Firewall, po polsku zapora sieciowa, to system, który filtruje ruch sieciowy według ustalonych reguł - przepuszcza połączenia zaufane, blokuje resztę. Działa na komputerze, serwerze albo routerze i decyduje o ruchu na podstawie adresów IP, portów oraz protokołów. Bywa programowy albo sprzętowy.
Co to jest firewall
W skrócie: firewall to strażnik na granicy Twojej sieci. Stoi między tym, co zaufane (Twój komputer, sieć domowa, serwer firmowy), a tym, co niezaufane (reszta internetu), i pilnuje, kto może przejść. Angielskie słowo oznacza dosłownie "ścianę ogniową" - przegrodę, która powstrzymuje rozprzestrzenianie się zagrożenia.
Konkret: zapora nie ocenia treści Twoich plików ani nie szuka wirusów na dysku. Ona patrzy na połączenia - kto się łączy, z jakim adresem IP albo zablokować (DROP lub REJECT). Nic więcej, ale to wystarczy, żeby odciąć większość automatycznych ataków z sieci.
Firewall działa w obie strony. Kontroluje ruch przychodzący (ktoś z zewnątrz próbuje się połączyć z Twoją maszyną) i ruch wychodzący (aplikacja z Twojego komputera chce wysłać dane na zewnątrz). Ta druga funkcja bywa niedoceniana, a to właśnie ona potrafi zatrzymać złośliwy program, który już wszedł i próbuje "zadzwonić do domu" po instrukcje.
Jak działa firewall - filtrowanie ruchu, reguły i porty
Sercem zapory jest zestaw reguł przeglądany od góry do dołu. Każdy pakiet danych jest porównywany z listą warunków, a firewall stosuje pierwszą pasującą regułę. Na końcu listy niemal zawsze stoi zasada domyślna - i to ona definiuje charakter zapory.
Reguły: domyślnie blokuj, wyjątkowo przepuszczaj
Dobrze skonfigurowany firewall działa według zasady "default deny" - domyślnie blokuje wszystko, a przepuszcza tylko to, co jawnie dozwolone. Odwrotne podejście ("default allow", blokuj tylko znane zagrożenia) jest wygodniejsze, ale dziurawe, bo nie przewidzisz każdego przyszłego ataku.
Pojedyncza reguła to zwykle kombinacja: adres źródłowy, adres docelowy, port, protokół i akcja. Przykład z zapory serwerowej: "przepuść ruch TCP na port 443 z dowolnego adresu" (czyli wpuszczamy HTTPS do strony) oraz "przepuść TCP na port 22 tylko z biurowego adresu IP" (czyli dostęp administracyjny ograniczony do zaufanej lokalizacji).
Porty i protokoły - po czym firewall rozpoznaje ruch
Port to numer, który mówi, do której usługi na maszynie kieruje się połączenie. Kilka, które warto znać:
- 80 (HTTP) i 443 (HTTPS) - ruch stron internetowych
- 22 (SSH) - zdalna administracja serwerem; warto go zawęzić, o czym piszę osobno w tekście o domyślnym porcie SSH** - zamiana nazw domen na adresy
- 25, 465, 587 (SMTP) - wysyłka poczty
Firewall filtruje ruch najczęściej na podstawie tej trójki: adres IP, numer portu i protokół (TCP albo UDP). Jeśli chcesz sprawdzić, czy dany port jest otwarty na maszynie, przyda się prosty test opisany w poradniku o tym, jak sprawdzić otwarty port telnetem ocenia każdy pakiet osobno, w oderwaniu od reszty. Jest szybka, ale naiwna. Zapora stanowa (stateful inspection) śledzi całą sesję - wie, że skoro Twój komputer wysłał żądanie do serwera WWW, to odpowiedź z tego serwera jest oczekiwana i może wrócić. To dziś standard, bo daje realne bezpieczeństwo bez ręcznego opisywania ruchu powrotnego. Trade-off: filtrowanie stanowe zjada więcej pamięci i mocy, ale przy dzisiejszym sprzęcie to margines.
Rodzaje firewalli - sprzętowy kontra programowy
Podział, który najczęściej przychodzi ludziom do głowy pod hasłem "rodzaje firewalla", przebiega wzdłuż jednej osi: czy zapora to osobne urządzenie, czy program na maszynie, którą i tak już masz.
Firewall programowy
To oprogramowanie działające na chronionym urządzeniu - komputerze, telefonie albo serwerze** - zapora nowej generacji, która poza adresami i portami rozpoznaje konkretne aplikacje, zagląda głębiej w ruch i często integruje wykrywanie włamań. To standard w średnich i dużych sieciach firmowych.
- WAF (web application firewall) - zapora aplikacji webowych, wyspecjalizowana w ochronie stron i API. Filtruje ruch HTTP pod kątem ataków typu SQL injection czy XSS, których klasyczny firewall portowy w ogóle nie widzi. Jeśli prowadzisz sklep albo aplikację w sieci, to właśnie WAF stoi na pierwszej linii.
Windows Firewall - Zapora Microsoft Defender
W Windows zapora działa domyślnie i nazywa się Zapora Microsoft Defender (dawniej Zapora systemu Windows). Znajdziesz ją w aplikacji Zabezpieczenia Windows, w sekcji "Zapora i ochrona sieci".
Sprawdź: masz tam trzy profile sieci - domena, sieć prywatna i sieć publiczna. To ważne, bo Windows stosuje ostrzejsze reguły, gdy powiesz mu, że jesteś w sieci publicznej (kawiarnia, lotnisko), niż w domowej. Dlatego przy pierwszym połączeniu z nową siecią system pyta, czy ma być prywatna, czy publiczna - odpowiadaj zgodnie z prawdą.
Krok po kroku, gdy jakaś aplikacja nie może się połączyć, a podejrzewasz zaporę: otwórz Zabezpieczenia Windows, wejdź w "Zapora i ochrona sieci", następnie "Zezwalaj aplikacji na dostęp przez zaporę" i dodaj program do wyjątków. Pro tip admina: nie wyłączaj całej zapory, żeby "sprawdzić, czy to ona". Dodaj wyjątek dla jednej aplikacji - wyłączona zapora to otwarte drzwi na czas, w którym o niej zapomnisz.
Firewall w Linuksie - iptables, nftables i ufw
Na serwerach Linux zapora to część jądra systemu (netfilter), a Ty sterujesz nią z linii poleceń. Historycznie robiło się to przez iptables; nowsze dystrybucje przeszły na nftables, który robi to samo czytelniej. Oba są potężne, ale gadatliwe.
Dlatego powstał ufw (uncomplicated firewall) - nakładka, która tłumaczy proste komendy na reguły netfilter. Zamiast długiej składni iptables piszesz po ludzku:
sudo ufw default deny incoming # domyslnie blokuj ruch przychodzacy
sudo ufw default allow outgoing # pozwol na ruch wychodzacy
sudo ufw allow 22/tcp # wpusc SSH
sudo ufw allow 443/tcp # wpusc HTTPS
sudo ufw enable # wlacz zapore
sudo ufw status verbose # sprawdz aktywne reguly
To zależy od serwera, ale dla typowej maszyny z jedną stroną WWW taki zestaw reguł załatwia większość potrzeb: otwarte tylko to, co udostępniasz, reszta zamknięta. Pro tip admina: zanim wpiszesz ufw enable na zdalnym serwerze, upewnij się, że najpierw przepuściłeś port 22 - inaczej odetniesz sam siebie od SSH i zostaniesz z konsolą dostawcy jako jedyną drogą powrotu.
Firewall a antywirus - to nie to samo
Najczęstsze nieporozumienie: firewall nie zastąpi antywirusa i odwrotnie. Zapora pilnuje drzwi - decyduje, jaki ruch wchodzi i wychodzi z sieci. Antywirus pilnuje wnętrza - skanuje pliki i procesy już obecne na dysku i usuwa złośliwe oprogramowanie.
Konkret: firewall zablokuje próbę połączenia z Twoim komputerem z zewnątrz, ale nie wyczyści wirusa, który przyszedł załącznikiem w mailu i został uruchomiony ręcznie. Antywirus wykryje ten plik, ale nie zatrzyma skanowania portów Twojego serwera. To dwie warstwy tej samej obrony, nie konkurenci. Do kompletu dochodzi jeszcze szyfrowanie połączeń w otwartych sieciach, czyli VPN, które chroni wszystkie podpięte maszyny naraz. Firewall programowy to aplikacja na konkretnym komputerze lub serwerze, chroniąca tylko tę maszynę. W praktyce łączy się oba: sprzętowy na wejściu do sieci i programowy na każdym urządzeniu.
Jak włączyć lub wyłączyć firewall w Windows?
Otwórz aplikację Zabezpieczenia Windows, wejdź w sekcję "Zapora i ochrona sieci" i wybierz profil sieci, dla którego chcesz zmienić ustawienie. Tam przełączasz zaporę. Zamiast wyłączać całą zaporę, gdy blokuje jakiś program, lepiej dodaj ten program do wyjątków - wyłączona zapora zostawia urządzenie bez ochrony sieciowej.
Czy warto włączyć firewall w routerze?
Tak. Zapora w routerze chroni całą sieć domową na jednym styku z internetem, zanim ruch dotrze do poszczególnych urządzeń. To nie zwalnia z zapory na komputerach - urządzenia w tej samej sieci komunikują się między sobą z pominięciem routera. Najlepszą ochronę daje włączenie zapory w obu miejscach.
Co to jest NGFW i WAF?
NGFW (next generation firewall) to zapora nowej generacji, która poza portami i adresami rozpoznaje konkretne aplikacje i często wykrywa włamania - standard w sieciach firmowych. WAF (web application firewall) to zapora aplikacji webowych, filtrująca ruch HTTP pod kątem ataków na strony i API, takich jak SQL injection. To wyspecjalizowane odmiany firewalla.