Späť na blog
FirewallBezpečnosť sietePorovnanie

Typy firewallov: čo firma naozaj potrebuje

Tím NDVDL7 min. čítania
Firewall hardvér v serverovej skrini ako ilustrácia porovnania tried firewallov

Väčšine firiem na začiatok stačí firewall funkcia zabudovaná v routeri. Akonáhle pribudne viacero sieťových segmentov, vzdialený prístup, kamery alebo hosťovská sieť, toto riešenie naráža na svoje limity a začína dávať zmysel dedikovaný firewall appliance alebo UTM/next-gen systém. Ktorá trieda sa skutočne hodí, závisí menej od rozpočtu a viac od počtu sieťových segmentov, kritickosti systémov za nimi a od toho, kto sa stará o sadu pravidiel. Tento článok porovnáva tri triedy podľa bodov, ktoré v prevádzke skutočne rozhodujú: výkon, rozsah funkcií, licenčný model a nároky na údržbu.

Tri triedy v prehľade

Router s firewall funkciou, dedikovaný firewall appliance a UTM, respektíve next-generation firewall sa neodlišujú v prvom rade značkou, ale tým, na čo sú postavené. Bežný router s firewall funkciou filtruje na základe adries a portov, väčšinou v jednej jedinej sieti bez skutočnej segmentácie. Dedikovaný appliance je špeciálne navrhnutý na filtrovanie a smerovanie medzi viacerými sieťovými segmentmi a na to si prináša vlastný výpočtový výkon. UTM alebo next-generation systém stavia na tomto appliance a dopĺňa ho o funkcie ako prevencia narušenia (IPS), rozpoznávanie aplikácií alebo webové filtrovanie v rámci jednej spoločnej sady pravidiel.

  • Router s firewall funkciou: jednoduché paketové filtrovanie, väčšinou jedna sieť, určený pre malé prevádzky s nízkymi nárokmi
  • Dedikovaný firewall appliance: vlastný hardvér na smerovanie a filtrovanie medzi viacerými segmentmi, bez doplnkových funkcií UTM systému
  • UTM/next-generation firewall: appliance plus prevencia narušenia, rozpoznávanie aplikácií, webové filtrovanie a centrálny reporting v jednom systéme

Výkon vs. rozsah funkcií: kde sa rozdiel skutočne prejaví

Každá ďalšia kontrola, ktorú firewall vykoná nad prevádzkou, stojí výpočtový výkon. Čisté paketové filtrovanie podľa adresy a portu je málo náročné, preto aj jednoduché routery tu často dosahujú slušné hodnoty priepustnosti. Akonáhle firewall kontroluje obsah paketov – napríklad pri prevencii narušenia alebo rozpoznávaní aplikácií v UTM systéme –, výpočtová záťaž výrazne rastie a skutočne využiteľná priepustnosť môže byť pri zapnutých funkciách citeľne nižšia než uvádzaná hodnota. Nejde o chybu zariadenia, ale o vlastnosť postupu: hlbšia kontrola potrebuje viac výkonu bez ohľadu na výrobcu. Pri výbere preto nerozhoduje jedna hodnota priepustnosti z technického listu, ale priepustnosť pri funkciách, ktoré majú byť skutočne aktívne zapnuté.

Licenčné modely: čo sa skrýva za predplatným a jednorazovým nákupom

Router s firewall funkciou sa spravidla kupuje jednorazovo, bez priebežných licenčných nákladov – za to zostávajú filtrovacie funkcie na úrovni základných funkcií. Dedikované appliance a UTM systémy zvyčajne oddeľujú hardvér, ktorý sa kupuje jednorazovo, od bežiacich služieb, ktoré fungujú na predplatnom: aktualizácie signatúr pre prevenciu narušenia, aktuálne kategórie pre webové filtrovanie, dáta o hrozbách pre rozpoznávanie aplikácií. Ak toto predplatné vyprší, hardvér zostáva funkčný, ale bezpečnostne relevantné funkcie zastarávajú – bod, ktorý sa pri plánovaní rozpočtu často prehliada, pretože sa prejaví až po nákupe.

