Firewall
Firewall, po polsku zapora sieciowa, to system bezpieczeństwa kontrolujący ruch sieciowy między urządzeniem lub siecią a jej otoczeniem. Na podstawie zdefiniowanych reguł zapora decyduje, które połączenia przepuścić, a które zablokować, tworząc barierę oddzielającą zaufaną sieć wewnętrzną od potencjalnie niebezpiecznego internetu. Firewall jest jednym z fundamentów ochrony serwerów: ogranicza powierzchnię ataku, blokując dostęp do usług, które nie powinny być widoczne publicznie.
Jak działa firewall
Zapora analizuje przechodzące pakiety i porównuje je z listą reguł opisujących m.in. adresy źródłowe i docelowe, porty oraz protokoły. Reguła może pakiet dopuścić, odrzucić lub cicho porzucić. Nowoczesne zapory działają stanowo (stateful): śledzą kontekst połączeń, dzięki czemu odróżniają nawiązaną, legalną sesję od niepożądanej próby dostępu z zewnątrz. Na serwerach Linux zaporę realizują najczęściej iptables lub nftables.
Rodzaje zapór
Wyróżnia się firewalle sieciowe (filtrujące ruch na poziomie pakietów i portów), firewalle aplikacyjne (WAF), które analizują treść żądań HTTP, oraz zapory nowej generacji łączące te funkcje z inspekcją zawartości i wykrywaniem zagrożeń. Zaporę aplikacyjną realizuje np. ModSecurity.
Zastosowanie w praktyce
Na serwerach VPS i dedykowanych firewall służy do udostępniania tylko niezbędnych portów (np. 80 i 443 dla WWW), a zamykania pozostałych. W połączeniu z Fail2ban zapora automatycznie blokuje adresy prowadzące ataki brute-force. Firewalle wspierają też ochronę przed atakami DDoS oraz egzekwują limitowanie liczby żądań. W usługach zarządzanych konfiguracja zapory jest jednym z pierwszych elementów utwardzania serwera, wykonywanym jeszcze przed uruchomieniem właściwych aplikacji. Dobrą praktyką jest stosowanie zasady domyślnej odmowy: blokowanie całego ruchu i wyraźne dopuszczanie tylko tego, co jest niezbędne. Warto też rozdzielać dostęp administracyjny od publicznego, ograniczając np. logowanie SSH do wybranych adresów IP. Firewall działa najskuteczniej jako element wielowarstwowej ochrony, uzupełniany aktualizacjami, monitoringiem logów i zaporą aplikacyjną.
Powiązane pojęcia
Najczęstsze pytania
Czym różni się firewall sprzętowy od programowego?
Firewall sprzętowy to osobne urządzenie chroniące całą sieć na jej brzegu, zanim ruch dotrze do serwerów. Firewall programowy działa jako oprogramowanie na konkretnym systemie i filtruje ruch tego hosta. W praktyce oba typy stosuje się warstwowo, uzupełniając się nawzajem.
Czy firewall chroni aplikację webową przed atakami SQL injection?
Klasyczny firewall sieciowy nie — działa na poziomie portów i adresów IP, a nie treści żądań HTTP. Do ochrony aplikacji przed atakami typu SQL injection czy XSS służy firewall aplikacyjny (WAF), który analizuje zawartość zapytań, np. ModSecurity.
