Файрвол нужен, когда трафик к серверу и от него требуется фильтровать по конкретным признакам: IP-адресу, порту, приложению, пользователю. Роутер закрывает периметр и прячет внутреннюю сеть за NAT, но не различает процессы внутри узла. Зараженный сервер отправит данные наружу через тот же 443-й порт, что и легитимный сервис, и роутер такое соединение пропустит.
Межсетевой экран на узле закрывает четыре задачи: ограничивает доступ к сервисам, отсекает обращения на неразрешенные адреса, привязывает правила к приложениям и сокращает перемещение атакующего внутри сети. Если хотя бы одна из них актуальна для вашей инфраструктуры, штатных настроек роутера не хватит.
Дальше — разбор по уровням: что умеет роутер, где начинается зона ответственности файрвола, какие атаки становятся реальными без фильтрации и по каким критериям выбирать уровень защиты.
Файрвол и роутер: кто за что отвечает
Роутер и файрвол фильтруют трафик на разных уровнях. Роутер работает на границе сети, файрвол — на самом узле: сервере, виртуальной машине, рабочей станции. Совместить их функции в одном устройстве можно, но зоны контроля при этом останутся разными.
Что умеет роутер: NAT, SPI и базовые ACL
NAT (трансляция сетевых адресов) подменяет внутренние адреса на внешний адрес роутера. Обратиться к устройству за NAT напрямую из интернета нельзя, пока для него не настроен проброс порта. SPI (Stateful Packet Inspection) следит за состоянием соединений: ответ на запрос изнутри проходит, а пакет без записи в таблице состояний отбрасывается. ACL (списки контроля доступа) добавляют правила по адресам, портам и протоколам.
Эти механизмы закрывают периметр и на этом останавливаются. SPI смотрит на заголовки и состояние сессии, содержимое пакета он не анализирует и прикладные протоколы не понимает. Роутер пропустит исходящий HTTP-запрос, даже если его инициировал вредоносный процесс на зараженном сервере. Списки правил на домашних и младших бизнес-моделях ограничены по количеству, не умеют привязываться к пользователю, расписанию или приложению, а журналы часто обрезаны до последних событий.
Еще одна слабая точка — веб-интерфейс самого роутера, NAS или камеры. Открытый из интернета веб-интерфейс превращает устройство в готовую точку входа, если доступ не ограничен ACL по IP и не вынесен за VPN.
Чего не хватает: контроль приложений и исходящего трафика
Роутер не знает, какая программа открыла соединение. Для него есть адрес, порт и протокол. Вредоносный процесс на 8080-м порту выглядит для периметра так же, как легитимная служба.
Файрвол на узле видит процесс-владельца сокета: в Linux через модуль owner в iptables, в Windows через привязку правила к исполняемому файлу. В iptables модуль CONFIG_IP_NF_MATCH_OWNER выполняет проверку «владельца» соединения (socket), а критерий owner применяется в цепочке OUTPUT командой вида iptables -A OUTPUT -m owner. Это позволяет закрыть исходящий трафик по умолчанию и выпускать наружу только те приложения, которым связь с внешним миром действительно нужна. Такой запрет обрывает каналы управления зараженным узлом и каналы утечки данных.
Внутри сети роутер тоже не помощник: он маршрутизирует трафик между сегментами и обычно не мешает одному серверу сканировать другой. Фильтрация между узлами ложится на хостовые файрволы или на отдельный межсетевой экран между сегментами. Защита от спуфинга, MITM и SYN-flood на уровне протоколов разобрана в руководстве по безопасности TCP/IP.
Итог раздела простой: роутер дает базовую защиту периметра, файрвол берет под контроль трафик на самом узле и между узлами.
Практические задачи, которые решает файрвол на сервере
Задачи файрвола удобно проверять вопросами: кто может подключиться к моему сервису, куда уходит трафик с сервера, какому приложению разрешены соединения, сколько узлов увидит атакующий после первой компрометации. Каждый вопрос закрывается правилами.
Защита от несанкционированного доступа
Сервер базы данных слушает 5432-й порт. Если порт открыт всей сети, подключиться может любой, кто знает адрес: подбирать пароль, эксплуатировать уязвимость в версии PostgreSQL, выкачивать данные. Правило вида tcp dport 5432 ip saddr 10.0.0.20 accept оставляет единственный источник подключений — сервер приложений. Тот же подход применяют к SSH, RDP, панелям управления и API.
