Медиаблог /

Брандмауэр (firewall) — что это такое и как защищает сеть

30 июля 2026

Брандмауэр (firewall) — что это такое и как защищает сеть

Брандмауэр (firewall, файрвол, МЭ, межсетевой экран) — программный или программно-аппаратный комплекс, фильтрующий сетевые пакеты между зонами сети по заданным правилам. Каждый пакет сопоставляется с набором условий, после чего межсетевой экран принимает решение: пропустить, отклонить с уведомлением или молча сбросить. Это первая линия обороны от несанкционированного доступа, DDoS-атак (атак на отказ в обслуживании) и автоматизированного сканирования инфраструктуры. Термин пришёл из немецкого: «Brandmauer» — противопожарная стена между зданиями. В IT смысл тот же: не дать угрозе перекинуться с одной зоны сети на другую.

Брандмауэр как цифровой щит между внешней сетью и защищённой инфраструктурой

Что такое брандмауэр — определение и назначение

Межсетевой экран предназначен для контроля трафика на границе между зонами сети — например, между Интернетом и корпоративной локальной сетью. Аналогия: таможенный инспектор на пропускном пункте. У каждого пакета есть «документы» — IP-адрес источника и назначения, номер порта, протокол. МЭ сверяет их с правилами и принимает решение: пустить или задержать.

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

Главная функция брандмауэра — контроль доступа к ресурсам сети. Параллельно он решает ещё три задачи:

  • сегментирует сеть на изолированные зоны (внутренняя сеть, буферная зона для публичных сервисов, гостевая сеть);
  • ведёт журнал событий: кто, когда и к какому ресурсу пытался подключиться;
  • блокирует угрозы ещё до того, как они достигают конечных устройств.

От чего защищает межсетевой экран: DDoS-атаки на открытые порты, автоматизированное сканирование инфраструктуры, попытки несанкционированного подключения к сервисам, часть вредоносного ПО, устанавливающего соединение снаружи.

После каждого пункта проясним: ни один из этих слоёв не работает изолированно — МЭ всегда часть комплексной системы защиты, о которой подробнее в разделе про ограничения.

Синонимы: брандмауэр = firewall = файрвол = МЭ

Четыре термина — одна технология. Разница только в языке происхождения:

Термин
Язык / источник
Значение
Брандмауэр Немецкий Противопожарная стена
Firewall Английский Огненная стена
Файрвол / файрволл Транслитерация То же самое
МЭ / межсетевой экран Русский нормативный Экран между сетями

Все четыре формы описывают одно: фильтр сетевого трафика на границе зон. В нормативных документах ФСТЭК России закреплён термин «межсетевой экран» и аббревиатура МЭ. В бытовой речи чаще говорят «брандмауэр» или «файрвол» — технической разницы нет.

Хотите разобраться в кибербезопасности не только в теории, но и на практике? В рамках федерального проекта «Активные меры содействия занятости» нацпроекта «Кадры» доступна программа «Кибербезопасность: администрирование и мониторинг средств защиты информации» — 144 часа онлайн, полностью за счёт государства. Смотрите каталог доступных программ.

Принцип работы межсетевого экрана

Путь сетевого пакета через межсетевой экран: принять, отклонить, сбросить

Каждый пакет, пересекающий границу зоны, проходит через список правил МЭ. Правила проверяются последовательно: первое совпавшее определяет судьбу пакета — accept (принять), reject (отклонить с уведомлением источника) или drop (молча сбросить). В основе межсетевого экранирования лежат две ключевые технологии фильтрации сетевого трафика.

Пакетная фильтрация и Stateful Inspection

Пакетная фильтрация (уровни L3–L4 модели OSI) — базовый режим: МЭ анализирует заголовок пакета (IP-адрес, порт, протокол TCP/UDP/ICMP) и принимает решение без учёта контекста. Быстро, но без истории: брандмауэр не знает, является ли пакет ответом на запрос изнутри сети или пришёл снаружи по своей инициативе.

