# ΑρχιτεκτονικήΤα μοτίβα που κάνουν το firewall να δουλεύει: HA, ζώνες, διαφανής ασφάλεια, επιθεώρηση SSL.

## Επισκόπηση

```
                                ┌──────────────────────────────┐
            ISP A ──────────────┤                              │
                                │   Sovereign Edge Firewall    ├── Ζώνη: Clients
            ISP B ──────────────┤   (active / passive failover) │── Ζώνη: VPN
                                │                              │── Ζώνη: Ανωνυμοποίηση
                                │   • Stateful filter           │── Ζώνη: Privacy
                                │   • NAT (ανά uplink)          │── Ζώνη: DMZ
                                │   • Διαφανές SSL offload      │
                                │   • Monitor failover          │
                                └──────────────────────────────┘
```

Το firewall βρίσκεται στο edge του δικτύου με δύο παράλληλες
συνδέσεις internet. Εσωτερικά παρουσιάζει μία λογική διεπαφή σε
κάθε απομονωμένη ζώνη.

## Dual-provider υψηλή διαθεσιμότητα

Δύο uplinks (π.χ. fiber + LTE/5G ή δύο carriers) συνδέονται
παράλληλα. Ένας monitor failover παρακολουθεί το link state, την
προσβασιμότητα gateway και την καθυστέρηση, και μεταβαίνει στη
δευτερεύουσα uplink σε **λιγότερο από πέντε δευτερόλεπτα** σε
περίπτωση βλάβης.

Βασικά σημεία:

- **Συμμετρικό ruleset.** Και οι δύο uplinks μοιράζονται κανόνες
  filter, NAT και scrub. Καμία «καλή» και «κακή» διαδρομή.
- **Δυναμικό NAT.** Το source NAT αντλεί την egress IP από την
  ενεργή διεπαφή δυναμικά — καμία hardcoded IP, καμία stale
  mapping στο failover.
- **Επιλεκτική παράκαμψη.** Συγκεκριμένες κλάσεις κίνησης μπορούν
  να καρφιτσωθούν στη δευτερεύουσα uplink (π.χ. μια διαδρομή
  proxy ανωνυμοποίησης, εξισορρόπηση φόρτου για υπηρεσίες
  υψηλών downloads).
- **Αυτόματο failback.** Μόλις η κύρια είναι ξανά υγιής, ο
  monitor επαναφέρει τη default route αυτόματα.
- **Δοκιμές failover.** Ένα ορισμένο drill (βλ.
  [Λειτουργία](../operations/)) επαληθεύει κάθε τρίμηνο ότι το
  failover δουλεύει — όχι μόνο θεωρητικά.

## Τμηματοποίηση ανά ζώνη

Αντί για επίπεδη τοπολογία «μέσα/έξω», το firewall λειτουργεί σε
μοντέλο πολλαπλών ζωνών. Η πλάγια κίνηση μεταξύ ζωνών μπλοκάρεται
εξ ορισμού.

| Ζώνη | Σκοπός | Προφίλ egress |
|---|---|---|
| Clients | Σταθμοί εργασίας υπαλλήλων | Διαφανές HTTP/HTTPS proxy με content inspection |
| VPN | Απομακρυσμένη πρόσβαση και site-to-site tunnels | Προφίλ egress ανά tunnel |
| Ανωνυμοποίηση | Ευαίσθητα workloads (έρευνα, whistleblower) | Όλη η κίνηση μέσω Tor, συμπερ. DNS |
| Privacy | Workloads μέγιστης προστασίας | Ανωνυμοποίηση + επιπλέον επίπεδο |
| DMZ | Υπηρεσίες προσβάσιμες έξωθεν | Σκληρυμένο reverse proxy μπροστά από τις υπηρεσίες |

Κάθε ζώνη έχει το δικό της:

- **Ruleset φιλτραρίσματος** — τι μπαίνει, τι βγαίνει.
- **Πολιτική NAT** — ποια IP egress, ποια uplink προτιμάται.
- **Επίπεδο inspection** — αν το HTTPS υποκλέπτεται, τι
  καταγράφεται.
- **Πίνακες whitelist/blocklist** — τροφοδοτούμενοι από τα
  outputs daemon (βλ. docs
  [Abusive HTTP Watch](../../abusive-http-watch/)).

## Διαφανή επίπεδα ασφάλειας

Τα endpoints στη ζώνη clients λαμβάνουν τις παρακάτω προστασίες
χωρίς καμία τοπική διαμόρφωση:

### SSL offloading ως antivirus

Το πιο πολύτιμο επίπεδο λειτουργικά. Η συλλογιστική:

- Πάνω από το 90 % των σύγχρονων web απειλών — λήψεις malware,
  payloads phishing, drive-by exploits — παραδίδονται μέσω TLS.
- Το endpoint antivirus (Defender, Bitdefender, …) στον σταθμό
  εργασίας βλέπει μόνο την κρυπτογραφημένη ροή. Μπορεί να
  ανιχνεύσει το μολυσμένο αρχείο μόνο **αφού** η συσκευή το
  ξεπακετάρει.
- Σε αυτό το σημείο, η συσκευή έχει ήδη εκτελέσει τα πρώτα
  στάδια της payload. Η συγκράτηση γίνεται απόκριση σε incident.

Το firewall αντί αυτού τερματίζει το TLS στο gateway, παραδίδει
το cleartext σε μια antivirus engine και μόνο τότε προωθεί το
περιεχόμενο στο endpoint. Το endpoint βλέπει ήδη σαρωμένη ροή. Το
malware μπλοκάρεται **πριν φτάσει στη συσκευή**.

Η CA που χρησιμοποιείται για το bump είναι η [Sovereign
Certificate Authority](../../sovereign-certificate-authority/) —
οι clients εμπιστεύονται τα πιστοποιητικά του gateway επειδή το
root της εσωτερικής CA είναι εγκατεστημένο μέσω standard
configuration management.

### Content filter

Διαφημιστικά δίκτυα, domains trackers και γνωστοί κακόβουλοι
hosts φιλτράρονται πριν την παράδοση. Μειώνει το βάρος σελίδων,
εξαλείφει μια κλάση supply-chain επιθέσεων (παραβιασμένο
JavaScript διαφημιστικών δικτύων) και βελτιώνει την ιδιωτικότητα.

### Tor / πύλη ανωνυμοποίησης

Η ζώνη ανωνυμοποίησης **δεν έχει καθόλου άμεσο internet egress**.
Όλη η TCP κίνηση δρομολογείται διαφανώς μέσω τοπικού daemon Tor,
συμπεριλαμβανομένων των DNS queries (μέσω τοπικού resolver που
χρησιμοποιεί την θύρα DNS του Tor). Τα endpoints σε αυτή τη ζώνη
δεν χρειάζονται τοπικό client Tor — το δίκτυο επιβάλλει τη
δρομολόγηση.

### I2P / πύλη privacy

Ίδια ιδέα με τη ζώνη Tor, ένα επίπεδο βαθύτερα. Χρησιμοποιείται
για workloads όπου η εμπιστοσύνη στους κόμβους εξόδου Tor είναι
επίσης θέμα.

## Operational defaults

- **Default-deny.** Κάθε κανόνας που επιτρέπει κίνηση είναι
  ρητός. Προστασία spoofing, validation reverse-path και
  ευρετικές anti-scan τρέχουν εξ ορισμού.
- **Όρια state συνδέσεων.** Εκατοντάδες χιλιάδες παράλληλες
  συνεδρίες υποστηρίζονται· τα ανώτατα όρια ανά πηγή αποτρέπουν
  εξάντληση του πίνακα state.
- **Κανονικοποίηση κίνησης.** Επανασυναρμολόγηση TCP, MSS
  clamping και προστασία fingerprinting εφαρμόζονται σε όλες τις
  διαδρομές egress — σημαντικό για mobile uplinks και VPN tunnels.
- **Dual stack.** IPv4 και IPv6 είναι first-class, συμπεριλ. της
  σύγχρονης μηχανικής ICMPv6 (Router Advertisement, Neighbour
  Discovery).

## Πού ταιριάζει ο daemon

Ο συνοδευτικός daemon [Abusive HTTP
Watch](../../abusive-http-watch/) γράφει μια blocklist που το
firewall καταναλώνει μέσω cron επαναφόρτωσης πίνακα. Αυτό
προσθέτει ένα επίπεδο συμπεριφορικής μπλοκαρίσματος πάνω από τους
στατικούς κανόνες — IPs που αποδεδειγμένα ψάχνουν για exploits
αποβάλλονται στο edge.

## Τι δεν είναι αυτό

- Δεν είναι vendor box που αγοράζεις. Είναι μοτίβο παράδοσης, όχι
  SKU προϊόντος.
- Δεν είναι έργο για αρχάριους. Η υπεύθυνη λειτουργία αυτού
  απαιτεί ικανούς operators (ή την υπηρεσία
  [Λειτουργία](/el/services/support/) για να τους παρέχει).
- Δεν είναι λύση «ρύθμισε το και ξέχασέ το». Τα σύνολα tokens,
  blocklists και κανόνες ζωνών απαιτούν συντήρηση — βλ.
  [Λειτουργία](../operations/).
