Как установить и настроить Portmaster на Linux
Содержание
- Что такое Portmaster?
- Почему нужен межсетевой экран на уровне приложений
- Как установить Portmaster
- Как настроить Portmaster
- Публичная Wi‑Fi безопасность
- SPN — что это и когда использовать
- Руководство: быстрый план действий (SOP)
- Чек-листы для ролей
- Часто задаваемые вопросы
Что такое Portmaster?
Portmaster — это свободный и открытый межсетевой экран на уровне приложений. Он позволяет:
- анализировать сетевую активность отдельных приложений;
- видеть IP‑адреса и домены, с которыми общаются процессы;
- блокировать нежелательные подключения и трекеры;
- задавать глобальные или приложенческие профили безопасности.
Краткая дефиниция: межсетевой экран на уровне приложений — инструмент, который фильтрует трафик, исходящий и входящий конкретными программами, а не только по портам.
Важно: платная подписка Portmaster Unlimited включает доступ к SPN — приватной сети Safing, альтернативе VPN.
Почему нужен межсетевой экран на уровне приложений
Традиционные сетевые фаерволы работают по портам и адресам. Они полезны, но не знают, какое приложение использует соединение. Portmaster добавляет уровень контекста: вы видите, какой процесс соединяется с каким сервером. Это важно для:
- выявления скрытых отправлений данных;
- ограничения отдельной вкладки браузера или расширения;
- применения разных политик для рабочих и развлекательных приложений.
Контекстный фильтр полезен как для персональной приватности, так и для малого офиса.
Как установить Portmaster
Перед установкой убедитесь, что в системе установлен менеджер сети GNOME NetworkManager, если он нужен вашему окружению.
Если Network Manager отсутствует, установите его (пример для Debian/Ubuntu):
sudo apt install network-managerЕсли вы используете другой пакетный менеджер, замените apt на ваш менеджер (dnf, pacman, zypper и т. п.).
Portmaster поддерживает дистрибутивы на ядре Linux 5.7 и выше и распространяется в .deb и .rpm пакетах. Примеры установки:
На Debian/Ubuntu:
sudo apt install portmaster-installer.debНа Fedora:
sudo dnf install portmaster-installer.rpmЕсли вы предпочитаете графический установщик, перейдите к пакету и используйте «Software Install» или «Установщик пакетов».

На Arch Linux можно собрать из исходников, клонировав репозиторий:
git clone https://github.com/safing/portmaster-packaging
cd portmaster-packaging/linux
makepkg -siИли воспользоваться AUR‑хелпером (пример с yay):
yay -S portmaster-stub-binSELinux: если в системе включён SELinux, установка и запуск Portmaster могут потребовать изменения контекста безопасности. Для корректной работы системного сервиса portmaster-core выполните:
sudo chcon -t bin_t /opt/safing/portmaster/portmaster-startПосле изменения контекста перезапустите сервис:
sudo systemctl restart portmasterЕсли сервис не запускается, проверьте журнал systemd:
sudo journalctl -u portmaster -b --no-pagerВажно: не меняйте контексты SELinux, если вы не понимаете последствия; при сомнениях обратитесь к администратору системы.
Как настроить Portmaster
Portmaster работает из интерфейса с несколькими вкладками. Ниже — пошаговое объяснение ключевых разделов и лучших практик.
- Network Activity — мониторинг соединений
- Откройте вкладку «Network Activity». Там отображается список процессов и активных соединений с удалёнными IP и доменами.
- Нажмите на конкретное соединение, чтобы перейти в настройки приложения.
- Ограничьте отдельные соединения, если они выглядят подозрительно или относятся к трекерам.

Apps and Profiles — профили и глобальные правила
- Создавайте профили для рабочих и личных приложений.
- В профиле можно полностью блокировать исходящие или входящие подключения, разрешать только определённые домены и задавать фильтры контента.
- Профили удобно применять к группам приложений.
Global Settings — глобальные уровни безопасности
- Для публичных сетей используйте более строгие уровни.
- Можно игнорировать multicast DNS, если вы не используете локальные сервисы, но это может снизить обнаружение локальных устройств.

