Sovereign Edge Firewall

Το Sovereign Edge Firewall είναι μια προσαρμοσμένη αρχιτεκτονική ασφαλείας δικτύου με dual-provider υψηλή διαθεσιμότητα, τμηματοποιημένες ζώνες ασφαλείας και πλήρη ελεγξιμότητα. Βασισμένο σε open source, χωρίς κόστος αδειοδότησης, χωρίς vendor lock-in — σε ενεργή παραγωγή.

ΙδιότηταΤιμή
ΔιαθεσιμότηταDual-provider, αυτόματο failover
Ζώνες ασφαλείας5+ λογικά απομονωμένα τμήματα
ΕλεγξιμότηταΠλήρες ruleset σε ένα μόνο αρχείο διαμόρφωσης
Κόστος αδειοδότησης0 € — χωρίς συνδρομή, χωρίς εξάρτηση από cloud
ΚατάστασηΣε παραγωγή
  flowchart LR
    A[Internet] --> B[Provider A]
    A --> C[Provider B]
    B --> D{"HA state manager"}
    C --> D
    D --> E[Ενεργό firewall]
    E --> F[Transparent proxy<br/>SSL-offloading]
    F --> G[Εσωτερικό δίκτυο]

Περί τίνος πρόκειται

Τα συμβατικά firewalls vendor (Fortinet, Cisco, Palo Alto, SonicWall κ.ά.) σημαίνουν επαναλαμβανόμενα τέλη αδειοδότησης, τηλεμετρία που τρέχει στο cloud του κατασκευαστή και ένα μοντέλο διαμόρφωσης που κανείς δεν κατανοεί πλήρως εκτός από τον κατασκευαστή. Αν μια εξειδικευμένη απαίτηση δεν είναι στο product backlog του κατασκευαστή, απλώς δεν υπάρχει — ή υπάρχει μόνο μέσω ακριβών συμβολαίων custom engineering.

Το Sovereign Edge Firewall αντικαθιστά αυτή τη στοίβα με μια ελέγξιμη open-source λύση που κάνει ακριβώς ό,τι χρειάζεται — και τίποτα περισσότερο. Κάθε κανόνας ορατός, κάθε σχεδιαστική απόφαση ιχνηλατήσιμη, κάθε ροή δεδομένων τεκμηριωμένη.

Dual-provider υψηλή διαθεσιμότητα

Δύο ανεξάρτητες συνδέσεις internet (π.χ. fiber + LTE/5G ή δύο διαφορετικοί πάροχοι) συνδέονται παράλληλα. Μια υπηρεσία παρακολούθησης ελέγχει συνεχώς την υγεία κάθε σύνδεσης και μεταβαίνει στη δευτερεύουσα σε λιγότερο από πέντε δευτερόλεπτα σε περίπτωση βλάβης της κύριας.

  • 🔁 Αυτόματο failover — Link state, προσβασιμότητα gateway και καθυστέρηση παρακολουθούνται διαρκώς. Διακοπή → μετάβαση σε λιγότερο από πέντε δευτερόλεπτα.
  • 🛣️ Συμμετρική διαχείριση — Και οι δύο πάροχοι λειτουργούν με τους ίδιους κανόνες. Καμία «καλή» και «κακή» διαδρομή.
  • 🎯 Επιλεκτική δρομολόγηση — Συγκεκριμένες υπηρεσίες ή ομάδες πελατών μπορούν να δρομολογηθούν σκόπιμα μέσω του δευτερεύοντος (κατανομή φόρτου, ανώνυμο egress).
  • 🚨 Αυτόματο failback — Μόλις η κύρια σύνδεση είναι ξανά υγιής, η κίνηση επιστρέφει αυτόματα.
  • 💼 Επιχειρησιακή συνέχεια — Μια διακοπή παρόχου δεν είναι διακοπή επιχείρησης. Η επαφή με πελάτες, οι παραγγελίες και τα εσωτερικά εργαλεία παραμένουν προσβάσιμα.

Τμηματοποίηση ανά ζώνη

Αντί για μια επίπεδη τοπολογία «εσωτερικό/εξωτερικό», το firewall λειτουργεί με ένα πολυεπίπεδο μοντέλο ζωνών. Κάθε ζώνη έχει το δικό της προφίλ ασφαλείας και egress· οι πλάγιες κινήσεις μεταξύ ζωνών μπλοκάρονται εξ ορισμού.

  • 🟢 Ζώνη πελατών — Σταθμοί εργασίας υπαλλήλων με content inspection και caching.
  • 🟡 Ζώνη VPN — Απομακρυσμένη πρόσβαση και site-to-site tunnels με δικό τους προφίλ egress.
  • 🟣 Ζώνη ανωνυμοποίησης — Προστατευμένο μονοπάτι για ευαίσθητες δραστηριότητες (έρευνα, κανάλια whistleblower).
  • 🔷 Ζώνη privacy — Επιπλέον επίπεδο ανωνυμοποίησης για πολύ ευαίσθητα φορτία.
  • 🔴 DMZ — Υπηρεσίες προσβάσιμες από έξω πίσω από σκληρυμένο reverse proxy.

Ο διαχωρισμός σε ζώνες είναι κεντρικό κεφάλαιο ασφαλείας έναντι των firewall vendor, που τυπικά υποστηρίζουν μόνο απλό διαχωρισμό LAN/DMZ.

Διαφανή επίπεδα ασφαλείας

Το firewall ενσωματώνει αρκετούς μηχανισμούς ασφαλείας και privacy απευθείας σε επίπεδο δικτύου — οι endpoints επωφελούνται χωρίς τοπική διαμόρφωση.

  • 🛡️ SSL offloading ως προστασία από ιούς — Η κρυπτογραφημένη web κίνηση (HTTPS) τερματίζεται στο gateway, το περιεχόμενο σε καθαρό κείμενο σαρώνεται από antivirus και μόνο τότε προωθείται στο endpoint. Πάνω από το 90 % των σημερινών απειλών web κρύβονται πίσω από TLS — χωρίς αυτό το επίπεδο, το κλασικό endpoint antivirus είναι τυφλό σε κρυπτογραφημένες λήψεις malware, payloads phishing και drive-by exploits.
  • 🌐 HTTP inspection — Έλεγχος περιεχομένου και caching και για μη κρυπτογραφημένη web κίνηση.
  • 🚫 Φίλτρο περιεχομένου — Διαφημίσεις, trackers και γνωστά κακόβουλα domains φιλτράρονται πριν παραδοθούν.
  • 🧅 Επίπεδο ανωνυμοποίησης — Ολόκληρες ζώνες μπορούν να δρομολογηθούν διαφανώς μέσω του δικτύου Tor — συμπεριλαμβανομένων των αιτημάτων DNS.
  • 🔷 Επίπεδο privacy — Δεύτερο επίπεδο ανωνυμοποίησης για μέγιστη προστασία ευαίσθητων φορτίων.
  • 🌍 Επιλεκτικό geo-routing egress — Κλάσεις κίνησης μπορούν να δρομολογηθούν σκόπιμα μέσω συγκεκριμένων γεωγραφικών σημείων εξόδου.

Άποψη CEO για το SSL offloading: Χωρίς τερματισμό SSL στο gateway, τα antivirus endpoint (Defender, Bitdefender, …) βλέπουν μόνο την κρυπτογραφημένη ροή — μπορούν να ανιχνεύσουν μολυσμένα αρχεία μόνο μετά την αποσυμπίεση στη συσκευή, όταν είναι ήδη πολύ αργά. Με το SSL offloading στο edge, το malware μπλοκάρεται προτού καν φτάσει στο endpoint.

Λειτουργικοί μηχανισμοί ασφαλείας

  • 🛑 Default-deny — Ό,τι δεν επιτρέπεται ρητά μπλοκάρεται. Προστασία spoofing, reverse-path validation, ευρετικές anti-scan.
  • 🚪 Αυτόματη άμυνα κατά brute-force — Επανειλημμένα ύποπτες IP πηγής προάγονται αυτόματα σε μια persistent blocklist και αποσυνδέονται αμέσως.
  • ⚡ Rate limiting — Σκληρά όρια ανά πηγή σε παράλληλες συνδέσεις και ρυθμό connect. Υπέρβαση → αυτόματος αποκλεισμός.
  • 🚫 Πολυεπίπεδες blocklists — Δικές μας blocklists, λίστες spammer και δυναμικά πληρούμενοι πίνακες επιτιθέμενων διατηρούνται και επαναφορτώνονται αυτόματα κατά την επανεκκίνηση.
  • 🧊 Κανονικοποίηση κίνησης — Επανασυναρμολόγηση TCP, MSS clamping και προστασία από fingerprinting — ιδιαίτερα σημαντικά για mobile uplinks (5G) και VPN tunnels.
  • 🌐 Πλήρες IPv4 + IPv6 — Dual stack out of the box, συμπεριλαμβανομένης της μοντέρνας μηχανικής ICMPv6.
  • 📈 Υψηλή χωρητικότητα state συνδέσεων — Εκατοντάδες χιλιάδες παράλληλες συνεδρίες, καμία στενωπό ορίου ούτε υπό φορτίο.

Γιατί αυτό είναι θέμα CEO

  • 💰 Κόστος αδειοδότησης = 0 € — Χωρίς συνδρομή, χωρίς συμβόλαια συντήρησης με ετήσιες αυξήσεις, χωρίς ελέγχους αδειοδότησης. Μία εφάπαξ επένδυση υλικού, στη συνέχεια τρέχοντα κόστη σχεδόν μηδέν.
  • 🛡️ Κυριαρχία — Πλήρης έλεγχος επί κανόνων και ροών δεδομένων. Καμία cloud κατασκευαστή, κανένα phone home, καμία κρυφή τηλεμετρία. Σημαντικό για συμμόρφωση, ανταγωνιστική άμυνα και πολιτική ανθεκτικότητα.
  • 📊 Ελεγξιμότητα — Όλο το ruleset χωρά σε ένα μόνο αρχείο με ~380 σχολιασμένες γραμμές. Συγκριτικά, τα firewalls vendor είναι διαμορφώσεις XML χιλιάδων γραμμών με αδιαφανή προεπιλεγμένη λογική, της οποίας τη συμπεριφορά γνωρίζει αληθινά μόνο ο κατασκευαστής.
  • 🔧 Προσαρμοστικότητα — Εξειδικευμένες απαιτήσεις (δικά μας μοντέλα ζωνών, επίπεδα ανωνυμοποίησης, egress ανά υπηρεσία) είτε δεν είναι καν αναπαραστάσιμες στον κόσμο των vendors, είτε υπάρχουν μόνο μέσω ακριβών συμβολαίων custom engineering — εδώ είναι ρουτίνα.
  • ♻️ Μακροζωία — Καμία end-of-sale ημερομηνία, καμία εξαναγκασμένη αλλαγή υλικού μετά από πέντε χρόνια, κανένα major upgrade που να θέτει σε κίνδυνο τη λειτουργία. Το σύστημα τρέχει όσο ζει το υλικό.
  • 🧪 Ανάκαμψη καταστροφών σε λεπτά — Πλήρης διαμόρφωση σε version control. Σε αστοχία υλικού: φόρτωση νέου box, εφαρμογή διαμόρφωσης, τέλος — σε λιγότερο από 30 λεπτά.

Τεχνολογικό θεμέλιο

Χτισμένο πάνω σε open-source συστατικά (BSD ή Linux εφικτό) — όλα τα στοιχεία είναι μέρος καθιερωμένων, μακρόχρονα συντηρούμενων έργων. Οι συγκεκριμένες επιλογές εργαλείων κρατήθηκαν εσκεμμένα εκτός του υλικού επιπέδου CEO — η αρχιτεκτονική είναι φορητή μεταξύ πλατφορμών.

ΕπίπεδοΥλοποίηση
Packet filter / NATNative stateful firewall υποσύστημα της πλατφόρμας
Failover monitorDaemon κατάστασης διεπαφής
Forward proxyOpen-source proxy με caching και content inspection
Επίπεδο ανωνυμοποίησηςDaemons Tor και I2P ως διαφανείς πύλες
DNSΤοπικός validating resolver με DNSSEC
Συγκέντρωση logsΔομημένα events syslog

Sovereign Edge Firewall — προσαρμοσμένο firewall · dual-provider HA · 5+ ζώνες ασφαλείας · χωρίς κόστος αδειοδότησης · σε παραγωγή