Firewall (FWaaS)
Блокування недозволеного вхідного та вихідного мережного трафіку
Навіщо файрвол
Менша поверхня атаки — без агентів на серверах і без плати
-
Адмінка й SSH — лише з ваших IP
Найефективніший захист від брутфорсу: порт 22 і панель керування відкриті тільки офісу та VPN — для решти інтернету їх ніби немає.
-
Назовні — лише 80 і 443
Класика веб-сервера: два порти назовні, все інше закрито. Сканери ботнетів проходять повз.
-
База даних без інтернету взагалі
У парі з приватними мережами (VPC): БД приймає трафік лише від застосунку, файрвол ріже решту навіть усередині мережі.
-
Ізоляція контурів
Різні правила для прод/стейджинг/дев: тестовий стенд фізично не достукається до продової бази.
Приклади правил
Типовий набір для веб-сервера — налаштовується в панелі за хвилину
| # | Напрям | Протокол/порт | Джерело | Навіщо |
|---|---|---|---|---|
| 1 | вхідний | TCP 80, 443 | 0.0.0.0/0 | сайт доступний усім |
| 2 | вхідний | TCP 22 | IP офісу / VPN | SSH лише вам |
| 3 | вхідний | TCP 5432 | підмережа застосунку | БД бачить тільки бекенд |
| 4 | вхідний | все інше | — | заборонено за замовчуванням |
Налаштовується в панелі за хвилини; правила можна застосувати на один інстанс або групу серверів.
Firewall ≠ DDoS-захист — і у вас є обидва
DDoS-фільтрація рівня L3/L4 працює на периметрі платформи автоматично для всіх; Firewall — це ВАШІ правила доступу поверх неї. Разом: платформа відбиває флуд, ви вирішуєте, кому і куди можна.
Як це працює
-
На рівні платформи
Трафік фільтрується до того, як досягне вашого сервера — атаки не витрачають ні CPU, ні канал інстанса (на відміну від iptables на самій машині).
-
Stateful
Файрвол відстежує TCP-сесії та відкидає пакети, що не належать коректно встановленим з'єднанням.
-
Протоколи TCP, UDP, ICMP
Правила за напрямом, протоколом, портами та джерелами трафіку.
-
Відмовостійкість
Обладнання, мережеві канали й живлення файрвол-контуру дубльовані.
Сценарії використання
-
TCP 80, 443
Напрям: вхідний. Джерело: 0.0.0.0/0. сайт доступний усім.
-
TCP 22
Напрям: вхідний. Джерело: IP офісу / VPN. SSH лише вам.
-
TCP 5432
Напрям: вхідний. Джерело: підмережа застосунку. БД бачить тільки бекенд.
Робіть більше за допомогою інструментів,
які допоможуть убезпечити вашу інфраструктуру
-
Backups
ДокладнішеОбрази дисків ваших інстансів, що автоматично створюються один раз на тиждень за ціною 20% від вартості інстанса. Образи дисків ваших інстансів, що автоматично створюються один раз на тиждень за ціною 20% від вартості інстанса.
-
Snapshots
ДокладнішеНашу систему можна використовувати для створення копій існуючих серверів і автоматизації розгортань. Нашу систему можна використовувати для створення копій існуючих серверів і автоматизації розгортань.
Часті питання
Дві хвилини — і зайвого трафіку немає
Закрийте все, крім потрібного: правила за портами, протоколами та джерелами. Безкоштовно, без агентів на серверах.
Нові публікації
Усе необхідне для створення стабільного, безпечного та масштабованого середовища
