Jak jedna błędna reguła firewalla
odcięła firmę od świata?
W świecie IT wiele awarii nie wynika z uszkodzenia sprzętu, ataku hakerskiego czy awarii operatora internetowego. Często źródłem problemu jest zwykła ludzka pomyłka.
Jednym z najlepszych przykładów jest sytuacja, którą spotykamy regularnie podczas przejmowania infrastruktury klientów lub audytów bezpieczeństwa. Wystarczy jedna błędna reguła firewalla, aby odciąć firmę od internetu, poczty, systemów ERP, usług chmurowych i zdalnych oddziałów.
Co gorsza, taka awaria może wydarzyć się w ciągu kilku sekund.
Jak doszło do awarii?
W jednej z firm administrator chciał szybko poprawić bezpieczeństwo sieci komputerowej. Pojawiła się potrzeba zablokowania określonego ruchu przychodzącego z internetu. Zmiana wydawała się prosta i rutynowa.
Administrator zalogował się na firewall i dodał nową regułę blokującą ruch. Kilka minut później telefony zaczęły dzwonić.
Pracownicy zgłaszali:
- -brak dostępu do internetu
- -niedziałającą pocztę
- -problemy z Microsoft 365
- -brak dostępu do systemu ERP
- -niedziałające połączenia VPN
- -brak komunikacji z oddziałami firmy
Serwery działały poprawnie. Łącze internetowe działało poprawnie. Problemem okazała się jedna źle skonfigurowana reguła.
Co dokładnie poszło nie tak?
Firewall analizuje ruch zgodnie z kolejnością reguł. Najczęściej obowiązuje bardzo prosta zasada:
- -ruch jest sprawdzany od góry do dołu,
- -pierwsza pasująca reguła kończy analizę.
Jeżeli administrator umieści regułę blokującą w niewłaściwym miejscu, może przypadkowo zablokować znacznie więcej ruchu, niż planował. W opisywanym przypadku wystąpiły dwa błędy jednocześnie: reguła została dodana do niewłaściwego łańcucha i znalazła się wyżej niż reguły dopuszczające ruch produkcyjny. W rezultacie firewall zaczął odrzucać ruch, który wcześniej był poprawnie obsługiwany.
Dlaczego takie błędy zdarzają się częściej niż myślisz?
Wiele firm nie posiada formalnego procesu zarządzania zmianami. Zmiany są wykonywane podczas godzin pracy, pod presją czasu, bez drugiej osoby weryfikującej konfigurację, bez dokumentacji i bez planu wycofania zmian.
Dopóki wszystko działa, nikt nie widzi problemu. Kiedy jednak pojawia się błąd, firma odkrywa, że pojedyncza konfiguracja odpowiada za działanie całego biznesu. To jeden z problemów omawianych w artykule o najkosztowniejszych błędach infrastruktury IT w małych firmach.
Problem nie dotyczy tylko MikroTika
Choć podobne sytuacje często kojarzą się z MikroTik RouterOS, w praktyce dotyczą każdego producenta. Takie awarie regularnie zdarzają się na FortiGate, pfSense, OPNsense, Cisco ASA, Palo Alto, Sophos Firewall i Check Point.
Nie jest to problem konkretnego urządzenia - to problem procesu zarządzania zmianą.
Ile może kosztować jedna błędna reguła?
W wielu firmach godzina przestoju oznacza realne straty finansowe. Przestają działać systemy sprzedażowe, poczta, systemy magazynowe, produkcja, systemy księgowe i platformy e-commerce.
Przykładowe koszty godziny przestoju
W praktyce często okazuje się, że najdroższym elementem infrastruktury nie jest firewall, lecz czas jego niedostępności.
Jak bezpiecznie wprowadzać zmiany w firewallu?
Korzystaj z Safe Mode
Jeżeli pracujesz na MikroTik RouterOS, zawsze używaj Safe Mode podczas większych zmian. Jeżeli połączenie z urządzeniem zostanie utracone, system automatycznie wycofa niezapisane zmiany. To jedna z najprostszych metod ochrony przed samodzielnym odcięciem sobie dostępu.
Twórz kopię konfiguracji
Przed każdą zmianą wykonaj eksport konfiguracji, backup binarny i zapis aktualnych reguł firewalla. Przywrócenie działającej konfiguracji powinno zajmować minuty, a nie godziny.
Wprowadzaj jedną zmianę naraz
Jednym z najczęstszych błędów jest wdrażanie wielu zmian jednocześnie. Jeżeli po modyfikacji wystąpi problem, trudno określić jego przyczynę. Znacznie bezpieczniej jest:
- 1 Wprowadzić jedną zmianę.
