Прокси-инфра
Прокси-инфра
@proxy_infra_desk_arb

Фильтрация входящих соединений: где чаще всего ошибаются при первом барьере

Фильтрация входящих соединений: где чаще всего ошибаются при первом барьере

Входящий трафик нужно рассматривать не как «разрешить или запретить», а как цепочку проверок: адрес, порт, протокол, состояние сессии, лимиты. Если пропустить один слой, следующий уже не компенсирует ошибку.

Базовый набор для внешнего периметра:
— deny by default;
— разрешать только нужные источники и порты;
— разделять правила для новых и уже установленных соединений;
— ограничивать скорость новых SYN и число одновременных сессий;
— логировать только отклонения и аномальные всплески, иначе шум скроет инцидент.

Анализ показал, что большинство проблем возникает на стыке фильтра и сервиса. Сетевой экран допускает соединение, но приложение не готово к нагрузке; либо ACL слишком широкий, и наружу оказывается доступен служебный порт. Для проверки полезно сравнить три уровня: таблицу правил, прослушиваемые сокеты и фактический маршрут до узла.

Отдельно рекомендуется обратить внимание на метрику dropped/new connections: рост здесь часто означает либо сканирование, либо ошибку в публикации сервиса, либо неверный health-check. Без этой корреляции фильтрация превращается в набор статичных правил без операционной пользы.

Практика проста: сначала закрываем все, затем открываем минимально необходимое, после чего проверяем не только доступность, но и поведение под коротким всплеском входящих запросов.
Этот пост опубликован в Telegram-канале Прокси-инфра. Подписаться можно по ссылке: @proxy_infra_desk_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.