A tűzfalak hálózatok közé helyezhetők, egyetlen gazdagépet védhetnek, felhőforgalmat szűrhetnek, vagy az alkalmazás-workloadok közötti kommunikációt szabályozhatják.
A tűzfaldöntések címeket, portokat, protokollokat, kapcsolatállapotot, alkalmazásinformációkat, identitást vagy egyéb kontextust használhatnak. A biztonsági eredmény attól függ, hová kerül a kontroll, milyen forgalmat képes vizsgálni, hogyan kezelik a szabályokat, és ismertek-e a szükséges kommunikációk.
A gyakorlatban rendszerint nem a készülék, hanem a szabályzat a nehéz: a szabályok addig halmozódnak, amíg már senki sem emlékszik, melyik forgalmat szolgálja az egyes bejegyzés. A kiforrott kezelés rendszeresen felülvizsgálja a szabályokat, eltávolítja a takart és lejárt bejegyzéseket, minden engedélyt elnevezett üzleti indokhoz és felelőshöz köt, és a vészhelyzeti módosításokat újbóli felülvizsgálatig ideiglenesként kezeli.
Legfontosabb pontok
Elsődleges célKikényszeríti, mely hálózati kommunikációk engedélyezettek egy határvonalon át.
Jó gyakorlatA szükséges forgalmakból induljon ki, alkalmazza a minimális jogosultságot, dokumentálja a tulajdonlást és a célt, naplózza a fontos döntéseket, és távolítsa el az elavult szabályokat.
Gyakori formákCsomagszűrők, állapottartó tűzfalak, alkalmazásproxyk, gazdagép-tűzfalak, felhőkontrollok és elosztott workload-tűzfalak.
Fontos korlátEgy engedélyezett kapcsolat továbbra is hordozhat támadást, és a tűzfal nem tudja védeni azt a forgalmat, amely megkerüli, sem azt a tevékenységet, amely soha nem halad át a határvonalán.