Контекстный анализ (Stateful Inspection — отслеживание состояния сессий) решает эту проблему. МЭ ведёт таблицу активных TCP/UDP-соединений. Ответный трафик легитимной сессии — например, страница сайта в ответ на запрос пользователя — пропускается автоматически. «Незапрошенный» входящий пакет блокируется, даже если его порт формально разрешён правилом: соединение никто не инициировал. Современные межсетевые экраны используют Stateful Inspection как базовый режим работы.

DPI — когда МЭ видит содержимое пакета

Классический межсетевой экран не заглядывает в полезную нагрузку пакета. Глубокий анализ пакетов (DPI, Deep Packet Inspection) работает на уровне L7: анализирует содержимое и распознаёт приложение по поведению трафика.

Практический пример: торрент-клиент маскирует трафик под HTTP. Классический МЭ пропускает его, видя разрешённый порт 80. DPI определяет паттерн BitTorrent в payload и блокирует независимо от порта.

DPI — ключевая функция межсетевых экранов нового поколения (NGFW). Важный нюанс: без SSL-инспекции DPI не расшифровывает HTTPS. NGFW с включённой SSL-инспекцией декодирует трафик на лету для проверки, затем снова зашифровывает перед отправкой.

Виды межсетевых экранов

Межсетевые экраны различаются по форм-фактору, возможностям и области применения.

Тип
Форм-фактор
Примеры
DPI
Стоимость
Область применения
Программный ПО на ОС или сервере Windows Defender, iptables Нет Низкая / бесплатно Один хост
Аппаратный Отдельное устройство Cisco ASA, FortiGate Частично Высокая Периметр сети
Виртуальный VM или контейнер vSphere Firewall, VPC Частично Средняя ЦОД, облако
NGFW Аппаратный или VM UserGate, Palo Alto Да Высокая Корпоративная сеть

Программный брандмауэр — самый доступный вариант: встроен в операционную систему или устанавливается отдельным продуктом, защищает один хост. Аппаратный межсетевой экран стоит на периметре и обрабатывает весь трафик организации. Унифицированное управление угрозами (UTM, Unified Threat Management) — переходный формат: объединяет в одном устройстве МЭ, антивирус, IDS/IPS и VPN (виртуальную частную сеть), популярен у среднего бизнеса.

Межсетевой экран нового поколения (NGFW)

NGFW — современный корпоративный стандарт. Фильтрует трафик не только по IP, порту и протоколу (L3–L4), но и на уровне приложений (L7), что делает контроль значительно точнее.

Функциональный состав NGFW:

  • DPI — анализ полезной нагрузки, распознавание приложений;
  • IDS/IPS (система обнаружения и предотвращения вторжений) — обнаружение и блокировка аномалий в трафике;
  • SSL-инспекция — проверка зашифрованного HTTPS-трафика;
  • Sandboxing (изоляция в защищённой среде) — запуск подозрительных файлов в изолированном контейнере;
  • WAF (защита веб-приложений, Web Application Firewall) — фильтрация HTTP/HTTPS-запросов;
  • Аутентификация пользователей — политика безопасности на уровне учётных записей, не только IP-адресов.

От UTM NGFW отличается детализацией политик и способностью работать при высокой пропускной способности без просадки производительности. Российский пример: UserGate — сертифицированный NGFW, включённый в реестр СЗИ ФСТЭК России.

Где применяют межсетевой экран

МЭ присутствует на каждом уровне современной сети: от домашнего роутера до стыка корпоративной сети с Интернетом и облачных платформ. Сценарий размещения определяет, какой тип выбрать и где его установить.

Периметр, VPN и внутренняя сегментация сети

Периметр сети — классическое размещение. Межсетевой экран становится единственной точкой входа и выхода трафика. Здесь он блокирует DDoS-атаки, закрывает неиспользуемые порты и отсекает сканирование инфраструктуры.

DMZ (демилитаризованная зона) — буферная подсеть для публичных сервисов: веб-серверов, почтовых шлюзов, DNS. Если сервер в DMZ скомпрометирован, жёсткие правила МЭ не пустят атакующего во внутренний сегмент с данными.

Сегментация сети — разделение на изолированные зоны: бухгалтерия, разработка, гостевой Wi-Fi. Брандмауэр блокирует нелегитимные межсегментные соединения и не даёт угрозе распространиться горизонтально.

VPN + МЭ — связка для удалённого доступа: VPN шифрует канал и обеспечивает конфиденциальность, МЭ контролирует, к каким ресурсам сети подключается удалённый пользователь после аутентификации.

Брандмауэр, антивирус и IDS/IPS — в чём разница

Три инструмента защищают на разных уровнях и дополняют, а не заменяют друг друга.

Инструмент
Задача
Объект анализа
Место работы
Метафора
Брандмауэр (МЭ) Контроль соединений IP, порт, протокол, приложение Граница зон сети Охранник на входе
Антивирус Обнаружение вредоносного ПО Файлы, процессы, память Внутри устройства (хост) Внутренний патруль
IDS/IPS Обнаружение / блокировка вторжений Паттерны аномального трафика Сеть (пассивно или inline) Видеоаналитика с сигнализацией

Система обнаружения вторжений (IDS) пассивно анализирует трафик и уведомляет об аномалиях. Система предотвращения вторжений (IPS) работает в режиме inline — активно блокирует подозрительный трафик в реальном времени. В составе NGFW обе функции встроены по умолчанию.

Ключевой вывод: МЭ блокирует угрозы до проникновения, антивирус нейтрализует то, что уже внутри, IDS/IPS ловит аномалии на разрешённом трафике. Это три уровня одной системы, а не альтернативы.

Брандмауэр на разных платформах

МЭ встроен в каждую современную операционную систему — на десктопах, серверах и мобильных устройствах. Уровень защиты и возможности настройки на каждой платформе различаются.

Windows — Microsoft Defender Firewall

В Windows брандмауэр активен по умолчанию с момента установки системы. Путь к настройкам: Пуск → Безопасность Windows → Брандмауэр и защита сети. Здесь управляют профилями (частная сеть, публичная сеть, домен) и исключениями для приложений.

Для детальной работы с правилами — «Монитор брандмауэра Windows в режиме повышенной безопасности» (wf.msc): позволяет создавать точные правила для входящих и исходящих подключений по IP, порту и протоколу. При установке стороннего МЭ Defender автоматически деактивируется, чтобы исключить конфликт правил.

Настройки брандмауэра в разделе Windows Security на экране ноутбука

macOS, Linux и мобильные устройства

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image

macOS: встроенный межсетевой экран находится в Системные настройки → Защита и безопасность → Брандмауэр. По умолчанию отключён — рекомендуется активировать при работе в публичных сетях.

Linux: основной инструмент — iptables, управляющий правилами фреймворка Netfilter на низком уровне. Для упрощённой настройки используется ufw (Uncomplicated Firewall) — надстройка над Netfilter с читаемым синтаксисом команд.

Android и iOS: классического межсетевого экрана на смартфонах нет. Защита строится через изоляцию приложений (sandbox) — каждое приложение работает в изолированном контейнере без доступа к данным других. В корпоративной среде дополнительную защиту обеспечивают MDM-профили (Mobile Device Management — система управления мобильными устройствами). Ручная настройка МЭ пользователем не требуется.

Требования регуляторов — ФСТЭК и КИИ

В России использование МЭ в ряде информационных систем — законодательное требование, а не рекомендация. ФСТЭК России ведёт реестр сертифицированных средств защиты информации (СЗИ). Брандмауэр, применяемый в государственных и критических системах, обязан в нём присутствовать.

Когда брандмауэр обязателен по закону

Тип информационной системы
Обязательность МЭ
Субъекты КИИ (187-ФЗ) Обязательно
ИСПДн классов К1–К3 Обязательно
Государственные ИС (ГИС) Обязательно
АСУ ТП (Приказ ФСТЭК №239) Обязательно
Корпоративные офисные сети Рекомендовано
Локальные сети малого и среднего бизнеса Рекомендовано
Удалённый доступ сотрудников Рекомендовано

Приказ ФСТЭК №239 задаёт требования к защите объектов критической информационной инфраструктуры (КИИ) — энергетики, транспорта, финансового сектора, государственного управления. МЭ — обязательный элемент. Без сертифицированного продукта из реестра ФСТЭК система не пройдёт аттестацию и не может быть введена в эксплуатацию в регулируемом секторе.

