Политика default deny
Конфигурация firewall, при которой весь трафик блокируется по умолчанию, а разрешаются только явно перечисленные соединения. Противоположный, и значительно более рискованный подход разрешает всё по умолчанию и пытается блокировать только заведомо плохой трафик.
Почему это рекомендуемый вариант по умолчанию везде
Политика default deny безопасно "падает": всё, что вы забыли явно разрешить, просто не пройдёт, а не останется незаметно открытым. Противоположный вариант, default allow, "падает" в открытую сторону, то есть любое забытое правило оставляет дыру.
Чего это стоит на практике
Каждый легитимный сервис требует явного правила, прежде чем начнёт работать, а значит политика default deny требует реально понимать, что должен делать ваш сервер. Именно эта начальная цена делает её эффективной.
Часто задаваемые вопросы
Сломает ли политика default deny мои приложения?
Только до тех пор, пока вы не добавите нужные явные правила разрешения, обычно для SSH и портов, которые обслуживает приложение. После включения стоит тщательно всё проверить.
Относится ли default deny только к firewall?
Нет, хотя это самый частый контекст обсуждения. Тот же принцип применим к правам на файлы, доступу к API и привилегиям учётных записей: начинать с полного запрета и разрешать только то, что реально нужно.
Как переключить существующий сервер на default deny без сбоя?
Сначала добавьте все правила разрешения для уже используемых сервисов, проверьте каждое, и только потом меняйте политику по умолчанию на deny, а не в обратном порядке.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab