Гид по технологиям

Как установить и настроить Portmaster на Linux

• 7 min read • Приватность • Обновлено 29 Nov 2025
Установка и настройка Portmaster на Linux
Установка и настройка Portmaster на Linux

Содержание

  • Что такое Portmaster?
  • Почему нужен межсетевой экран на уровне приложений
  • Как установить Portmaster
  • Как настроить Portmaster
  • Публичная Wi‑Fi безопасность
  • SPN — что это и когда использовать
  • Руководство: быстрый план действий (SOP)
  • Чек-листы для ролей
  • Часто задаваемые вопросы

Что такое Portmaster?

Portmaster — это свободный и открытый межсетевой экран на уровне приложений. Он позволяет:

  • анализировать сетевую активность отдельных приложений;
  • видеть IP‑адреса и домены, с которыми общаются процессы;
  • блокировать нежелательные подключения и трекеры;
  • задавать глобальные или приложенческие профили безопасности.

Краткая дефиниция: межсетевой экран на уровне приложений — инструмент, который фильтрует трафик, исходящий и входящий конкретными программами, а не только по портам.

Важно: платная подписка Portmaster Unlimited включает доступ к SPN — приватной сети Safing, альтернативе VPN.

Почему нужен межсетевой экран на уровне приложений

Традиционные сетевые фаерволы работают по портам и адресам. Они полезны, но не знают, какое приложение использует соединение. Portmaster добавляет уровень контекста: вы видите, какой процесс соединяется с каким сервером. Это важно для:

  • выявления скрытых отправлений данных;
  • ограничения отдельной вкладки браузера или расширения;
  • применения разных политик для рабочих и развлекательных приложений.

Контекстный фильтр полезен как для персональной приватности, так и для малого офиса.

Как установить Portmaster

Перед установкой убедитесь, что в системе установлен менеджер сети GNOME NetworkManager, если он нужен вашему окружению.

Если Network Manager отсутствует, установите его (пример для Debian/Ubuntu):

sudo apt install network-manager

Если вы используете другой пакетный менеджер, замените apt на ваш менеджер (dnf, pacman, zypper и т. п.).

Portmaster поддерживает дистрибутивы на ядре Linux 5.7 и выше и распространяется в .deb и .rpm пакетах. Примеры установки:

На Debian/Ubuntu:

sudo apt install portmaster-installer.deb

На Fedora:

sudo dnf install portmaster-installer.rpm

Если вы предпочитаете графический установщик, перейдите к пакету и используйте «Software Install» или «Установщик пакетов».

Установка Portmaster на Linux — экран установки

На Arch Linux можно собрать из исходников, клонировав репозиторий:

git clone https://github.com/safing/portmaster-packaging  
cd portmaster-packaging/linux  
makepkg -si

Или воспользоваться AUR‑хелпером (пример с yay):

yay -S portmaster-stub-bin

SELinux: если в системе включён SELinux, установка и запуск Portmaster могут потребовать изменения контекста безопасности. Для корректной работы системного сервиса portmaster-core выполните:

sudo chcon -t bin_t /opt/safing/portmaster/portmaster-start

После изменения контекста перезапустите сервис:

sudo systemctl restart portmaster

Если сервис не запускается, проверьте журнал systemd:

sudo journalctl -u portmaster -b --no-pager

Важно: не меняйте контексты SELinux, если вы не понимаете последствия; при сомнениях обратитесь к администратору системы.

Как настроить Portmaster

Portmaster работает из интерфейса с несколькими вкладками. Ниже — пошаговое объяснение ключевых разделов и лучших практик.

  1. Network Activity — мониторинг соединений
    • Откройте вкладку «Network Activity». Там отображается список процессов и активных соединений с удалёнными IP и доменами.
    • Нажмите на конкретное соединение, чтобы перейти в настройки приложения.
    • Ограничьте отдельные соединения, если они выглядят подозрительно или относятся к трекерам.

Активность сети в Portmaster — список подключений

  1. Apps and Profiles — профили и глобальные правила

    • Создавайте профили для рабочих и личных приложений.
    • В профиле можно полностью блокировать исходящие или входящие подключения, разрешать только определённые домены и задавать фильтры контента.
    • Профили удобно применять к группам приложений.
  2. Global Settings — глобальные уровни безопасности

    • Для публичных сетей используйте более строгие уровни.
    • Можно игнорировать multicast DNS, если вы не используете локальные сервисы, но это может снизить обнаружение локальных устройств.

Глобальные настройки Portmaster — фильтры и уровни угроз

Совет: начинайте с логирования и анализа трафика, прежде чем блокировать. Это снизит риск случайной потери нужных функций.

Публичная Wi‑Fi безопасность

При подключении к общественным сетям разумно ужесточать политики:

  • Отключите общий доступ к файлам и принтерам;
  • Разрешайте только необходимые исходящие соединения (браузер, мессенджер);
  • Игнорируйте мультитрансляцию (mDNS), если это не требуется;
  • Включите дополнительные фильтры трекеров и рекламных доменов.

Важно: некоторые сервисы локальной сети (например, принтер или медиасервер) могут перестать работать при строго настроенном профиле.

SPN — что это и когда использовать

SPN (Safing Private Network) — это приватная сеть Safing, альтернатива VPN с отличиями:

  • Маршрутизация через множественные виртуальные идентичности вместо фиксации в одной стране;
  • Фокус на приватности и минимальном логировании;
  • Автоматическое гео‑разблокирование в ряде случаев.