Сеть домена и централизованное управление

В доменной сети (Active Directory) межсетевой экран работает в связке с групповыми политиками: правила применяются к группам пользователей домена, а не к отдельным IP-адресам. Централизованная консоль позволяет распространять единые правила фильтрации трафика на все филиалы одновременно. Логи брандмауэра передаются в систему управления информационными событиями и инцидентами (SIEM) — для корреляции событий и журналирования инцидентов безопасности.

Когда брандмауэр не защитит — ограничения и дополнения

Многоуровневая защита сети: брандмауэр, антивирус, IDS/IPS, SIEM, EDR, DLP

МЭ — мощный, но не универсальный инструмент. Несколько сценариев, где классический брандмауэр бессилен:

  • VPN-туннель: классический МЭ не видит содержимое зашифрованного туннеля — трафик проходит как разрешённый. Только NGFW с DPI и SSL-инспекцией способен его анализировать.
  • Инсайдерские угрозы: межсетевой экран контролирует соединения, а не действия авторизованных пользователей внутри периметра.
  • Фишинг и почтовые вложения: пользователь сам открывает вредоносный файл по разрешённому каналу — МЭ этому не препятствует.
  • Съёмные носители: USB-устройство обходит сетевой брандмауэр полностью.
  • Угрозы нулевого дня: новые вредоносные программы без известных сигнатур проходят незамеченными.

Полноценная защита — это многоуровневая архитектура: МЭ → антивирус → IDS/IPS → SIEM → система защиты конечных точек (EDR, Endpoint Detection and Response) → система предотвращения утечек данных (DLP, Data Loss Prevention). Каждый слой закрывает уязвимости соседнего. Брандмауэр — первый уровень, не единственный.

Настройка и отключение брандмауэра

Базовый принцип конфигурации МЭ — «запрещать всё входящее, явно разрешать только нужное». Такой подход минимизирует поверхность атаки.

Практические элементы настройки:

  • Зоны безопасности: внутренняя сеть, DMZ, гостевой Wi-Fi, Интернет — каждая со своим набором правил фильтрации.
  • Белые и чёрные списки: белый список разрешает только конкретные IP и порты; чёрный блокирует известные вредоносные адреса.
  • Журналирование событий: логи отклонённых соединений помогают выявлять паттерны сканирования.
  • Исключения для приложений: если программа конфликтует с МЭ — добавьте исключение, не отключайте весь брандмауэр.

Стоит ли отключать межсетевой экран? Нет. Открытые порты сканируются автоматически в течение минут после подключения к Интернету. В атаке WannaCry (2017 год) использовался незащищённый порт 445 — системы без МЭ или без правил его блокировки были скомпрометированы за считаные минуты. Отключение допустимо только временно, в изолированной среде, для диагностики сетевых проблем.

Будущее межсетевых экранов: Zero Trust, AI и SASE

Схема архитектуры Zero Trust и роль брандмауэра в контроле доступа

Периметральная модель — «внутри сети доверяем, снаружи нет» — постепенно уступает место концепции нулевого доверия (Zero Trust): каждое соединение авторизуется явно, вне зависимости от расположения источника. Брандмауэр в этой модели контролирует не только внешний периметр, но и каждое межсегментное соединение внутри сети.

Три тренда, формирующих рынок МЭ:

  • AI/ML в NGFW: предиктивный анализ поведенческих аномалий снижает число ложных срабатываний и позволяет реагировать на новые угрозы без обновления сигнатур.
  • SASE (Secure Access Service Edge — безопасный доступ с сервисной периферии): объединяет брандмауэр, VPN и DNS-фильтрацию в единой облачной платформе; трафик проверяется в облаке независимо от местонахождения пользователя.
  • XDR (Extended Detection and Response — расширенное обнаружение и реагирование): МЭ становится одним из сенсоров единой платформы, которая коррелирует события с конечных точек, сети, почты и облака для комплексного реагирования на инциденты.

