Прокси-инфра
Прокси-инфра
@proxy_infra_desk_arb

Безопасность входящих соединений начинается не с фаервола, а с точного списка разрешений

Безопасность входящих соединений начинается не с фаервола, а с точного списка разрешений

Первый фильтр — не «запретить всё», а понять, какие потоки вообще должны существовать. Для каждого сервиса фиксируются: источник, порт, протокол, направление, ожидаемый объем трафика и признак stateful-сессии. Если этого списка нет, правила быстро превращаются в набор исключений, который сложно проверять и ещё сложнее сопровождать.

Дальше идет разделение уровней:
— сетевой ACL отсеивает лишнее до попадания на хост;
— хостовый firewall ограничивает доступ к процессу;
— приложение проверяет аутентификацию и лимиты;
— внешние сервисы защищают только публичный периметр, но не внутренние сегменты.

Анализ показал, что большинство инцидентов связано не с отсутствием фильтра, а с слишком широким разрешением: «any-any», открытые административные порты, доверие к соседним подсетям, отсутствие rate limit на входе. Рекомендуется обращать внимание на логи deny-событий: резкий рост отказов часто раньше нагрузки показывает сканирование, ошибочную маршрутизацию или попытку перебора.

Рабочее правило простое: каждое новое входящее соединение должно иметь владельца, цель и срок пересмотра. Если правило нельзя объяснить за одну строку, его пора дробить или удалять.
Этот пост опубликован в Telegram-канале Прокси-инфра. Подписаться можно по ссылке: @proxy_infra_desk_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.