Що таке Firewall?
Firewall, або брандмауер, дозволяє чи блокує мережевий трафік за визначеними правилами. Він може працювати на комп’ютері, маршрутизаторі або на межі хмарної мережі.
Які правила застосовує брандмауер
Правила можуть ураховувати напрямок з’єднання, IP-адреси, протокол, порт і застосунок. Домашній маршрутизатор зазвичай обмежує небажані вхідні підключення, а системний брандмауер контролює трафік самого пристрою. Навіть дозволений порт не робить застосунок безпечним: його вразливості потребують окремих оновлень і налаштувань.
Чому сервіс недоступний
Якщо служба працює локально, але з Інтернету з’єднання не встановлюється, перевірте адресу, яку вона слухає, правила на пристрої, NAT/переадресацію на маршрутизаторі та обмеження провайдера. Перевірка порту показує доступність із зовнішньої точки, але не вказує єдину причину відмови. Про номери портів читайте в статті «Що таке мережевий порт?».
Безпечне налаштування
Дозволяйте лише потрібні з’єднання та за можливості обмежуйте їх джерела. Не вимикайте захист повністю заради однієї програми: створіть вузьке правило й видаліть його, коли потреба зникне. Брандмауер доповнює оновлення, резервне копіювання й захист від шкідливого ПЗ, але не замінює їх.
Вхідний і вихідний трафік
Вхідне правило стосується спроби підключитися до пристрою чи служби, вихідне — з’єднання, яке починає сам пристрій. Системні брандмауери зазвичай відстежують стан з’єднання й пропускають відповіді на дозволений вихідний запит. Тому доступ до вебсайту може працювати, хоча нові підключення до вашого комп’ютера ззовні заблоковані. Під час діагностики уточнюйте напрямок і профіль мережі: у громадському Wi-Fi правила можуть бути суворішими, ніж удома.
Маршрутизатор із NAT і брандмауер виконують різні завдання, хоча на домашніх пристроях вони часто працюють разом. NAT змінює адреси й порти в пакетах; дозвіл або заборону трафіку визначає фільтрація. Автоматична переадресація порту через UPnP або ручне правило може несподівано зробити службу доступною ззовні, тому періодично переглядайте такі налаштування.
Чого брандмауер не вміє
Дозволене HTTPS-з’єднання не означає, що сайту можна довіряти: фішингова сторінка теж може використовувати HTTPS. Брандмауер не виправить вразливість вебзастосунку й не відновить видалені файли. При проблемах із доступом перевіряйте журнали та конкретне правило, а не вимикайте весь захист. Якщо вхідне з’єднання справді потрібне, обмежте порт, протокол і дозволені адреси джерел.
ICMP не варто зводити до ping
ICMP передає не лише Echo, а й повідомлення для діагностики та механізмів доставки, зокрема Path MTU Discovery. Повне блокування може створювати складні збої. Див. ICMP і MTU.
Як знайти правило, яке блокує з’єднання
Почніть із перевірки, чи служба справді слухає потрібний порт і правильну адресу, а потім зіставте локальну перевірку із зовнішньою. Якщо локальне підключення працює, а зовнішнє ні, перевіряйте послідовно системний брандмауер, правила маршрутизатора, переадресацію порту та наявність CGNAT у провайдера. Змінюйте лише одне правило за раз і після кожної зміни повторюйте той самий тест. Такий підхід дозволяє знайти конкретний рівень блокування без тимчасового вимкнення всього захисту та без створення зайвого доступу з Інтернету.
