Брандмауэр (firewall, файрвол, МЭ, межсетевой экран) — программный или программно-аппаратный комплекс, фильтрующий сетевые пакеты между зонами сети по заданным правилам. Каждый пакет сопоставляется с набором условий, после чего межсетевой экран принимает решение: пропустить, отклонить с уведомлением или молча сбросить. Это первая линия обороны от несанкционированного доступа, DDoS-атак (атак на отказ в обслуживании) и автоматизированного сканирования инфраструктуры. Термин пришёл из немецкого: «Brandmauer» — противопожарная стена между зданиями. В IT смысл тот же: не дать угрозе перекинуться с одной зоны сети на другую.
Межсетевой экран предназначен для контроля трафика на границе между зонами сети — например, между Интернетом и корпоративной локальной сетью. Аналогия: таможенный инспектор на пропускном пункте. У каждого пакета есть «документы» — IP-адрес источника и назначения, номер порта, протокол. МЭ сверяет их с правилами и принимает решение: пустить или задержать.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Главная функция брандмауэра — контроль доступа к ресурсам сети. Параллельно он решает ещё три задачи:
От чего защищает межсетевой экран: DDoS-атаки на открытые порты, автоматизированное сканирование инфраструктуры, попытки несанкционированного подключения к сервисам, часть вредоносного ПО, устанавливающего соединение снаружи.
После каждого пункта проясним: ни один из этих слоёв не работает изолированно — МЭ всегда часть комплексной системы защиты, о которой подробнее в разделе про ограничения.
Четыре термина — одна технология. Разница только в языке происхождения:
| Термин |
Язык / источник |
Значение |
|---|---|---|
| Брандмауэр | Немецкий | Противопожарная стена |
| Firewall | Английский | Огненная стена |
| Файрвол / файрволл | Транслитерация | То же самое |
| МЭ / межсетевой экран | Русский нормативный | Экран между сетями |
Все четыре формы описывают одно: фильтр сетевого трафика на границе зон. В нормативных документах ФСТЭК России закреплён термин «межсетевой экран» и аббревиатура МЭ. В бытовой речи чаще говорят «брандмауэр» или «файрвол» — технической разницы нет.
Хотите разобраться в кибербезопасности не только в теории, но и на практике? В рамках федерального проекта «Активные меры содействия занятости» нацпроекта «Кадры» доступна программа «Кибербезопасность: администрирование и мониторинг средств защиты информации» — 144 часа онлайн, полностью за счёт государства. Смотрите каталог доступных программ.

Каждый пакет, пересекающий границу зоны, проходит через список правил МЭ. Правила проверяются последовательно: первое совпавшее определяет судьбу пакета — accept (принять), reject (отклонить с уведомлением источника) или drop (молча сбросить). В основе межсетевого экранирования лежат две ключевые технологии фильтрации сетевого трафика.
Пакетная фильтрация (уровни L3–L4 модели OSI) — базовый режим: МЭ анализирует заголовок пакета (IP-адрес, порт, протокол TCP/UDP/ICMP) и принимает решение без учёта контекста. Быстро, но без истории: брандмауэр не знает, является ли пакет ответом на запрос изнутри сети или пришёл снаружи по своей инициативе.
Контекстный анализ (Stateful Inspection — отслеживание состояния сессий) решает эту проблему. МЭ ведёт таблицу активных TCP/UDP-соединений. Ответный трафик легитимной сессии — например, страница сайта в ответ на запрос пользователя — пропускается автоматически. «Незапрошенный» входящий пакет блокируется, даже если его порт формально разрешён правилом: соединение никто не инициировал. Современные межсетевые экраны используют Stateful Inspection как базовый режим работы.
Классический межсетевой экран не заглядывает в полезную нагрузку пакета. Глубокий анализ пакетов (DPI, Deep Packet Inspection) работает на уровне L7: анализирует содержимое и распознаёт приложение по поведению трафика.
