Безопасность входящих соединений начинается не с фаервола, а с точного списка разрешений
Первый фильтр — не «запретить всё», а понять, какие потоки вообще должны существовать. Для каждого сервиса фиксируются: источник, порт, протокол, направление, ожидаемый объем трафика и признак stateful-сессии. Если этого списка нет, правила быстро превращаются в набор исключений, который сложно проверять и ещё сложнее сопровождать.
Дальше идет разделение уровней:
— сетевой ACL отсеивает лишнее до попадания на хост;
— хостовый firewall ограничивает доступ к процессу;
— приложение проверяет аутентификацию и лимиты;
— внешние сервисы защищают только публичный периметр, но не внутренние сегменты.
Анализ показал, что большинство инцидентов связано не с отсутствием фильтра, а с слишком широким разрешением: «any-any», открытые административные порты, доверие к соседним подсетям, отсутствие rate limit на входе. Рекомендуется обращать внимание на логи deny-событий: резкий рост отказов часто раньше нагрузки показывает сканирование, ошибочную маршрутизацию или попытку перебора.
Рабочее правило простое: каждое новое входящее соединение должно иметь владельца, цель и срок пересмотра. Если правило нельзя объяснить за одну строку, его пора дробить или удалять.
Прокси-инфра
@proxy_infra_desk_arb
Безопасность входящих соединений начинается не с фаервола, а с точного списка разрешений
Этот пост опубликован в Telegram-канале Прокси-инфра. Подписаться можно по ссылке: @proxy_infra_desk_arb.