---
title: 'Сетевая безопасность'
sidebar_position: 6
description: 'Как обеспечивается сетевая безопасность: фильтрация трафика, защита веб-приложений, защита от DDoS и другое'
toc_max_heading_level: 3
---

import { CustomTable } from '@selectel/docux/components';
import Formbricks from '@theme/MDXComponents/Formbricks';

# Сетевая безопасность

## Порты \{#ports}

### Заблокированные порты \{#blocked-ports}

Чтобы обезопасить инфраструктуру Selectel от вредоносной сетевой активности, мы ограничиваем доступ к некоторым TCP/UDP-портам.
На пограничных маршрутизаторах на границе интернет-сети Selectel блокируется входящий и исходящий трафик.
Для 25 TCP-порта действует исключение — блокируется только исходящий трафик, чтобы ограничить рассылку потенциально вредоносной почты.
Список заблокированных портов можно посмотреть в инструкции [Заблокированные порты и интернет-ресурсы](/infrastructure/blocked-ports.mdx).

### Порты, которые чаще всего открываются \{#often-left-open-ports}

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>22/TCP (SSH)</th>
        <td>Часто подвергается атакам с целью подбора пароля для подключения к серверу</td>
      </tr>

      <tr>
        <th>3389/TCP (RDP)</th>
        <td>Часто подвергается атакам из-за слабых паролей и системных уязвимостей</td>
      </tr>

      <tr>
        <th>5900/TCP (VNC)</th>
        <td>Часто подвергается атакам из-за слабых паролей</td>
      </tr>

      <tr>
        <th>80/TCP (HTTP)</th>
        <td>Из-за передачи данных без шифрования данные легко перехватываются.
        <br />Часто подвергается атакам на веб-приложения, например с использованием XSS или SQL-инъекций</td>
      </tr>

      <tr>
        <th>443/TCP (HTTPS)</th>
        <td>Несмотря на шифрование данных, возможны уязвимости в SSL/TLS, которые могут привести к перехвату данных злоумышленниками. <br />Часто подвергается атакам на веб-приложения, например атаки с использованием XSS или SQL-инъекций</td>
      </tr>

      <tr>
        <th>21/TCP (FTP)</th>
        <td>Из-за передачи данных без шифрования данные легко перехватываются</td>
      </tr>

      <tr>
        <th>23/TCP (Telnet)</th>
        <td>Из-за передачи данных без шифрования данные легко перехватываются</td>
      </tr>

      <tr>
        <th>445/TCP (SMB)</th>
        <td>Используется злоумышленниками для распространения вредоносного ПО</td>
      </tr>

      <tr>
        <th>3306/TCP (MySQL)</th>
        <td>Открытый доступ к MySQL может привести к утечке данных</td>
      </tr>

      <tr>
        <th>5432/TCP (PostgreSQL)</th>
        <td>Открытый доступ к PostgreSQL может привести к утечке данных</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Межсетевое экранирование \{#network-protection}

### Базовая защита сети \{#basic-network-protection}

Чтобы защитить систему, ограничивайте входящий и исходящий трафик.
Определите перечень необходимых сетевых служб и для каждого из своих серверов разрешите подключения только к сетевым портам, которые связаны с этими службами.
При необходимости ограничивайте адрес источника подключения.
Все подключения, которые явно не разрешены, должны быть заблокированы.

Сетевую безопасность для приватных подсетей и публичных IP-адресов можно обеспечить с помощью:

* [облачного файрвола](/cloud-servers/firewalls/about-firewalls.mdx) — stateful-файрвол для облачных серверов.
  С ним можно работать в [панели управления](https://my.selectel.ru/vpc/default/fwaas/), с помощью [OpenStack CLI](/cloud-servers/tools/openstack-cli/) или [Terraform](/terraform/providers/);
* [базового файрвола](/basic-firewall/about/about-basic-firewall.mdx) — stateless-файрвол для выделенных серверов.
  С ним можно работать только в [панели управления](https://my.selectel.ru/cloud-servers/basic-firewall).

### Группы безопасности в облачной платформе \{#security-groups-in-cloud-platform}

С помощью [групп безопасности](/cloud-servers/security-groups/) вы можете настроить правила фильтрации всего трафика, который проходит через порт облачного сервера.

### Продвинутая защита \{#advanced-protection}

[Межсетевые экраны](https://docs.selectel.ru/firewalls/) поколения NGFW (Next Generation Firewall) анализируют трафик для защиты сетевого периметра и имеют следующие возможности:

* IPS/IDS — система обнаружения и предотвращения вторжений;
* прокси — режим, который позволяет управлять доступом пользователей в интернет из корпоративной сети согласно ролевой модели прав доступа;
* реверс-прокси — режим, который позволяет безопасно публиковать внутренние ресурсы компании в интернет.

Selectel предоставляет программные и аппаратные МСЭ, в том числе сертифицированные ФСТЭК.
Например, [межсетевой экран UserGate](/firewalls/usergate/) имеет сертификат ФСТЭК.
Сертифицированные межсетевые экраны имеют дополнительные опции, например L7-фильтрацию — это глубокий анализ трафика на уровне L7 сетевой модели OSI, который включает контроль приложений, расшифровку SSL, фильтрацию URL и др.
Данные опции предоставляются в виде подписок дополнительно к основной лицензии.

В базовую функциональность межсетевых экранов входит VPN (Virtual Private Network) двух видов:

* site-to-site VPN — позволяет организовать туннель между офисами и филиалами одной компании или до сети партнеров для безопасного обмена данными;
* client-to-site VPN — позволяет организовать безопасный удаленный доступ через интернет к корпоративным сервисам и данным.

### Сервис ГОСТ-VPN \{#gost-vpn}

Вы можете организовать защищенный канал с вашей сетью или с сетью вашего партнера при помощи сервиса [ГОСТ-VPN](/gost-vpn/).
Шифрование канала осуществляется с использованием ГОСТ-алгоритмов.
Мы настроим сертифицированный аппаратный криптошлюз ViPNet Coordinator на стороне инфраструктуры в Selectel и возьмем на себя его администрирование.
Важным условием является наличие ViPNet-сети на стороне вашей инфраструктуры или инфраструктуры вашего партнера.

## Обнаружение и предотвращение сетевых атак (IPS) \{#intrusion-prevention-system}

Для обнаружения и предотвращения сетевых атак рекомендуем использовать специализированные решения — Intrusion Prevention System (IPS).

Модуль IPS представлен в межсетевых экранах:

* [Selectel](/firewalls/selectel/);
* [UserGate](/firewalls/usergate/).

Среди бесплатных инструментов, выполняющих функции IPS, наиболее популярные и функциональные:

* [Suricata](https://suricata.io/);
* [Snort](https://www.snort.org/);
* [CrowdSec](https://github.com/crowdsecurity/crowdsec).

В качестве системы обнаружения вторжений уровня хоста (Host-based Intrusion Detection System — HIDS) рекомендуем использовать [Wazuh](https://documentation.wazuh.com/current/getting-started/index.html).

## Защита сети на уровне сервера \{#server-level-network-protection}

Вы также можете защитить сетевые подключения на уровне конкретного сервера.
На серверах с OC Linux рекомендуем использовать:

* [Secret Net LSP](/certified-security-features/secret-net-lsp.mdx) и [Secret Net Studio](/certified-security-features/secret-net-studio.mdx) – сертифицированные ФСТЭК средства защиты для операционных систем Linux и Windows, которые защищают виртуальные и физические серверы от несанкционированного доступа и сетевых атак на хост;
* Uncomplicated Firewall (UFW) — инструмент для настройки файрвола.
  Разработан для дистрибутива Ubuntu, но доступен и для других дистрибутивов, например Debian;
* [firewalld](https://firewalld.org/) — система управления файрволом, которая по умолчанию установлена в дистрибутивах, основанных на Red Hat Enterprise Linux, например Fedora, CentOS, Alma Linux, Rocky Linux и Oracle Linux.
  Подробнее о настройке в [документации firewalld](https://firewalld.org/documentation/) и примеры настройки в [документации Fedora](https://fedoraproject.org/wiki/Firewalld).

