считали закрытым.

Проверять надо не конфигурацию, а результат: смотреть снаружи, что реально отвечает. 🔧
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.