Firewall (FWaaS)
Блокировка неразрешённого входящего и исходящего сетевого трафика
Зачем файрвол
Меньше поверхность атаки — без агентов на серверах и без платы
-
Админка и SSH — только с ваших IP
Самая эффективная защита от брутфорса: порт 22 и панель управления открыты только офису и VPN — для остального интернета их будто нет.
-
Наружу — только 80 и 443
Классика веб-сервера: два порта наружу, всё остальное закрыто. Сканеры ботнетов проходят мимо.
-
База данных без интернета вообще
В паре с приватными сетями (VPC): БД принимает трафик только от приложения, файрвол режет остальное даже внутри сети.
-
Изоляция контуров
Разные правила для прод/стейджинг/дев: тестовый стенд физически не достучится до продовой базы.
Примеры правил
Типовой набор для веб-сервера — настраивается в панели за минуту
| # | Направление | Протокол/порт | Источник | Зачем |
|---|---|---|---|---|
| 1 | входящий | TCP 80, 443 | 0.0.0.0/0 | сайт доступен всем |
| 2 | входящий | TCP 22 | IP офиса / VPN | SSH только вам |
| 3 | входящий | TCP 5432 | подсеть приложения | БД видит только бекенд |
| 4 | входящий | всё остальное | — | запрещено по умолчанию |
Настраивается в панели за минуты; правила можно применить к одному инстансу или группе серверов.
Firewall ≠ DDoS-защита — и у вас есть обе
DDoS-фильтрация уровня L3/L4 работает на периметре платформы автоматически для всех; Firewall — это ВАШИ правила доступа поверх неё. Вместе: платформа отбивает флуд, вы решаете, кому и куда можно.
Как это работает
-
На уровне платформы
Трафик фильтруется до того, как достигнет вашего сервера — атаки не тратят ни CPU, ни канал инстанса (в отличие от iptables на самой машине).
-
Stateful
Файрвол отслеживает TCP-сессии и отбрасывает пакеты, не принадлежащие корректно установленным соединениям.
-
Протоколы TCP, UDP, ICMP
Правила по направлению, протоколу, портам и источникам трафика.
-
Отказоустойчивость
Оборудование, сетевые каналы и питание файрвол-контура дублированы.
Сценарии использования
-
TCP 80, 443
Направление: входящий. Источник: 0.0.0.0/0. сайт доступен всем.
-
TCP 22
Направление: входящий. Источник: IP офиса / VPN. SSH только вам.
-
TCP 5432
Направление: входящий. Источник: подсеть приложения. БД видит только бекенд.
Делайте больше с помощью инструментов,
которые помогут обезопасить вашу инфраструктуру
-
Backups
ПодробнееОбразы дисков ваших инстансов, автоматически создаваемые раз в неделю по цене 20% от стоимости инстанса. Образы дисков ваших инстансов, автоматически создаваемые раз в неделю по цене 20% от стоимости инстанса.
-
Snapshots
ПодробнееНашу систему можно использовать для создания копий существующих серверов и автоматизации развёртываний. Нашу систему можно использовать для создания копий существующих серверов и автоматизации развёртываний.
Частые вопросы
Две минуты — и лишнего трафика нет
Закройте всё, кроме нужного: правила по портам, протоколам и источникам. Бесплатно, без агентов на серверах.
Новые публикации
Всё необходимое для создания стабильной, безопасной и масштабируемой среды
