Sovereign Edge Firewall

Sovereign Edge Firewall este o arhitectură de securitate de rețea făcută la comandă, cu disponibilitate înaltă dual-provider, zone de securitate segmentate și auditabilitate completă. Bazată pe open source, fără costuri de licență, fără vendor lock-in — productivă în utilizare.

CaracteristicăValoare
DisponibilitateDual-provider, failover automat
Zone de securitate5+ segmente logic izolate
AuditabilitateSet complet de reguli într-un singur fișier de configurație
Costuri de licență0 € — fără abonament, fără dependență de cloud
StatusProductiv în utilizare
  flowchart LR
    A[Internet] --> B[Provider A]
    A --> C[Provider B]
    B --> D{"HA state manager"}
    C --> D
    D --> E[Firewall activ]
    E --> F[Proxy transparent<br/>SSL-offloading]
    F --> G[Rețea internă]

Despre ce este vorba

Firewall-urile clasice de vendor (Fortinet, Cisco, Palo Alto, SonicWall & co.) înseamnă taxe de licență recurente, fluxuri de telemetrie spre cloud-ul producătorului și un model de configurare pe care nimeni în afara producătorului nu îl înțelege complet. Când o cerință specială nu este prevăzută în backlog-ul de produs al producătorului, pur și simplu nu există — sau există doar prin contracte scumpe de custom engineering.

Sovereign Edge Firewall înlocuiește acest stack cu o soluție open source auditabilă care face exact ce e nevoie — și nimic peste. Fiecare regulă vizibilă, fiecare decizie de design urmăribilă, fiecare flux de date documentat.

Disponibilitate dual-provider

Două uplink-uri internet independente (de exemplu fibră + LTE/5G sau doi carrieri diferiți) sunt conectate în paralel. Un serviciu de supraveghere observă continuu disponibilitatea fiecărui uplink și, la căderea celui primar, comută în câteva secunde pe al doilea.

  • 🔁 Failover automat — link-state, disponibilitatea gateway-ului și latența sunt monitorizate permanent. Cădere → comutare în mai puțin de 5 secunde.
  • 🛣️ Tratare simetrică — ambii provideri operează sub aceleași reguli. Fără cale „bună" și „proastă".
  • 🎯 Routing selectiv — anumite servicii sau grupuri de clienți pot fi îndrumate țintit pe al doilea provider (de exemplu pentru load balancing sau egress anonimizat).
  • 🚨 Failback automat — imediat ce uplink-ul primar e iar sănătos, traficul revine automat.
  • 💼 Continuitatea afacerii — o pană de carrier nu înseamnă întreruperea afacerii. Contactul cu clienții, comenzile, instrumentele interne rămân accesibile.

Segmentare pe zone

În loc de o topologie plată „înăuntru/afară", firewall-ul operează pe un model de zone pe mai multe niveluri. Fiecare zonă are propriul profil de securitate și de egress; mișcările laterale între zone sunt blocate implicit.

  • 🟢 Zona client — stații de lucru ale angajaților cu content inspection și caching.
  • 🟡 Zona VPN — tuneluri de acces la distanță și site-to-site cu profil propriu de egress.
  • 🟣 Zona de anonimizare — cale protejată pentru activități sensibile (cercetare, canale whistleblower).
  • 🔷 Zona privacy — nivel suplimentar de anonimizare pentru workloads foarte sensibile.
  • 🔴 DMZ — servicii accesibile din exterior, în spatele unui reverse proxy hardened.

Separarea pe zone este un activ central de securitate față de firewall-urile de vendor, care de obicei susțin doar un model simplu LAN/DMZ.

Niveluri transparente de securitate

Firewall-ul integrează mai multe mecanisme de securitate și privacy direct la nivel de rețea — dispozitivele finale beneficiază fără configurare locală.