Уязвимости открытых сервисов описаны в публичной базе CVE: каталог связывает идентификатор с продуктом и версией, поэтому по номеру видно, закрыт ли дефект патчем или порт остался доступен для эксплуатации. Слабый пароль не спасет, если сервис уязвим на уровне протокола. Пошаговые конфигурации политики deny all и точечного открытия портов собраны в руководстве файрвол для Linux-сервера.
Блокировка вредоносного трафика
После заражения вредоносное ПО пытается связаться с сервером управления. Эта техника описана в базе ATT&CK Mitre как Command and Control (тактика TA0011): она объединяет техники, которые противники используют для связи с системами, находящимися под их контролем, внутри сети жертвы. Противники могут применять протоколы прикладного уровня OSI, чтобы избежать обнаружения и сетевой фильтрации, смешиваясь с существующим трафиком. Хостовый файрвол с политикой «запрещено все, что не разрешено» обрывает такие соединения: процесс не может отправить пакет на неизвестный адрес, потому что исходящее правило его не разрешает.
Тот же механизм отсекает обратный доступ из сети. Если на сервере нет правила для входящих на 4444-й порт, попытки подключения отбрасываются с записью в лог. Логи становятся источником данных для реагирования: видно, с каких адресов приходили попытки и какие процессы рвались наружу.
Контроль приложений
Правило можно привязать к исполняемому файлу. В Windows это делают через Windows Filtering Platform (WFP) — платформу фильтрации, поверх которой работают графические утилиты. Citadel Firewall 1.0.2 отслеживает обращения процессов к интернету, показывает сведения об исполняемом файле и блокирует нежелательные соединения, а правила сохраняет в текстовом формате и экспортирует. В том же классе решений: Firewall App Blocker для запуска и блокировки приложений по параметрам брандмауэра, Comodo Personal Firewall и Windows Firewall Control 6.33.0.0 для быстрого доступа к настройкам штатного брандмауэра Windows.
В Linux ту же задачу решает модуль owner: правило разрешает соединение только процессу с заданным UID или именем. Схема «разрешить nginx и postgres, остальное отбросить» закрывает выход в интернет для всего остального, включая скрипты, попавшие на сервер вместе с зависимостями.
Сегментация сети
Злоумышленник, получивший доступ к одному узлу, первым делом сканирует соседей. Сегментация делит инфраструктуру на зоны: DMZ с публичными сервисами, слой приложений, слой баз данных, админский доступ. Между зонами проходят только нужные потоки: из DMZ в базу данных напрямую нельзя, из слоя приложений в базу можно только на конкретный порт.
Файрвол на каждом узле добавляет второй барьер. Даже если атакующий нашел брешь в правилах между сегментами, входящие соединения на конкретный сервер остаются ограниченными. Чем меньше узлов видит злоумышленник после первой компрометации, тем меньше времени у него на развитие атаки.
Риски работы без файрвола: сценарии атак
Без фильтрации трафика атакующий получает свободный доступ к сервисам и возможность беспрепятственно уходить наружу. Три сценария ниже регулярно воспроизводят на пентестах: проверка на проникновение моделирует реальные кибератаки и показывает, где защита отсутствует.
Сценарий 1: Прямой проброс портов и компрометация сервиса
Администратору нужен доступ к рабочему серверу из дома, и он пробрасывает 3389-й порт RDP на роутере. Порт виден всему интернету. Автоматические сканеры постоянно обходят диапазоны адресов, поэтому открытая служба быстро попадает в их выборки и начинается подбор учетных данных. Число попыток зависит от диапазона, поэтому ориентируйтесь на собственные журналы, а не на чужую статистику.
Сложный пароль снижает риск подбора, но уязвимости службы он не закрывает: если в версии RDP или SSH есть незакрытый дефект из базы CVE, доступ получат без подбора. Прямой проброс портов увеличивает число потенциальных точек атаки, и это заметно уже на домашних сценариях, не говоря о корпоративных.
