Firewall (брандмауэр, межсетевой экран, файрвол) — это система сетевой безопасности, которая контролирует и фильтрует входящий и исходящий сетевой трафик, а при соответствующем размещении также трафик между сегментами сети.
Технически это может быть как программное обеспечение, так и программно-аппаратный модуль. Суть одна: файрвол сопоставляет каждый проходящий пакет данных с политиками, настроенными администратором, и принимает решение — пропустить или заблокировать. Такую проверку может проходить любой запрос на соединение: например, открытие сайта, почты или передача файлов. Принцип действия можно сравнить с работой пограничника, который проверяет каждый пакет или соединение и сверяет его с установленными правилами.

Коротко о главном:
- файрвол — это система сетевой безопасности (программная или программно-аппаратная), которая фильтрует входящий и исходящий трафик, сопоставляет каждый пакет с заданными правилами (разрешить, отклонить, отбросить) для защиты от несанкционированного доступа;
- первые брандмауэры появились в конце 1980-х, а массовое распространение получили в середине 90-х;
- выделяют 5 основных типов файрволов — от базового пакетного фильтра до межсетевого экрана нового поколения (NGFW) и экрана для защиты веб-приложений от хакерских атак (WAF);
- решения о пропуске/блокировке пакета принимается на основе комбинации параметров. В зависимости от типа файрвола это могут быть IP-адрес источника и назначения, номер порта, протокол, а также тип сообщения и состояние соединения. Порядок правил критичен, применяется первое совпавшее;
- брандмауэры делятся на программные и аппаратные. Первые защищают отдельный узел, дешевле и гибче, но расходуют ресурсы хоста. Вторые — самостоятельные устройства, обрабатывают большие объёмы трафика без нагрузки на системы, защищают сразу несколько устройств, но стоят дороже;
- брандмауэр не может нейтрализовать атаки внутри сети (для этого их нужно устанавливать не только по периметру, но и на уровне хостов) и мощные DDoS-атаки (с ними справится только специализированный облачный сервис).
Как появились файрволы
Слова «файрвол» и «брандмауэр» — синонимы, заимствования из английского и немецкого языков. Английское firewall (fire — «огонь», wall — «стена») и немецкое Brandmauer (brand — «пожар», mauer — «стена») дословно переводятся как «огненная стена» и оба пришли из области пожарной безопасности. Там так называют физическую противопожарную стену, которая сдерживает распространение огня между зданиями до прибытия спасателей. Эту метафору перенесли на сферу информационной безопасности: сетевой экран изолирует систему от угрозы.
Первые брандмауэры появились в конце 1980-х. До середины 1990-х над их разными компонентами и версиями независимо работали несколько команд. Джефф Могул, Пол Викси и другие специалисты Digital Equipment Corporation (DEC) развивали технологию пакетной фильтрации. Именно эти фильтры многие считают первыми межсетевыми экранами.
Хронология основных разработок:
- 1988 год — Джефф Могул, опираясь на работы Дебры Эстрин и коллег по безопасности, разработал универсальную систему пакетной фильтрации для Unix-подобных ОС;
- 1991 — Маркус Ранум в DEC работал над шлюзами уровня приложений, которые стали ядром первого экрана с защитой на прикладном уровне Secure External Access Link (SEAL);
- 1993-1994 — Гил Швед, основатель Check Point, вместе с программистом Ниром Зуком создали первый по-настоящему удобный экран Firewall-1, который получил широкое распространение. В 1993 году Швед изобрёл и запатентовал инспектор состояний — технологию фильтрации сетевого трафика, которая отслеживает состояние активных соединений и принимает решение о разрешении или блокировке пакетов с учётом контекста сессии.
Главная задача брандмауэра — защита сети или отдельных узлов от несанкционированного доступа. Файрвол нередко называют и фильтром, поскольку суть работы в том, чтобы не пропускать пакеты, не соответствующие критериям из конфигурации.
