Firewall (FWaaS)

Блокировка неразрешённого входящего и исходящего сетевого трафика

Зачем файрвол

Меньше поверхность атаки — без агентов на серверах и без платы

  • Админка и SSH — только с ваших IP

    Самая эффективная защита от брутфорса: порт 22 и панель управления открыты только офису и VPN — для остального интернета их будто нет.

  • Наружу — только 80 и 443

    Классика веб-сервера: два порта наружу, всё остальное закрыто. Сканеры ботнетов проходят мимо.

  • База данных без интернета вообще

    В паре с приватными сетями (VPC): БД принимает трафик только от приложения, файрвол режет остальное даже внутри сети.

  • Изоляция контуров

    Разные правила для прод/стейджинг/дев: тестовый стенд физически не достучится до продовой базы.

Примеры правил

Типовой набор для веб-сервера — настраивается в панели за минуту

Примеры правил
#НаправлениеПротокол/портИсточникЗачем
1входящийTCP 80, 4430.0.0.0/0сайт доступен всем
2входящийTCP 22IP офиса / VPNSSH только вам
3входящийTCP 5432подсеть приложенияБД видит только бекенд
4входящийвсё остальноезапрещено по умолчанию

Настраивается в панели за минуты; правила можно применить к одному инстансу или группе серверов.

Firewall ≠ DDoS-защита — и у вас есть обе

DDoS-фильтрация уровня L3/L4 работает на периметре платформы автоматически для всех; Firewall — это ВАШИ правила доступа поверх неё. Вместе: платформа отбивает флуд, вы решаете, кому и куда можно.

Как это работает

  • На уровне платформы

    Трафик фильтруется до того, как достигнет вашего сервера — атаки не тратят ни CPU, ни канал инстанса (в отличие от iptables на самой машине).

  • Stateful

    Файрвол отслеживает TCP-сессии и отбрасывает пакеты, не принадлежащие корректно установленным соединениям.

  • Протоколы TCP, UDP, ICMP

    Правила по направлению, протоколу, портам и источникам трафика.

  • Отказоустойчивость

    Оборудование, сетевые каналы и питание файрвол-контура дублированы.

Сценарии использования

  1. TCP 80, 443

    Направление: входящий. Источник: 0.0.0.0/0. сайт доступен всем.

  2. TCP 22

    Направление: входящий. Источник: IP офиса / VPN. SSH только вам.

  3. TCP 5432

    Направление: входящий. Источник: подсеть приложения. БД видит только бекенд.

Делайте больше с помощью инструментов,

которые помогут обезопасить вашу инфраструктуру

  • Образы дисков ваших инстансов, автоматически создаваемые раз в неделю по цене 20% от стоимости инстанса. Образы дисков ваших инстансов, автоматически создаваемые раз в неделю по цене 20% от стоимости инстанса.

  • Snapshots

    Подробнее

    Нашу систему можно использовать для создания копий существующих серверов и автоматизации развёртываний. Нашу систему можно использовать для создания копий существующих серверов и автоматизации развёртываний.

Частые вопросы

Две минуты — и лишнего трафика нет

Закройте всё, кроме нужного: правила по портам, протоколам и источникам. Бесплатно, без агентов на серверах.

Новые публикации

Всё необходимое для создания стабильной, безопасной и масштабируемой среды