Почему маршрутизация - это фундамент сетевой безопасности
Маршрутизация и безопасность в современных сетях представляют собой единый комплексный подход. Правила маршрутизации принудительно направляют трафик через точки глубокой инспекции - межсетевые экраны нового поколения (NGFW) и системы предотвращения вторжений (IPS). Без грамотно настроенной маршрутизации любой межсетевой экран останется просто устройством, мимо которого пакеты пойдут альтернативным путём.
Классические списки контроля доступа (ACL) на маршрутизаторах - это простейшая форма фильтрации, напрямую завязанная на маршрутизацию. Пакет попадает на интерфейс, маршрутизатор сверяет его заголовки с правилами ACL и принимает решение: пропустить или отбросить. Stateful-проверка развивает эту идею: межсетевой экран отслеживает состояние соединений и разрешает только легитимный ответный трафик. NGFW идёт ещё дальше и анализирует содержимое пакетов на уровне приложений (L7), идентифицируя конкретные протоколы независимо от портов.
Связка маршрутизации и фильтрации даёт архитектурный контроль над трафиком. Статический маршрут по умолчанию направляет весь исходящий трафик на NGFW. Policy-Based Routing (PBR) избирательно перенаправляет трафик от критичных приложений на дополнительную инспекцию. Сегментация сети через VLAN и подсети ограничивает горизонтальное перемещение угроз: скомпрометированная рабочая станция не может напрямую обратиться к серверу баз данных, потому что маршрутизатор просто не передаст пакет между сегментами без прохождения межсетевого экрана.
Этот материал даёт практические, проверенные конфигурации для построения архитектуры, где маршрутизация - не просто способ доставки пакетов, а фундамент многоуровневой защиты.
Инструменты принудительной маршрутизации: статические маршруты, PBR и ACL
Три механизма формируют основу безопасной маршрутизации: статические маршруты для жёсткого направления трафика, Policy-Based Routing для гибкой обработки на основе политик и ACL для фильтрации на интерфейсах. Каждый решает свою задачу, вместе они создают эшелонированную защиту.
Статическая маршрутизация: простой способ направить трафик на инспекцию
Статический маршрут по умолчанию - самый прямолинейный инструмент принудительной маршрутизации. Одна команда гарантирует, что любой трафик, для которого нет более специфичного маршрута, уйдёт на межсетевой экран:
ip route 0.0.0.0 0.0.0.0 192.168.1.1Здесь 192.168.1.1 - IP-адрес интерфейса NGFW. Маршрутизатор отправляет все пакеты с неизвестными получателями на этот адрес. Межсетевой экран применяет политики фильтрации, stateful-проверку и инспекцию на уровне приложений, после чего либо пропускает трафик дальше, либо блокирует.
Ограничение статической маршрутизации - отсутствие гибкости. Весь трафик идёт по одному пути, независимо от источника, приложения или типа данных. Для избирательной обработки нужен PBR.
Policy-Based Routing: гибкая фильтрация на основе политик
PBR позволяет принимать решения о маршрутизации не только на основе IP-адреса получателя, но и по источнику, портам, протоколу или меткам пакетов. Типичный сценарий: трафик от подсети бухгалтерии направляется на дополнительный IPS для глубокой инспекции, тогда как остальной трафик идёт по стандартному маршруту.
Пример настройки route-map на Cisco IOS:
access-list 101 permit ip 10.0.2.0 0.0.0.255 any
!
route-map FINANCE-TO-IPS permit 10
match ip address 101
set ip next-hop 192.168.1.2
!
interface GigabitEthernet0/1
ip policy route-map FINANCE-TO-IPSACL 101 отбирает трафик из подсети бухгалтерии 10.0.2.0/24. Route-map назначает для этого трафика следующий переход - 192.168.1.2, адрес выделенного IPS. Остальной трафик маршрутизируется стандартно.
PBR работает на L3/L4, анализируя заголовки IP и TCP/UDP. Комбинация с NGFW даёт фильтрацию на L7: PBR направляет трафик на межсетевой экран, а тот идентифицирует приложение и применяет политику. Асимметричная маршрутизация при использовании PBR с несколькими uplink требует особого внимания к session persistence - stateful-файрволы ломаются, когда пакеты одного соединения идут разными путями.