Как работает брандмауэр
Брандмауэр служит рубежом между защищаемой сетью и внешним окружением, контролирует весь проходящий через него сетевой трафик. Каждый пакет, как поступающий извне, так и отправляемый из внутренней сети, сопоставляется с правилами безопасности и, при необходимости, с таблицей состояний соединений.

Принцип работы брандмауэра основан на последовательной фильтрации трафика в соответствии с установленными политиками безопасности. Для каждого пакета анализируются его параметры, которые сопоставляются с заранее заданным набором разрешающих и запрещающих правил. Если пакет соответствует разрешённым условиям, его пропускают, в противном случае — отклоняют. Правила могут быть как статическими (заранее определёнными), так и динамическими — в зависимости от контроля подключений.
Само правило состоит из двух частей: условия (допустим, IP-адрес и порт) и действие, которое применяется к подходящим под это условие пакетам. Действий обычно три:
- accept (разрешить) — пакет пропускается;
- reject (отклонить) — пакет блокируется, а отправителю возвращается уведомление об отказе;
- drop (отбросить) — пакет уничтожается без какого-либо ответа отправителю.
Все файрволы опираются на какую-либо комбинацию одних и тех же параметров пакета. Ключевые из них:
- IP-адрес источника и назначения — откуда пришёл пакет и куда направляется;
- порт — какому сервису или приложению адресован трафик;
- протокол — как транспортного, так и прикладного уровня;
- тип сообщения и состояние соединения — на каком этапе находится сетевая сессия.
Именно комбинация этих атрибутов и позволяет брандмауэру отличать легитимный трафик от нежелательного и применять к нему нужное действие. Важен порядок правил: файрвол применяет первое совпавшее правило и прекращает дальнейшую проверку. Ошибки в порядке правил могут стать причиной уязвимостей.
Типы брандмауэров
За десятилетия эволюции файрволы прошли путь от простых пакетных фильтров до комплексных систем, анализирующих трафик на уровне приложений. Ниже — пять основных типов брандмауэров в порядке усложнения.
1. Пакетный фильтр
Он же Stateless Firewall. Это самый базовый тип, который фильтрует каждый входящий и исходящий пакет на основе заранее определённых правил. При проверке учитываются IP-адреса, номера портов и используемые сетевые протоколы. Такой фильтр работает на сетевом и транспортном уровнях модели OSI (L3-L4) и анализирует поля заголовков IP- и транспортного уровня (адреса, порты, протокол), не отслеживая состояние сетевых соединений. Поскольку информация об уже разрешённых сеансах не сохраняется, каждый пакет рассматривается как независимый и проходит полную проверку.
Это делает пакетный фильтр очень быстрым, но ограниченным и уязвимым для спуфинга (подделки сетевого адреса). Он предотвращает неразрешённые прямые подключения между сетями, однако хуже противостоит некоторым атакам, которые используют особенности фрагментации IP-пакетов, поскольку не отслеживает состояние соединений.
2. Инспектор состояний
Он же Stateful Inspection Firewall или динамическая пакетная фильтрация. Имеет более интеллектуальную архитектуру и отличается от статического фильтра тем, что непрерывно контролирует сетевые соединения в обоих направлениях, ведёт учёт уже проверенных сеансов и сохраняет сведения о них в таблице состояний.
При обработке пакетов учитывает не только стандартные параметры (IP-адреса, номера портов и используемые протоколы), но и текущее состояние соединения. Благодаря этому решение о разрешении или блокировке трафика принимается с учётом контекста активной сессии.
Первоначально такие экраны анализировали главным образом TCP/UDP-соединения (L3-L4), однако современные реализации могут учитывать информацию и прикладного уровня. В частности, благодаря способности отслеживать состояние соединений позволяют эффективнее выявлять аномальные TCP-соединения и применять защитные механизмы. Например, SYN cookies, когда сервер обрабатывает входящие SYN-запросы без выделения ресурсов на полуоткрытые соединения, или лимитирование новых соединений.
