Firewall (tường lửa) là hệ thống kiểm soát lưu lượng mạng vào và ra theo bộ quy tắc, cho phép hoặc chặn kết nối. Doanh nghiệp cần để chặn truy cập trái phép từ Internet, phân vùng mạng nội bộ và ghi nhật ký. Tường lửa không thay thế diệt mã độc hay đào tạo người dùng.
Tường lửa hoạt động ra sao và các loại phổ biến
Mỗi gói tin đi qua tường lửa được đối chiếu với danh sách quy tắc theo thứ tự: địa chỉ nguồn, đích, cổng, giao thức. Quy tắc nào khớp trước thì áp dụng, cho qua hoặc chặn. Nguyên tắc tốt nhất là mặc định chặn mọi thứ rồi chỉ mở những gì thật cần (default deny), thay vì mặc định cho qua rồi chặn từng thứ.
Các hướng dẫn của NIST về tường lửa cũng nhấn mạnh việc tường lửa chỉ hiệu quả khi chính sách (quy tắc) được thiết kế đúng và được rà soát định kỳ.
Các loại khác nhau ở mức độ hiểu lưu lượng:
| Loại | Cách làm việc | Điểm mạnh | Hạn chế |
|---|---|---|---|
| Lọc gói (packet filter) | Xét từng gói theo địa chỉ, cổng, giao thức | Nhanh, đơn giản | Không nhớ ngữ cảnh kết nối |
| Stateful | Theo dõi trạng thái kết nối, chỉ cho gói trả về hợp lệ | An toàn hơn, phổ biến ở router và tường lửa cơ bản | Không hiểu nội dung ứng dụng |
| Tường lửa ứng dụng / NGFW | Nhận diện ứng dụng, người dùng, có thể kiểm tra sâu nội dung | Kiểm soát chi tiết, thường tích hợp IPS, lọc web | Đắt hơn, cần cấu hình và cập nhật |
| Tường lửa host (trên máy) | Chạy trên từng máy tính, ví dụ Windows Firewall | Bảo vệ khi máy rời mạng công ty | Phải quản lý từng máy |
Doanh nghiệp được gì từ tường lửa
- Chặn truy cập trái phép từ Internet vào máy chủ, camera, máy in nội bộ.
- Phân vùng mạng: tách nhân viên, khách, máy chủ và camera, kèm quy tắc chặt giữa các vùng.
- Kiểm soát lưu lượng đi ra: hạn chế phần mềm lạ liên lạc ra ngoài.
- Cung cấp VPN và công bố có kiểm soát một số dịch vụ ra ngoài.
- Nhật ký: ghi lại kết nối bị chặn để phát hiện quét hoặc tấn công.
Những điều tường lửa không làm được
Tường lửa không ngăn được email lừa đảo dụ người dùng nhập mật khẩu, không diệt mã độc trong tệp đã được cho phép đi qua, và không bảo vệ khi kẻ xấu đã ở bên trong mạng, như thiết bị nhiễm bệnh hoặc nhân sự có ý đồ xấu. Quy tắc quá rộng hoặc quên khóa tài khoản quản trị mặc định cũng biến tường lửa thành vật trang trí. Vì vậy cần kết hợp với diệt mã độc, sao lưu, cập nhật bản vá, xác thực nhiều lớp và đào tạo nhân viên.
Cấu hình tường lửa an toàn cơ bản
- Đổi mật khẩu quản trị mặc định, tắt quản trị từ Internet nếu không cần.
- Đặt chính sách mặc định chặn lưu lượng vào từ Internet; chỉ mở dịch vụ thật cần và giới hạn theo nguồn.
- Phân vùng mạng, tách khách và camera khỏi mạng làm việc.
- Cập nhật firmware định kỳ, vì lỗ hổng của chính thiết bị tường lửa hay bị khai thác.
- Bật nhật ký và xem định kỳ, sao lưu cấu hình sau mỗi thay đổi.
- Rà soát quy tắc cũ, xóa quy tắc không còn dùng.
Khi thiết kế hoặc rà soát tường lửa cho mạng doanh nghiệp có nhiều chi nhánh, VPN và dịch vụ công bố ra ngoài, nên nhờ đơn vị chuyên môn để tránh mở nhầm cổng và để có kế hoạch xử lý sự cố.
Mỗi lần thêm một quy tắc mở cổng, hãy ghi lại lý do, người yêu cầu và ngày. Sau một năm, danh sách quy tắc không ghi chú là rủi ro lớn nhất của tường lửa.
Cần thiết kế hoặc xử lý mạng cho văn phòng? Kỹ thuật viên PCTech hỗ trợ tại TP.HCM.
Câu hỏi thường gặp
Windows Firewall có đủ cho doanh nghiệp không?
Windows Firewall bảo vệ từng máy rất tốt và nên luôn bật. Tuy nhiên doanh nghiệp vẫn cần tường lửa ở biên mạng để kiểm soát lưu lượng vào ra, phân vùng và cung cấp VPN, vì hai lớp bổ sung cho nhau.
Router của nhà mạng có tường lửa không?
Thường có tường lửa cơ bản và NAT chặn kết nối vào chưa được yêu cầu. Nhưng khả năng kiểm soát, ghi nhật ký và phân vùng thường hạn chế, nên với doanh nghiệp nên dùng thiết bị tường lửa chuyên dụng khi nhu cầu cao.
Tường lửa NGFW khác tường lửa thường thế nào?
NGFW nhận biết ứng dụng và người dùng, thường kèm kiểm tra sâu nội dung, ngăn xâm nhập và lọc web, thay vì chỉ xét địa chỉ và cổng. Đổi lại cấu hình phức tạp và cần cập nhật định kỳ.
Có cần tắt tường lửa để chạy phần mềm không?
Không nên tắt hoàn toàn. Hãy thêm quy tắc cho phép đúng chương trình hoặc cổng mà phần mềm cần. Tắt tường lửa làm mất lớp bảo vệ của cả máy và có thể bị khai thác khi vào mạng khác.
Bài viết liên quan
- VPN là gì? Dùng trong doanh nghiệp thế nào
- NAT và port forward là gì
- VLAN là gì? Khi nào doanh nghiệp cần
- Router là gì? Phân biệt với modem và switch
- Mạng nội bộ văn phòng: thiết kế cơ bản