Sovereign Edge Firewall este o arhitectură de securitate de rețea făcută la comandă, cu disponibilitate înaltă dual-provider, zone de securitate segmentate și auditabilitate completă. Bazată pe open source, fără costuri de licență, fără vendor lock-in — productivă în utilizare.
| Caracteristică | Valoare |
|---|
| Disponibilitate | Dual-provider, failover automat |
| Zone de securitate | 5+ segmente logic izolate |
| Auditabilitate | Set complet de reguli într-un singur fișier de configurație |
| Costuri de licență | 0 € — fără abonament, fără dependență de cloud |
| Status | Productiv în utilizare |
flowchart LR
A[Internet] --> B[Provider A]
A --> C[Provider B]
B --> D{"HA state manager"}
C --> D
D --> E[Firewall activ]
E --> F[Proxy transparent<br/>SSL-offloading]
F --> G[Rețea internă]
Despre ce este vorba
Firewall-urile clasice de vendor (Fortinet, Cisco, Palo Alto, SonicWall & co.) înseamnă taxe de licență recurente, fluxuri de telemetrie spre cloud-ul producătorului și un model de configurare pe care nimeni în afara producătorului nu îl înțelege complet. Când o cerință specială nu este prevăzută în backlog-ul de produs al producătorului, pur și simplu nu există — sau există doar prin contracte scumpe de custom engineering.
Sovereign Edge Firewall înlocuiește acest stack cu o soluție open source auditabilă care face exact ce e nevoie — și nimic peste. Fiecare regulă vizibilă, fiecare decizie de design urmăribilă, fiecare flux de date documentat.
Disponibilitate dual-provider
Două uplink-uri internet independente (de exemplu fibră + LTE/5G sau doi carrieri diferiți) sunt conectate în paralel. Un serviciu de supraveghere observă continuu disponibilitatea fiecărui uplink și, la căderea celui primar, comută în câteva secunde pe al doilea.
- 🔁 Failover automat — link-state, disponibilitatea gateway-ului și latența sunt monitorizate permanent. Cădere → comutare în mai puțin de 5 secunde.
- 🛣️ Tratare simetrică — ambii provideri operează sub aceleași reguli. Fără cale „bună" și „proastă".
- 🎯 Routing selectiv — anumite servicii sau grupuri de clienți pot fi îndrumate țintit pe al doilea provider (de exemplu pentru load balancing sau egress anonimizat).
- 🚨 Failback automat — imediat ce uplink-ul primar e iar sănătos, traficul revine automat.
- 💼 Continuitatea afacerii — o pană de carrier nu înseamnă întreruperea afacerii. Contactul cu clienții, comenzile, instrumentele interne rămân accesibile.
Segmentare pe zone
În loc de o topologie plată „înăuntru/afară", firewall-ul operează pe un model de zone pe mai multe niveluri. Fiecare zonă are propriul profil de securitate și de egress; mișcările laterale între zone sunt blocate implicit.
- 🟢 Zona client — stații de lucru ale angajaților cu content inspection și caching.
- 🟡 Zona VPN — tuneluri de acces la distanță și site-to-site cu profil propriu de egress.
- 🟣 Zona de anonimizare — cale protejată pentru activități sensibile (cercetare, canale whistleblower).
- 🔷 Zona privacy — nivel suplimentar de anonimizare pentru workloads foarte sensibile.
- 🔴 DMZ — servicii accesibile din exterior, în spatele unui reverse proxy hardened.
Separarea pe zone este un activ central de securitate față de firewall-urile de vendor, care de obicei susțin doar un model simplu LAN/DMZ.
Niveluri transparente de securitate
Firewall-ul integrează mai multe mecanisme de securitate și privacy direct la nivel de rețea — dispozitivele finale beneficiază fără configurare locală.
- 🛡️ SSL-offloading ca protecție antivirus — traficul web criptat (HTTPS) este terminat la gateway, conținutul plaintext verificat de un scanner antivirus și transmis apoi către dispozitivul final. Peste 90 % din amenințările web actuale se ascund astăzi în spatele TLS — fără acest nivel, antivirusul clasic de pe dispozitiv este orb la descărcările de malware criptate, payload-urile de phishing și exploit-urile drive-by.
- 🌐 HTTP inspection — verificare de conținut și caching și pentru traficul web necriptat.
