Введение
Защита инфраструктуры начинается с грамотного контроля трафика. Настройка фаервола на сервере — это не просто добавление правил, а проектирование архитектуры безопасности. Ошибки в конфигурации приводят либо к утечке данных, либо к полной недоступности сервисов. Ниже рассмотрены ключевые принципы, таблицы портов и инструменты для обеспечения безопасности сети в производственной среде.
Принципы настройки фаервола на сервере
Любая система firewall строится на трех столпах: минимальные привилегии, явный допуск и логирование. При работе с сервером необходимо закрыть все порты по умолчанию и открыть только те, что критичны для бизнес-логики. Безопасность сети напрямую зависит от качества сегментации и регулярного аудита правил. Игнорирование этих принципов создает уязвимости, которые легко эксплуатируются сканерами портов. Всегда применяйте правило DROP или REJECT в конце цепочки, чтобы отсечь случайный трафик. Логируйте все отклоненные пакеты для последующего анализа инцидентов. Обязательно используйте stateful inspection для отслеживания состояний соединений, что предотвратит спуфинг пакетов и снизит нагрузку на CPU.
Типичные порты и протоколы
| Протокол | Порт | Назначение | Рекомендация |
|---|---|---|---|
| TCP | 22 | SSH | Ограничить по IP |
| TCP | 80/443 | HTTP/HTTPS | Открыть для ANY |
| TCP | 3306 | MySQL | Только внутренняя сеть |
| UDP | 53 | DNS | Ограничить рекурсию |
| TCP | 6379 | Redis | Только localhost или VPC |
Конфигурация на примере Linux
Используйте UFW или iptables-nft для последовательного применения правил. Всегда начинайте с ACCEPT для активных соединений и локального интерфейса, затем добавляйте правила для сервисов и завершайте явным DROP. Не забудьте проверить синтаксис перед активацией, чтобы не потерять доступ. Настройте rate limiting для защиты от DDoS-атак на SSH и HTTP. Регулярно применяйте патчи ядра и обновляйте правила, чтобы исключить уязвимости нулевого дня.
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp comment 'SSH'
sudo ufw allow 80/tcp comment 'HTTP'
sudo ufw allow 443/tcp comment 'HTTPS'
sudo ufw allow from 192.168.1.0/24 to any port 3306 comment 'DB Access'
sudo ufw enable
sudo ufw status verbose
Вопрос-ответ (FAQ)
Как восстановить доступ, если заблокировали себя?
Воспользуйтесь консолью восстановления хостинг-провайдера или запустите сервер в single-user режиме. Очистите правила через iptables -F или отключите UFW командой ufw disable.
Нужно ли настраивать фаервол на Windows Server?
Да. Встроенный Брандмауэр Защитника Windows требует ручной настройки правил. Рекомендуется использовать групповые политики для централизованного управления и аудита.
Как часто обновлять правила безопасности?
Минимум раз в квартал или при каждом изменении инфраструктуры. Автоматизируйте мониторинг через SIEM-системы и настраивайте алерты на подозрительную активность.