Фильтрация входящих соединений: где чаще всего ошибаются при первом барьере
Входящий трафик нужно рассматривать не как «разрешить или запретить», а как цепочку проверок: адрес, порт, протокол, состояние сессии, лимиты. Если пропустить один слой, следующий уже не компенсирует ошибку.
Базовый набор для внешнего периметра:
— deny by default;
— разрешать только нужные источники и порты;
— разделять правила для новых и уже установленных соединений;
— ограничивать скорость новых SYN и число одновременных сессий;
— логировать только отклонения и аномальные всплески, иначе шум скроет инцидент.
Анализ показал, что большинство проблем возникает на стыке фильтра и сервиса. Сетевой экран допускает соединение, но приложение не готово к нагрузке; либо ACL слишком широкий, и наружу оказывается доступен служебный порт. Для проверки полезно сравнить три уровня: таблицу правил, прослушиваемые сокеты и фактический маршрут до узла.
Отдельно рекомендуется обратить внимание на метрику dropped/new connections: рост здесь часто означает либо сканирование, либо ошибку в публикации сервиса, либо неверный health-check. Без этой корреляции фильтрация превращается в набор статичных правил без операционной пользы.
Практика проста: сначала закрываем все, затем открываем минимально необходимое, после чего проверяем не только доступность, но и поведение под коротким всплеском входящих запросов.
Прокси-инфра
@proxy_infra_desk_arb
Фильтрация входящих соединений: где чаще всего ошибаются при первом барьере
Этот пост опубликован в Telegram-канале Прокси-инфра. Подписаться можно по ссылке: @proxy_infra_desk_arb.