Что такое фаервол и почему его путают с защитой от DDoS-атак

1920x1080 Фаервол vs Защита от DDoS-атак.jpg

Он известен под разными именами: брандмауэр, фаервол, межсетевой экран, WAF. Это одно из средств кибербезопасности, о которых мы рассказали в статье «Все о кибербезопасности: что это, средства, стратегии». В этой статье мы выясним, зачем он нужен, как работает и каким может быть.

Фаервол (межсетевой экран, брандмауэр, Firewall) — это программный или программно-аппаратный элемент, который контролирует и фильтрует сетевой трафик, чтобы обеспечить безопасность и защиту от несанкционированного доступа. Он проверяет каждый пакет входящего и исходящего трафика и на основе заданных правил решает, что с ним делать — пропустить, отклонить (вернуть отправителю ошибку «недоступно») или молча отбросить.

Важно понимать: фаервол — это база, а не единственный инструмент защиты. Он хорошо справляется с контролем трафика по правилам (адреса, порты, протоколы), но не заменяет антивирус (который проверяет содержимое файлов на конечных устройствах) и не заменяет системы обнаружения вторжений (IDS/IPS — которые ищут аномальное поведение, а не просто сверяются со списком правил). 

В хорошо выстроенной системе безопасности фаервол работает вместе с антивирусом и системами обнаружения атак (IDS/IPS), а на корпоративных порталах к ним обычно добавляется еще и VPN.

По исполнению

  • Программный (Software Firewall) — устанавливается как ПО на компьютер, сервер или в облако. Дешевле и гибче в настройке, но потребляет ресурсы того устройства, на котором работает. Разновидности по назначению: персональный — для отдельного пользовательского устройства; облачный — для защиты облачных ресурсов и сервисов; WAF (Web Application Firewall) — узкоспециализированное решение для веб-приложений, анализирует HTTP/HTTPS-трафик и отражает атаки именно на веб-ресурсы.
  • Аппаратный (Hardware Firewall) — отдельное физическое устройство, обрабатывающее трафик на своем железе, без нагрузки на серверы компании. Обычно ставится на границе сети (внешний/периметровый фаервол, между интернетом и внутренней сетью). Дороже, но производительнее и часто предпочтителен там, где важна сертификация и бесперебойная работа под нагрузкой (банки, госорганизации).
  • Программно-аппаратный — совмещает оба подхода: специализированное оборудование с гибко настраиваемым ПО. Дает и производительность, и гибкость правил, поэтому чаще всего используется в корпоративных сетях.

По месту фильтрации

Это отдельный признак классификации, не путать с предыдущим:

  • Хост-фаервол — работает на уровне отдельного устройства и фильтрует трафик, идущий именно к нему и от него (пример — встроенный брандмауэр Windows).
  • Сетевой фаервол — работает на уровне всей сети, контролируя трафик между разными сегментами и устройствами по заданным политикам.
  • Веб-фаервол (WAF) — работает на уровне приложений, контролирует доступ к веб-ресурсу и анализирует HTTP/HTTPS-трафик (например, распознает SQL-инъекции или XSS-атаки в теле запроса).

Неавторизованный доступ. Правила фаервола определяют, кому и на каких условиях разрешено подключаться к сети или устройству, — это перекрывает основной канал для попыток вторжения извне.

Известные вредоносные источники. Фаервол может блокировать трафик с IP-адресов и доменов, уже внесенных в базы репутации как вредоносные. Здесь важна точность: для базовых сетевых экранов, работающих на уровне пакетов и соединений, это ограничение того, откуда и куда идет трафик, без анализа его содержимого. Но WAF — специализированный тип фаервола, работающий на прикладном уровне — устроен иначе: он инспектирует содержимое запросов и способен выявлять признаки атак вроде RCE (атака с помощью уязвимости в программном обеспечении), SQL-инъекций и других попыток эксплуатации уязвимостей веб-приложений.

Антивирус в этой картине закрывает другую зону ответственности: он в первую очередь анализирует локальные файлы и процессы на устройстве, а не сетевой трафик как таковой. Поэтому вредоносное ПО, попавшее на систему через разрешенный трафик и осевшее в виде файла, — это уже задача антивируса, а не фаервола.

