Уроки курса
1 Введение в аппаратное обеспечение IT-инфраструктуры
90 мин
2 Архитектура серверов: x86 и ARM
90 мин
3 Центральные процессоры (CPU) в серверных решениях
90 мин
4 Серверная оперативная память и технология ECC
90 мин
5 Удаленное управление оборудованием: IPMI и BMC
90 мин
6 Дисковая подсистема: HDD, SSD и NVMe
90 мин
7 Основы RAID-массивов и аппаратные контроллеры
90 мин
8 Уровни RAID: 1, 5 и 10
90 мин
9 Выбор дисков и конфигурации RAID для различных задач
90 мин
10 Замена накопителей и перестроение RAID-массивов
90 мин
11 Основы сетевой топологии и модель OSI
90 мин
12 Структурированная кабельная система (СКС) и медная витая пара
90 мин
13 Оптоволоконные линии связи и трансиверы
90 мин
14 Коммутаторы (L2) и работа с MAC-адресами
90 мин
15 Маршрутизаторы (L3) и межсетевое взаимодействие
90 мин
16 Аппаратные файрволы и защита периметра сети
90 мин
17 Введение в аппаратную виртуализацию (Bare-metal)
90 мин
18 Гипервизор VMware ESXi: базовая настройка
90 мин
19 Гипервизор Proxmox VE: особенности эксплуатации
90 мин
20 Гипервизор KVM: распределение ресурсов
90 мин
21 Системы электропитания и ИБП топологии On-line
90 мин
22 Резервное электропитание и дизель-генераторные установки
90 мин
23 Охлаждение серверной: холодные и горячие коридоры
90 мин
24 Правила работы в ЦОД и антистатическая защита (ESD)
90 мин
25 Мониторинг аппаратной инфраструктуры в Zabbix
90 мин
26 Визуализация метрик оборудования в Grafana
90 мин
27 Стратегии резервного копирования и правило 3-2-1
90 мин
28 Основы ITIL: Управление инцидентами (Incident Management)
90 мин
29 Основы ITIL: Управление проблемами (Problem Management)
90 мин
30 Диагностика неисправностей: комплексный сценарий
90 мин

Аппаратные файрволы и защита периметра сети

Студент познакомится с принципами работы межсетевых экранов и базовыми правилами блокировки неразрешенных подключений к серверам.

Прогресс урока: 0%

Введение в аппаратные межсетевые экраны (Hardware Firewalls)

В предыдущих уроках мы рассмотрели коммутаторы (L2) и маршрутизаторы (L3). Однако для обеспечения безопасности инфраструктуры требуется специализированное устройство — аппаратный файрвол (межсетевой экран). В отличие от программных брандмауэров, работающих внутри операционной системы сервера, аппаратные файрволы устанавливаются на границе сети (периметре) и защищают всю инфраструктуру ЦОД от внешних угроз.

Аппаратный файрвол — это выделенное физическое устройство с собственной оптимизированной ОС и специализированными процессорами (ASIC), предназначенными исключительно для скоростной фильтрации трафика. Главная парадигма настройки любого корпоративного файрвола — это принцип Default Deny (Запрещено все, что не разрешено явно). Это означает, что в конце списка правил всегда стоит невидимое (или видимое) правило, отбрасывающее любой пакет, который не подошел ни под одно из вышестоящих разрешающих правил.

Согласно методологии Direct Instruction, мы начнем с базовой концепции: файрволы работают на основе таблицы состояний (Stateful Inspection). Когда внутренний сервер инициирует соединение с внешним узлом, файрвол запоминает это состояние в таблице и автоматически пропускает ответный трафик. Но если внешний узел попытается сам инициировать соединение с сервером без разрешающего правила — пакет будет отброшен (Dropped).

Эволюция защиты: от L3/L4 к L7 и DPI

Традиционные файрволы фильтруют трафик на сетевом (L3) и транспортном (L4) уровнях модели OSI. Они оперируют только IP-адресами источника/назначения и номерами портов (например, TCP 80 или TCP 443). Однако современные атаки часто скрываются внутри легитимного трафика. Например, SQL-инъекция может быть отправлена на открытый порт 443 веб-сервера.

Для решения этой проблемы применяются файрволы следующего поколения (Next-Generation Firewalls, NGFW) с технологией Deep Packet Inspection (DPI). DPI позволяет заглянуть внутрь полезной нагрузки пакета (уровень L7 модели OSI). Файрвол анализирует не просто факт подключения по порту 443, но и само содержимое HTTP/HTTPS запроса, сопоставляя его с базами сигнатур известных уязвимостей. Если внутри запроса обнаруживается вредоносный код, файрвол блокирует соединение, даже если порт формально открыт.

Типичная ошибка начинающего системного администратора — открытие широких диапазонов портов (например, 1024-65535) для работы специфического ПО вместо точечной настройки. Это создает огромную дыру в безопасности периметра. Всегда запрашивайте у разработчиков или вендоров ПО точный список необходимых портов.

Какая технология позволяет аппаратному файрволу анализировать содержимое полезной нагрузки сетевого пакета (уровень L7) для выявления вредоносного кода внутри разрешенного соединения?

Архитектура DMZ (Демилитаризованная зона)

В корпоративной сети серверы делятся на публичные (веб-серверы, почтовые шлюзы), к которым нужен доступ из интернета, и внутренние (базы данных, серверы бэкапов), доступ к которым извне должен быть абсолютно исключен. Для безопасной организации такой структуры применяется топология DMZ.

Аппаратный файрвол обычно имеет минимум три физических или логических интерфейса:

  • WAN (Outside): Подключение к провайдеру интернета (недоверенная зона).
  • LAN (Inside): Внутренняя корпоративная сеть с рабочими станциями сотрудников и внутренними серверами (доверенная зона).
  • DMZ: Изолированный сегмент сети для публичных сервисов.

Правила маршрутизации и фильтрации настраиваются следующим образом: трафик из интернета разрешен только в DMZ на строго определенные порты (например, 80/443). Трафик из DMZ в LAN запрещен (чтобы при взломе веб-сервера хакер не проник во внутреннюю сеть). Трафик из LAN в DMZ разрешен для администрирования. Если веб-серверу в DMZ нужно получить данные из БД в LAN, создается точечное правило, разрешающее соединение только от IP веб-сервера к IP базы данных и только по порту БД (например, 3306 для MySQL).

Задание

Сценарий (Problem-Based Learning): Разработчики развернули новый веб-сервер в зоне DMZ с IP-адресом 192.168.50.10. Они жалуются, что сайт недоступен из интернета. Ваша задача как системного администратора — поэтапно диагностировать проблему на физическом и сетевом уровнях.

  • Уровень L1: Проверить статус физического линка на порту коммутатора в зоне DMZ и на интерфейсе файрвола.
  • Уровень L3: Проверить наличие маршрута до подсети 192.168.50.0/24 на маршрутизаторе/файрволе.
  • Проверка NAT: Убедиться, что настроен Destination NAT (Port Forwarding), транслирующий внешний белый IP-адрес файрвола на внутренний IP 192.168.50.10 по порту 443.
  • Проверка политик безопасности: Убедиться, что в Access Control List (ACL) файрвола есть разрешающее правило (Allow) от зоны WAN к зоне DMZ на порт TCP 443.
  • Анализ логов: Открыть живой лог файрвола (Real-time log) и отфильтровать отброшенные пакеты (Drop/Deny) по IP-адресу назначения 192.168.50.10.
10 баллов

Какой стандартный TCP-порт используется для защищенного HTTPS-трафика, который администратор должен разрешить в правилах файрвола для публикации веб-сервера?