Файрвол настраивают по одной из двух логик, и от выбора зависит всё остальное. Либо «разрешено всё, что не запрещено», либо «запрещено всё, что не разрешено». Рабочая — вторая, и другого мнения тут практически нет.
Причина простая: список того, что нужно закрыть, бесконечен и меняется сам собой. Появился новый сервис, поднялся отладочный порт, кто-то временно включил панель — и всё это доступно наружу по умолчанию. Список того, что нужно открыть, наоборот, короткий и известен заранее.
Практическая сборка выглядит так:
— политика по умолчанию для входящих — запрет;
— явно разрешены только те порты, без которых сервис не работает;
— отдельно разрешены ответы на уже установленные соединения, иначе не заработает ничего исходящего;
— доступ к управлению открыт не всему миру, а конкретным адресам или через отдельный канал.
Отдельная тема — порядок правил. Во многих реализациях первое подошедшее правило выигрывает, и разрешающее правило, случайно оказавшееся выше запрещающего, тихо открывает то, что вы считали закрытым.
Проверять надо не конфигурацию, а результат: смотреть снаружи, что реально отвечает. 🔧
Файрвол и Доступы
@firewall_access_n1k_n1k
Файрвол настраивают по одной из двух логик, и от выбора зависит всё остальное. Либо «разрешено всё, что не зап
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.