Firewally: Základy síťové bezpečnosti pro maturitu
Firewall je klíčový prvek síťové bezpečnosti, který kontroluje a řídí tok síťové komunikace podle předem definovaných pravidel. Tento materiál ti pomůže pochopit principy fungování firewallů, jejich typy, praktické nasazení a kontroly pomocí nástrojů jako nmap, aby ses připravil(a) na ústní maturitu.
Definice: Firewall je zařízení nebo software, které filtruje síťový provoz podle pravidel a rozhoduje, která komunikace je povolena a která blokována.
Tip: Správné umístění firewallu a segmentace sítě výrazně snižují riziko lateralního pohybu útočníka.
| Typ firewallu | Co kontroluje | Využití |
|---|---|---|
| Paketový filtr | IP, port, protokol | Jednoduché routovací zařízení, nízké nároky |
| Stavový (stateful) | Stav spojení (sessions) | Bezpečnější pro internetové přenosy, povolí odpovědi na navázané spojení |
| Aplikační firewall | Obsah a logika protokolů (např. HTTP) | Ochrana proti specifickým útokům na aplikace |
| NGFW (Next-Gen) | Aplikace, uživatelé, IDS/IPS, SSL inspection | Moderní sítě, detailní viditelnost a kontrola |
| WAF (Web Application Firewall) | Webové aplikace, útoky jako SQLi, XSS | Ochrana webových serverů |
Definice: NGFW (Next Generation Firewall) kombinuje tradiční filtrování s pokročilými funkcemi jako identifikace aplikací, IDS/IPS a SSL inspection.
Příklad jednoduchých pravidel:
Poznámka: Bezpečnější přístup je default deny — implicitně vše blokuj a povoluj pouze nutné služby.
Praktický příklad: klient z LAN naváže na port 80 webu; stateful firewall dovolí přicházející odpovědi, stateless by je mohl blokovat bez speciálních pravidel.
Bezpečnostní doporučení:
Praktické použití: NGFW umožní například zakázat peer-to-peer aplikace, ale povolit konkrétní cloudové služby pro určité uživatele.
Už máš účet? Přihlásit se
Klíčová slova: Firewally a síťová bezpečnost
Klíčové pojmy: Firewall filtruje síťový provoz podle ACL, Pravidla se vyhodnocují shora dolů, Preferuj default deny místo default allow, Stateful firewall pamatuje stav spojení, NAT překrývá privátní a veřejné IP adresy, Port forwarding zvyšuje útokovou plochu, používej opatrně, NGFW přidává IDS/IPS, aplikační kontrolu a SSL inspection, Ověř konfiguraci bezpečně pomocí nmap pouze na autorizovaných cílech, Odděluj VLAN interními firewally pro snížení rizika lateralního pohybu, Zabraň přístupu k administračním portům z internetu, Pravidelně reviduj pořadí a obsah pravidel, Nepovažuj NAT za plnohodnotnou náhradu firewallu