В Android нет файрвола с графическим интерфейсом. В настройках не найти списка приложений с переключателями доступа к Wi-Fi и мобильной сети, а отозвать разрешение INTERNET у установленной программы штатными средствами нельзя. Фильтрация трафика в системе работает, но пользователю она недоступна: за неё отвечает демон netd, который создаёт цепочки iptables (в свежих ядрах nftables) для служебных задач вроде экономии трафика и режима ожидания.
Обойти ограничение можно двумя путями. Первый: приложение на базе штатного API VpnService, которое поднимает локальный VPN, прогоняет через себя трафик и отбрасывает ненужные пакеты. Так работают NetGuard и Blokada, root не нужен. Второй: root-решение вроде AFWall+, которое пишет правила прямо в iptables и получает полный контроль, включая системные приложения.
Дальше: устройство встроенной защиты, пошаговая блокировка интернета для выбранного приложения, сравнение NetGuard, AFWall+ и Blokada, файрвол на роутере для всей сети и ограничения, о которые спотыкаются чаще всего.
Есть ли встроенный файрвол в Android и как работает защита без root
Пользовательского файрвола нет ни в Android 14, ни в Android 15, ни в Android 16. Системная фильтрация существует, но решает задачи экономии трафика и энергосбережения, а не контроля доступа приложений к сети.
Почему в Android нет файрвола как в Windows
Windows Defender Firewall спрашивает разрешение при первом запуске программы и ведёт отдельные списки для входящего и исходящего трафика. Android построен на другой модели: каждое приложение запускается в песочнице под собственным UID, а сетевой доступ регулируется разрешением INTERNET в манифесте.
Разрешение выдаётся один раз при установке и не имеет гранулярности: программа либо имеет доступ к сети, либо нет, и отозвать INTERNET у уже установленного приложения через настройки нельзя. Google Play Protect сканирует код и поведение, система разрешений ограничивает доступ к камере, контактам, геолокации, но пакеты не фильтрует ни один из этих механизмов.
На уровне ядра фильтрация всё же есть. Демон netd управляет наборами цепочек iptables: fw_standby (режим ожидания), fw_dozable (Doze), fw_powersave (энергосбережение), fw_restricted (экономия трафика). Когда вы включаете «Экономию трафика», система добавляет приложение в цепочку fw_restricted, и его фоновый трафик блокируется. Это ближайший аналог встроенного файрвола, и он слишком грубый для реального контроля.
Гибкая настройка требует либо root, либо API VpnService. Google сознательно не открывает iptables обычным приложениям: правила уровня ядра могут отрезать устройство от сети, сломать обновления и работу системных сервисов, а приложение с такими правами превращается в единую точку отказа.
Как VpnService заменяет файрвол без root
VpnService появился в Android 4.0 и остаётся штатным способом фильтрации. Приложение создаёт виртуальный интерфейс tun, система направляет в него трафик по выбранным маршрутам, приложение читает пакеты и решает, отправить их дальше или отбросить. Пользователь подтверждает подключение в системном диалоге, root не нужен.
Из этой схемы следуют ограничения. Android допускает один активный VpnService, поэтому вместе с корпоративным VPN локальный фильтр не запустится. Трафик внутри чужого туннеля фильтровать нельзя: он попадает в tun уже зашифрованным. Часть системных сервисов, работающих в изолированных сетевых пространствах, обходит локальный туннель.
Начиная с Android 10 система позволяет объявить VPN постоянным и включить опцию «Блокировать соединения без VPN»: при падении туннеля трафик не уйдёт в открытую сеть. В Android 14 и 15 Google ужесточил работу фоновых служб: VPN-приложение держит постоянное уведомление через foreground service, иначе система выгружает его. В Android 16 сам механизм VpnService сохранён, изменились требования к фоновым процессам и к подтверждению пользователя.
Практический вывод: без root фильтрация возможна, но всегда ограничена одним VPN-слотом, постоянным уведомлением и невозможностью заглянуть внутрь чужого туннеля.
Если нужен не фильтр, а туннель до внешнего сервера, механика другая: протоколы, MTU, борьба с DNS-утечками. Разбор в руководстве по настройке VPN на Android.
Как заблокировать интернет конкретному приложению на Android: пошаговая инструкция
Задача решается за пять минут приложением NetGuard: оно не требует root, распространяется с открытым исходным кодом под GPLv3 и ставится из Google Play или F-Droid. Приложение не блокирует пакеты по портам, а заворачивает весь трафик в локальный tun и пропускает только разрешённое.
Настройка NetGuard: пошагово для Android 14-16
- Установите NetGuard. Версия из F-Droid и с GitHub идёт без рекламы, сборка из Google Play бесплатна с рекламой, покупка Pro открывает часть функций.
- Запустите приложение и включите переключатель в верхней части экрана. Система покажет диалог «Запрос на подключение», подтвердите его: это стандартная выдача прав VpnService.
- Откройте настройки и решите, нужен ли доступ к локальной сети. Для домашнего Wi-Fi с NAS опцию «Разрешить LAN» оставьте включённой, в публичных сетях её лучше снять.
- Включите условие «Блокировать при выключенном экране»: трафик приложений уйдёт в блокировку, когда устройство лежит в кармане.
- В общем списке найдите нужное приложение и снимите галочки Wi-Fi и мобильных данных. Доступны три состояния: разрешено всё, только Wi-Fi, запрещено полностью.
- Откройте приложение и убедитесь, что данные не загружаются. Журнал NetGuard покажет заблокированные соединения с адресами и временем.
- Снимите ограничения по расходу батареи для NetGuard (Настройки, Приложения, NetGuard, Батарея, «Без ограничений»). На Android 15 и 16 без этого шага система выгрузит VPN через несколько часов работы.
- Проверьте, что включён автозапуск при загрузке. Без него после перезагрузки VPN придётся поднимать вручную.
- Экспортируйте настройки в файл: правила восстанавливаются импортом за секунды, что удобно при смене устройства.
Для разовой задачи хватит встроенной «Экономии трафика»: она ограничивает фоновую передачу данных, но не отключает сеть полностью и не даёт журнала соединений.
Что будет, если заблокировать системные приложения
Блокировка Google Play Services (com.google.android.gms) ломает push-уведомления через FCM, синхронизацию аккаунта, работу Google Карт, вход по сохранённым данным и часть платежей. Пакет com.android.vending останавливает обновления из Play Store. Отключение системного сервиса обновлений прекращает получение патчей безопасности, и устройство остаётся с известными уязвимостями.
Безопаснее блокировать категории, у которых нет системной роли: рекламные и аналитические SDK внутри сторонних приложений, соцсети, игры, магазины скидок. Ограничение рекламных SDK иногда ломает программу: если функционал завязан на рекламный модуль, приложение падает или показывает пустой экран. Проверяйте каждое правило отдельно и откатывайте его при сбое.
Учтите, что часть системных пакетов NetGuard видит в списке, но их трафик идёт мимо локального туннеля. Полный контроль над системными сервисами даёт только root-решение.
Обзор сторонних файрволов для Android: NetGuard, AFWall+, Blokada
Выбор сводится к трём инструментам с разной архитектурой. Ниже возможности, требования к правам и подводные камни каждого.
NetGuard: возможности и ограничения
NetGuard блокирует сеть по приложениям, поддерживает отдельные правила для Wi-Fi и мобильных данных, ведёт журнал соединений, умеет фильтровать домены через файл hosts и применять условия по состоянию экрана и роумингу. Список сортируется по системным и пользовательским программам, а правила экспортируются в файл.
Ограничения заметные: поток внутри другого VPN не фильтруется, часть системных сервисов обходит tun, приложение постоянно держит уведомление, а бесплатная сборка из Play показывает рекламу. Фильтрации по портам и глубокого анализа содержимого в NetGuard нет, работа идёт по приложениям и адресам.
AFWall+: когда нужны root-права
AFWall+ это графическая оболочка к iptables, работает только с root, который выдаётся через Magisk или аналогичный менеджер. Даёт профили (дом, работа, роуминг), разные наборы правил для Wi-Fi, мобильной сети, LAN и VPN, фильтрацию системных приложений, пользовательские скрипты и плагины автоматизации.
Практический плюс: правила работают ниже уровня VpnService, поэтому AFWall+ не конфликтует с корпоративным VPN и не занимает VPN-слот. Минусы: сложный интерфейс, риск отрезать себе сеть одним неверным правилом, медленные обновления и зависимость от версии прошивки. На Android 14-16 совместимость зависит от сборки и от набора цепочек в ядре: на устройствах, где netd перешёл на nftables, часть правил может не примениться.
Blokada: блокировка рекламы или полноценный файрвол?
Blokada решает другую задачу: фильтрует DNS-запросы по спискам блокировки и гасит рекламу с трекерами. Работает без root через локальный VPN, интерфейс проще, чем у NetGuard, но управление доступом по приложениям грубее: детальных журналов по соединениям и правил по IP нет.
Сборки ветки 4 распространялись с открытым исходным кодом и доступны на F-Droid. В версии 5 и позже модель изменилась: базовые функции остаются бесплатными, расширенные возможности и собственный VPN ушли в подписку. Как основной файрвол Blokada подходит слабо, как блокировщик рекламы и трекеров работает предсказуемо.
| Критерий | NetGuard | AFWall+ | Blokada |
|---|---|---|---|
| Root-права | Не нужны | Обязательны | Не нужны |
| Механизм | Локальный VPN (VpnService) | Правила iptables | DNS-фильтрация через локальный VPN |
| Блокировка по приложениям | Есть, отдельно Wi-Fi и мобильная сеть | Есть, с профилями и интерфейсами | Есть, но менее гибкая |
| Фильтрация рекламы и трекеров | Через hosts-файл | Нет, только по адресам и портам | Основная функция, списки блокировки |
| Системные приложения | Частично, часть трафика идёт мимо tun | Полный контроль | Ограниченно |
| Совместимость с Android 14-16 | Работает, нужны исключения по батарее | Зависит от root и ядра | Работает |
| Открытый исходный код | Да, GPLv3 | Да | Ветка 4 открыта, новые версии частично |
| Влияние на батарею | Средний рост расхода | Минимальный | Средний рост расхода |
| Сложность настройки | Низкая | Высокая | Низкая |
| Конфликт с другим VPN | Да, VPN-слот занят | Нет, работает ниже VpnService | Да, VPN-слот занят |
Отдельный фактор выбора: доверие к приложению. Сторонний фильтр получает весь трафик устройства после расшифровки на уровне отправителя, поэтому видит адреса и метаданные соединений. Ставьте проекты с открытым исходным кодом, проверяйте дату последнего релиза и список разрешений, не берите сборки из случайных источников. Наличие в F-Droid или Google Play и активные обновления снижают риск, но не отменяют его.
Файрвол на роутере как альтернатива для защиты всех устройств
Роутерный файрвол работает на уровне сети и оперирует IP-адресами, портами, MAC-адресами и расписанием. Какое приложение на телефоне инициировало соединение, он не видит без DPI, поэтому точечную блокировку программы на Android через роутер не сделать. Зато одно правило закрывает сразу всю сеть: ноутбуки, телефоны, телевизоры, IoT-устройства, у которых нет своих средств фильтрации.
Настройка файрвола на OpenWrt: пример правил
OpenWrt 22.03 и новее используют fw4 поверх nftables, ветки 21.02 и старше - fw3 поверх iptables. Правила добавляются в LuCI (Network, Firewall, Traffic Rules) или через uci.
Пример задачи: запретить конкретному устройству выход в интернет, оставив доступ к локальным ресурсам. В LuCI создайте правило в цепочке forward: source zone lan, source MAC нужного устройства, destination zone wan, action reject. Аналогично ограничивается гостевой сегмент: зона guest получает доступ в wan, но не в lan, поэтому из гостевого Wi-Fi нельзя обратиться к NAS и админке роутера.
Через консоль правило добавляется командой uci add firewall rule с последующей установкой параметров и применением fw4 reload. Перед правкой сохраните резервную копию конфигурации, а доступ к роутеру держите по SSH: неверное правило в цепочке input отрезает веб-интерфейс, и вернуть доступ получится только через консоль или сброс. Проверить итоговый набор правил до применения помогает fw4 print.
Логирование включается опцией log в правиле, события смотрятся через logread. Перед публикацией портов в интернет закройте сам веб-интерфейс роутера от внешнего доступа: инструкция и готовые конфигурации в материале по защите веб-интерфейсов роутера и сервера.
Файрвол на Keenetic и MikroTik: базовые сценарии
Keenetic: правила живут в разделе «Межсетевой экран» веб-интерфейса. Классическая схема - запрет по IP-адресу или подсети, блокировка портов, ограничение доступа отдельного устройства к интернету по расписанию. Отдельно настраиваются «Родительский контроль», гостевой SSID без доступа к локальной сети и «Контроль доступа» для новых устройств. Фильтрация по приложениям доступна только в подписках с сигнатурами, и она приблизительная.
MikroTik RouterOS: правила находятся в IP, Firewall, Filter Rules. Группы адресов удобно держать в Address Lists, тогда одно правило отсекает целый список клиентов. Пример: цепочка forward, src-address-list=blocked, action=drop. Для расписаний существует Kid Control, для логирования - action=log и команда /log print. Порядок правил решает всё: drop должен стоять после разрешающих правил для нужных сервисов, иначе закроется доступ к почте и обновлениям. MAC-адрес как идентификатор слабый: его подделывают, и виден он только внутри локального сегмента.
Роутерный файрвол дополняет защиту на Android, но не заменяет её. По приложениям и внутри туннеля он не фильтрует.
Ограничения и риски: что не сможет сделать файрвол на Android
Конфликты с VPN и системными сервисами
Самый частый сбой: приложение-фильтр не запускается, потому что VPN-слот занят корпоративным или пользовательским туннелем. Android даёт один активный VpnService, поэтому NetGuard и Blokada вместе с другим VPN не работают. Варианты решения: AFWall+ с root (он живёт ниже уровня VpnService), разнесение задач по split tunneling либо перенос фильтрации на роутер. Как развести маршруты и не потерять DNS, разобрано в руководстве по настройке split tunneling.
Второй источник проблем - приложения, которые проверяют окружение. Банковские клиенты, платежные сервисы и стриминговые платформы с DRM могут отказаться работать при активном локальном VPN или изменённом сетевом окружении. Иногда достаточно добавить программу в исключения фильтра, иногда помогает только отключение туннеля.
Ещё один сценарий: приложение само поднимает защищённый канал и шифрует трафик до того, как он попадёт в tun. Внутри такого канала фильтр ничего не увидит и не заблокирует, даже если приложение в списке помечено как заблокированное.
Влияние на батарею и производительность
Локальный VPN обрабатывает каждый пакет в пользовательском пространстве, поэтому расход батареи растёт. На практике при постоянной фильтрации прибавка составляет 5-15% в зависимости от интенсивности трафика, числа приложений в списке и включённого журнала. Запись каждого соединения в базу заметно ускоряет разряд, поэтому лог включайте только на время диагностики.
Снизить нагрузку помогают профили: блокировка при выключенном экране, отказ от фильтрации в роуминге, белый список доверенных приложений вместо ручного разбора длинного списка. Если после включения фильтра пропал Wi-Fi или перестали открываться отдельные сайты, проверьте сетевые настройки и DNS: типовые причины разобраны в статье про ограничение запросов Wi-Fi на Android.
Отдельно про Android 16: Google продолжает урезать фоновую активность и ужесточает требования к приложениям с VPN-функциями в Play Store. Стабильная работа фильтра зависит от разрешения на постоянное уведомление и от исключения в режиме энергосбережения, иначе служба выгружается и защита молча перестаёт работать.
Что выбрать в 2026 году: рекомендации для IT-специалистов
Сценарий первый: нужно быстро закрыть сеть нескольким приложениям на личном или рабочем устройстве без root. NetGuard: ставится из F-Droid, настраивается за пять минут, ведёт журнал, поддерживает условия по экрану и типу сети.
Сценарий второй: есть root и нужен контроль над системными сервисами, правила по интерфейсам и отсутствие конфликта с корпоративным VPN. AFWall+; перед развёртыванием проверьте, что текущая сборка работает с вашей версией ядра и Android.
Сценарий третий: цель - убрать рекламу и трекеры, а не строить полноценные правила. Blokada с готовыми списками блокировки; в точном контроле по приложениям она уступает NetGuard.
Сценарий четвёртый: защита всей сети, включая устройства без своих средств фильтрации. Файрвол на роутере: OpenWrt с fw4, MikroTik с Address Lists, Keenetic с межсетевым экраном.
Комбинация, которая закрывает большинство задач: роутерный файрвол как периметр плюс NetGuard на мобильных устройствах для точечных правил. Перед установкой любого приложения проверьте дату последнего релиза и совместимость с Android 15 и 16: часть проектов обновляется редко, и на новых версиях ОС старые правила не применяются. Встроенного файрвола с интерфейсом в Android нет и в 2026 году не появится, поэтому контроль строится из трёх слоёв: разрешения приложений, локальный VPN-фильтр, сетевой периметр.