Powrót do listy

Konfiguracja zapory sieciowej: Firewall

Firewall stanowi pierwszą linię obrony serwera przed nieautoryzowanym dostępem. Jako administrator musisz działać w myśl zasady "domyślnie zablokowane", co oznacza, że zamykasz cały ruch przychodzący, a otwierasz jedynie te porty, które są absolutnie niezbędne do funkcjonowania usług.

1. Windows: Windows Defender Firewall z zaawansowanymi zabezpieczeniami

W systemach Windows Server zarządzanie zaporą najlepiej realizować za pomocą przystawki "Windows Defender Firewall z zaawansowanymi zabezpieczeniami" lub przez PowerShell. Graficzny interfejs pozwala na łatwe definiowanie reguł przychodzących i wychodzących, które mogą być filtrowane nie tylko po porcie, ale także po konkretnym programie lub użytkowniku.

Aby zablokować niepotrzebny ruch, należy przejść do właściwości profilu (domena, prywatny, publiczny) i ustawić domyślną akcję "Zablokuj" dla połączeń przychodzących. Następnie tworzymy reguły dla konkretnych usług, np. dla zdalnego pulpitu lub serwera WWW.

New-NetFirewallRule -DisplayName "Allow HTTP" -Direction Inbound -LocalPort 80 -Protocol TCP -Action Allow Get-NetFirewallRule -DisplayName "Allow HTTP"

2. Linux: UFW (Uncomplicated Firewall)

W dystrybucjach takich jak Ubuntu czy Debian, narzędzie UFW jest standardem, który znacząco upraszcza zarządzanie regułami iptables. Pozwala ono na intuicyjne otwieranie i zamykanie portów bez konieczności pisania skomplikowanych łańcuchów reguł.

Podstawą pracy z UFW jest włączenie firewalla oraz ustawienie polityk domyślnych. Każda zmiana powinna być poprzedzona weryfikacją statusu, aby upewnić się, że nie odcięliśmy sobie dostępu do serwera, np. przez SSH.

sudo ufw default deny incoming sudo ufw allow ssh sudo ufw allow 80/tcp sudo ufw enable

3. Linux: Firewalld (RHEL/AlmaLinux)

W środowiskach korporacyjnych opartych na rodzinie RHEL, standardem jest Firewalld. Działa on w oparciu o koncepcję "stref", które przypisujemy do interfejsów sieciowych. Dzięki temu możemy mieć inne reguły dla interfejsu publicznego, a inne dla wewnętrznej sieci lokalnej.

Zaletą Firewalld jest możliwość wprowadzania zmian w regułach w locie (runtime), bez konieczności restartowania usługi i przerywania połączeń obsługiwanych przez system.

sudo firewall-cmd --permanent --add-service=http sudo firewall-cmd --reload

4. Strategia serwerowa i bezpieczeństwo

Pamiętaj, że sam firewall to za mało. Regularnie przeglądaj logi systemowe, aby wykryć próby skanowania portów. W przypadku Linuxa warto zainstalować narzędzia takie jak Fail2ban, które automatycznie blokują adresy IP wykazujące podejrzaną aktywność, np. wielokrotne, nieudane próby logowania. Na systemach Windows monitoruj dziennik zdarzeń pod kątem odrzuconych połączeń, co pozwoli Ci zidentyfikować ewentualne próby ataku na Twoją infrastrukturę.