  • Hardvér sa kupuje jednorazovo, bezpečnostné služby (signatúry, kategórie, dáta o hrozbách) väčšinou bežia na aktívnom predplatnom
  • Dĺžku predplatného a automatické predĺženie si vyjasnite pred nákupom, nie až pri prvej faktúre
  • Overte si, ktoré funkcie fungujú aj bez aktívneho predplatného a ktoré nie

Nároky na údržbu: kto udržiava systém aktuálny?

Jednoduchý router potrebuje málo starostlivosti, no má aj málo čo udržiavať – zvyčajne stačí príležitostná aktualizácia firmvéru. Dedikovaný appliance alebo UTM systém si vyžaduje viac: pravidelné aktualizácie signatúr, sadu pravidiel, ktorá rastie s počtom segmentov, a v prípade UTM funkcií príležitostnú kontrolu, či webový filter alebo rozpoznávanie aplikácií stále prepúšťajú požadované služby a neblokujú tie správne. Túto náročnosť možno pokryť interne alebo servisnou zmluvou – dôležité je, aby sa s ňou naozaj počítalo, a nie aby po inštalácii jednoducho vymizla.

Kto chce nároky na údržbu odhadnúť realisticky, mal by myslieť nielen na prvotnú inštaláciu, ale na bežnú prevádzku počas viacerých rokov: ako často sa sieť mení – nové prevádzky, nové aplikácie, nové skupiny zamestnancov – a ako rýchlo na to reaguje sada pravidiel? UTM systém s množstvom funkcií veľa nepomôže, ak sa doň po nastavení nikto viac nepozrie. A naopak, výkonný appliance sa neoplatí, ak interne chýba čas na jeho údržbu – vtedy je servisná zmluva s externým partnerom často realistickejším riešením než siahnutie po väčšom zariadení.

Toto porovnanie sa týka tried zariadení a postupov, nie konkrétnych výrobcov či produktov. NDVDL je nezávislé od výrobcov a podľa potreby pracuje s rôznymi systémami – ktorá trieda a ktoré zariadenie sa hodí v konkrétnom prípade, závisí od skutočnej infraštruktúry.

Kedy stačí firewall v routeri?

Pre jednu malú prevádzku bez vlastných serverov, bez kamier a bez vzdialeného prístupu pre zamestnancov môže dobrý firewall v routeri stačiť – za predpokladu, že sa doň potom trvalo nikto nepozerá. Akonáhle sa má oddeliť hosťovská sieť od prevádzkovej, pribudne kamerový systém alebo zamestnanci pristupujú cez VPN, je potrebná skutočná segmentácia, ktorú jednoduchý router väčšinou čisto nezvládne.

Kedy je potrebný dedikovaný appliance alebo UTM systém?

Pri viacerých sieťových segmentoch, viacerých prevádzkach alebo systémoch, ktorých výpadok by skutočne zastavil prevádzku, sa dedikovaný appliance stáva zmysluplným základom. Či sú navyše potrebné UTM funkcie ako prevencia narušenia alebo webové filtrovanie, závisí od rizika: firmy, ktoré spracúvajú citlivé zákaznícke dáta, majú v sieti viacero odlišných skupín používateľov alebo pravidelne povoľujú vzdialený prístup, profitujú z dodatočnej kontroly. Naopak firma s čisto oddelenou výrobnou sieťou bez internetového prístupu strojov túto hĺbku často v plnom rozsahu nepotrebuje – aj to patrí k čestnému posúdeniu.

Ďalším vodítkom je počet prevádzok, ktoré je potrebné vzájomne prepojiť. Akonáhle má byť viacero pobočiek prepojených cez spoločnú sieť namiesto toho, aby každá fungovala izolovane, sú potrebné zariadenia, ktoré tieto spojenia dokážu centrálne spravovať a zabezpečiť – to jednoduchý firewall v routeri s primeraným úsilím zvyčajne nezvládne. Aj tu platí, že správna trieda vyplýva zo skutočnej štruktúry prevádzky, nie z toho, ktoré zariadenie je momentálne najvýkonnejšie na trhu.

Nie ste si istí, ktorá trieda firewallu sa hodí pre vašu prevádzku? Pozrieme sa na vašu sieťovú štruktúru a povieme vám úprimne, čo potrebujete – a čo nie.

Kontaktovať nás

Nechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.

Pozrieť IT bezpečnosť

Otázky k vašej IT infraštruktúre?

Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.