Утечки и внутренние угрозы. Контролируя не только входящий, но и исходящий трафик, фаервол может заблокировать попытку передать данные наружу — например, если на устройство уже проник вирус-шпион и пытается «слить» информацию из сети.

Фишинговые и мошеннические сайты. Через фильтрацию по URL/доменам фаервол может закрывать доступ к уже известным вредоносным ресурсам, снижая риск, что сотрудник перейдет по опасной ссылке.

Неконтролируемый доступ приложений к сети. Фаервол определяет, каким программам и службам вообще разрешено выходить в интернет, и может ограничивать это по правилам безопасности.

Эти два сценария актуальны для локального (хостового) фаервола, установленного непосредственно на компьютере пользователя — например, встроенного в ОС или антивирусное решение. Сетевой (периметровый) фаервол, защищающий инфраструктуру в целом, обычно не занимается фильтрацией по URL для конечных пользователей и не анализирует содержимое трафика на уровне конкретных приложений — это выходит за пределы его зоны ответственности. Однако он может ограничивать доступ во внешнюю сеть для сервисов, использующих определенные порты или диапазоны портов: таким образом фаервол контролирует, какие приложения получают сетевой доступ — но делает это на основе портов и протоколов, а не путем распознавания конкретного приложения или анализа URL-адресов.

Путаница между терминами возникает из-за того, что все три технологии решают схожую задачу — обеспечивают безопасность сетей и приложений, из-за чего их функции и цели воспринимаются как практически идентичные. Ситуация усложняется тем, что WAF по сути является тем же фаерволом, но работающим на уровне приложений и ориентированным исключительно на HTTP/HTTPS-трафик — поэтому пользователи нередко называют его просто «фаервол» или «облачный фаервол». 

При этом WAF решает более узкую и глубокую задачу: он анализирует содержимое запросов на уровне приложений и может смягчать DDoS-атаки уровня приложений. Именно поэтому провайдеры комплексной защиты от DDoS нередко включают WAF как дополнительный модуль — для закрытия угроз, которые сетевая фильтрация не видит. Потому следует учитывать наличие правил модуля WAF при выборе сервиса защиты от DDoS-атак. 

На рынке услуг защиты путаницу вызывает маркетинговая терминология. Иногда провайдеры безопасности используют разные термины в своей коммуникации, что может привести к неясности среди пользователей и клиентов. Для лучшего понимания различий между этими технологиями важно изучать их функции и возможности в каждом конкретном контексте.

WAF и обычный (сетевой) фаервол решают разные задачи, хотя WAF правильнее рассматривать как специализированный тип фаервола, ориентированный на конкретный слой атак, а не как отдельный от него класс инструментов. WAF работает на уровне приложений, зачастую разбирает HTTP/HTTPS-запросы и ищет в них признаки атак — SQL-инъекции, межсайтовый скриптинг (XSS) и другие угрозы из списка OWASP Top-10. Фаервол действует на более базовых уровнях, сетевом и транспортном (IP-адреса, порты, протоколы), и защищает сеть и устройства в целом от несанкционированного доступа, DDoS-атак и других сетевых угроз.

Схема работы фаервола и WAF — DDoS-Guard

Фаервол vs специализированная защита от DDoS

Оба инструмента работают с одним типом угроз — избыточным или вредоносным трафиком — но рассчитаны на разный масштаб и характер атак. Фаервол — это, по сути, набор правил, который разрешает или блокирует соединения по IP-адресам, портам и протоколам, и работает он в рамках пропускной способности и вычислительных ресурсов одного устройства или локальной инфраструктуры. Специализированная защита от DDoS, напротив, рассчитана на работу с трафиком, который в разы или на порядки превышает пропускную способность защищаемой инфраструктуры. Для этого используются распределенные сети фильтрации (scrubbing-центры) и мощности, заведомо превышающие ресурсы одного устройства. Из-за этого различия в масштабе фаервол неплохо справляется с точечными угрозами — например, блокирует соединения с конкретного вредоносного IP — но не предназначен для отражения объемных атак, способных перегрузить канал или ресурсы сервера. 