3. Межсетевой экран уровня приложений
Шлюз уровня приложений (прокси-брандмауэр) работает на прикладном уровне модели OSI (L7) и по степени защиты ближе всего к «физическому» барьеру. Он выступает посредником между клиентом и сервером, устанавливая отдельное соединение с каждым из них. Шлюз скрывает топологию внутренней сети, так как внешние узлы видят только его адрес.
Такой экран изучает содержимое каждого проходящего пакета и фильтрует трафик не только по IP-адресам и портам, но и по протоколам прикладного уровня (HTTP, FTP, SMTP, SIP), что обеспечивает куда более тщательную проверку. Плата за такую основательность — более низкая скорость по сравнению с инспектором состояний.
4. NGFW (Next-Generation Firewall)
NGFW — это межсетевой экран нового поколения, который объединяет возможности традиционного брандмауэра с расширенными средствами анализа и защиты сетевого трафика. В отличие от классических решений, он функционирует не только на сетевом и транспортном уровнях модели OSI, но и на прикладном (L7), что позволяет учитывать особенности приложений и передаваемых данных.
В состав NGFW обычно входят следующие механизмы защиты:
- пакетная фильтрация трафика;
- глубокая инспекция пакетов (DPI), когда анализируются не только заголовки, но и содержимое (если трафик не зашифрован либо используется SSL/TLS-инспекция);
- интеграция с системами обнаружения и предотвращения вторжений (IDS/IPS);
- контроль сетевых приложений независимо от используемых портов и протоколов;
- встроенные средства антивирусной защиты;
- фильтрация веб-ресурсов и передаваемого контента;
- инспекция SSL/TLS, позволяющая анализировать зашифрованный сетевой трафик;
- антиспам;
- аутентификация пользователей;
- управление доступом для разных пользователей.
Это позволяет более тонко настраивать политики безопасности. Среди известных российских вендоров — «Континент 4», UserGate, Ideco, Kaspersky, зарубежных — Fortinet, Palo Alto и Check Point (решения двух последних доступны в нашей стране, но с ограничениями).
5. WAF (Web Application Firewall)
Специализированный межсетевой экран для защиты веб-приложений. WAF может быть как локальным ПО, так и облачным сервисом. Функционирует исключительно на прикладном уровне модели OSI (L7), в том числе анализирует HTTP-трафик и HTTPS после расшифровки. Все входящие запросы проходят проверку ещё до того, как попадут в веб-приложение, потенциально опасные выявляются и блокируются «на входе».
WAF защищает от большинства хакерских атак:
- SQL-инъекций, когда злоумышленники используют уязвимости приложения, чтобы получить доступ к базе данных;
- XSS — межсайтового скриптинга: если жертва открывает в своём браузере заражённую страницу, в нём начинает выполняться вредоносный код;
- LFI/RFI — атак, когда хакеры находят уязвимости и заставляют сервер включать и выполнять локальные и удалённые файлы;
- RCE — удалённого запуска вредоносного кода;
- PHP-инъекций — внедрения и выполнения на сервере вредоносного PHP-кода;
- атак с перебором паролей.
Читайте также: Что такое межсетевой экран веб-приложений (WAF)?
Аппаратный vs программный брандмауэр
По способу развёртывания межсетевые экраны делят на программные и аппаратные. Программный брандмауэр устанавливается непосредственно на компьютер или сервер и защищает только это устройство. Он использует часть вычислительных ресурсов системы, однако позволяет детально настраивать правила доступа для отдельных служб, приложений и сетевых сервисов.
Аппаратный файрвол — самостоятельное сетевое устройство, через которое проходит весь входящий и исходящий трафик. Поскольку обработка данных выполняется на выделенном оборудовании, ресурсы защищаемых компьютеров не расходуются. Кроме того, такое решение способно одновременно защищать несколько устройств в пределах одной сети, хотя его стоимость, как правило, выше по сравнению с программными аналогами.
Выбор зависит от того, нужно защитить один узел или весь периметр. Также существуют программно-аппаратные комплексы, среди которых можно подобрать подходящий под запрос вариант.
| Критерий | Программный брандмауэр | Аппаратный |
| Стоимость | Обычно ниже: устанавливается на существующее устройство, часто встроен в ОС | Выше: требует отдельного оборудования |
| Производительность | Расходует ресурсы самого компьютера (процессор, память) | Способен обрабатывать большие объёмы трафика без нагрузки на защищаемые узлы |
| Гибкость | Проще в настройке, интегрируется с ОС, обеспечивает тонкий контроль доступа к конкретным ресурсам. Но ограничен локальной защитой и не масштабируется на сеть | Прикрывает сразу несколько устройств и сегменты сети. Обычно имеет предустановленную ОС и централизованную консоль управления |
| Применение | Конечные устройства | Периметр или сегменты сети |
Помимо этих двух классических форм, существуют и другие варианты развёртывания под конкретные задачи:
- облачные брандмауэры и группы безопасности для облачной инфраструктуры с хорошей масштабируемостью;
- UTM-устройства, объединяющие на периметре файрвол, антивирус и антиспам;
- образы для виртуальных сред и дата-центров.
WAF vs Firewall — отличия
Хотя оба решения относятся к классу межсетевых экранов, их назначение и область применения различаются. Они работают на разных уровнях модели OSI и выполняют различные функции, поэтому используются совместно, а не как взаимозаменяемые инструменты.
Классический файрвол обеспечивает защиту сети на сетевом и транспортном уровнях (L3-L4). Он контролирует прохождение трафика, применяет правила на основе IP-адресов, портов и протоколов, формирует политики доступа и защищает сетевой периметр. Однако классические межсетевые экраны обычно не анализируют содержимое HTTP-запросов на уровне логики приложения.
WAF, напротив, функционирует на прикладном уровне (L7) и предназначен исключительно для защиты веб-приложений. Он проверяет HTTP/HTTPS-запросы, выявляет и блокирует такие угрозы, как SQL-инъекции, XSS-атаки и попытки эксплуатации логики приложения. При этом WAF не занимается фильтрацией сетевого трафика в целом.
Проще говоря, файрвол отвечает за безопасность сетевой инфраструктуры, тогда как WAF защищает само веб-приложение. Некоторые современные решения, например NGFW или прокси-брандмауэры, могут включать функции WAF, однако их основное назначение и зоны ответственности остаются разными.
| Критерий | Файрвол | WAF |
| Уровень OSI | У классических L3-L4 (сетевой / транспортный), у NGFW и прокси-брандмауэра L7 | L7 (прикладной) |
| Что защищает | Сеть в целом: контроль трафика по IP-адресам и портам | Веб-приложения: анализ трафика HTTP/HTTPS |
| Против каких угроз | Несанкционированные сетевые подключения | Атаки на веб-приложения: SQL-инъекции, XSS, атаки на логику запросов |
| Где применяется | На границе сети / её сегментов | Перед веб-приложением, проверяет запросы «на входе» |
Ограничения брандмауэра
Брандмауэр — необходимый элемент защиты, но не универсальный. У любой его разновидности есть принципиальные пределы, о которых важно помнить.
Чего он не может:
- Не защищает от атак изнутри. Сетевые экраны, работающие на периметре, контролируют границу между внутренней и внешней сетью, но бессильны против вредоносной активности, которая уже внутри. Чтобы сдерживать распространение угрозы, брандмауэры нужно устанавливать не только по периметру, но и на уровне хостов.
- Не анализирует зашифрованный трафик без SSL-инспекции. Если эта функция не включена, содержимое пакетов остаётся для брандмауэра непрозрачным — а значит, угроза может пройти незамеченной внутри шифрованного соединения.
- Не останавливает объёмные DDoS-атаки. Брандмауэр способен отбить относительно слабые попытки — например, когда хакер многократно запрашивает подключение к серверу. Но не поможет, если атаки мощные, на сервер обрушиваются миллионы пакетов или гигабиты трафика. В таких случаях пропускная способность канала или самого межсетевого экрана может быть исчерпана ещё до того, как начнёт работать фильтрация. В брандмауэрах с отслеживанием состояний (stateful) при DDoS-атаке существует риск переполнения таблицы состояний соединений, что может привести к отбрасыванию легитимных пакетов.
Чтобы отразить DDoS—атаку быстро и без критических последствий, нужны специализированные сервисы. Самое надёжное — использовать их в связке с WAF: это обеспечит комплексную защиту от большинства актуальных угроз для сайта или веб-приложения.
Именно такой подход реализует StormWall. Объёмные атаки на уровнях L3-L7 нейтрализует внешняя сеть фильтрации из 10 точек присутствия общей ёмкостью более 8 Тбит/с. WAF и Антибот защищают от широкого спектра хакерских и автоматизированных атак.
Ответы на частые вопросы
Чем брандмауэр отличается от антивируса?
Это два разных рубежа обороны, которые дополняют друг друга. Брандмауэр фильтрует сетевой трафик и не даёт угрозам проникнуть в систему извне. Его можно сравнить с постом охраны. Антивирус же обнаруживает и удаляет вредоносные программы, которые уже оказались внутри. Кроме того, эффективность файрвола зависит от того, как настроить правила, а антивируса — от регулярного обновления антивирусных баз и алгоритмов сканирования.
Современные NGFW иногда включают в себя встроенные средства антивирусной защиты на уровне сетевого шлюза.
Нужен ли персональный файрвол на компьютере?
Для домашнего ПК, как правило, да: встроенный брандмауэр обеспечивает рядовому пользователю защиту от сетевых атак и включён по умолчанию в современных Windows, Linux и macOS. А вот для более сложных сетей, офисной или облачной инфраструктуры базового решения мало — нужны более продвинутые инструменты: NGFW или облачные межсетевые экраны.
Что такое DMZ в контексте файрволов?
DMZ (демилитаризованная зона) — это сегмент сети, изолированный от внутренней корпоративной инфраструктуры и предназначенный для размещения сервисов, доступных из интернета. Обычно в такой зоне располагают веб-, почтовые, FTP- и VoIP-серверы, а также другие публичные ресурсы.
Основная задача DMZ — минимизировать последствия компрометации внешнего сервиса. Даже если злоумышленнику удастся получить контроль над одним из серверов, он не сможет напрямую проникнуть во внутреннюю сеть организации, поскольку DMZ отделена от неё дополнительными механизмами защиты. Таким образом, демилитаризованная зона выступает в роли промежуточного рубежа безопасности между внешней и корпоративной сетями.
Чем файрвол отличается от WAF?
Уровнем работы и зоной ответственности. Классический файрвол защищает сетевую инфраструктуру на сетевом и транспортном уровнях модели OSI (L3-L4). Он применяет правила фильтрации на основе IP-адресов, портов и протоколов, формирует политики доступа к сети.
WAF, напротив, функционирует на прикладном уровне (L7) и предназначен для защиты веб-приложений. Он анализирует HTTP/HTTPS-запросы, выявляет и блокирует угрозы, такие как SQL-инъекции, XSS-атаки и попытки эксплуатации логики приложения.
Хотя современные межсетевые экраны нового поколения (NGFW) могут включать отдельные функции WAF, эти технологии не являются взаимозаменяемыми. Файрвол отвечает за фильтрацию сетевого трафика и защиту периметра, тогда как WAF специализируется на предотвращении атак, направленных непосредственно на веб-приложения.
Защищает ли файрвол от DDoS-атак?
Он способен отбить слабую атаку — например, заблокировать повторяющиеся попытки установления соединений или отфильтровать часть подозрительного трафика в соответствии с заданными правилами. Также файрвол препятствует подключению устройства к ботнету.
Однако при масштабной DDoS-атаке объём входящих запросов обычно превышает возможности межсетевого экрана по их обработке. В таких случаях применяются специализированные antiDDoS-решения, рассчитанные на фильтрацию больших потоков вредоносного трафика.
Автор: Юлия Ильина, технический эксперт StormWall