Zapora sieciowa – jak filtruje ruch na podstawie reguł, czym różni się od antywirusa i dlaczego blokuje się ruch przychodzący.
Firewall to filtr ruchu sieciowego. Sprawdza pakiety wchodzące i wychodzące, porównuje je z listą reguł i decyduje: przepuścić czy odrzucić. Reguły opierają się zwykle na adresie źródłowym i docelowym, numerze portu i protokole.
Podstawowa zasada bezpiecznej konfiguracji brzmi: domyślnie blokuj, wyjątki dodawaj świadomie. Odwrotne podejście – wszystko wolno poza tym, co zakazane – zawodzi, bo nie da się wypisać wszystkich zagrożeń z góry.
Zapora może być programem w systemie operacyjnym albo osobnym urządzeniem chroniącym całą sieć. W routerze domowym działa zwykle w tle i to ona sprawia, że komputery z sieci lokalnej nie są bezpośrednio dostępne z internetu.
Typowa reguła zawiera kilka elementów:
Ruch wychodzący jest zwykle dozwolony, bo inicjuje go użytkownik. Ruch przychodzący blokuje się domyślnie, bo to nim przychodzą próby włamania. Wyjątki otwiera się tylko dla usług, które mają być dostępne z zewnątrz.
Najczęściej pytana jest różnica między firewallem a antywirusem. Firewall kontroluje ruch sieciowy, antywirus sprawdza pliki i procesy – to dwa różne poziomy ochrony i jeden nie zastępuje drugiego.
Bywa też pytanie o to, dlaczego blokuje się porty. Odpowiedź: każdy otwarty port to potencjalne wejście do systemu, więc otwarte zostają tylko te faktycznie potrzebne.
Nie sprawdza zawartości plików, więc pobranego szkodnika nie rozpozna. Może natomiast zablokować jego próbę połączenia z serwerem atakującego.
Reguła wpuszczająca ruch z internetu na konkretne urządzenie w sieci lokalnej. Używa się jej, gdy trzeba udostępnić usługę na zewnątrz – i tylko wtedy.
Przy odrzuceniu nadawca dostaje informację, że połączenie zostało odmówione. Przy cichym porzuceniu nie dostaje nic – to utrudnia skanowanie sieci przez atakującego.
Zagadnienia z tego samego obszaru matury – warto je powtórzyć razem: