Firewall для дома и офиса: базовые правила
У большинства домашних роутеров firewall есть, но фактически не настроен — вся защита держится на NAT, а это не одно и то же. Разбираем, чем отличаются NAT и firewall, что такое deny-by-default и какие ошибки в правилах встречаются чаще всего.
Firewall фильтрует трафик по правилам: разрешить или запретить пакет на основе адреса, порта, протокола, направления. Звучит просто, но именно на этом уровне чаще всего происходят реальные инциденты — не потому что firewall слабый, а потому что правила либо не настроены вообще, либо настроены неправильно и создают дыру, о которой владелец сети даже не знает.
NAT — это не firewall
Частая путаница: «у меня же роутер с NAT, снаружи ничего не видно, значит я защищён». NAT (Network Address Translation) действительно скрывает внутренние адреса и как побочный эффект блокирует нежданные входящие соединения — но это побочный эффект трансляции адресов, а не осознанная политика безопасности. У NAT нет правил про то, что именно разрешено, нет логирования по политике, и он полностью перестаёт что-либо скрывать, как только вы сами создаёте проброс порта (port forwarding) — а это происходит чаще, чем кажется: игровые консоли, торрент-клиенты, камеры видеонаблюдения и NAS часто запрашивают проброс через UPnP автоматически, без явного согласия пользователя.
Проверьте прямо сейчас: в настройках роутера поищите пункт UPnP (Universal Plug and Play). Если он включён, любое устройство в вашей сети может само открыть входящий порт наружу без вашего ведома — это одна из самых частых причин, почему «защищённая NAT-ом» сеть на самом деле не защищена.
Принцип deny-by-default
Базовый принцип нормально настроенного firewall — противоположный тому, как по умолчанию ведёт себя большинство домашних роутеров. Есть два подхода:
- Allow-by-default (как есть «из коробки» почти везде): разрешено всё, что явно не заблокировано. Удобно, но каждое новое устройство или сервис в сети автоматически получает доступ, если про него забыли явно запретить.
- Deny-by-default (правильный подход для управляемого оборудования): запрещено всё, что явно не разрешено. Любой новый сервис требует осознанного добавления правила — а значит, вы всегда знаете, что именно и почему открыто наружу.
На домашнем роутере deny-by-default для входящего трафика обычно уже действует сам по себе за счёт NAT — проблема именно в проброшенных портах и UPnP, описанных выше. На управляемом оборудовании (MikroTik, Ubiquiti, pfSense) deny-by-default стоит явно применять и к трафику между сегментами сети — это как раз то, о чём мы писали в статье про сегментацию сети.
Частые ошибки в правилах
Открытый порт живёт годами дольше, чем сервис, ради которого его открыли
Классическая история: пробросили порт для временной задачи (доступ к камере, тестовому серверу, игре с другом), задача закрылась, а правило осталось. Со временем таких «забытых» правил в конфигурации накапливается несколько, и каждое — это лишняя точка входа, о которой никто уже не помнит. Раз в несколько месяцев стоит проходить список правил и убирать всё, что не используется.
Правило «любой TCP-порт от источника X» почти всегда шире, чем нужно
Если сервису нужен один порт — правило должно разрешать один порт, а не диапазон «для удобства». Чем шире правило, тем больше поверхность атаки, если источник, которому вы доверяли, сам окажется скомпрометирован.
Без логов невозможно понять, что вообще происходило, когда что-то пошло не так
На управляемом оборудовании имеет смысл логировать хотя бы срабатывания правил deny на входящих соединениях из интернета и все изменения самих правил firewall. Это не создаёт заметной нагрузки, но даёт данные для разбора инцидента постфактум — без логов расследование сводится к догадкам.
Панель администрирования роутера или firewall не должна быть видна снаружи
Это отдельная и частая ошибка: включённое «Remote management» открывает саму точку управления сетью наружу — то, что должно быть максимально закрыто, становится самой заметной целью для автоматического сканирования. Управлять оборудованием извне безопаснее через отдельный защищённый канал до самой сети, а не через открытый порт админки.
Итого: NAT — это транспортный механизм, а не политика безопасности. Реальный firewall — это осознанный список того, что разрешено, с deny-by-default по умолчанию, минимальными по объёму правилами и логированием отказов. На домашнем роутере для начала достаточно проверить UPnP и список пробросов; на управляемом оборудовании стоит явно выстроить политику между всеми сегментами сети.
Не уверены, что ваши правила firewall не оставляют дыр?
Проводим аудит текущей конфигурации и настраиваем firewall под конкретное оборудование — от домашнего роутера до MikroTik/Ubiquiti-инфраструктуры офиса.