Практический пример: торрент-клиент маскирует трафик под HTTP. Классический МЭ пропускает его, видя разрешённый порт 80. DPI определяет паттерн BitTorrent в payload и блокирует независимо от порта.
DPI — ключевая функция межсетевых экранов нового поколения (NGFW). Важный нюанс: без SSL-инспекции DPI не расшифровывает HTTPS. NGFW с включённой SSL-инспекцией декодирует трафик на лету для проверки, затем снова зашифровывает перед отправкой.
Межсетевые экраны различаются по форм-фактору, возможностям и области применения.
| Тип |
Форм-фактор |
Примеры |
DPI |
Стоимость |
Область применения |
|---|---|---|---|---|---|
| Программный | ПО на ОС или сервере | Windows Defender, iptables | Нет | Низкая / бесплатно | Один хост |
| Аппаратный | Отдельное устройство | Cisco ASA, FortiGate | Частично | Высокая | Периметр сети |
| Виртуальный | VM или контейнер | vSphere Firewall, VPC | Частично | Средняя | ЦОД, облако |
| NGFW | Аппаратный или VM | UserGate, Palo Alto | Да | Высокая | Корпоративная сеть |
Программный брандмауэр — самый доступный вариант: встроен в операционную систему или устанавливается отдельным продуктом, защищает один хост. Аппаратный межсетевой экран стоит на периметре и обрабатывает весь трафик организации. Унифицированное управление угрозами (UTM, Unified Threat Management) — переходный формат: объединяет в одном устройстве МЭ, антивирус, IDS/IPS и VPN (виртуальную частную сеть), популярен у среднего бизнеса.
NGFW — современный корпоративный стандарт. Фильтрует трафик не только по IP, порту и протоколу (L3–L4), но и на уровне приложений (L7), что делает контроль значительно точнее.
Функциональный состав NGFW:
От UTM NGFW отличается детализацией политик и способностью работать при высокой пропускной способности без просадки производительности. Российский пример: UserGate — сертифицированный NGFW, включённый в реестр СЗИ ФСТЭК России.
МЭ присутствует на каждом уровне современной сети: от домашнего роутера до стыка корпоративной сети с Интернетом и облачных платформ. Сценарий размещения определяет, какой тип выбрать и где его установить.
Периметр сети — классическое размещение. Межсетевой экран становится единственной точкой входа и выхода трафика. Здесь он блокирует DDoS-атаки, закрывает неиспользуемые порты и отсекает сканирование инфраструктуры.
DMZ (демилитаризованная зона) — буферная подсеть для публичных сервисов: веб-серверов, почтовых шлюзов, DNS. Если сервер в DMZ скомпрометирован, жёсткие правила МЭ не пустят атакующего во внутренний сегмент с данными.
Сегментация сети — разделение на изолированные зоны: бухгалтерия, разработка, гостевой Wi-Fi. Брандмауэр блокирует нелегитимные межсегментные соединения и не даёт угрозе распространиться горизонтально.
VPN + МЭ — связка для удалённого доступа: VPN шифрует канал и обеспечивает конфиденциальность, МЭ контролирует, к каким ресурсам сети подключается удалённый пользователь после аутентификации.
Три инструмента защищают на разных уровнях и дополняют, а не заменяют друг друга.
| Инструмент |
Задача |
Объект анализа |
Место работы |
Метафора |
|---|---|---|---|---|
| Брандмауэр (МЭ) | Контроль соединений | IP, порт, протокол, приложение | Граница зон сети | Охранник на входе |
| Антивирус | Обнаружение вредоносного ПО | Файлы, процессы, память | Внутри устройства (хост) | Внутренний патруль |
| IDS/IPS | Обнаружение / блокировка вторжений | Паттерны аномального трафика | Сеть (пассивно или inline) | Видеоаналитика с сигнализацией |
Система обнаружения вторжений (IDS) пассивно анализирует трафик и уведомляет об аномалиях. Система предотвращения вторжений (IPS) работает в режиме inline — активно блокирует подозрительный трафик в реальном времени. В составе NGFW обе функции встроены по умолчанию.
