Sieťová bezpečnosť

Stačí router od poskytovateľa, alebo je potrebný skutočný firewall?

Poctivé porovnanie medzi firewall funkciou zabudovanou v routeri od poskytovateľa a vyhradeným firewall zariadením – vrátane prípadov, kedy router naozaj stačí.

Krátka odpoveď

Stačí router od poskytovateľa, alebo je potrebný skutočný firewall?

Router od poskytovateľa filtruje prichádzajúcu prevádzku podľa jednoduchých pravidiel a pre veľmi malú kanceláriu bez citlivých dát, bez vzdialeného prístupu a bez hosťovskej Wi-Fi to často stačí. Akonáhle treba sieť rozdeliť na viacero oddelených oblastí, zamestnanci sa pripájajú z domu alebo je potrebné prístupy zaznamenávať a spätne vyhodnocovať, zabudovaná firewall funkcia naráža na svoje hranice. Vyhradený firewall oddeľuje sieťové oblasti čisto, riadi VPN pripojenia pod kontrolou a vedie záznamy, ktoré sa dajú v prípade problému skutočne vyhodnotiť. NDVDL sa pozrie na skutočnú štruktúru siete skôr, než odporučí router s firewall funkciou alebo vyhradené zariadenie.

To podstatné v štyroch bodoch

  • Router od poskytovateľa filtruje prevádzku na základnej úrovni, ale zvyčajne sieť nerozdeľuje na viacero zabezpečených oblastí.
  • Pre veľmi malú kanceláriu bez citlivých dát, bez vzdialeného prístupu a bez hosťovskej Wi-Fi môže firewall funkcia v routeri stačiť.
  • VPN prístupy pre home office, logovanie a segmentácia siete sú úlohy, na ktoré je vyhradený firewall priamo stavaný.
  • Router od poskytovateľa často beží bez pevne stanovenej podpory a bez náhradného zariadenia pri výpadku, firewall zariadenie sa na oboje plánuje.
01

Čo router od poskytovateľa naozaj zvládne – a kde končí

Router, ktorý príde spolu s internetovým pripojením, má firewall funkciu, ktorá filtruje prichádzajúcu prevádzku podľa adresy a portu a blokuje nevyžiadané spojenia zvonka. Pre jednu plochú sieť, v ktorej si všetky zariadenia navzájom dôverujú, tento druh ochrany proti najbežnejším útokom zvonka stačí.

Čo väčšina routerov od poskytovateľa nezvládne, je kontrola prevádzky medzi viacerými vlastnými sieťovými oblasťami – sú stavané na jednu sieť, nie na viacero oddelených oblastí s vlastnými pravidlami. Väčšinou chýba aj kontrola, ktorá aplikácia sa skutočne skrýva za daným spojením, alebo rozpoznanie nezvyčajných vzorcov v prevádzke. Nejde o obmedzenie lacného zariadenia, ale o účel, na ktorý je router od poskytovateľa postavený: poskytovať pripojenie na internet, nie prevádzkovať bezpečnostnú architektúru.

  • Filtruje prichádzajúcu prevádzku podľa adresy a portu, väčšinou bez rozpoznania aplikácií
  • Vytvára spravidla jednu plochú sieť, nie oddelené bezpečnostné zóny
  • Konfiguruje sa cez jednoduché webové rozhranie určené pre domácnosti a veľmi malé kancelárie
02

Segmentácia siete a hosťovská Wi-Fi

Akonáhle má prevádzka v sieti viac ako jednu skupinu používateľov – kancelárske stanice, kamerový systém, riadenie výroby alebo hosťovskú Wi-Fi pre zákazníkov –, oddelenie týchto oblastí sa stáva kľúčovou úlohou. Vyhradený firewall dokáže definovať viacero sieťových oblastí (VLAN) a presne určiť, ktorá oblasť smie komunikovať s ktorou ďalšou.

Router od poskytovateľa často ponúka jednoduchú funkciu hosťovskej siete, ktorá oddelí hostí od hlavnej siete – pre čisto hosťovskú Wi-Fi to môže stačiť. Akonáhle však vznikne viacero interných oblastí s odlišnými nárokmi na ochranu, napríklad preto, že kamerový systém alebo riadenie výroby nemá byť v rovnakej sieti ako kancelárske počítače, jednoduchá funkcia hosťovskej siete už nestačí.

  • Viacero sieťových oblastí s vlastnými pravidlami sa pomocou routera od poskytovateľa dá len ťažko čisto oddeliť
  • Jednoduchá hosťovská Wi-Fi môže stačiť, ak nie je potrebná ďalšia segmentácia
  • Kamery, riadenie výroby a kancelárske zariadenia patria pri vyšších nárokoch na ochranu do oddelených sieťových oblastí
03

VPN prístupy pre home office a logovanie

Ak majú zamestnanci pristupovať do firemnej siete z domu alebo na cestách, je potrebný VPN prístup, ktorý šifruje spojenia a kontroluje, kto sa smie prihlásiť. Niektoré routery od poskytovateľa majú jednoduchú VPN funkciu, ktorá môže fungovať pre jednotlivé, občasné prístupy.