Сценарий 2: Заражение через уязвимость и распространение по сети
Атакующий находит уязвимость в веб-приложении и получает выполнение кода на сервере. Дальше он переходит к перемещению по сети: сканирует внутренние подсети, ищет открытые базы данных, повторно использует найденные ключи и пароли. В базе ATT&CK такое перемещение по сети относят к тактике Lateral Movement; в материалах, использованных для этой статьи, подтверждено описание тактики Command and Control (TA0011), а детальное описание Lateral Movement стоит сверять напрямую в базе MITRE.
Если хостовых файрволов нет, а между сегментами стоит только роутер с маршрутизацией, ничто не мешает перебрать весь диапазон адресов. Файрвол на каждом узле обрывает цепочку: даже скомпрометированный сервер не подключится к базе данных, потому что правило разрешает соединения только с адреса сервера приложений.
Сценарий 3: Утечка данных через исходящие соединения
Вредоносное ПО на сервере собирает данные и отправляет их на внешний адрес. При фильтрации только входящих соединений канал работает беспрепятственно, потому что исходящий трафик никто не проверяет. Утечка обнаруживается по факту, иногда через недели после начала.
Файрвол с политикой «запрещено все, что не разрешено» ломает схему: у процесса нет разрешения на соединение с внешним адресом, пакет отбрасывается, событие попадает в лог. Тот же принцип работает за пределами серверной. Прямой проброс портов для системы видеонаблюдения расширяет поверхность атаки, тогда как облачный доступ или VPN оставляют наружу один защищенный канал.
Когда файрвол обязателен, а когда достаточно роутера
Решение принимают не по привычке, а по рискам и требованиям. Ниже два набора критериев.
Критерии: когда файрвол обязателен
- Публичные сервисы: веб-приложения, почта, VPN, API. Именно такие узлы первыми попадают под сканирование.
- Обработка персональных данных, объекты КИИ и государственные информационные системы. Методика оценки угроз безопасности информации ФСТЭК России применяется для определения угроз в государственных и муниципальных информационных системах, информационных системах персональных данных и значимых объектах критической информационной инфраструктуры, а исходными данными для оценки служит общий перечень угроз из банка данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). В этот банк включаются сведения о новых угрозах и сценариях (тактиках, техниках) их реализации.
- Требования регуляторов. В 2026 году подход к проверкам и защите информации меняется: приказ ФСТЭК России от 17 июня 2026 г. N 184 предусматривает реализацию риск-ориентированного подхода к проведению проверок, при котором в проект плана проверок в первую очередь включались субъекты с выявленными рисками несоблюдения требований, а с 1 марта 2026 года действует приказ ФСТЭК России 117, изменивший подход к обеспечению безопасности государственных информационных систем. Практический вывод — оценивать нужно реальные угрозы для конкретной инфраструктуры, а не только формальный перечень мер.
- Сегментация: несколько подсетей, разные уровни доверия, доступ подрядчиков.
- Контроль приложений и исходящего трафика, когда важно видеть, какие процессы общаются наружу.
- Внутренние политики безопасности и требования заказчика.
Даже без формальных требований оценка рисков может показать необходимость файрвола: открытая админская панель, прямой доступ к базе данных, отсутствие сегментации. Любой такой пункт повышает цену ошибки.
Когда можно обойтись базовой защитой роутера
Домашняя сеть без публичных сервисов, где все устройства за NAT, критичных данных нет и требований по защите не предъявляется, обходится штатными средствами роутера. Для видеонаблюдения в квартире или частном доме разумно начинать с облачного доступа или VPN вместо проброса портов: прямой проброс не улучшает качество картинки, но открывает камеру и регистратор всему интернету.
Встроенный брандмауэр Windows или аналогичный на конечных устройствах включайте и в этом случае: он фильтрует трафик по приложениям и не требует отдельного железа. При работе через OpenVPN трафик шифруется целиком, что важно в публичных Wi-Fi сетях, где данные могут перехватить.
Инструменты для разных платформ: краткий обзор
Файрволы для Windows
Штатный брандмауэр Windows работает поверх Windows Filtering Platform (WFP). Графические утилиты дают удобный доступ к нему и расширяют возможности. Citadel Firewall 1.0.2 следит за обращениями процессов к интернету, показывает данные об исполняемом файле, блокирует нежелательные соединения и умеет экспортировать правила в текстовом виде. Firewall App Blocker управляет параметрами брандмауэра для запуска и блокировки приложений. Comodo Personal Firewall закрывает нежелательные соединения на уровне персонального файрвола. Windows Firewall Control 6.33.0.0 ускоряет доступ к настройкам штатного брандмауэра.
