Sovereign Edge Firewall

Sovereign Edge Firewall to skrojona na miarę architektura bezpieczeństwa sieciowego z dual-provider wysoką dostępnością, segmentowanymi strefami bezpieczeństwa i pełną audytowalnością. Oparta na open source, wolna od opłat licencyjnych, bez vendor lock-in — w produkcyjnym użyciu.

CechaWartość
DostępnośćDual-provider, automatyczny failover
Strefy bezpieczeństwa5+ logicznie izolowanych segmentów
AudytowalnośćKompletny zbiór reguł w jednym pliku konfiguracyjnym
Koszty licencji0 € — bez subskrypcji, bez zależności od chmury
StatusW produkcyjnym użyciu
  flowchart LR
    A[Internet] --> B[Provider A]
    A --> C[Provider B]
    B --> D{"HA-State-Manager"}
    C --> D
    D --> E[Aktywny firewall]
    E --> F[Transparentny proxy<br/>SSL-Offloading]
    F --> G[Sieć wewnętrzna]

O co chodzi

Klasyczne firewalle vendorowe (Fortinet, Cisco, Palo Alto, SonicWall i sp.) oznaczają cykliczne opłaty licencyjne, strumienie telemetrii do chmury producenta i model konfiguracji, którego nikt poza producentem w pełni nie rozumie. Gdy specjalny wymóg nie jest przewidziany w backlogu produktowym producenta, po prostu nie istnieje — lub tylko przez drogie kontrakty custom-engineering.

Sovereign Edge Firewall zastępuje ten stack audytowalnym rozwiązaniem open source, które robi dokładnie to, co potrzeba — i nic ponad to. Każda reguła widoczna, każda decyzja projektowa do prześledzenia, każdy ruch danych udokumentowany.

Dual-provider wysoka dostępność

Dwa niezależne uplinki internetowe (np. światłowód + LTE/5G lub dwóch różnych carrierów) są podłączone równolegle. Usługa monitorująca ciągle obserwuje dostępność każdego uplinka i przy awarii głównego łącza przełącza w ciągu sekund na drugi.

  • 🔁 Automatyczny failover — link-state, osiągalność gateway i latencja są stale monitorowane. Awaria → przełączenie w mniej niż 5 sekund.
  • 🛣️ Symetryczna obsługa — obaj providerzy działają pod tymi samymi regułami. Bez „dobrej" i „złej" ścieżki.
  • 🎯 Selektywne routing — określone usługi lub grupy klientów mogą być celowo kierowane na drugiego providera (np. do load-balancingu lub anonimowego egressu).
  • 🚨 Automatyczny failback — gdy główny uplink jest znów zdrowy, ruch automatycznie wraca.
  • 💼 Ciągłość biznesowa — awaria carriera nie oznacza przerwy biznesowej. Kontakt z klientem, zamówienia, wewnętrzne narzędzia pozostają osiągalne.

Segmentacja stref

Zamiast płaskiej topologii „wewnątrz/na zewnątrz" firewall operuje na wielopoziomowym modelu stref. Każda strefa ma własny profil bezpieczeństwa i egressu; ruchy lateralne między strefami są domyślnie blokowane.

  • 🟢 Strefa kliencka — stacje robocze pracowników z content-inspection i cachingiem.
  • 🟡 Strefa VPN — zdalny dostęp i tunele site-to-site z własnym profilem egressu.
  • 🟣 Strefa anonimizacji — chroniona ścieżka dla wrażliwych czynności (research, kanały whistleblower).
  • 🔷 Strefa Privacy — dodatkowa warstwa anonimizacji dla bardzo wrażliwych workloadów.
  • 🔴 DMZ — zewnętrznie dostępne usługi za zhardenowanym reverse-proxy.

Separacja stref to centralny aktyw bezpieczeństwa w porównaniu z firewallami vendorowymi, które typowo wspierają tylko proste modele LAN/DMZ.

Transparentne warstwy bezpieczeństwa

Firewall integruje kilka mechanizmów bezpieczeństwa i prywatności bezpośrednio na poziomie sieciowym — urządzenia końcowe korzystają bez lokalnej konfiguracji.

  • 🛡️ SSL-Offloading jako ochrona antywirusowa — szyfrowany ruch web (HTTPS) jest terminowany na gateway, treść w plaintext przeglądana przez skaner antywirusowy i następnie przekazywana do urządzenia końcowego. Ponad 90 % wszystkich zagrożeń webowych chowa się dziś za TLS — bez tej warstwy klasyczny antywirus na urządzeniu końcowym jest ślepy na zaszyfrowane downloady malware, payloady phishingowe i drive-by exploity.
  • 🌐 HTTP-Inspection — inspekcja treści i caching również dla nieszyfrowanego ruchu web.
  • 🚫 Content-Filter — reklamy, trackery i znane szkodliwe domeny są filtrowane przed dostarczeniem.
  • 🧅 Warstwa anonimizacji — całe strefy mogą być transparentnie routowane przez sieć Tor — również zapytania DNS.
  • 🔷 Warstwa Privacy — druga warstwa anonimizacji dla maksymalnej ochrony wrażliwych workloadów.
  • 🌍 Selektywny geo-routing egressu — klasy ruchu mogą być celowo routowane przez określone punkty geograficzne.

Spojrzenie CEO na SSL-Offloading: skanery antywirusowe na urządzeniach końcowych (Defender, Bitdefender, …) bez gateway-SSL-terminacji widzą tylko zaszyfrowany strumień — mogą rozpoznać zainfekowane pliki dopiero po rozpakowaniu na urządzeniu końcowym, czyli gdy już jest za późno. Z SSL-Offloading na edge malware jest blokowany, zanim w ogóle dotrze do urządzenia końcowego.

Operacyjne mechanizmy bezpieczeństwa

  • 🛑 Default-Deny — wszystko jest blokowane, co nie jest wyraźnie dozwolone. Ochrona przed spoofingiem, walidacja reverse-path, heurystyki anti-scan.
  • 🚪 Automatyczna obrona brute-force — wielokrotnie podejrzane źródłowe IP są automatycznie przenoszone do persistentnej blocklisty i natychmiast rozłączane.
  • ⚡ Rate-Limiting — per źródłowe IP twarde limity dla równoległych połączeń i connect-rate. Przekroczenie → automatyczna blokada.
  • 🚫 Wielopoziomowe blocklisty — własne blocklisty, listy spamerów i dynamicznie wypełniane tabele atakujących są utrzymywane persistentnie i automatycznie ładowane przy reload.
  • 🧊 Normalizacja ruchu — TCP-Reassembly, MSS-Clamping i ochrona przed fingerprintingiem — szczególnie istotne dla uplinków komórkowych (5G) i tuneli VPN.
  • 🌐 Pełne IPv4 + IPv6 — Dual-Stack out-of-the-box, włącznie z nowoczesną mechaniką ICMPv6.
  • 📈 Wysoka pojemność connection-state — setki tysięcy równoległych sesji, również pod obciążeniem bez wąskich gardeł limitów.

Dlaczego to jest tematem dla CEO

  • 💰 Koszty licencji = 0 € — bez subskrypcji, bez umów serwisowych z corocznymi podwyżkami, bez audytów licencyjnych. Jednorazowa inwestycja w sprzęt, potem bieżące koszty bliskie zera.
  • 🛡️ Suwerenność — pełna kontrola nad zbiorem reguł i strumieniami danych. Bez chmury producenta, bez phone-home, bez ukrytych kanałów telemetrii. Ważne dla compliance, ochrony konkurencyjnej i odporności politycznej.
  • 📊 Audytowalność — kompletny zbiór reguł mieści się w jednym pliku z ~380 komentowanymi liniami. Dla porównania: firewalle vendorowe to tysiące linii XML z nieudokumentowaną logiką domyślną, której zachowanie naprawdę zna tylko producent.
  • 🔧 Adaptowalność — specjalne wymagania (własne modele stref, warstwy anonimizacji, per-service-egress) w świecie vendorów są albo w ogóle nie odwzorowalne, albo tylko przez drogie kontrakty custom-engineering — tu są oczywiste.
  • ♻️ Długowieczność — bez dat end-of-sale, bez wymuszonej wymiany sprzętu po 5 latach, bez major-upgrades zagrażających działaniu. System działa tak długo, jak sprzęt żyje.
  • 🧪 Disaster recovery w minutach — kompletna konfiguracja w version control. Przy awarii sprzętowej: zaopatrzyć nowy box, wgrać konfigurację, gotowe — w mniej niż 30 minut.

Fundament technologiczny

Zrealizowany na bazie open source (BSD lub Linux możliwe) — wszystkie komponenty częścią ustabilizowanych, długo utrzymywanych projektów. Konkretny dobór narzędzi celowo nie w materiale sprzedażowym dla CEO — architektura jest platform-portable.

WarstwaRealizacja
Filtr pakietów / NATNatywny dla platformy stateful firewall subsystem
Monitor failoverInterface-state-daemon
Forward-ProxyOpen-source-proxy z cachingiem i content-inspection
Warstwa anonimizacjiDaemons Tor i I2P jako transparentne gateways
DNSLokalny walidujący resolver z DNSSEC
Agregacja logówStrukturyzowane eventy syslog

Sovereign Edge Firewall — Custom firewall · Dual-provider HA · 5+ stref bezpieczeństwa · Bez kosztów licencji · W produkcyjnym użyciu