Совет: начинайте с логирования и анализа трафика, прежде чем блокировать. Это снизит риск случайной потери нужных функций.
Публичная Wi‑Fi безопасность
При подключении к общественным сетям разумно ужесточать политики:
- Отключите общий доступ к файлам и принтерам;
- Разрешайте только необходимые исходящие соединения (браузер, мессенджер);
- Игнорируйте мультитрансляцию (mDNS), если это не требуется;
- Включите дополнительные фильтры трекеров и рекламных доменов.
Важно: некоторые сервисы локальной сети (например, принтер или медиасервер) могут перестать работать при строго настроенном профиле.
SPN — что это и когда использовать
SPN (Safing Private Network) — это приватная сеть Safing, альтернатива VPN с отличиями:
- Маршрутизация через множественные виртуальные идентичности вместо фиксации в одной стране;
- Фокус на приватности и минимальном логировании;
- Автоматическое гео‑разблокирование в ряде случаев.
Когда использовать SPN: при желании скрыть исходную сетевую информацию и минимизировать слежение. Для стриминга и сервисов с жёстким регулрованием региональности сначала проверьте совместимость.
Ограничение: SPN помогает скрыть сетевой контекст, но не защищает от уязвимостей в самом приложении или на уровне серверов, с которыми вы взаимодействуете.
Руководство: быстрый план действий (SOP)
Мини‑SOP по установке и базовой настройке Portmaster для персонального компьютера:
- Обновите систему: sudo apt update && sudo apt upgrade.
- Установите Network Manager при необходимости.
- Установите пакет Portmaster для вашего дистрибутива.
- Если SELinux, примените chcon и перезапустите сервис.
- Откройте Portmaster, зайдите в «Network Activity», включите логирование 24–48 часов.
- Проанализируйте соединения: блокируйте явные трекеры и неизвестные IP.
- Создайте профиль «Публичная сеть» и примените строгие правила.
- При необходимости подключите SPN и проверьте доступ к нужным сервисам.
- Документируйте изменения и создайте резервные профили «рабочий»/«домашний».
Критерии приёмки:
- Portmaster установлен и сервис активен;
- Журнал сетевой активности заполняется;
- Профиль для публичной сети блокирует нежелательные входящие соединения, при этом базовая функциональность сохраняется.
Чек‑листы для ролей
Администратор:
- Проверил совместимость ядра (≥ 5.7);
- Установил и настроил SELinux контекст, если нужно;
- Создал шаблоны профилей для разных групп пользователей;
- Настроил ретенцию логов и мониторинг службы.
Обычный пользователь:
- Установил Portmaster и просматривал Network Activity;
- Создал профиль «Домашняя» и «Публичная»;
- Отключил общий доступ к файлам при работе в публичных сетях.
DevOps / SRE:
- Интегрировал Portmaster в документацию по безопасности;
- Проверил взаимодействие с корпоративными VPN и прокси;
- Настроил оповещения на неожиданные исходящие соединения.
Альтернативы и когда они лучше
- GlassWire — удобный мониторинг сетевой активности, но не всегда открыт исходный код;
- Simplewall — лёгкий фаервол для Windows (упоминание для сравнения концепций);
- Pi‑hole — DNS‑блокировщик на уровне сети, хорош для фильтрации рекламы, но сложнее в настройке и не даёт контроля на уровне отдельных приложений.
Когда Portmaster не подойдёт:
- Если вам нужен корпоративный сетевой шлюз с централизованным управлением для тысяч узлов;
- Если в инфраструктуре используются проприетарные сетевые политики, несовместимые с Portmaster.
Ментальные модели и эмпирические правила
- Правило минимального разрешения: по умолчанию блокируйте всё, что не нужно.
- Наблюдай прежде чем блокировать: включите логирование минимум на 24 часа.
- Разделяй окружения: профили «Рабочий/Домашний/Публичный» снизят риск ошибок.
Диагностика и восстановление
Если Portmaster вызывает проблемы с сетью:
- Отключите временно все правила (переведите в режим мониторинга).
- Перезапустите сервис: sudo systemctl restart portmaster.
- Проверьте логи systemd и Portmaster.
- Откатьте последние изменения профилей.
Mermaid — упрощённая схема принятия решения при проблемах:
flowchart TD
A[Сеть сломалась после настройки] --> B{Проблема на одном узле?}
B -- Да --> C[Перевести профиль в мониторинг]
B -- Нет --> D[Проверить системные логи]
C --> E[Если проблема ушла — скорректировать правило]
D --> F[Откатить глобальные политики]
F --> EЧасто задаваемые вопросы
Есть ли другие варианты фаерволов для Linux?
Да. GlassWire и Pi‑hole — примеры альтернатив. GlassWire ориентирован на мониторинг, Pi‑hole работает на уровне DNS и может блокировать рекламу для всей сети. Любой фаервол лучше, чем ничего, но выбор зависит от задач.
Безопасны ли мои данные у Safing?
Safing заявляет, что не ведёт логи пользователей при использовании SPN. Это уменьшает риск ретроспективного анализа трафика. Тем не менее, всегда оценивайте доверие к провайдеру и читайте официальную политику конфиденциальности.
Защитит ли Portmaster от утечек данных и взломов?
Portmaster помогает защитить локальную машину, контролируя сетевые соединения. Он не устраняет уязвимости в удалённых сервисах или базе данных, где хранятся ваши данные. Для комплексной защиты требуются многослойные меры: обновления ПО, шифрование, управление доступом и резервное копирование.
Итог
Portmaster — удобный и мощный инструмент для пользователей Linux, которые хотят прозрачности и контроля над сетевыми соединениями своих приложений. Он особенно полезен для персональной приватности и защиты в публичных сетях. Начните с мониторинга, создайте профили безопасности и используйте SPN при необходимости для дополнительной приватности.
Важно: тестируйте изменения в контролируемой среде и сохраняйте резервные копии профилей.
Image credit: Man plugging in an LAN cable to a wireless router by 123RF. All screenshots by Nathan Meyer.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента