Infrastruktura IT Sieci Administracja IT

Jak jedna błędna reguła firewalla
odcięła firmę od świata?

· 8 min czytania · PRO-Admin

W świecie IT wiele awarii nie wynika z uszkodzenia sprzętu, ataku hakerskiego czy awarii operatora internetowego. Często źródłem problemu jest zwykła ludzka pomyłka.

Jednym z najlepszych przykładów jest sytuacja, którą spotykamy regularnie podczas przejmowania infrastruktury klientów lub audytów bezpieczeństwa. Wystarczy jedna błędna reguła firewalla, aby odciąć firmę od internetu, poczty, systemów ERP, usług chmurowych i zdalnych oddziałów.

Co gorsza, taka awaria może wydarzyć się w ciągu kilku sekund.

Jak doszło do awarii?

W jednej z firm administrator chciał szybko poprawić bezpieczeństwo sieci komputerowej. Pojawiła się potrzeba zablokowania określonego ruchu przychodzącego z internetu. Zmiana wydawała się prosta i rutynowa.

Administrator zalogował się na firewall i dodał nową regułę blokującą ruch. Kilka minut później telefony zaczęły dzwonić.

Pracownicy zgłaszali:

  • -brak dostępu do internetu
  • -niedziałającą pocztę
  • -problemy z Microsoft 365
  • -brak dostępu do systemu ERP
  • -niedziałające połączenia VPN
  • -brak komunikacji z oddziałami firmy

Serwery działały poprawnie. Łącze internetowe działało poprawnie. Problemem okazała się jedna źle skonfigurowana reguła.

Co dokładnie poszło nie tak?

Firewall analizuje ruch zgodnie z kolejnością reguł. Najczęściej obowiązuje bardzo prosta zasada:

  • -ruch jest sprawdzany od góry do dołu,
  • -pierwsza pasująca reguła kończy analizę.

Jeżeli administrator umieści regułę blokującą w niewłaściwym miejscu, może przypadkowo zablokować znacznie więcej ruchu, niż planował. W opisywanym przypadku wystąpiły dwa błędy jednocześnie: reguła została dodana do niewłaściwego łańcucha i znalazła się wyżej niż reguły dopuszczające ruch produkcyjny. W rezultacie firewall zaczął odrzucać ruch, który wcześniej był poprawnie obsługiwany.

Dlaczego takie błędy zdarzają się częściej niż myślisz?

Wiele firm nie posiada formalnego procesu zarządzania zmianami. Zmiany są wykonywane podczas godzin pracy, pod presją czasu, bez drugiej osoby weryfikującej konfigurację, bez dokumentacji i bez planu wycofania zmian.

Dopóki wszystko działa, nikt nie widzi problemu. Kiedy jednak pojawia się błąd, firma odkrywa, że pojedyncza konfiguracja odpowiada za działanie całego biznesu. To jeden z problemów omawianych w artykule o najkosztowniejszych błędach infrastruktury IT w małych firmach.

Problem nie dotyczy tylko MikroTika

Choć podobne sytuacje często kojarzą się z MikroTik RouterOS, w praktyce dotyczą każdego producenta. Takie awarie regularnie zdarzają się na FortiGate, pfSense, OPNsense, Cisco ASA, Palo Alto, Sophos Firewall i Check Point.

Nie jest to problem konkretnego urządzenia - to problem procesu zarządzania zmianą.

Ile może kosztować jedna błędna reguła?

W wielu firmach godzina przestoju oznacza realne straty finansowe. Przestają działać systemy sprzedażowe, poczta, systemy magazynowe, produkcja, systemy księgowe i platformy e-commerce.

Przykładowe koszty godziny przestoju

Firma produkcyjna Kilkadziesiąt tysięcy złotych
Sklep internetowy Utracone zamówienia i klienci
Firma usługowa Brak możliwości obsługi klientów
Biuro rachunkowe Ryzyko przekroczenia terminów

W praktyce często okazuje się, że najdroższym elementem infrastruktury nie jest firewall, lecz czas jego niedostępności.

Jak bezpiecznie wprowadzać zmiany w firewallu?

Korzystaj z Safe Mode

Jeżeli pracujesz na MikroTik RouterOS, zawsze używaj Safe Mode podczas większych zmian. Jeżeli połączenie z urządzeniem zostanie utracone, system automatycznie wycofa niezapisane zmiany. To jedna z najprostszych metod ochrony przed samodzielnym odcięciem sobie dostępu.

Twórz kopię konfiguracji

Przed każdą zmianą wykonaj eksport konfiguracji, backup binarny i zapis aktualnych reguł firewalla. Przywrócenie działającej konfiguracji powinno zajmować minuty, a nie godziny.

Wprowadzaj jedną zmianę naraz

Jednym z najczęstszych błędów jest wdrażanie wielu zmian jednocześnie. Jeżeli po modyfikacji wystąpi problem, trudno określić jego przyczynę. Znacznie bezpieczniej jest:

  1. 1 Wprowadzić jedną zmianę.
  2. 2 Przetestować działanie.
  3. 3 Przejść do kolejnej.

Testuj z różnych punktów sieci

Po każdej zmianie warto sprawdzić dostęp do internetu, komunikację między VLAN-ami, VPN, usługi publikowane na zewnątrz oraz działanie poczty i DNS. Często problem jest niewidoczny dla administratora, ale natychmiast odczuwalny dla użytkowników.

Dlaczego rollback powinien być obowiązkowy?

Rollback to plan powrotu do poprzedniej konfiguracji. Niestety wiele firm nie posiada żadnej procedury wycofania zmian - administrator zakłada, że wszystko pójdzie zgodnie z planem.

To bardzo niebezpieczne podejście. Przed każdą większą modyfikacją powinieneś wiedzieć:

  • -jak przywrócić poprzednią konfigurację,
  • -ile czasu zajmie przywrócenie,
  • -kto jest odpowiedzialny za wykonanie rollbacku,
  • -jak poinformować użytkowników o problemie.

Dobrze przygotowany rollback często skraca awarię z kilku godzin do kilku minut.

Jak powinien wyglądać profesjonalny proces zmian?

W środowiskach produkcyjnych stosuje się Change Management. Najważniejsze elementy takiego procesu to:

Plan zmiany

Dokładny opis planowanych działań - co, kiedy i jak zostanie zmodyfikowane.

Analiza ryzyka

Ocena wpływu zmiany na biznes i zidentyfikowanie możliwych punktów awarii.

Okno serwisowe

Realizacja zmian poza godzinami największego ruchu.

Plan rollbacku

Gotowa procedura powrotu do poprzedniej konfiguracji.

Dokumentacja

Aktualizacja dokumentacji po zakończeniu prac.

Zasada czterech oczu

Drugi administrator weryfikuje zmianę przed wdrożeniem.

Jakie wnioski wyciągnąć z tej historii?

Większość awarii nie wynika z braku kompetencji administratorów - wynika z pośpiechu, presji czasu i braku procedur. Nawet najlepszy specjalista może popełnić błąd.

Różnica polega na tym, czy organizacja jest przygotowana na taki błąd. Firmy posiadające aktualną dokumentację IT, backup konfiguracji, procedury rollbacku i proces zarządzania zmianami wracają do normalnej pracy bardzo szybko. Pozostałe często spędzają wiele godzin na gaszeniu pożaru.

Podsumowanie

Jedna błędna reguła firewalla może zatrzymać całą firmę szybciej niż awaria serwera czy atak ransomware. Wystarczy kilka sekund, aby odciąć użytkowników od internetu, poczty, systemów biznesowych i usług chmurowych.

Dlatego konfiguracja firewalla nie powinna opierać się na improwizacji. Każda zmiana powinna być zaplanowana, przetestowana, udokumentowana i zabezpieczona planem rollbacku.

Jeżeli nie masz pewności, czy obecna konfiguracja firewalla jest poprawna, warto przeprowadzić audyt infrastruktury IT. W praktyce często okazuje się, że największe zagrożenie nie wynika z ataków z internetu, lecz z błędów, które od lat czekają w konfiguracji i ujawnią się w najmniej odpowiednim momencie.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.