  • 🛡️ SSL-offloading ca protecție antivirus — traficul web criptat (HTTPS) este terminat la gateway, conținutul plaintext verificat de un scanner antivirus și transmis apoi către dispozitivul final. Peste 90 % din amenințările web actuale se ascund astăzi în spatele TLS — fără acest nivel, antivirusul clasic de pe dispozitiv este orb la descărcările de malware criptate, payload-urile de phishing și exploit-urile drive-by.
  • 🌐 HTTP inspection — verificare de conținut și caching și pentru traficul web necriptat.
  • 🚫 Content filter — publicitatea, trackerele și domeniile cunoscut nocive sunt filtrate înainte de livrare.
  • 🧅 Nivel de anonimizare — zone întregi pot fi rutate transparent prin rețeaua Tor — inclusiv interogările DNS.
  • 🔷 Nivel privacy — al doilea nivel de anonimizare pentru protecție maximă a workloads-urilor sensibile.
  • 🌍 Egress selectiv geo-routing — clase de trafic pot fi rutate țintit prin anumite puncte geografice.

Perspectiva CEO asupra SSL-offloading-ului: scanerele de virus de pe dispozitiv (Defender, Bitdefender, …) văd, fără terminare SSL la gateway, doar stream-ul criptat — pot recunoaște fișierele infectate abia după despachetarea lor pe dispozitiv, adică când e deja prea târziu. Cu SSL-offloading la edge, malware-ul este blocat înainte să ajungă la dispozitiv.

Mecanisme operaționale de securitate

  • 🛑 Default-deny — totul ce nu e explicit permis este blocat. Protecție anti-spoofing, reverse path validation, euristici anti-scan.
  • 🚪 Apărare automată brute-force — IP-urile sursă repetat suspecte sunt mutate automat într-o blocklistă persistentă și deconectate imediat.
  • ⚡ Rate-limiting — per IP sursă, limite dure pentru conexiuni paralele și connect-rate. Depășire → blocare automată.
  • 🚫 Blocklists multi-nivel — blocklists proprii, liste de spammeri și tabele de atacatori populate dinamic sunt păstrate persistent și încărcate automat la reload.
  • 🧊 Normalizarea traficului — TCP reassembly, MSS clamping și protecție anti-fingerprinting — deosebit de relevant pentru uplink-uri mobile (5G) și tuneluri VPN.
  • 🌐 IPv4 + IPv6 complet — dual-stack out-of-the-box, inclusiv mecanica modernă ICMPv6.
  • 📈 Capacitate mare de connection-state — sute de mii de sesiuni paralele, inclusiv sub sarcină fără gâtuiri ale limitelor.

De ce este o temă de CEO

  • 💰 Costuri de licență = 0 € — fără abonament, fără contracte de mentenanță cu creșteri anuale de preț, fără audituri de licență. Investiție unică în hardware, după aceea costuri operaționale aproape zero.
  • 🛡️ Suveranitate — control complet asupra setului de reguli și fluxurilor de date. Fără cloud-ul producătorului, fără phone-home, fără canale ascunse de telemetrie. Important pentru compliance, protecția competitivă și reziliență politică.
  • 📊 Auditabilitate — întregul set de reguli încape într-un singur fișier cu ~380 de linii comentate. În comparație: firewall-urile de vendor sunt XML de mii de linii cu logici default nedocumentate, al căror comportament îl cunoaște cu adevărat doar producătorul.
  • 🔧 Adaptabilitate — cerințele speciale (modele proprii de zone, niveluri de anonimizare, egress per-service) sunt în lumea de vendor fie imposibil de mapat, fie doar prin contracte scumpe de custom engineering — aici sunt firești.
  • ♻️ Longevitate — fără date de end-of-sale, fără schimb forțat de hardware după 5 ani, fără major upgrades care periclitează operarea. Sistemul funcționează atâta timp cât trăiește hardware-ul.
  • 🧪 Disaster recovery în câteva minute — configurația completă în version control. La cădere hardware: echipezi o cutie nouă, încarci configurația, gata — în mai puțin de 30 de minute.

Fundament tehnologic

Realizat pe bază open source (BSD sau Linux posibil) — toate componentele sunt parte din proiecte stabilite și întreținute pe termen lung. Alegerea concretă a uneltei deliberat nu apare în materialul de sales pentru CEO — arhitectura este portabilă între platforme.

StratRealizare
Packet filter / NATSubsistem stateful firewall nativ platformei
Failover monitorDaemon de interface state
Forward proxyProxy open source cu caching și content inspection
Nivel de anonimizareDaemonii Tor și I2P ca gateway-uri transparente
DNSResolver local validator cu DNSSEC
Agregare loguriEvenimente syslog structurate

Sovereign Edge Firewall — firewall custom · HA dual-provider · 5+ zone de securitate · fără costuri de licență · productiv în utilizare