Часто задаваемые вопросы

Чем брандмауэр отличается от антивируса?

Брандмауэр контролирует сетевые соединения на границе зон — кто и куда подключается, — не видя содержимого файлов. Антивирус проверяет файлы и процессы внутри устройства, но не фильтрует трафик. МЭ блокирует атаки снаружи, антивирус нейтрализует угрозы, уже попавшие внутрь. Оба инструмента необходимы одновременно.

Что будет, если отключить брандмауэр?

Без МЭ открытые порты немедленно становятся мишенью — сканирование инфраструктуры происходит автоматически. Пример: атака WannaCry (2017) эксплуатировала порт 445 на системах без защиты. Если МЭ конфликтует с программой, достаточно добавить исключение. Полное отключение допустимо только на время диагностики в изолированной среде.

Как найти настройки брандмауэра в Windows?

Пуск → Параметры → Безопасность Windows → Брандмауэр и защита сети. Для расширенной работы с правилами — «Монитор брандмауэра Windows в режиме повышенной безопасности» (wf.msc): здесь создаются детальные правила для входящих и исходящих подключений. При установке стороннего МЭ Defender автоматически деактивируется.

Чем NGFW отличается от обычного брандмауэра?

Классический МЭ фильтрует по IP, порту и протоколу (L3–L4). NGFW добавляет глубокий анализ пакетов на уровне L7 — анализирует содержимое, распознаёт приложения, встраивает IDS/IPS и SSL-инспекцию. Это позволяет блокировать угрозы внутри разрешённых зашифрованных соединений, что недоступно классической пакетной фильтрации.

Есть ли брандмауэр на Android и iPhone?

Встроенного МЭ в классическом понимании на смартфонах нет. Безопасность обеспечивается через изоляцию приложений (sandbox), ограничения фоновых соединений в ОС и корпоративные MDM-профили. Пользователю не нужно настраивать МЭ вручную — платформа обеспечивает базовую изоляцию прозрачно.

Зачем сторонний МЭ, если в Windows уже есть Defender?

Defender надёжен для базовой защиты домашнего компьютера. Сторонние решения добавляют расширенный контроль исходящего трафика, интеграцию с антивирусным движком и гибкие корпоративные политики. При установке стороннего брандмауэра Defender автоматически отключается, чтобы исключить конфликты правил фильтрации.

Что такое правила межсетевого экрана?

Правило состоит из условия (IP, порт, протокол) и действия: accept — пропустить, reject — отклонить с уведомлением источника, drop — молча сбросить. Правила проверяются последовательно; первое совпавшее определяет судьбу пакета. Базовый принцип: запрещать всё входящее, разрешать только явно нужное.

Для каких организаций МЭ обязателен по закону?

По требованиям ФСТЭК России межсетевой экран обязателен для субъектов КИИ (187-ФЗ), государственных информационных систем, ИСПДн классов К1–К3 и АСУ ТП. Применяемый продукт обязан быть включён в реестр сертифицированных СЗИ. Без МЭ информационная система не пройдёт аттестацию.

Как брандмауэр работает в связке с VPN?

VPN создаёт зашифрованный туннель. Классический МЭ не видит его содержимое — трафик проходит как разрешённый. В паре МЭ + VPN: VPN обеспечивает конфиденциальность канала, МЭ ограничивает доступ к ресурсам внутри сети. NGFW с SSL-инспекцией способен анализировать даже зашифрованный туннельный трафик.

Что такое Stateful Inspection?

Технология отслеживания состояния сетевых сессий. Вместо анализа каждого пакета в отдельности брандмауэр запоминает контекст: является ли пакет частью уже установленного соединения. Ответный трафик легитимной сессии пропускается автоматически; «незапрошенные» пакеты блокируются, даже если разрешены по IPи порту.

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon