Как защитить данные в сети: от межсетевых экранов до шифрования TLS. Разбираем механизмы, которые стоят между вами и угрозами.
В главе 4 вы узнали о паролях, фишинге и защите персональных данных. Теперь поднимемся на сетевой уровень — как инфраструктура защищает данные от перехвата, вторжения и атак.
Firewall, IDS, VPN, TLS — каждый из этих инструментов решает свою задачу в многоуровневой защите.
Что именно мы защищаем и от кого
Данные доступны только авторизованным пользователям. Защита от перехвата и несанкционированного доступа.
Данные не были изменены несанкционированно. Защита от подмены и модификации.
Данные и сервисы доступны, когда нужны. Защита от DDoS и сбоев.
| Угроза | Описание | Нарушает |
|---|---|---|
| Перехват (sniffing) | Злоумышленник читает трафик в сети | Конфиденциальность |
| MITM (Man-in-the-Middle) | Атакующий встраивается между клиентом и сервером | Конфиденциальность + целостность |
| DDoS | Массовые запросы «ложат» сервер | Доступность |
| SQL-инъекция | Внедрение вредоносного SQL-кода через формы | Конфиденциальность + целостность |
| Сканирование портов | Разведка открытых портов для поиска уязвимостей | — (подготовка атаки) |
| Spoofing | Подделка IP/MAC-адреса | Целостность |
Фильтр, который решает: пропустить пакет или заблокировать
Межсетевой экран (firewall) — устройство или программа, которая анализирует сетевые пакеты и решает, пропустить их или заблокировать, на основе набора правил.
| Тип | Что анализирует | Пример правила |
|---|---|---|
| Packet filter | Заголовки: IP, порт, протокол | «Запретить TCP-порт 23 (Telnet) извне» |
| Stateful | + состояние соединения | «Пропускать ответы на исходящие запросы» |
| Application (proxy) | Содержимое (HTTP, DNS) | «Блокировать запросы к malware.ru» |
| NGFW | + IDS, глубокий анализ | «Блокировать трафик с сигнатурой эксплойта» |
Каждое правило содержит: протокол (TCP/UDP/ICMP), адрес источника, порт источника, адрес назначения, порт назначения, действие (ALLOW / DENY).
Правила обрабатываются сверху вниз. Первое совпавшее правило применяется. В конце обычно стоит «default deny» — запретить всё, что не разрешено.
Системы, которые видят аномалии в трафике
Обнаруживает подозрительную активность и оповещает администратора. Не блокирует трафик — только мониторит. Аналогия: камера видеонаблюдения.
Обнаруживает и блокирует атаки автоматически. Стоит «в разрыв» трафика. Аналогия: охранник на проходной.
| Метод | Как работает | Плюсы | Минусы |
|---|---|---|---|
| Signature-based | Сравнение с базой известных атак (сигнатурами) | Точный для известных угроз | Не видит новые (zero-day) |
| Anomaly-based | Отклонение от «нормального» профиля трафика | Ловит новые атаки | Ложные срабатывания |
| Heuristic | Анализ поведения (эвристики) | Гибкий | Сложен в настройке |
Зашифрованный туннель через публичный Интернет
VPN (Virtual Private Network) создаёт зашифрованный туннель между вашим устройством и VPN-сервером. Весь трафик идёт через этот туннель — провайдер и злоумышленники в сети видят только шифр.
| Протокол | Шифрование | Скорость | Применение |
|---|---|---|---|
| OpenVPN | AES-256 | Средняя | Универсальный, открытый |
| WireGuard | ChaCha20 | Высокая | Современный, лёгкий |
| IPsec | AES / 3DES | Средняя | Корпоративные site-to-site |
| PPTP | MPPE (слабый) | Высокая | Устарел, не безопасен |
SSL-сертификаты, центры сертификации, рукопожатие TLS
TLS (Transport Layer Security) — протокол шифрования на транспортном уровне. Наследник SSL. Обеспечивает:
PKI (Public Key Infrastructure) — система центров сертификации (CA), которые выдают цифровые сертификаты. Сертификат подтверждает: «этот публичный ключ действительно принадлежит domain.com».
Симметричное и асимметричное шифрование, хеш-функции, цифровые подписи
Один ключ используется и для шифрования, и для расшифровки. Как замок с одним ключом: закрыл — открыл тем же ключом.
| Алгоритм | Ключ | Применение |
|---|---|---|
| AES-256 | 256 бит | Стандарт: TLS, VPN, шифрование дисков |
| ChaCha20 | 256 бит | WireGuard, мобильные устройства |
| DES / 3DES | 56 / 168 бит | Устарел, взламывается |
Два ключа: публичный (public) и приватный (private). Публичным ключом шифруют, приватным — расшифровывают.
Раздаётся всем. Им шифруют данные для вас. Как почтовый ящик — любой может бросить письмо.
Хранится только у вас. Им расшифровываете. Как ключ от почтового ящика — только у вас.
| Алгоритм | Основа | Применение |
|---|---|---|
| RSA | Факторизация больших чисел | TLS handshake, цифровые подписи |
| Diffie-Hellman | Дискретный логарифм | Обмен ключами (ECDHE в TLS) |
| ECDSA | Эллиптические кривые | Подписи в блокчейне, TLS |
Хеш-функция — одностороннее преобразование: из данных любого размера получает фиксированную строку (хеш). Обратное преобразование невозможно.
| Алгоритм | Длина хеша | Применение |
|---|---|---|
| SHA-256 | 256 бит (64 hex) | TLS, блокчейн, проверка файлов |
| SHA-512 | 512 бит (128 hex) | Пароли, сертификаты |
| MD5 | 128 бит (32 hex) | Устарел, коллизии найдены |
Комбинация хеширования и асимметричного шифрования:
Перед вами набор правил межсетевого экрана. Протестируйте, какие пакеты пройдут, а какие будут заблокированы.