ACL на маршрутизаторах: первый рубеж фильтрации
ACL на интерфейсах маршрутизатора отсекают нежелательный трафик до того, как он попадёт в сеть. Это быстрая фильтрация на L3/L4 без анализа содержимого пакетов:
access-list 100 deny ip any host 10.0.3.10
access-list 100 permit ip any any
!
interface GigabitEthernet0/2
ip access-group 100 inПравило блокирует любые пакеты, направленные на критичный сервер 10.0.3.10. Остальной трафик разрешён. ACL статичны - они не отслеживают состояние соединений. Злоумышленник может подделать ответный пакет, и ACL пропустит его, если правило явно не запрещает. Stateful-проверка решает эту проблему, запоминая контекст каждого соединения.
На практике ACL размещают на границе сети как первый эшелон, отсекающий явно запрещённый трафик. Глубокая инспекция выполняется на NGFW, куда трафик попадает благодаря статическим маршрутам или PBR. Маршрутизация между VLAN с применением ACL на Linux (iptables, nftables) или L3-коммутаторах - проверенный способ изолировать сегменты без отдельного межсетевого экрана.
Фильтрация трафика на L3/L7: от ACL до NGFW
Эволюция фильтрации идёт от простых ACL к stateful-проверке и глубокой инспекции пакетов. Маршрутизация на каждом этапе доставляет трафик к точке применения политик. Без неё фильтрация остаётся локальной функцией отдельного устройства, а не элементом архитектуры сети.
Stateful-проверка: почему отслеживание состояния соединений критично
Stateful-межсетевой экран хранит таблицу активных соединений. Когда клиент изнутри сети отправляет запрос, файрвол запоминает пару IP-адресов, портов и протоколов. Ответный пакет пропускается автоматически, потому что он принадлежит установленному соединению. Пакеты, не связанные ни с одним известным соединением, блокируются.
Пример правила iptables с отслеживанием состояния:
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -j DROPПервое правило разрешает ответный трафик для установленных соединений. Второе блокирует новые соединения из внешней сети во внутреннюю. Маршрутизация здесь направляет трафик через интерфейс, на котором висит правило iptables. Без маршрута пакет просто не попадёт на этот интерфейс.
Stateful-проверка закрывает главную уязвимость ACL - невозможность отличить легитимный ответный пакет от поддельного. В связке с маршрутизацией она создаёт контролируемую точку прохождения трафика, где каждое соединение проверяется на соответствие политикам.
NGFW и глубокая инспекция пакетов: фильтрация на уровне приложений
NGFW идентифицирует приложения независимо от портов. Трафик BitTorrent на порту 80 будет опознан и заблокирован, даже если HTTP в целом разрешён. Это достигается анализом сигнатур, поведения и содержимого пакетов на L7.
Маршрутизация играет ключевую роль: PBR или статические маршруты направляют трафик на NGFW, который затем решает его судьбу. Типовая схема для Palo Alto Networks или Fortinet:
# Статический маршрут на маршрутизаторе
ip route 0.0.0.0 0.0.0.0 10.0.0.254
# 10.0.0.254 - интерфейс NGFW в режиме L3NGFW получает весь трафик, применяет политики на основе приложений, пользователей и контента, затем маршрутизирует разрешённые пакеты дальше. Это архитектура «NGFW в разрыве» - весь трафик физически проходит через устройство.
Альтернативный вариант - one-arm подключение, когда NGFW не находится в линии трафика, а получает его через PBR с маршрутизатора. Производительность выше, но отказоустойчивость требует дополнительного проектирования.
Сегментация сети и микросегментация: изоляция критичных ресурсов
Сегментация разделяет сеть на изолированные зоны, между которыми трафик проходит только через контролируемые точки. Это останавливает горизонтальное перемещение злоумышленника: компрометация одного сегмента не даёт доступа к остальным. Маршрутизация - механизм, который физически или логически связывает сегменты, а межсетевой экран - механизм, который контролирует эту связь.
Проектирование сегментов: от периметра к Zero Trust
Методика проектирования сегментированной сети включает четыре шага:
- Инвентаризация ресурсов. Составьте список всех серверов, сервисов и данных. Зафиксируйте, какие приложения на каких портах работают.