- 2 Przetestować działanie.
- 3 Przejść do kolejnej.
Testuj z różnych punktów sieci
Po każdej zmianie warto sprawdzić dostęp do internetu, komunikację między VLAN-ami, VPN, usługi publikowane na zewnątrz oraz działanie poczty i DNS. Często problem jest niewidoczny dla administratora, ale natychmiast odczuwalny dla użytkowników.
Dlaczego rollback powinien być obowiązkowy?
Rollback to plan powrotu do poprzedniej konfiguracji. Niestety wiele firm nie posiada żadnej procedury wycofania zmian - administrator zakłada, że wszystko pójdzie zgodnie z planem.
To bardzo niebezpieczne podejście. Przed każdą większą modyfikacją powinieneś wiedzieć:
- -jak przywrócić poprzednią konfigurację,
- -ile czasu zajmie przywrócenie,
- -kto jest odpowiedzialny za wykonanie rollbacku,
- -jak poinformować użytkowników o problemie.
Dobrze przygotowany rollback często skraca awarię z kilku godzin do kilku minut.
Jak powinien wyglądać profesjonalny proces zmian?
W środowiskach produkcyjnych stosuje się Change Management. Najważniejsze elementy takiego procesu to:
Plan zmiany
Dokładny opis planowanych działań - co, kiedy i jak zostanie zmodyfikowane.
Analiza ryzyka
Ocena wpływu zmiany na biznes i zidentyfikowanie możliwych punktów awarii.
Okno serwisowe
Realizacja zmian poza godzinami największego ruchu.
Plan rollbacku
Gotowa procedura powrotu do poprzedniej konfiguracji.
Dokumentacja
Aktualizacja dokumentacji po zakończeniu prac.
Zasada czterech oczu
Drugi administrator weryfikuje zmianę przed wdrożeniem.
Jakie wnioski wyciągnąć z tej historii?
Większość awarii nie wynika z braku kompetencji administratorów - wynika z pośpiechu, presji czasu i braku procedur. Nawet najlepszy specjalista może popełnić błąd.
Różnica polega na tym, czy organizacja jest przygotowana na taki błąd. Firmy posiadające aktualną dokumentację IT, backup konfiguracji, procedury rollbacku i proces zarządzania zmianami wracają do normalnej pracy bardzo szybko. Pozostałe często spędzają wiele godzin na gaszeniu pożaru.
Podsumowanie
Jedna błędna reguła firewalla może zatrzymać całą firmę szybciej niż awaria serwera czy atak ransomware. Wystarczy kilka sekund, aby odciąć użytkowników od internetu, poczty, systemów biznesowych i usług chmurowych.
Dlatego konfiguracja firewalla nie powinna opierać się na improwizacji. Każda zmiana powinna być zaplanowana, przetestowana, udokumentowana i zabezpieczona planem rollbacku.
Jeżeli nie masz pewności, czy obecna konfiguracja firewalla jest poprawna, warto przeprowadzić audyt infrastruktury IT. W praktyce często okazuje się, że największe zagrożenie nie wynika z ataków z internetu, lecz z błędów, które od lat czekają w konfiguracji i ujawnią się w najmniej odpowiednim momencie.
Przeczytaj też
Monitoring sieci w firmie. Co monitorować na routerach, switchach i łączach?
Sprawdź, co monitorować w firmowej sieci: routery, switche, VPN i łącza internetowe. Zobacz, jak wykrywać awarie, przeciążenia i problemy z jakością połączenia zanim zauważą je użytkownicy.
Administracja ITZmiana dostawcy IT. Lista rzeczy, które musisz przejąć
Zmiana dostawcy IT może przebiec sprawnie lub zakończyć się utratą dostępu do kluczowych systemów. Poznaj kompletną checklistę przejęcia infrastruktury IT i dowiedz się, o czym najczęściej zapominają firmy podczas zmiany partnera technologicznego.
Administracja ITRaport IT dla zarządu. Jak czytać raport IT i co powinno niepokoić właściciela?
Jak interpretować raport IT? Poznaj najważniejsze wskaźniki, które powinien analizować zarząd oraz sygnały ostrzegawcze wskazujące na ryzyko awarii, cyberataku lub nieplanowanych wydatków. Praktyczny przewodnik dla właścicieli firm.
Monitoring ITCo monitorujemy u klientów? Monitoring IT 24/7 w praktyce
Skuteczny monitoring IT nie polega na sprawdzaniu, czy serwer odpowiada na ping. Dowiedz się, co monitorujemy u klientów: serwery, sieci, backupy, aplikacje biznesowe i jak wykrywamy problemy zanim zadzwoni klient.