Čo je next-generation firewall
Klasický firewall rozhoduje podľa portov. Útoky sa dnes vedú v prevádzke, ktorú by aj tak povolil.
Krátke odpovede
- Aký je rozdiel medzi firewallom a next-generation firewallom?
- Klasický firewall rozhoduje podľa adresy a portu, teda podľa toho, odkiaľ kam prevádzka ide. NGFW k tomu pridáva pochopenie obsahu: rozozná konkrétnu aplikáciu, prezrie súbor a vie sa pozrieť aj do šifrovanej prevádzky. Kým išlo z portu odvodiť, čo sa deje, stačilo to prvé. Dnes ide takmer všetko cez port 443.
- Stačí mi MikroTik ako firewall?
- Na oddelenie sietí a základné pravidlá áno. Nemá však IPS, antivírus na bráne ani inšpekciu TLS, takže útok vedený v povolenej HTTPS prevádzke ním prejde. Pre malú firmu bez publikovaných služieb to môže stačiť, pre firmu so serverom v internete spravidla nie.
- Potrebuje NGFW aj malá firma?
- Rozhoduje to, čo máte vystavené a čo by ste stratili, nie počet zamestnancov. Firma s desiatimi ľuďmi a jedným serverom v internete má rovnaký vektor útoku ako firma s dvesto. Ak firewall nič nekontroluje, je z neho len smerovač s pravidlami.
Bežný firewall, vrátane MikroTiku v základnom nastavení, sa rozhoduje podľa toho, odkiaľ a kam prevádzka ide a na ktorý port. Kým bol port spoľahlivou informáciou o tom, čo sa deje, stačilo to. Dnes ide takmer všetko cez port 443 a šifrovane.
Next-generation firewall, skrátene NGFW, k tomu pridáva pochopenie samotnej prevádzky. Rozumie aplikáciám aj obsahu, takže zachytí aj to, čo by starší firewall pustil ako obyčajný HTTPS.
Cez firewall ide nielen prevádzka z internetu, ale aj komunikácia medzi segmentmi. Vďaka tomu sa dá na jednom mieste presadiť pravidlo, že povolené je len to, čo je naozaj potrebné.
Čo vie navyše
| Funkcia | Čo rieši |
|---|---|
| IPS/IDS | Odhalí a zablokuje útok v reálnom čase |
| Antivírus na bráne | Skontroluje súbor skôr, než sa dostane na stanicu |
| Kontrola aplikácií | Rozpozná konkrétnu službu, nielen port |
| Webový filter | Zablokuje nebezpečné kategórie stránok |
| Inšpekcia TLS | Vidí do HTTPS, kde sa väčšina hrozieb skrýva |
| Pravidlá podľa osoby | Prístup podľa človeka, nie podľa IP adresy |
| Logovanie | Prehľad o tom, kto a kam v sieti komunikuje |
Prečo je to základ segmentácie
NGFW nie je len lepšia brána do internetu. V rozdelenej sieti cez neho ide aj komunikácia medzi segmentmi. Je to jediné miesto, kde sa dá pravidlo povoliť len potrebné naozaj presadiť, a zároveň jediné miesto, odkiaľ vidno, čo sa v sieti deje.
Bez neho je rozdelenie na VLAN iba rozdelenie adries. Prevádzku medzi nimi musí niečo kontrolovať.
Kedy to má zmysel
Pre firmu s vlastnými servermi, publikovanými službami alebo pobočkami býva NGFW najväčší jednotlivý skok v bezpečnosti siete. Pre firmu s piatimi notebookmi a všetkým v cloude sú dôležitejšie identity a zálohy.
Z krabíc pre menšie firmy sa bežne nasadzuje Fortinet FortiGate, Sophos XGS alebo Palo Alto. Značka nie je to podstatné. Podstatné je, či sú bezpečnostné funkcie zapnuté a licencované. Nenakonfigurovaný NGFW je drahý router.