- Классификация по критичности. Разделите ресурсы на группы: публичные (веб-серверы), внутренние (файловые серверы, ERP), критичные (базы данных с персональными данными, АСУ ТП).
- Создание подсетей и VLAN. Каждой группе - свой VLAN и подсеть. Например: VLAN 10 (DMZ) - 10.0.1.0/24, VLAN 20 (внутренняя) - 10.0.2.0/24, VLAN 30 (критичная) - 10.0.3.0/24.
- Настройка маршрутизации между сегментами только через межсетевой экран. Маршрутизатор или L3-коммутатор направляет межсегментный трафик на NGFW. Прямые маршруты между сегментами отсутствуют.
Zero Trust развивает этот подход: не доверять ни одному устройству по умолчанию, даже внутри периметра. Каждый запрос на доступ аутентифицируется и авторизуется. Микросегментация на уровне хостов (например, VMware NSX) изолирует отдельные виртуальные машины внутри одного сегмента.
Практический пример: предотвращение горизонтального перемещения
Сценарий: рабочая станция пользователя в VLAN 20 скомпрометирована. Злоумышленник пытается обратиться к серверу баз данных в VLAN 30. Прямого маршрута между подсетями нет - трафик обязан пройти через NGFW. На межсетевом экране настроено правило: доступ к серверу баз данных разрешён только с IP-адресов серверов приложений из VLAN 20, но не с пользовательских рабочих станций. Пакет блокируется.
Пример правил iptables на Linux-маршрутизаторе, выполняющем роль межсетевого экрана между сегментами:
# Разрешить доступ к БД только с сервера приложений 10.0.2.100
iptables -A FORWARD -s 10.0.2.100 -d 10.0.3.10 -p tcp --dport 3306 -j ACCEPT
# Запретить всем остальным из VLAN 20 доступ в VLAN 30
iptables -A FORWARD -s 10.0.2.0/24 -d 10.0.3.0/24 -j DROP
# Разрешить остальной трафик
iptables -A FORWARD -j ACCEPTМаршрутизация между VLAN настроена так, что ядро Linux видит оба интерфейса и пересылает пакеты между ними. Правила iptables фильтруют эту пересылку. Аудит правил межсетевых экранов с помощью Nmap и анализа конфигураций помогает выявить избыточные разрешения, которые сводят сегментацию на нет.
VPN-туннели в архитектуре безопасности: защищённая маршрутизация
VPN-туннель - это логический канал между двумя точками, который шифрует трафик и инкапсулирует его в другой протокол. Он защищает участок между конечными точками туннеля, а не весь путь данных. Маршрутизация направляет пакеты в туннель и извлекает их на другой стороне. VPN не заменяет фильтрацию - он дополняет её, обеспечивая конфиденциальность и целостность на транспортном участке.
WireGuard: современный подход к VPN-маршрутизации
WireGuard использует UDP для передачи служебных и пользовательских пакетов, применяет рукопожатие Noise_IK и связывает публичный ключ узла со списком разрешённых IP-адресов. Настройка сводится к созданию виртуального интерфейса и определению пиров:
[Interface]
Address = 10.0.4.1/24
PrivateKey = ...
[Peer]
PublicKey = ...
AllowedIPs = 10.0.4.2/32, 10.0.3.0/24
Endpoint = 203.0.113.5:51820Параметр AllowedIPs выполняет двойную функцию: он определяет, какие пакеты будут зашифрованы и отправлены этому пиру, и одновременно действует как ACL - пакеты от пира с исходным адресом, не входящим в AllowedIPs, отбрасываются. Это встроенный механизм фильтрации на основе маршрутизации.
При добавлении интерфейса wg0 в таблицу маршрутизации Linux автоматически создаёт маршруты для сетей из AllowedIPs. Трафик к 10.0.3.0/24 пойдёт через wg0, будет зашифрован и отправлен на endpoint 203.0.113.5:51820.
OpenVPN и GRE: когда нужны традиционные решения
OpenVPN работает с интерфейсами TUN (IP-пакеты) и TAP (Ethernet-кадры). TUN передаёт только IP, TAP переносит весь кадр, позволяя строить мосты между удалёнными сетями. Современные конфигурации используют TLS для аутентификации и согласования ключей. Маршрутизация настраивается через директиву route в конфигурационном файле или скриптами --route-up.