Pre viacero súčasných home office prístupov, pre odstupňované prideľovanie práv alebo pre záznamy, ktoré v prípade problému ukážu, kto kedy k čomu pristupoval, je spoľahlivejším základom vyhradený firewall. Vedie záznamy dlhší čas, dá sa prepojiť so správou používateľov a umožňuje cielene obmedziť prístupové práva jednotlivých osôb alebo skupín – funkcie, ktoré router od poskytovateľa spravidla neponúka vôbec, alebo len v obmedzenej podobe.

  • Jednotlivé, občasné VPN prístupy môžu s niektorými routermi od poskytovateľa ešte fungovať dostatočne
  • Viacero súčasných home office prístupov s rôznymi právami potrebuje vyhradené riešenie
  • Vypovedajúce záznamy o prístupoch väčšinou poskytuje len skutočné firewall zariadenie
04

Aktualizácie, koniec podpory a náhradné zariadenie pri výpadku

Router od poskytovateľa sa spravidla poskytuje na dobu trvania internetovej zmluvy a potom už nemusí byť ďalej zásobovaný bezpečnostnými aktualizáciami. Ak takéto zariadenie vypadne, náhrada zvyčajne závisí od harmonogramu poskytovateľa – prevádzka, ktorá je odkázaná na fungujúce internetové pripojenie, na to má malý vplyv.

Vyhradený firewall sa obstaráva cielene, s naplánovaným cyklom aktualizácií a podľa dohody aj s náhradným zariadením alebo definovaným časom reakcie pri výpadku. Ako dlho bude zariadenie ešte zásobované bezpečnostnými aktualizáciami a čo sa stane pri výpadku, by malo byť jasné pred kúpou – nie až vo chvíli, keď výpadok už nastal.

  • Router od poskytovateľa sa riadi harmonogramom poskytovateľa internetu, nie bezpečnostnými potrebami prevádzky
  • Koniec podpory a cyklus aktualizácií firewallu by mali byť jasné pred kúpou
  • Náhradné zariadenie pri výpadku sa dá pri vyhradenom firewalle zmluvne dohodnúť, pri routeri od poskytovateľa spravidla nie

Kedy router stačí – a kedy nie

Pre veľmi malú kanceláriu s niekoľkými pracoviskami, bez obzvlášť citlivých dát, bez vzdialeného prístupu a bez hosťovskej Wi-Fi môže firewall funkcia v routeri od poskytovateľa naozaj stačiť. Akonáhle treba oddeliť viacero sieťových oblastí, zamestnanci pristupujú z domu alebo sa majú prístupy spätne vyhodnotiteľne zaznamenávať, stáva sa vyhradený firewall zmysluplnou investíciou. Väčšina prevádzok leží medzi týmito dvoma prípadmi – preto sa oplatí pozrieť sa na skutočnú štruktúru siete skôr, než padne rozhodnutie.

Ako to vyzerá u vás?

Pozrieme sa na vašu situáciu a úprimne povieme, ktorá možnosť sadne — aj keď to bude tá menšia.

IT bezpečnosť a firewall

Nie ste si istí, či router stačí?

Pozrieme sa na štruktúru vašej siete a poctivo povieme, či je potrebný vyhradený firewall – alebo či váš súčasný router stačí.

Radšej sa porozprávate? Zavolajte — dostanete sa k niekomu, kto technike rozumie.

+43 800 007075

Vaše údaje použijeme výlučne na spracovanie vašej požiadavky.

Firewall funkcia v routeri od poskytovateľa je zvyčajne už aktívna a filtruje prichádzajúcu prevádzku na základnej úrovni. Pre veľmi malú sieť bez osobitných požiadaviek to často znamená základnú ochranu, ďalšie nastavenia sú však väčšinou obmedzené, pretože webové rozhranie ponúka len málo možností.

Nie, jednoduchá hosťovská Wi-Fi oddelená od hlavnej siete býva pokrytá príslušnou funkciou mnohých routerov od poskytovateľa. Vyhradený firewall so skutočnou segmentáciou sa oplatí až vtedy, keď pribudnú ďalšie sieťové oblasti s odlišnými nárokmi na ochranu, napríklad kamerový systém alebo riadenie výroby.

Typickými signálmi sú viaceré sieťové oblasti, ktoré treba oddeliť, viacero súčasných VPN pripojení pre home office, potreba spätne vyhodnotiteľných záznamov o prístupoch alebo systémy v sieti, ktorých výpadok by prevádzku skutočne zastavil. Akonáhle platí čo i len jeden z týchto bodov, oplatí sa pozrieť na vyhradený firewall.

Náhrada routera od poskytovateľa je spravidla vecou poskytovateľa internetu a riadi sa jeho harmonogramom, nie harmonogramom prevádzky. Pre prevádzku odkázanú na fungujúce internetové pripojenie to znamená závislosť, ktorá pri samostatne obstaranom firewalle so zmluvne dohodnutou výmenou v rovnakej podobe neexistuje.

Vo väčšine prípadov router zostáva ako prípojný bod k internetovému pripojeniu poskytovateľa, zatiaľ čo vyhradený firewall za ním preberá samotné filtrovanie, segmentáciu a VPN pripojenia. Ktoré zariadenie preberá ktorú úlohu, závisí od existujúcej infraštruktúry a od požiadaviek poskytovateľa.

Nie ste si istí, či router stačí?

Pozrieme sa na štruktúru vašej siete a poctivo povieme, či je potrebný vyhradený firewall – alebo či váš súčasný router stačí.