Когда использовать SPN: при желании скрыть исходную сетевую информацию и минимизировать слежение. Для стриминга и сервисов с жёстким регулрованием региональности сначала проверьте совместимость.

Ограничение: SPN помогает скрыть сетевой контекст, но не защищает от уязвимостей в самом приложении или на уровне серверов, с которыми вы взаимодействуете.

Руководство: быстрый план действий (SOP)

Мини‑SOP по установке и базовой настройке Portmaster для персонального компьютера:

  1. Обновите систему: sudo apt update && sudo apt upgrade.
  2. Установите Network Manager при необходимости.
  3. Установите пакет Portmaster для вашего дистрибутива.
  4. Если SELinux, примените chcon и перезапустите сервис.
  5. Откройте Portmaster, зайдите в «Network Activity», включите логирование 24–48 часов.
  6. Проанализируйте соединения: блокируйте явные трекеры и неизвестные IP.
  7. Создайте профиль «Публичная сеть» и примените строгие правила.
  8. При необходимости подключите SPN и проверьте доступ к нужным сервисам.
  9. Документируйте изменения и создайте резервные профили «рабочий»/«домашний».

Критерии приёмки:

  • Portmaster установлен и сервис активен;
  • Журнал сетевой активности заполняется;
  • Профиль для публичной сети блокирует нежелательные входящие соединения, при этом базовая функциональность сохраняется.

Чек‑листы для ролей

Администратор:

  • Проверил совместимость ядра (≥ 5.7);
  • Установил и настроил SELinux контекст, если нужно;
  • Создал шаблоны профилей для разных групп пользователей;
  • Настроил ретенцию логов и мониторинг службы.

Обычный пользователь:

  • Установил Portmaster и просматривал Network Activity;
  • Создал профиль «Домашняя» и «Публичная»;
  • Отключил общий доступ к файлам при работе в публичных сетях.

DevOps / SRE:

  • Интегрировал Portmaster в документацию по безопасности;
  • Проверил взаимодействие с корпоративными VPN и прокси;
  • Настроил оповещения на неожиданные исходящие соединения.

Альтернативы и когда они лучше

  • GlassWire — удобный мониторинг сетевой активности, но не всегда открыт исходный код;
  • Simplewall — лёгкий фаервол для Windows (упоминание для сравнения концепций);
  • Pi‑hole — DNS‑блокировщик на уровне сети, хорош для фильтрации рекламы, но сложнее в настройке и не даёт контроля на уровне отдельных приложений.

Когда Portmaster не подойдёт:

  • Если вам нужен корпоративный сетевой шлюз с централизованным управлением для тысяч узлов;
  • Если в инфраструктуре используются проприетарные сетевые политики, несовместимые с Portmaster.

Ментальные модели и эмпирические правила

  • Правило минимального разрешения: по умолчанию блокируйте всё, что не нужно.
  • Наблюдай прежде чем блокировать: включите логирование минимум на 24 часа.
  • Разделяй окружения: профили «Рабочий/Домашний/Публичный» снизят риск ошибок.

Диагностика и восстановление

Если Portmaster вызывает проблемы с сетью:

  1. Отключите временно все правила (переведите в режим мониторинга).
  2. Перезапустите сервис: sudo systemctl restart portmaster.
  3. Проверьте логи systemd и Portmaster.
  4. Откатьте последние изменения профилей.

Mermaid — упрощённая схема принятия решения при проблемах:

flowchart TD
  A[Сеть сломалась после настройки] --> B{Проблема на одном узле?}
  B -- Да --> C[Перевести профиль в мониторинг]
  B -- Нет --> D[Проверить системные логи]
  C --> E[Если проблема ушла — скорректировать правило]
  D --> F[Откатить глобальные политики]
  F --> E

Часто задаваемые вопросы

Есть ли другие варианты фаерволов для Linux?

Да. GlassWire и Pi‑hole — примеры альтернатив. GlassWire ориентирован на мониторинг, Pi‑hole работает на уровне DNS и может блокировать рекламу для всей сети. Любой фаервол лучше, чем ничего, но выбор зависит от задач.

Безопасны ли мои данные у Safing?

Safing заявляет, что не ведёт логи пользователей при использовании SPN. Это уменьшает риск ретроспективного анализа трафика. Тем не менее, всегда оценивайте доверие к провайдеру и читайте официальную политику конфиденциальности.

Защитит ли Portmaster от утечек данных и взломов?

Portmaster помогает защитить локальную машину, контролируя сетевые соединения. Он не устраняет уязвимости в удалённых сервисах или базе данных, где хранятся ваши данные. Для комплексной защиты требуются многослойные меры: обновления ПО, шифрование, управление доступом и резервное копирование.

Итог

Portmaster — удобный и мощный инструмент для пользователей Linux, которые хотят прозрачности и контроля над сетевыми соединениями своих приложений. Он особенно полезен для персональной приватности и защиты в публичных сетях. Начните с мониторинга, создайте профили безопасности и используйте SPN при необходимости для дополнительной приватности.

Важно: тестируйте изменения в контролируемой среде и сохраняйте резервные копии профилей.

Image credit: Man plugging in an LAN cable to a wireless router by 123RF. All screenshots by Nathan Meyer.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро