← Návody
Publikované služby6 min čítania

Ako bezpečne publikovať službu do internetu

Presmerovaný port je otvorené dvere. Reverzná proxy s WAF je dvere s vrátnikom.

Ing. Martin Hasin, PhD.Cybersecurity a infraštruktúraAktualizované 16. augusta 2026
Ako bezpečne publikovať službu do internetu?
Nikdy nie priamym presmerovaním portu na server. Pred službu patrí reverzná proxy, ktorá ukončí HTTPS a je jediná vystavená, ideálne s webovým aplikačným firewallom. Správcovské rozhrania do internetu nepatria vôbec a sprístupňujú sa cez VPN.
Prečo je presmerovanie portu (port forwarding) zlé?
Lebo vystaví celý server aj s jeho chybami priamo internetu. Každá zraniteľnosť v tej službe je odteraz zraniteľnosťou na verejnej adrese, ktorú automatické skenery nájdu do niekoľkých hodín. Reverzná proxy medzi tým je vrstva, ktorú viete aktualizovať samostatne.
Ako zistím, čo mám vystavené do internetu?
Prejdite si presmerovania portov na routri a k tomu urobte externý sken svojich verejných IP adries. Firmy najčastejšie zabudnú na kamery, tlačiarne a staré testovacie inštalácie. Ku každej otvorenej službe si zapíšte, prečo existuje a kto ju potrebuje.

Keď firma potrebuje sprístupniť aplikáciu zvonku, najrýchlejšie riešenie je presmerovať port. Funguje to. Je to zároveň najčastejší spôsob, akým sa útočník dostane dnu, lebo presmerovaný port prepustí čokoľvek, čo naň príde, priamo na službu.

443VPNINTERNÁ SIEŤInternetproxyReverzná proxyTLS a WAFAplikáciaĎalšia službaVPNVPNlen pre správcov>_SSH, RDP, NAS

Z internetu vedú dnu presne dve cesty. Reverzná proxy pre publikované aplikácie a VPN pre správu. Nič v internej sieti nie je dostupné priamo.

Jeden vstupný bod namiesto desiatich

Reverzná proxy, napríklad Traefik, je jediný bod, cez ktorý prechádza všetka prevádzka na publikované služby. Podľa domény rozhodne, do ktorej aplikácie požiadavku pošle, a sama si rieši HTTPS certifikáty.

  • Jedna verejná IP obslúži ľubovoľný počet domén a služieb
  • Nová služba znamená spustiť kontajner so správnym označením, bez zásahu do firewallu
  • Certifikáty sa vydávajú a obnovujú automaticky a na jednom mieste
  • Samotné aplikácie nie sú z internetu priamo dostupné

WAF, teda kontrola toho, čo cez dvere prejde

Reverzná proxy rieši smerovanie a šifrovanie, nie obsah požiadaviek. Web application firewall stojí pred aplikáciou a zachytáva útoky mierené priamo na ňu, teda SQL injection, XSS a ďalšie veci z OWASP Top 10.

Do Traefiku sa bežne pridáva CrowdSec, ktorý blokuje útočníkov podľa zdieľaných zistení. Druhá možnosť je Coraza alebo ModSecurity s pravidlami OWASP Core Rule Set.

Pri vlastnom vývoji je WAF obzvlášť užitočný. Zachytí aj útok mierený na chybu, ktorá sa do kódu dostala a ešte o nej neviete.

Čo do internetu nepatrí nikdy

Správcovské rozhrania. SSH, RDP, administrácia routra, NAS-u alebo virtualizácie. Tie majú byť dostupné výhradne cez VPN. Sú to nepretržite skenované porty a stačí jedno slabé alebo uniknuté heslo.

Ak je vzdialená správa nevyhnutná, obmedzte ju na konkrétne IP adresy a prejdite na prihlasovanie kľúčom. Zmena portu je len kozmetika, skenery kontrolujú všetky.

Ing. Martin Hasin, PhD.

Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.

Ako ste na tom vy?

Audit sa pýta, čo máte vystavené do internetu a či o tom viete.

Spustiť audit zadarmo

Bez registrácie. Zistenia uvidíte hneď.

Ak si s tým neviete dať rady, radi vám s tým pomôžeme.

Čo presne v tejto oblasti robímeNapísať nám