Что такое Firewall?
Firewall, или межсетевой экран, разрешает либо блокирует сетевой трафик по заданным правилам. Он может работать на компьютере, маршрутизаторе или на границе облачной сети.
Какие правила применяет экран
Правила могут учитывать направление соединения, IP-адреса, протокол, порт и приложение. Домашний маршрутизатор обычно ограничивает нежелательные входящие подключения, а системный экран контролирует трафик самого устройства. Даже разрешённый порт не делает приложение безопасным: уязвимости в нём требуют отдельных обновлений и настроек.
Почему сервис недоступен
Если служба запущена локально, но из Интернета соединение не устанавливается, проверьте, на каком адресе она слушает, правила на устройстве, NAT/переадресацию на маршрутизаторе и ограничения провайдера. Проверка порта показывает доступность с внешней точки, но не указывает единственную причину отказа. Подробнее о номерах портов — в статье «Что такое сетевой порт?».
Безопасная настройка
Разрешайте только необходимые соединения и ограничивайте источники, где это возможно. Не выключайте защиту полностью ради одной программы: создайте узкое правило и удалите его, когда необходимость исчезнет. Межсетевой экран дополняет обновления, резервное копирование и защиту от вредоносного ПО, но не заменяет их.
Входящий и исходящий трафик
Входящее правило касается попытки подключиться к устройству или службе, исходящее — соединения, которое начинает само устройство. Системные экраны обычно отслеживают состояние соединения и пропускают ответы на разрешённый исходящий запрос. Из-за этого доступ к веб-сайту может работать, хотя новые подключения к вашему компьютеру извне заблокированы. При диагностике уточняйте направление и профиль сети: в общественном Wi-Fi правила могут быть строже, чем дома.
Маршрутизатор с NAT и межсетевой экран выполняют разные задачи, хотя на домашних устройствах они часто работают вместе. NAT меняет адреса и порты в проходящих пакетах; решение разрешить или запретить трафик принимает фильтрация. Автоматическая переадресация порта через UPnP или ручное правило может неожиданно сделать службу доступной извне, поэтому периодически просматривайте такие настройки.
Что экран не умеет
Разрешённое HTTPS-соединение не говорит, что сайт заслуживает доверия: фишинговая страница тоже может использовать HTTPS. Экран не исправит уязвимость веб-приложения и не восстановит удалённые файлы. При проблемах с доступом временно проверяйте журналы и конкретное правило, а не выключайте всю защиту. Если входящее соединение действительно нужно, ограничьте порт, протокол и допустимые адреса источников.
ICMP нельзя сводить к ping
ICMP передаёт не только Echo, но и сообщения для диагностики и механизмов доставки, включая Path MTU Discovery. Полная блокировка может создавать труднообъяснимые сбои. См. ICMP и MTU.