GRE инкапсулирует пакеты, но не обеспечивает конфиденциальность, целостность и аутентификацию. Его применяют в связке с IPsec для создания защищённых туннелей между площадками. Маршрутизатор отправляет трафик в GRE-туннель, IPsec шифрует его, и только потом пакет уходит в сеть.
Выбор протокола зависит от сценария. WireGuard предпочтителен для site-to-site и клиентского доступа благодаря производительности и простоте. OpenVPN - когда нужна работа через TCP, поддержка старых систем или интеграция с корпоративными системами аутентификации. GRE+IPsec - для соединения крупных площадок с динамической маршрутизацией внутри туннеля. Политики маршрутизации для корпоративных VPN с примерами для Palo Alto и Fortinet дают готовые схемы для hub-and-spoke и full-mesh топологий.
Пошаговое руководство: строим безопасную архитектуру с нуля
Этот раздел объединяет все концепции в целостный план внедрения. Сценарий: малое предприятие с двадцатью сотрудниками, сервером 1С, файловым сервером и веб-сайтом на внешнем хостинге. Задача - построить сеть, где маршрутизация и фильтрация работают как единый механизм защиты.
Шаг 1: Инвентаризация и классификация ресурсов
Составьте таблицу ресурсов. Для каждого зафиксируйте IP-адрес, критичность, необходимые порты и круг лиц с доступом. Пример:
| Ресурс | IP | Критичность | Порты | Кто имеет доступ |
|---|---|---|---|---|
| Сервер 1С | 10.0.3.10 | Высокая | 1540 | Бухгалтерия |
| Файловый сервер | 10.0.2.10 | Средняя | 445, 139 | Все сотрудники |
| Рабочие станции | 10.0.2.0/24 | Низкая | Любые | Сотрудники |
Классификация определяет сегментацию: сервер 1С попадает в критичный сегмент, файловый сервер - во внутренний, рабочие станции - в пользовательский.
Шаг 2: Настройка маршрутизации и базовой фильтрации
Создайте VLAN на коммутаторе и назначьте порты. Настройте подсети на интерфейсах маршрутизатора или L3-коммутатора. Пример для Cisco:
vlan 20
name USERS
vlan 30
name CRITICAL
!
interface Vlan20
ip address 10.0.2.1 255.255.255.0
interface Vlan30
ip address 10.0.3.1 255.255.255.0Настройте статический маршрут по умолчанию на NGFW и базовые ACL для отсечения явно запрещённого трафика. Проверьте связность: ping между сегментами должен работать, но с ACL - блокироваться по правилам.
Шаг 3: Внедрение NGFW и политик L7
Подключите NGFW в разрыв между маршрутизатором и внутренней сетью или настройте PBR для направления трафика на one-arm интерфейс. Создайте политики на основе приложений:
- Разрешить 1С:Предприятие от подсети бухгалтерии к серверу 1С.
- Блокировать BitTorrent и анонимайзеры для всех.
- Разрешить HTTP/HTTPS на рабочие сайты, блокировать социальные сети для определённых групп.
NGFW идентифицирует приложения по сигнатурам, независимо от портов. Трафик Facebook на порту 443 будет заблокирован, даже если HTTPS разрешён.
Шаг 4: Тестирование и мониторинг безопасности
Проверьте эффективность мер. Попробуйте обратиться к серверу 1С с пользовательской рабочей станции - доступ должен быть заблокирован. Запустите сканирование портов из внешней сети - открыты только разрешённые порты. Проверьте логи NGFW на предмет заблокированных атак.
Настройте мониторинг: NetFlow или sFlow для анализа потоков трафика, SIEM для корреляции событий безопасности. Регулярно проводите аудит сетевой инфраструктуры - сканирование Nmap и анализ правил межсетевых экранов выявляют дрейф конфигураций и новые уязвимости.
Для лабораторного тестирования описанных конфигураций удобно использовать облачные серверы. Timeweb Cloud предоставляет VDS с возможностью быстрого развёртывания виртуальных машин для моделирования сегментированной сети. А для автоматизации создания документации и анализа логов можно подключить AiTunnel - агрегатор API нейросетей с оплатой в рублях и без VPN.