- 🚫 Content filter — publicitatea, trackerele și domeniile cunoscut nocive sunt filtrate înainte de livrare.
- 🧅 Nivel de anonimizare — zone întregi pot fi rutate transparent prin rețeaua Tor — inclusiv interogările DNS.
- 🔷 Nivel privacy — al doilea nivel de anonimizare pentru protecție maximă a workloads-urilor sensibile.
- 🌍 Egress selectiv geo-routing — clase de trafic pot fi rutate țintit prin anumite puncte geografice.
Perspectiva CEO asupra SSL-offloading-ului: scanerele de virus de pe dispozitiv (Defender, Bitdefender, …) văd, fără terminare SSL la gateway, doar stream-ul criptat — pot recunoaște fișierele infectate abia după despachetarea lor pe dispozitiv, adică când e deja prea târziu. Cu SSL-offloading la edge, malware-ul este blocat înainte să ajungă la dispozitiv.
Mecanisme operaționale de securitate
- 🛑 Default-deny — totul ce nu e explicit permis este blocat. Protecție anti-spoofing, reverse path validation, euristici anti-scan.
- 🚪 Apărare automată brute-force — IP-urile sursă repetat suspecte sunt mutate automat într-o blocklistă persistentă și deconectate imediat.
- ⚡ Rate-limiting — per IP sursă, limite dure pentru conexiuni paralele și connect-rate. Depășire → blocare automată.
- 🚫 Blocklists multi-nivel — blocklists proprii, liste de spammeri și tabele de atacatori populate dinamic sunt păstrate persistent și încărcate automat la reload.
- 🧊 Normalizarea traficului — TCP reassembly, MSS clamping și protecție anti-fingerprinting — deosebit de relevant pentru uplink-uri mobile (5G) și tuneluri VPN.
- 🌐 IPv4 + IPv6 complet — dual-stack out-of-the-box, inclusiv mecanica modernă ICMPv6.
- 📈 Capacitate mare de connection-state — sute de mii de sesiuni paralele, inclusiv sub sarcină fără gâtuiri ale limitelor.
De ce este o temă de CEO
- 💰 Costuri de licență = 0 € — fără abonament, fără contracte de mentenanță cu creșteri anuale de preț, fără audituri de licență. Investiție unică în hardware, după aceea costuri operaționale aproape zero.
- 🛡️ Suveranitate — control complet asupra setului de reguli și fluxurilor de date. Fără cloud-ul producătorului, fără phone-home, fără canale ascunse de telemetrie. Important pentru compliance, protecția competitivă și reziliență politică.
- 📊 Auditabilitate — întregul set de reguli încape într-un singur fișier cu ~380 de linii comentate. În comparație: firewall-urile de vendor sunt XML de mii de linii cu logici default nedocumentate, al căror comportament îl cunoaște cu adevărat doar producătorul.
- 🔧 Adaptabilitate — cerințele speciale (modele proprii de zone, niveluri de anonimizare, egress per-service) sunt în lumea de vendor fie imposibil de mapat, fie doar prin contracte scumpe de custom engineering — aici sunt firești.
- ♻️ Longevitate — fără date de end-of-sale, fără schimb forțat de hardware după 5 ani, fără major upgrades care periclitează operarea. Sistemul funcționează atâta timp cât trăiește hardware-ul.
- 🧪 Disaster recovery în câteva minute — configurația completă în version control. La cădere hardware: echipezi o cutie nouă, încarci configurația, gata — în mai puțin de 30 de minute.
Fundament tehnologic
Realizat pe bază open source (BSD sau Linux posibil) — toate componentele sunt parte din proiecte stabilite și întreținute pe termen lung. Alegerea concretă a uneltei deliberat nu apare în materialul de sales pentru CEO — arhitectura este portabilă între platforme.
| Strat | Realizare |
|---|
| Packet filter / NAT | Subsistem stateful firewall nativ platformei |
| Failover monitor | Daemon de interface state |
| Forward proxy | Proxy open source cu caching și content inspection |
| Nivel de anonimizare | Daemonii Tor și I2P ca gateway-uri transparente |
| DNS | Resolver local validator cu DNSSEC |
| Agregare loguri | Evenimente syslog structurate |
Sovereign Edge Firewall — firewall custom · HA dual-provider · 5+ zone de securitate · fără costuri de licență · productiv în utilizare