Ключевой вывод: МЭ блокирует угрозы до проникновения, антивирус нейтрализует то, что уже внутри, IDS/IPS ловит аномалии на разрешённом трафике. Это три уровня одной системы, а не альтернативы.
МЭ встроен в каждую современную операционную систему — на десктопах, серверах и мобильных устройствах. Уровень защиты и возможности настройки на каждой платформе различаются.
В Windows брандмауэр активен по умолчанию с момента установки системы. Путь к настройкам: Пуск → Безопасность Windows → Брандмауэр и защита сети. Здесь управляют профилями (частная сеть, публичная сеть, домен) и исключениями для приложений.
Для детальной работы с правилами — «Монитор брандмауэра Windows в режиме повышенной безопасности» (wf.msc): позволяет создавать точные правила для входящих и исходящих подключений по IP, порту и протоколу. При установке стороннего МЭ Defender автоматически деактивируется, чтобы исключить конфликт правил.

Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
macOS: встроенный межсетевой экран находится в Системные настройки → Защита и безопасность → Брандмауэр. По умолчанию отключён — рекомендуется активировать при работе в публичных сетях.
Linux: основной инструмент — iptables, управляющий правилами фреймворка Netfilter на низком уровне. Для упрощённой настройки используется ufw (Uncomplicated Firewall) — надстройка над Netfilter с читаемым синтаксисом команд.
Android и iOS: классического межсетевого экрана на смартфонах нет. Защита строится через изоляцию приложений (sandbox) — каждое приложение работает в изолированном контейнере без доступа к данным других. В корпоративной среде дополнительную защиту обеспечивают MDM-профили (Mobile Device Management — система управления мобильными устройствами). Ручная настройка МЭ пользователем не требуется.
В России использование МЭ в ряде информационных систем — законодательное требование, а не рекомендация. ФСТЭК России ведёт реестр сертифицированных средств защиты информации (СЗИ). Брандмауэр, применяемый в государственных и критических системах, обязан в нём присутствовать.
| Тип информационной системы |
Обязательность МЭ |
|---|---|
| Субъекты КИИ (187-ФЗ) | Обязательно |
| ИСПДн классов К1–К3 | Обязательно |
| Государственные ИС (ГИС) | Обязательно |
| АСУ ТП (Приказ ФСТЭК №239) | Обязательно |
| Корпоративные офисные сети | Рекомендовано |
| Локальные сети малого и среднего бизнеса | Рекомендовано |
| Удалённый доступ сотрудников | Рекомендовано |
Приказ ФСТЭК №239 задаёт требования к защите объектов критической информационной инфраструктуры (КИИ) — энергетики, транспорта, финансового сектора, государственного управления. МЭ — обязательный элемент. Без сертифицированного продукта из реестра ФСТЭК система не пройдёт аттестацию и не может быть введена в эксплуатацию в регулируемом секторе.
В доменной сети (Active Directory) межсетевой экран работает в связке с групповыми политиками: правила применяются к группам пользователей домена, а не к отдельным IP-адресам. Централизованная консоль позволяет распространять единые правила фильтрации трафика на все филиалы одновременно. Логи брандмауэра передаются в систему управления информационными событиями и инцидентами (SIEM) — для корреляции событий и журналирования инцидентов безопасности.

МЭ — мощный, но не универсальный инструмент. Несколько сценариев, где классический брандмауэр бессилен:
Полноценная защита — это многоуровневая архитектура: МЭ → антивирус → IDS/IPS → SIEM → система защиты конечных точек (EDR, Endpoint Detection and Response) → система предотвращения утечек данных (DLP, Data Loss Prevention). Каждый слой закрывает уязвимости соседнего. Брандмауэр — первый уровень, не единственный.
Базовый принцип конфигурации МЭ — «запрещать всё входящее, явно разрешать только нужное». Такой подход минимизирует поверхность атаки.
