Kunskapsbank

nftables i praktiken – bygg en brandvägg som går att förstå och återställa

En bra nftables-policy är kort nog att kunna granskas, tydlig med standardbeteende och byggd så att rollback inte kräver fysisk åtkomst till maskinen.

Ämnesspecifik teknisk illustration för artikeln nftables i praktiken – bygg en brandvägg som går att förstå och återställa

När jag arbetar med nftables i praktiken försöker jag börja i den faktiska tillgången, datan och förändringen som ska skyddas. En bra nftables-policy är kort nog att kunna granskas, tydlig med standardbeteende och byggd så att rollback inte kräver fysisk åtkomst till maskinen.

nftables i praktiken i praktiken

Första byggstenen: Stateful filtrering gör att etablerade anslutningar kan hanteras separat. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

En annan viktig del: Default deny bör kombineras med uttryckliga tillåtna flöden. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det tekniska ankaret: Sets förenklar listor med adresser och portar. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det som ofta avgör kvaliteten: Loggning ska vara selektiv så att brandväggen inte skapar en egen DoS mot loggsystemet. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Från nuläge till verifierad kontroll

  1. Kartlägg inkommande och utgående trafikbehov före regeländring.
  2. Skriv policyn i en versionskontrollerad fil.
  3. Ladda regler atomiskt när det är möjligt.
  4. Testa både tillåtna och förbjudna flöden.
  5. Ha en tidsstyrd eller konsolbaserad rollback-väg vid fjärrarbete.

För nftables i praktiken håller jag därför införandet i små steg. Då går det att skilja ett säkerhetsproblem från ett rent driftfel och att rulla tillbaka just den ändring som gav ett oväntat resultat.

Exempel från ett driftperspektiv

För en webbserver kan inbound reduceras till SSH från administrationsnätet och HTTP/HTTPS från klientnät. Ett separat test från ett otillåtet nät är minst lika viktigt som att webbsidan fortfarande öppnas.

Fallgropar jag försöker undvika

  • Att lägga regler ad hoc tills ordningen blir svår att förstå.
  • Att logga varje droppat paket i en exponerad miljö.
  • Att endast testa att tillåten trafik fungerar men inte att förbjuden trafik stoppas.

Kontrollpunkter

För nftables i praktiken vill jag avsluta med mätbara efterkontroller i stället för att nöja mig med att en statusruta visar ”enabled”. De viktigaste kontrollerna här är:

  • Reglerna överlever reboot.
  • Förväntade tjänster nås från rätt nät.
  • Negativa tester visar att övriga flöden blockeras.

Ett negativt test hör också till nftables i praktiken: den väg, identitet eller operation som inte ska vara tillåten ska misslyckas på ett förutsägbart sätt. Då kan nästa tekniker upprepa kontrollen och förstå både avsikten och gränsen.

Slutsats

nftables i praktiken – bygg en brandvägg som går att förstå och återställa handlar därför inte om att samla fler säkerhetsinställningar. Det handlar om att minska en konkret risk med en kontroll som har tydligt scope, tydlig ägare och ett verifierbart resultat. När före-läge, förändring och eftertest dokumenteras blir säkerhetsarbetet både säkrare och lättare att förvalta.