Proč nestačí výchozí konfigurace?
Většina firewallů přichází s výchozím nastavením, které sice blokuje příchozí provoz, ale propouští veškerý odchozí. V praxi to znamená, že malware, který se dostane do sítě, může volně komunikovat s C2 serverem útočníka.
Základní principy bezpečné konfigurace
### 1. Default deny – výchozí odmítnutí
Veškerý provoz by měl být výchozně zakázán. Povolujete pouze to, co explicitně potřebujete:
- Porty 80, 443 pro webový provoz
- Port 25, 587, 993 pro e-mail
- VPN port (500, 4500 pro IKEv2)
Rozdělte síť do oddělených segmentů:
- VLAN 10 – administrativní síť (management)
- VLAN 20 – uživatelské stanice
- VLAN 30 – servery
- VLAN 40 – IoT a tiskárny
- VLAN 50 – Wi-Fi hosté (bez přístupu do interní sítě)
### 3. IPS – Intrusion Prevention System
Moderní firewally (Next-Generation Firewall – NGFW) obsahují IPS engine, který detekuje a blokuje útoky na úrovni obsahu paketu. Pravidelně aktualizujte signatury.
### 4. Application Control
Blokujte nebo omezte aplikace na síťové úrovni: torrent klienty, nežádoucí VPN, sociální sítě (pokud je to firemní politika).
### 5. SSL Inspection
Více než 90 % webového provozu je šifrováno (HTTPS). Bez SSL inspekce firewall nevidí obsah. Nastavte SSL inspection pro odchozí provoz s výjimkami pro bankovnictví a zdravotnictví.
Doporučené platformy
FortiGate – výborný poměr výkonu a ceny, FortiOS s integrovaným SD-WAN.
Palo Alto Networks – enterprise tier, špičkový App-ID engine.
pfSense / OPNsense – open-source, vhodné pro SMB s omezeným rozpočtem.
Cisco Meraki – cloud-managed, ideální pro firmy s více pobočkami.
Jak na audit stávající konfigurace?
1. Exportujte pravidla a zkontrolujte duplicitní nebo zastaralá pravidla 2. Ověřte, že máte pravidlo "deny all" na konci každé zóny 3. Zkontrolujte logy – hledejte opakované blokace z/do podezřelých IP 4. Otestujte penetračním testem (pen-test) – interním nebo externím
Závěr
Správně nakonfigurovaný firewall je základní hygienou každé firemní sítě. Nestačí ho jen koupit – klíčová je průběžná správa, aktualizace a audit pravidel.