Практические элементы настройки:
Стоит ли отключать межсетевой экран? Нет. Открытые порты сканируются автоматически в течение минут после подключения к Интернету. В атаке WannaCry (2017 год) использовался незащищённый порт 445 — системы без МЭ или без правил его блокировки были скомпрометированы за считаные минуты. Отключение допустимо только временно, в изолированной среде, для диагностики сетевых проблем.

Периметральная модель — «внутри сети доверяем, снаружи нет» — постепенно уступает место концепции нулевого доверия (Zero Trust): каждое соединение авторизуется явно, вне зависимости от расположения источника. Брандмауэр в этой модели контролирует не только внешний периметр, но и каждое межсегментное соединение внутри сети.
Три тренда, формирующих рынок МЭ:
Брандмауэр контролирует сетевые соединения на границе зон — кто и куда подключается, — не видя содержимого файлов. Антивирус проверяет файлы и процессы внутри устройства, но не фильтрует трафик. МЭ блокирует атаки снаружи, антивирус нейтрализует угрозы, уже попавшие внутрь. Оба инструмента необходимы одновременно.
Без МЭ открытые порты немедленно становятся мишенью — сканирование инфраструктуры происходит автоматически. Пример: атака WannaCry (2017) эксплуатировала порт 445 на системах без защиты. Если МЭ конфликтует с программой, достаточно добавить исключение. Полное отключение допустимо только на время диагностики в изолированной среде.
Пуск → Параметры → Безопасность Windows → Брандмауэр и защита сети. Для расширенной работы с правилами — «Монитор брандмауэра Windows в режиме повышенной безопасности» (wf.msc): здесь создаются детальные правила для входящих и исходящих подключений. При установке стороннего МЭ Defender автоматически деактивируется.
Классический МЭ фильтрует по IP, порту и протоколу (L3–L4). NGFW добавляет глубокий анализ пакетов на уровне L7 — анализирует содержимое, распознаёт приложения, встраивает IDS/IPS и SSL-инспекцию. Это позволяет блокировать угрозы внутри разрешённых зашифрованных соединений, что недоступно классической пакетной фильтрации.
Встроенного МЭ в классическом понимании на смартфонах нет. Безопасность обеспечивается через изоляцию приложений (sandbox), ограничения фоновых соединений в ОС и корпоративные MDM-профили. Пользователю не нужно настраивать МЭ вручную — платформа обеспечивает базовую изоляцию прозрачно.
Defender надёжен для базовой защиты домашнего компьютера. Сторонние решения добавляют расширенный контроль исходящего трафика, интеграцию с антивирусным движком и гибкие корпоративные политики. При установке стороннего брандмауэра Defender автоматически отключается, чтобы исключить конфликты правил фильтрации.
Правило состоит из условия (IP, порт, протокол) и действия: accept — пропустить, reject — отклонить с уведомлением источника, drop — молча сбросить. Правила проверяются последовательно; первое совпавшее определяет судьбу пакета. Базовый принцип: запрещать всё входящее, разрешать только явно нужное.
По требованиям ФСТЭК России межсетевой экран обязателен для субъектов КИИ (187-ФЗ), государственных информационных систем, ИСПДн классов К1–К3 и АСУ ТП. Применяемый продукт обязан быть включён в реестр сертифицированных СЗИ. Без МЭ информационная система не пройдёт аттестацию.
VPN создаёт зашифрованный туннель. Классический МЭ не видит его содержимое — трафик проходит как разрешённый. В паре МЭ + VPN: VPN обеспечивает конфиденциальность канала, МЭ ограничивает доступ к ресурсам внутри сети. NGFW с SSL-инспекцией способен анализировать даже зашифрованный туннельный трафик.
Технология отслеживания состояния сетевых сессий. Вместо анализа каждого пакета в отдельности брандмауэр запоминает контекст: является ли пакет частью уже установленного соединения. Ответный трафик легитимной сессии пропускается автоматически; «незапрошенные» пакеты блокируются, даже если разрешены по IPи порту.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»