Резюмируем возможности фаервола:

  • Разрешает или блокирует соединения по IP-адресам, портам и протоколам
  • Не анализирует содержание и паттерны трафика — только сверяет с заранее заданными критериями
  • Работает в рамках ресурсов одного устройства или локальной инфраструктуры
  • Хорошо справляется с точечными угрозами (например, блокировка конкретного вредоносного IP)

Почему фаервол не справляется с DDoS

При массированной атаке (десятки-сотни гигабит трафика, миллионы пакетов в секунду) фаервол становится узким местом: таблицы соединений и вычислительные мощности исчерпываются раньше, чем он успевает отфильтровать вредоносные запросы. Предлагаем ознакомиться с полной инструкцией по настройке DDoS-защиты и в этом же разделе рассказываем о базовых настройках, относящихся к WAF.

Также злоумышленники могут подделать исходный IP-адрес (IP-спуфинг), что затрудняет фильтрацию на уровне фаервола по адресам источника. Тем не менее, межсетевой экран может ограничить поверхность атаки за счет контроля портов и протоколов.

Защита от DDoS — большие мощности и анализ трафика

О разнице в масштабе и распределенной инфраструктуре уже говорилось выше — здесь стоит остановиться на том, как именно специализированная защита отличает вредоносный трафик от легитимного. В отличие от фаервола, который работает по статичным правилам (IP, порты, протоколы), защита от DDoS использует более сложные методы анализа — поведенческую фильтрацию, статистические модели, выявление аномалий в паттернах запросов. Это позволяет закрывать атаки сразу на разных уровнях: L3/L4 и L7. 

Таким образом, если фаервол — это инструмент контроля доступа для повседневного трафика, то защита от DDoS — это специализированная система анализа и фильтрации, спроектированная для нагрузки, которая вывела бы из строя обычный фаервол.

Главные отличия DDoS-защиты от Firewall

  1. Пропускная способность. DDoS-защита рассчитана на прием объема трафика, кратно превышающего типовую инфраструктуру клиента. Фаервол работает в рамках ресурсов одного устройства или локальной инфраструктуры и не выдержит даже относительно небольшую непредвиденную нагрузку — будь то всплеск легитимного трафика или ограниченная по объему DDoS-атака.
  2. Архитектура. DDoS-защита — распределенная система: трафик перенаправляется через сеть scrubbing-центров с совокупной пропускной способностью, кратно превышающей инфраструктуру клиента. Фаервол в этом смысле не распределен: у него нет сети для перераспределения и поглощения избыточного объема трафика.
  3. Поведение при перегрузке. Фаервол анализирует только тот трафик, который физически до него дошел: если пропускной способности канала не хватает, избыточный трафик теряется из-за перегрузки еще на подходе к системе анализа. У DDoS-защиты этой проблемы нет в том же масштабе — распределенная архитектура снимает объем на уровне сети, еще до того, как он мог бы стать узким местом.
  4. Методы анализа. DDoS-защита использует поведенческую фильтрацию, статистические модели и выявление аномалий в паттернах запросов, разделяя вредоносный и легитимный трафик на разных уровнях: 
    • L3/L4 — объемные атаки;
    • L7 — атаки на уровне приложений (например, HTTP-флуд).

Фаервол работает по статичным правилам: сверяет IP-адреса, порты и протоколы с заданным списком, но не анализирует содержимое и паттерны трафика и не отличает легитимный всплеск от атаки по поведению. 

Один нюанс. Пункт 4 точно описывает классический пакетный фаервол (ACL-based). Но существуют также фаерволы NGFW/WAF, у них уже есть элементы DPI и частичный поведенческий анализ на уровне приложения — но все равно без сетевого масштаба и распределенности выделенной DDoS-защиты.

Фаервол (Firewall) — инструмент контроля доступа для сетевого трафика. 

WAF (Web Application Firewall, или межсетевой экран веб-приложений) — инструмент контроля доступа и анализ содержимого запросов на уровне приложений. 

Защита от DDoS — инфраструктура, спроектированная выдерживать нагрузку на сетевом, транспортном и прикладном уровнях, которая вывела бы обычные фаерволы из строя.