Kybernetická bezpečnost

Firemní firewall: jak správně konfigurovat ochranu sítě

Firewall je první linie obrany firemní sítě. Jak nastavit pravidla, segmentaci VLAN, IPS a filtrování obsahu? Průvodce pro IT správce i majitele firem.

12. července 2026·6 min čtení

Proč nestačí výchozí konfigurace?

Většina firewallů přichází s výchozím nastavením, které sice blokuje příchozí provoz, ale propouští veškerý odchozí. V praxi to znamená, že malware, který se dostane do sítě, může volně komunikovat s C2 serverem útočníka.

Základní principy bezpečné konfigurace

### 1. Default deny – výchozí odmítnutí

Veškerý provoz by měl být výchozně zakázán. Povolujete pouze to, co explicitně potřebujete:

  • Porty 80, 443 pro webový provoz
  • Port 25, 587, 993 pro e-mail
  • VPN port (500, 4500 pro IKEv2)
### 2. Segmentace VLAN

Rozdělte síť do oddělených segmentů:

  • VLAN 10 – administrativní síť (management)
  • VLAN 20 – uživatelské stanice
  • VLAN 30 – servery
  • VLAN 40 – IoT a tiskárny
  • VLAN 50 – Wi-Fi hosté (bez přístupu do interní sítě)
Firewall mezi VLANy kontroluje každý paket a umožňuje granulární pravidla.

### 3. IPS – Intrusion Prevention System

Moderní firewally (Next-Generation Firewall – NGFW) obsahují IPS engine, který detekuje a blokuje útoky na úrovni obsahu paketu. Pravidelně aktualizujte signatury.

### 4. Application Control

Blokujte nebo omezte aplikace na síťové úrovni: torrent klienty, nežádoucí VPN, sociální sítě (pokud je to firemní politika).

### 5. SSL Inspection

Více než 90 % webového provozu je šifrováno (HTTPS). Bez SSL inspekce firewall nevidí obsah. Nastavte SSL inspection pro odchozí provoz s výjimkami pro bankovnictví a zdravotnictví.

Doporučené platformy

FortiGate – výborný poměr výkonu a ceny, FortiOS s integrovaným SD-WAN.

Palo Alto Networks – enterprise tier, špičkový App-ID engine.

pfSense / OPNsense – open-source, vhodné pro SMB s omezeným rozpočtem.

Cisco Meraki – cloud-managed, ideální pro firmy s více pobočkami.

Jak na audit stávající konfigurace?

1. Exportujte pravidla a zkontrolujte duplicitní nebo zastaralá pravidla 2. Ověřte, že máte pravidlo "deny all" na konci každé zóny 3. Zkontrolujte logy – hledejte opakované blokace z/do podezřelých IP 4. Otestujte penetračním testem (pen-test) – interním nebo externím

Závěr

Správně nakonfigurovaný firewall je základní hygienou každé firemní sítě. Nestačí ho jen koupit – klíčová je průběžná správa, aktualizace a audit pravidel.

Máte zájem o konzultaci?

Rádi vám poradíme s IT infrastrukturou na míru.

Kontaktujte nás →
Made with AI in Macaly