Практический момент: при использовании OpenVPN на компьютере нужно разрешить доступ для OpenVPN в брандмауэре Windows, иначе туннель не поднимется. Типичный пример того, как блокировка по приложению мешает легитимной программе, пока для нее не создано исключение.
Файрволы для Linux
Базовые инструменты — iptables и nftables. iptables остается классическим вариантом с большим количеством готовых примеров. nftables объединяет работу с IPv4, IPv6 и мостами: таблицы nftables могут относиться к одному из семейств, включая ip (пакеты IPv4), inet (сразу IPv4 и IPv6, чтобы не дублировать одинаковые правила), arp и bridge (пакеты, проходящие через мост), а одна утилита nft заменяет четыре прежних — iptables, ip6tables, ebtables и arptables. ufw дает упрощенный интерфейс для типовых правил, firewalld управляет зонами и меняет наборы правил на ходу.
Пример правила, которое закрывает SSH для всех, кроме одного адреса: nft add rule inet filter input tcp dport 22 ip saddr 10.0.0.5 accept. На серверах часто добавляют fail2ban: он читает логи и временно блокирует адреса после серии неудачных попыток входа. Готовые конфигурации для nftables и ufw с разбором типичных ошибок собраны в руководстве файрвол для Linux-сервера.
Как файрвол встраивается в общую стратегию безопасности
Файрвол закрывает один слой. Обновления, управление доступами, антивирус и обучение персонала он не заменяет. Уязвимость в приложении остается уязвимостью, даже если порт открыт для одного адреса, поэтому патчи ставят в тот же регламент, что и правки правил.
Моделирование угроз и пентест
Проверить, насколько корректно настроен файрвол, помогает пентест: он показывает, какие соединения проходят вопреки ожиданиям. Количество кибератак растет вместе с бюджетами на информационную безопасность, поэтому проверка конфигурации окупается быстрее, чем разбор последствий инцидента. Нейросети заметно изменили пентест: они автоматизируют рутинную разведку и сканирование, ускоряют подготовку отчетов и повышают покрытие.
Для моделирования угроз опирайтесь на открытые базы. ATT&CK — основанная на реальных наблюдениях база знаний компании Mitre, содержащая описание тактик, приемов и методов, используемых киберпреступниками; CVE связывает уязвимости с продуктами и версиями. Обе базы помогают составить список техник, которые нужно закрыть правилами, и проверить, что ни одна из них не проходит на вашей инфраструктуре.
Мониторинг и обновление правил
Правила устаревают вместе с инфраструктурой: переезд сервиса, смена подсети, новое приложение. Раз в квартал полезно сверять список открытых портов с реально работающими службами. Логи файрвола дают материал для такой сверки: видно, какие соединения отклоняются и какие адреса стучатся в закрытые порты.
Для регулярной проверки подойдет методика аудита правил и сетевых сервисов: анализ iptables и nftables, сканирование портов, оценка рисков открытых сервисов. Если правило мешает легитимной задаче, согласуйте исключение с администратором. Обход файрвола в корпоративной сети почти всегда нарушает политику безопасности и создает риск для специалиста и компании.
Итог: как решить, нужен ли файрвол
Алгоритм из шести шагов:
- Составьте список сервисов, доступных из интернета. Если в нем есть SSH, RDP, панели управления или API, возможностей роутера уже недостаточно.
- Проверьте, обрабатывает ли сервер персональные данные или другую критичную информацию. Для таких систем моделирование угроз опирается на банк данных угроз ФСТЭК.
- Сверьтесь с требованиями отрасли и заказчика.
- Оцените риски: что произойдет при компрометации узла, какие данные уйдут, куда атакующий сможет пойти дальше.
- При высоких рисках ставьте файрвол сначала на публичные и критичные узлы, начинайте с политики deny all и открывайте порты точечно.
- При низких рисках обойдитесь встроенным брандмауэром и VPN, но включите логирование и периодически сверяйте правила.
Файрвол решает измеримый круг задач: ограничивает доступ к сервисам, обрывает каналы управления зараженным узлом, привязывает правила к приложениям, делит сеть на зоны. Там, где есть публичные сервисы, критичные данные или несколько сегментов, без фильтрации трафика любая уязвимость превращается в открытую дверь.