При настройке файрвола учитывайте, что некоторые порты, изначально предназначенные для конкретных служб, могут быть использованы злоумышленниками для взлома.
Например, 21/TCP (FTP), 22/TCP (SSH), 23/TCP (Telnet) и 3389/TCP (RDP) — опасные, так как часто подвергаются атакам подбора паролей и эксплуатации уязвимостей.
Посмотреть полный список таких портов можно в таблице [Порты, которые чаще всего открываются](#often-left-open-ports).

## Сетевой доступ к кластеру облачных баз данных \{#network-access-to-managed-databases}

В облачных базах данных вы можете настроить сетевой доступ к кластеру.
Пользователям для работы доступен только сам кластер — доступа к нодам кластера нет, так как они находятся на стороне Selectel.
По умолчанию в кластерах с публичной подсетью подключение разрешено для всех адресов при наличии логина и пароля.
К кластеру в приватной подсети подключение разрешено из подсети кластера и из тех подсетей, которые объединены с подсетью кластера [облачным роутером](/cloud-servers/cloud-networks/cloud-routers.mdx).
Вы можете ограничить список адресов, с которых будет разрешен доступ в кластер баз данных.
Подробнее в инструкциях [PostgreSQL](/managed-databases/postgresql/network-access-control.mdx), [PostgreSQL для 1C](/managed-databases/postgresql-for-1c/network-access-control-1c.mdx), [PostgreSQL TimescaleDB](/managed-databases/timescaledb/network-access-control.mdx), [MySQL semi-sync](/managed-databases/mysql-semi-sync/network-access-control.mdx), [MySQL sync](/managed-databases/mysql-sync/network-access-control.mdx), [Redis](/managed-databases/redis/network-access-control.mdx) и [Kafka](/managed-databases/kafka/network-access-control.mdx).

## Защита от DDoS \{#ddos-protection}

Selectel предоставляет  базовую  бесплатную защиту инфраструктуры от DDoS-атак на сетевом и транспортном уровнях (L3-L4) — подробнее в инструкции [Защита Selectel](/anti-ddos/ddos-selectel.mdx).
Информацию о заблокированных атаках, сетевых блокировках и заблокированных IP-адресах можно посмотреть в [панели управления](https://my.selectel.ru/network/blocktools/attacks) в меню **Продукты** → **Сетевые инциденты**.
Подробнее об информации, которую можно отслеживать, в разделе [Сетевые инциденты](/network-incidents/).

Также доступны решения от наших партнеров, которые реализуют продвинутую защиту от DDoS-атак на уровнях L3-L4 и L7:

* [Curator](/anti-ddos/curator.mdx);
* [StormWall](/anti-ddos/stormwall.mdx);
* [DDoS Guard](/anti-ddos/ddos-guard.mdx).

## Защита веб-приложений \{#web-application-protection}

Для защиты веб-приложений на прикладном уровне (L7) рекомендуем использовать специализированные решения — Web Application Firewall (WAF).

Selectel предоставляет несколько решений для защиты веб-приложений [средствами WAF](https://selectel.ru/services/is/waf/):

* партнерское решение [Curator](/waf/curator.mdx);
* сертифицированный SolidWall WAF Professional — предостоставляем в виде лицензии, администрирование клиент осуществляет самостоятельно.

Среди бесплатных инструментов, выполняющих функции WAF, наиболее популярные и функциональные:

* [CrowdSec](https://www.crowdsec.net/);
* [open-appsec](https://www.openappsec.io/).

<Formbricks />
