Firewall: фильтрация трафика без магии
Stateful filtering, входящие и исходящие правила, default deny и диагностика.
Firewall принимает решение, разрешить или отбросить сетевой трафик согласно набору правил. Современные firewall обычно stateful: они отслеживают состояние соединений и понимают, что ответный пакет относится к уже разрешённой сессии.
Направление имеет значение
Правило «разрешить TCP/443» неполно без понимания источника, назначения и направления. В серверной инфраструктуре полезно описывать доступ как конкретные потоки: кто, к кому, по какому протоколу и порту.
Default deny
Модель allowlist предполагает запрет по умолчанию и явное разрешение необходимых соединений. Она безопаснее бесконтрольной связности, но требует хорошей инвентаризации зависимостей приложений.
Stateful firewall
Если клиенту разрешено установить TCP-соединение к серверу, обратные пакеты этого соединения обычно не требуют отдельного симметричного правила. Однако асимметричная маршрутизация может осложнить state tracking.
NAT и firewall — разные функции
NAT меняет адреса или порты, firewall принимает решение о доступе. Одно не обязательно подразумевает другое.
Диагностика
Нужно проверить маршрут, наличие слушающего сервиса, firewall на источнике, промежуточных узлах и назначении. tcpdump помогает понять, до какого этапа реально дошёл пакет.
Практический вывод
Хорошее firewall-правило должно быть объяснимым. Если никто не понимает, зачем открыт широкий диапазон адресов и портов, политика со временем становится и небезопасной, и сложной для сопровождения.