Межсетевой экран - это фильтр между вашей сетью и всем, что снаружи. Он пропускает разрешённый трафик, отбрасывает остальное и пишет в журнал, кто и куда пытался пройти. Нужен для того, чтобы до ваших серверов доходили только те соединения, которые вы сами разрешили.
У него много имён, и все означают одно и то же: файрвол, файервол, firewall, брандмауэр, сетевой экран, в документах - МЭ. В тексте они чередуются, потому что в жизни их чередуют тоже.
Дальше - как он устроен внутри, чем пакетный фильтр отличается от NGFW, что означают типы и классы ФСТЭК, чем в 2026 году закрывают периметр вместо ушедших Fortinet и Palo Alto и сколько всё это стоит.
Межсетевой экран - программный или аппаратный барьер между доверенной сетью и внешним миром. Его работа сводится к четырём задачам:
Тип файрвола зависит от задач: малому офису, где важно правильно выбрать сервер для офисной инфраструктуры, хватит программного решения, а нагруженному ЦОД нужен выделенный аппаратный МЭ или NGFW.
У файрвола два базовых режима: «запрещено всё, что не разрешено» (whitelist) и «разрешено всё, что не запрещено» (blacklist). Первый - параноидальный и безопасный, второй - удобный и дырявый. В продакшене почти всегда используют whitelist-подход.
Что делает МЭ при обработке каждого пакета:
Порт в этих правилах - такой же критерий фильтрации, как IP-адрес: одно правило открывает нужный порт для сервиса, другое закрывает всё лишнее. Если не до конца ясно, что такое порт в сети и чем номер порта отличается от адреса, логика правил межсетевого экрана читается проще.
Классическая классификация:
Чистые пакетные фильтры сейчас встречаются разве что в iptables/nftables на Linux-хостах. Периметр корпоративной сети закрывают NGFW - это де-факто стандарт.
Фильтрация - ядро работы любого файрвола. Каждый пакет проходит через цепочку правил (rule chain), и первое совпавшее правило определяет его судьбу: пропустить (ACCEPT), отбросить молча (DROP) или отклонить с уведомлением (REJECT).
Два подхода к построению правил:
На продакшен-серверах и в ЦОД работает Default Deny. Default Allow - удел домашних роутеров, и то не всех.
Брандмауэры делятся по ряду признаков и параметрам:
Отдельно выделяются прокси-серверы, которые следят за входящим и исходящим сетевым трафиком, обеспечивают анонимность пользователей и защиту локальной сети.
Три формата развёртывания файрвола:
Гибридные среды (on-prem плюс облако) часто комбинируют аппаратный МЭ на периметре и виртуальные инстансы внутри облачных VPC.
Почти в любом офисном роутере в веб-интерфейсе есть раздел Firewall, а в нём - галочки вроде SPI Firewall, DoS Protection, Block WAN Ping. Вопрос, который задают чаще всего: это настоящий межсетевой экран или маркетинг?
Настоящий, но простой. SPI (Stateful Packet Inspection) - тот самый stateful-фильтр: роутер запоминает исходящие соединения и пропускает обратно только ответы на них. Всё, что пришло снаружи без запроса изнутри, отбрасывается. DoS Protection ограничивает частоту полуоткрытых соединений и однотипных запросов. Block WAN Ping отключает ответы на эхо-запросы снаружи - пользы немного, сканеры всё равно найдут открытые порты. И резать ICMP целиком не стоит: на нём держится определение MTU по маршруту, а без него часть соединений начинает подвисать на ровном месте.
Включать надо. Это состояние по умолчанию у любого вменяемого роутера, и отключают его обычно случайно - когда мучаются с пробросом портов и по совету с форума снимают всё подряд.
Важнее понимать, чего роутерный файрвол не умеет. Он не разбирает содержимое пакетов, не различает приложения внутри HTTPS, не имеет сигнатур атак и не пишет журнал, по которому можно расследовать инцидент. Правил в нём десятки, а не тысячи, и производительность падает быстро - у SOHO-модели процессор рассчитан на NAT, а не на инспекцию.
Практическая граница выглядит так. Пока в офисе десяток человек, весь внешний доступ - это интернет для сотрудников, а снаружи не опубликовано ничего, встроенного SPI достаточно. Как только появляется свой почтовый сервер, VPN для удалённых, опубликованный портал 1С или требование логировать доступ - роутер перестаёт закрывать задачу, и нужен отдельный МЭ. Не «желательно», а именно перестаёт: расследовать инцидент по логам, которых нет, невозможно.
Проброс портов без ограничений - самая частая дыра в малом офисе. RDP, наружу выставленный «на пару дней, потом закроем», находят сканеры за считаные часы. Если проброс нужен, ограничивайте его списком адресов-источников, а не открывайте порт всему интернету.
Файрвол закрывает не всё. Вот где он буксует:
И ещё одно ограничение, о котором вспоминают позже всех: МЭ не спасает от того, что происходит внутри периметра. Заражённый ноутбук подрядчика, подключённый к вашей же сети, для файрвола на границе - доверенный источник. Отсюда сегментация внутренней сети и эшелонированная оборона: IDS/IPS, SIEM, EDR на конечных точках. Комплексный подход особенно важен, когда приходит время подготовить серверную инфраструктуру к ИБ-аудиту.
Отдельная история - объёмные DDoS-атаки. Канал забивается до вашего файрвола, и он тут бессилен просто потому, что мусор приходит раньше него; как с этим борются, разобрано в статье про DDoS-атаки и защиту от них.

Выбор файрвола начинается не с каталога вендоров, а с ответа на три вопроса:
Для компании до полусотни человек ответ обычно короче. Если наружу ничего не опубликовано - хватает роутера с SPI и хостовых файрволов на серверах. Если опубликовано (почта, VPN, портал) - нужен отдельный шлюз, и на этом этапе программное решение на обычном сервере с парой сетевых карт закрывает задачу не хуже железки, только дешевле. Отдельный аппаратный NGFW нужен, когда появляются требования регулятора, филиальная сеть или трафик, который программный шлюз уже не тянет.
И лицензии. У любого NGFW подписка на обновления сигнатур, URL-фильтрацию и песочницу оплачивается отдельно от устройства. Железка без действующей подписки через год превращается в дорогой пакетный фильтр: правила работают, а знания об угрозах остаются прошлогодними.
Если отвечать одним предложением - МЭ сокращает поверхность атаки. Он делает так, чтобы снаружи было видно ровно те сервисы, которые вы решили показать, и ничего больше.
Разница между «есть файрвол» и «нет файрвола» видна на простом примере. Сервер с белым IP и без фильтрации получает первые попытки перебора паролей SSH или RDP в течение часа после того, как поднялся: интернет непрерывно сканируется целиком, и находят всех. Тот же сервер за МЭ с правилом «RDP только с адресов офиса» этих попыток просто не увидит - они отбрасываются на границе, до того как дойдут до службы аутентификации.
Второе, что даёт файрвол, - журнал. Когда инцидент уже случился, единственный способ понять, что произошло, - посмотреть, какие соединения были разрешены и когда. Без логов расследование превращается в гадание.
Набор возможностей у современных NGFW шире, чем «пропустить или заблокировать»:
Не всё из этого нужно каждому. Но именно этот набор отличает NGFW от пакетного фильтра, и именно за него берут деньги в подписках.
Есть несколько вариантов и конфигураций для установки МЭ:
Каждый вариант защищает сеть, выбор зависит от её архитектуры и решаемых задач. Чаще всего их сочетают: МЭ на периметре плюс хостовые файрволы на серверах - это разные линии обороны, и вторая работает тогда, когда первую обошли.
До 2022 года разговор о периметре был коротким: Fortinet, Palo Alto, Check Point, дальше - вопрос бюджета. В марте 2022-го Fortinet объявил о приостановке работы в России, отключив обновления и техподдержку для российских заказчиков; Check Point и Palo Alto тоже ограничили работу с российским рынком. Железки, завезённые обходными путями, физически работают, но остаются без обновлений сигнатур и без гарантии - а NGFW без действующих сигнатур защищает примерно как антивирус с базами двухлетней давности.
За эти годы рынок перестроился, и российских NGFW теперь достаточно, чтобы выбирать.
| Решение | Разработчик | Про что |
|---|---|---|
| UserGate NGFW | UserGate | Собственная ОС UGOS и линейка аппаратных платформ от младших моделей до старших шасси. Есть сертификаты ФСТЭК на межсетевой экран и систему обнаружения вторжений |
| PT NGFW | Positive Technologies | Ставка на производительность под нагрузкой и на собственную экспертизу по угрозам |
| Континент 4 | Код Безопасности | Универсальное решение с длинной историей на рынке; привычно там, где «Континент» уже стоял как криптошлюз |
| Ideco NGFW | Ideco | Линейка с прицелом на средний бизнес, младшие редакции рассчитаны на несколько сотен активных пользователей |
| ViPNet xFirewall | ИнфоТеКС | Логичный выбор, если в компании уже развёрнута экосистема ViPNet |
| Solar NGFW | ГК «Солар» | Программное решение, ориентировано на сервисную модель потребления |
| ИКС (Интернет Контроль Сервер) | А-Реал Консалтинг | Скорее UTM-комбайн для небольшого офиса: шлюз, прокси, почта, телефония в одной коробке |
| InfoWatch ARMA | InfoWatch | Специализация - промышленные сети и АСУ ТП, понимает промышленные протоколы |
На что смотреть при выборе, кроме названия:
Производительность под реальными политиками. Цифры в datasheet почти всегда снимаются на синтетике с минимумом правил. Независимые тесты российских NGFW показывают, что рост числа правил и включение инспекции роняют пропускную способность заметно сильнее, чем ожидают по паспорту. Требуйте у поставщика тестовый образец и гоняйте на своём профиле трафика.
Сертификат под вашу задачу, а не «сертификат вообще». Формулировка «сертифицирован ФСТЭК» ничего не говорит, пока не сказано, на какой тип и класс. Об этом - в разделе про классы ниже.
Зрелость управления. Централизованная консоль на несколько площадок, разграничение прав администраторов, выгрузка в SIEM, внятный откат конфигурации. Именно здесь у молодых продуктов чаще всего болит, и именно это администратор чувствует каждый день.
Пилот важнее презентации. Практически все российские вендоры дают демо-лицензию и тестовое оборудование. Две недели с боевым трафиком расскажут о продукте больше, чем любое сравнение таблицами - включая то, как быстро отвечает техподдержка.
Диапазон - от нуля до нескольких миллионов рублей, и цена складывается из двух частей: само решение (лицензия на ПО или аппаратная платформа) и ежегодные подписки на обновления.
Бесплатно. pfSense, OPNsense, iptables/nftables. Нужен только сервер с парой сетевых интерфейсов и время администратора. Взамен нет ни сертификата, ни вендорской поддержки, которой можно позвонить в три часа ночи. Для небольшой компании без требований регулятора - рабочий вариант, и работает годами.
Программные российские NGFW. Лицензируются обычно по числу пользователей или узлов, продаются подпиской на год. Порог входа для малого офиса - десятки тысяч рублей в год, дальше цена растёт вместе с количеством пользователей и набором модулей (IPS, антивирус, песочница чаще всего идут отдельными позициями).
Аппаратные платформы. Здесь счёт идёт на сотни тысяч рублей за устройство для филиала или среднего офиса и на миллионы - за старшие модели для ЦОД. К стоимости железа добавляются те же годовые подписки, и это не разовая трата: без них устройство постепенно превращается в обычный пакетный фильтр.
Точные цифры называть бессмысленно - прайсы российских вендоров меняются, а конечная цена зависит от редакции, срока подписки и партнёрских условий. Ориентируйтесь на порядок, а конкретику запрашивайте под свою конфигурацию.
Что стоит держать в голове при расчёте бюджета: подписки на security-сервисы у большинства вендоров сопоставимы по годовой стоимости с заметной долей цены самого устройства. Считать надо владение на три года, а не разовую покупку - иначе «сэкономили на железке» превращается в «через год нечем платить за сигнатуры».
Единого числа нет, и это не увиливание от ответа. У пакетного фильтра функция ровно одна - решить судьбу пакета по правилу. У stateful-файрвола их уже три-четыре: правила, таблица состояний, NAT, журналирование. У NGFW счёт идёт на десятки модулей, причём каждый вендор нарезает их по-своему: то, что у одного «контроль приложений», у другого разложено на три отдельные лицензируемые функции.
Поэтому сравнивать решения по количеству пунктов в списке возможностей - плохая идея. Правильный вопрос звучит иначе: закрывает ли конкретный продукт те задачи, которые у вас есть, и с какой производительностью он это делает при всех включённых модулях.
Короткий ответ: не надо. Длинный ответ: если отключаете - знайте, что делаете, и ставьте таймер на обратное включение.
Когда это бывает оправдано: диагностика сетевой проблемы, когда нужно исключить файрвол из цепочки. В остальных случаях лучше не отключать МЭ целиком, а создать временное разрешающее правило и удалить его после отладки.
Если всё же нужно отключить:
nft flush ruleset очистит все правила. Осторожно, если это шлюз: вместе с фильтрацией уедет и NAT, интернет за ним отвалится сразу. Вернуть - systemctl restart nftables.Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False.После отладки возвращайте всё назад. И проверьте, что вернулось: перезагрузка устройства не всегда откатывает временное правило, если конфигурация была сохранена. И раз речь зашла о защите: убедитесь, что помещение соответствует требованиям к серверным помещениям - сетевая безопасность начинается с физической.
Маршрутизатор решает куда отправить пакет (L3, таблицы маршрутизации, BGP/OSPF). Файрвол решает можно ли этот пакет пропустить.
| Критерий | Маршрутизатор | Файрвол |
|---|---|---|
| Задача | Выбор пути для пакета | Фильтрация и контроль доступа |
| Уровень OSI | L3 (сетевой) | L3-L7 (зависит от типа МЭ) |
| Место в сети | Точка соединения сетей/подсетей | Периметр сети, граница зон, хост |
| Анализ пакета | Заголовок IP, таблица маршрутов | Заголовки плюс содержимое (DPI у NGFW) |
В жизни граница размыта: корпоративные маршрутизаторы умеют в зонный файрвол, а NGFW поддерживают динамическую маршрутизацию. Но подменять одно другим - плохая идея: маршрутизатор с ACL не заменит полноценный файрвол, а МЭ - не лучший выбор для сложной OSPF-топологии. Если задача стоит шире и нужно выбрать маршрутизатор для предприятия, функции фильтрации в нём стоит рассматривать как дополнение к отдельному МЭ, а не как замену.
Межсетевые экраны работают на уровнях со второго по седьмой - в зависимости от типа:
На физическом уровне (L1) файрвол не работает: там нет ни адресов, ни заголовков, по которым можно принять решение, - только электрические или оптические сигналы.
Отсюда и вендорское «межсетевой экран уровня L3/L4», которое часто встречается в описаниях и в требованиях к закупке. Это значит: фильтрация по адресам, портам и протоколам, с отслеживанием состояния соединений, но без разбора содержимого. То есть обычный stateful-файрвол, без DPI и контроля приложений. Если в техзадании написано «L3/L4», а нужен контроль приложений, требования нужно уточнять - иначе поставят формально соответствующее решение, которое задачу не закроет.
Тут смешиваются два разных вопроса - «сколько поколений технологии» и «сколько классов по нормативке». Ответы разные.
По глубине анализа получается четыре поколения, каждое следующее «видит» больше предыдущего:
Формальная классификация в России другая, и именно она попадает в техзадания. Её задаёт приказ ФСТЭК России от 9 февраля 2016 г. № 9 «Требования к межсетевым экранам», действующий с 1 декабря 2016 года. Там межсетевые экраны делятся на пять типов - по месту применения:
| Тип | Где применяется | Исполнение |
|---|---|---|
| А | На физической границе (периметре) информационной системы | Только программно-техническое, то есть отдельное устройство |
| Б | На логической границе - между сегментами внутри системы | Программное или программно-техническое |
| В | На узле (хосте) - на конкретном сервере или рабочей станции | Только программное |
| Г | На уровне веб-сервера, фильтрует HTTP-трафик (то, что рынок называет WAF) | Программное или программно-техническое |
| Д | В промышленной сети АСУ ТП, понимает промышленные протоколы | Программное или программно-техническое |
И шесть классов защиты, от 6-го (самый нижний) до 1-го (самый высокий). Привязка к системам такая:
Тип и класс независимы: сертификат выдаётся на профиль защиты вида ИТ.МЭ.«тип»«класс».ПЗ - например, ИТ.МЭ.А4.ПЗ. Для типов Г и Д профили утверждены только для 4-6 классов.
Практический вывод простой. Если вы обрабатываете персональные данные или работаете с ГИС, в закупке должен быть указан не «сертифицированный МЭ», а конкретный тип и класс - иначе поставленное решение может формально иметь сертификат, но вашей системе не соответствовать. Требования к защите информации проще держать в одной картине, если у компании выстроены основы информационной безопасности на предприятии.
Разница видна на одном примере. МЭ сетевого уровня знает про соединение три вещи: откуда, куда и на какой порт. Трафик к облачному хранилищу и трафик к корпоративному порталу для него выглядят одинаково - и то и другое просто «TCP на 443». Разрешить одно и запретить другое он не может: либо порт открыт, либо закрыт.
Файрвол прикладного уровня разбирает, что внутри соединения, и потому умеет:
Плата за это - производительность и сложность. Разбор содержимого требует ресурсов, TLS-инспекция ломает часть сервисов с закреплением сертификатов, а правила приходится держать в порядке, иначе они начинают конфликтовать. Поэтому в реальных сетях уровни сочетают: грубая фильтрация по адресам и портам отсекает основную массу, а прикладной разбор включают там, где он действительно нужен.
По теме: как защитить систему на Linux · виды информационной безопасности
Подбираете шлюз или сервер под межсетевой экран?
Инженеры ITTELO подберут конфигурацию под ваш профиль трафика и набор модулей, соберут и протестируют платформу под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.
Активное сетевое оборудование · +7 (800) 551-80-12 · info@ittelo.ru