🛡️ GANVAS VPN
← Все статьи

Что такое файрвол (брандмауэр) простыми словами — и зачем он нужен

Схема работы файрвола: разрешённый и заблокированный трафик по портам

Слово «файрвол» (он же «брандмауэр» или «межсетевой экран») встречается постоянно: его упоминает Windows, о нём пишут в инструкциях к роутеру, его советуют «не отключать». Но что это вообще такое и зачем оно нужно обычному человеку, объясняют редко. Разберёмся простыми словами: что такое firewall, как он работает, какие бывают виды, что он умеет, а чего — нет, и почему он не заменяет ни антивирус, ни VPN.

Что такое файрвол простыми словами

Файрвол — это фильтр сетевого трафика, который работает по правилам. Он стоит между вашим устройством (или всей домашней сетью) и интернетом и проверяет каждое сетевое соединение: пропустить его или заблокировать.

Само слово firewall в оригинале означает «противопожарную стену» — глухую перегородку, которая не даёт огню перекинуться с одной части здания на другую. В сетях он играет ту же роль: не даёт нежелательному трафику свободно ходить туда-сюда. Русское «брандмауэр» — это просто немецкий синоним той же противопожарной стены, а «межсетевой экран» — официальный технический термин. Это три названия одного и того же.

Представьте охранника на входе в здание со списком правил: «сотрудников с пропуском — пускать, курьеров — только до ресепшена, посторонних — разворачивать». Охранник не читает содержимое сумок и не проверяет, честный ли перед ним человек, — он просто сверяет каждого со списком и решает: пропустить или нет. Файрвол делает ровно то же самое с сетевыми соединениями.

Как работает файрвол: правила, порты, направления

Чтобы понять файрвол, достаточно разобраться с тремя вещами: правила, порты и направление трафика.

Правила: что разрешить, что запретить

В основе любого файрвола лежит набор правил. Каждое правило описывает какой-то тип соединения и говорит, что с ним делать: разрешить (allow) или запретить (block/deny). Правило может опираться на:

  • IP-адрес — откуда или куда идёт соединение.
  • Порт — номер «двери», через которую общается конкретная программа или служба.
  • Протокол — например, TCP или UDP.
  • Программу — какому приложению на вашем компьютере разрешён выход в сеть.

Файрвол проверяет соединения по списку правил сверху вниз и применяет первое подходящее. У хорошо настроенного межсетевого экрана есть важный принцип: всё, что прямо не разрешено, — запрещено по умолчанию. То есть если ни одно правило не разрешает соединение, оно блокируется. Это называется «политикой запрета по умолчанию» и считается безопасным подходом.

Порты: «двери» вашего компьютера

Порт — это пронумерованная «дверь», через которую сетевые программы принимают и отправляют данные. У одного IP-адреса десятки тысяч портов, и за каждым может «слушать» какая-то служба. Например:

  • порт 80 и 443 — веб (HTTP и HTTPS);
  • порт 22 — SSH (удалённый доступ к серверу);
  • порт 3389 — RDP (удалённый рабочий стол Windows).

Если на каком-то порту работает служба и этот порт открыт наружу, то любой в интернете может на него «постучаться». Файрвол как раз и решает, какие порты доступны снаружи, а какие закрыты. Закрытый порт для сканера выглядит так, будто за этой дверью вообще ничего нет, — и это хорошо.

Направление: входящие и исходящие соединения

Трафик бывает двух направлений, и файрвол фильтрует их отдельно:

  • Входящие соединения (inbound) — кто-то из сети пытается достучаться до вашего устройства. Это самое опасное направление: именно так сканеры и боты ищут открытые службы, чтобы их взломать. По умолчанию хороший файрвол блокирует почти все входящие соединения, которые вы сами не запрашивали.
  • Исходящие соединения (outbound) — ваши программы выходят в интернет: браузер открывает сайт, мессенджер отправляет сообщение. Обычно исходящий трафик разрешён шире, потому что его инициируете вы. Но продвинутые файрволы умеют контролировать и его — например, чтобы подозрительная программа не «звонила домой» на сервер злоумышленника.

Ключевая идея: домашний роутер и системный файрвол по умолчанию впускают только ответы на ваши собственные запросы. Вы открыли сайт — ответ от сайта пройдёт. Но если чужой компьютер сам, без вашей инициативы, попытается войти к вам — соединение будет отброшено.

Виды файрволов: программный и аппаратный

Файрволы делятся на два больших класса, и в реальной жизни они работают вместе, слоями.

Программный файрвол

Программный файрвол — это часть операционной системы или отдельная программа, работающая прямо на вашем устройстве. Самый известный пример — Брандмауэр Защитника Windows (Windows Defender Firewall), встроенный в Windows и включённый по умолчанию. Аналоги есть в macOS и Linux.

Главное преимущество программного файрвола в том, что он видит конкретные приложения. Он знает, что именно браузер открывает сайт, а вот эта неизвестная программа вдруг пытается принимать входящие соединения, — и может спросить вас или заблокировать её. Когда вы впервые запускаете программу, которая хочет доступ к сети, Windows показывает запрос «Разрешить этому приложению связь в сети?» — это и есть работа файрвола.

Минус программного файрвола: он защищает только то устройство, на котором установлен. Если в сети десять устройств, на каждом нужен свой.

Аппаратный файрвол (в роутере)

Аппаратный файрвол встроен в сетевое устройство — чаще всего в ваш домашний роутер. Он стоит на границе между домашней сетью и интернетом и защищает сразу все подключённые устройства: компьютеры, телефоны, телевизор, умные лампочки.

В домашних роутерах роль файрвола во многом выполняет механизм NAT (трансляция сетевых адресов). Благодаря NAT устройства внутри дома не имеют отдельных «белых» адресов в интернете — снаружи виден только один адрес роутера. Это значит, что чужой компьютер из интернета физически не может напрямую обратиться к вашему ноутбуку, если вы сами не открыли для этого порт. Получается естественный барьер: входящие соединения, которые никто не запрашивал, просто некуда направить.

На практике лучшая защита — это оба слоя вместе: аппаратный файрвол роутера отсекает массовое сканирование на входе в сеть, а программный файрвол на устройстве контролирует конкретные приложения и защищает вас даже в чужой, недоверенной сети (кафе, аэропорт, коворкинг).

Что файрвол делает — и чего НЕ делает

Здесь кроется самое частое заблуждение. Файрвол — важный, но узкоспециализированный инструмент. Он не «защита от всего».

Что файрвол делает

  • Блокирует нежелательные входящие соединения. Сканеры и боты круглосуточно перебирают адреса в интернете в поисках открытых служб. Файрвол делает ваши порты «невидимыми» и отбивает эти попытки.
  • Контролирует, каким программам можно в сеть. Программный файрвол не даст неизвестному приложению тихо принимать соединения или, в строгом режиме, выходить наружу.
  • Сегментирует трафик. В более сложных настройках файрвол разделяет сети — например, не пускает взломанную умную камеру к вашему рабочему ноутбуку.

Чего файрвол НЕ делает

  • Не заменяет антивирус. Файрвол смотрит на соединения, а не на содержимое файлов. Если вы сами скачали заражённый файл по разрешённому соединению (например, через браузер по обычному HTTPS) и запустили его, файрвол этому не помешает — для него это легитимный трафик, который вы инициировали.
  • Не шифрует ваш трафик. Файрвол решает «пропустить или нет», но он не делает соединение приватным. Ваш интернет-провайдер по-прежнему видит, к каким доменам вы обращаетесь. Шифрование и сокрытие трафика — это задача VPN, а не файрвола.
  • Не защищает от фишинга и социальной инженерии. Если вы сами ввели пароль на поддельном сайте, файрвол ничего не нарушит: вы установили соединение добровольно.
  • Не спасает от уязвимостей в разрешённых службах. Если вы открыли порт наружу, а в самой службе есть дыра, файрвол пропустит атаку — ведь по правилам этот трафик разрешён.

Вывод простой: файрвол — это один слой обороны, контроль сетевого периметра. Он отлично делает свою работу, но рядом нужны другие инструменты.

Открытые порты и риски

Главная практическая опасность связана именно с открытыми портами. Каждый порт, открытый наружу, — это потенциальная цель.

Открытый порт означает, что за ним работает служба, доступная из интернета любому. Автоматические сканеры вроде Shodan круглосуточно обходят весь интернет и индексируют такие порты. Открытая наружу веб-камера, сетевое хранилище (NAS), панель управления роутером или удалённый рабочий стол попадают в их базы за считаные часы — после чего по ним начинают перебирать пароли и пробовать известные уязвимости, без участия человека.

Чаще всего порты открываются по двум причинам: вы сами сделали проброс порта (port forwarding) для удалённого доступа к чему-то дома, или приложение тихо открыло порт через UPnP (механизм автоматического проброса). Второй случай особенно коварен — вы можете даже не знать, что у вас наружу торчит открытая дверь.

Поэтому полезно периодически проверять, какие порты у вас открыты снаружи. Это можно сделать за минуту нашим инструментом проверка портов: он покажет со стороны интернета, какие двери вашего адреса откликаются. В идеале наружу не должно «светить» ничего, чего вы туда сознательно не выставляли.

Как настроить файрвол базово

Хорошая новость: для большинства людей файрвол уже настроен правильно «из коробки». Главное — не сломать эту защиту. Базовые правила здравого смысла:

  1. Не отключайте файрвол без веской причины. Самая частая ошибка — выключить брандмауэр Windows, потому что «игра не запускалась» или «совет из интернета». Отключённый файрвол открывает все входящие соединения. Если приложение не работает, правильнее добавить точечное правило-исключение для него, а не выключать защиту целиком.
  2. Не открывайте лишние порты. Открывайте порт наружу только тогда, когда действительно понимаете зачем, и закрывайте, когда необходимость отпала. Каждый открытый порт — это постоянно доступная для атаки поверхность.
  3. Отключите UPnP на роутере, если он вам не нужен. Так приложения не смогут тихо пробрасывать порты наружу за вашей спиной.
  4. Для удалённого доступа используйте VPN, а не проброс портов. Вместо того чтобы открывать наружу RDP, камеру или NAS, поднимите один зашифрованный вход. Подробный разбор — в гайде про защиту домашней сети.
  5. Оставьте политику «запрещать входящие по умолчанию». Это стандартное и правильное поведение домашнего файрвола — не меняйте его без необходимости.
  6. Будьте внимательны к запросам. Когда Windows спрашивает, разрешить ли программе доступ в сеть, не нажимайте «Разрешить» машинально. Если вы не знаете, что это за программа, безопаснее отказать.

Для абсолютного большинства домашних сценариев этого достаточно: включённый системный файрвол плюс файрвол роутера закрывают периметр без всякой тонкой настройки.

Файрвол против VPN против антивируса: разные слои защиты

Это, пожалуй, самый важный раздел, потому что три инструмента часто путают. На самом деле они решают разные задачи и не заменяют друг друга — они работают слоями.

  • Файрвол — это пограничный контроль. Он решает, какие соединения вообще можно установить: что впустить, что выпустить, какие порты закрыть. Его задача — не пускать незваных гостей и держать периметр.
  • Антивирус — это контроль содержимого. Он проверяет файлы и программы на вашем устройстве: не вредоносный ли это код. Файрвол пропустит скачивание файла (соединение-то легитимное), а распознать, что внутри файла зловред, — задача антивируса.
  • VPN — это приватность и шифрование канала. VPN заворачивает ваш трафик в зашифрованный туннель, скрывает его содержимое и адреса от провайдера и подменяет ваш видимый IP. Файрвол этого не делает вообще: он фильтрует соединения, но никак не прячет их.

Хорошая аналогия — защита дома. Файрвол — это забор с воротами и охранником: решает, кого пускать на участок. Антивирус — это проверка того, что приносят внутрь: нет ли в посылке чего-то опасного. VPN — это тонированные стёкла и неприметная машина: посторонние не видят, куда вы едете и что везёте. Можно поставить забор, но без проверки содержимого внутрь всё равно занесут вредное; можно проверять содержимое, но без забора во двор зайдёт кто угодно; а тонировка не заменит ни того, ни другого.

Вывод: для полноценной защиты нужны все три слоя. Файрвол держит периметр, антивирус ловит вредоносный код, VPN обеспечивает приватность и помогает обходить блокировки. Подробнее о том, как провайдер видит и фильтрует ваш трафик даже сквозь шифрование, — в статье про DPI и обход блокировок.

Короткий FAQ

Файрвол и брандмауэр — это одно и то же? Да. «Файрвол» (firewall), «брандмауэр» и «межсетевой экран» — три названия одного и того же: фильтра сетевого трафика по правилам. Разница только в происхождении слова.

Нужен ли мне отдельный файрвол, если есть встроенный в Windows? Для большинства людей встроенного Брандмауэра Защитника Windows вполне достаточно — он включён по умолчанию и хорошо настроен. Сторонние файрволы дают более тонкий контроль над исходящими соединениями, но обычному пользователю это редко необходимо.

Файрвол защищает от вирусов? Косвенно — он может помешать вредоносу принимать входящие соединения или «звонить домой». Но проверять файлы на наличие вредоносного кода файрвол не умеет — это работа антивируса. Файрвол и антивирус дополняют друг друга, а не заменяют.

Файрвол скрывает мой IP или шифрует трафик? Нет. Это распространённое заблуждение. Файрвол только решает, пропустить соединение или нет. Скрытие IP и шифрование трафика — задача VPN.

Стоит ли отключать файрвол, если что-то не работает? Почти никогда. Если приложение не получает доступ к сети, правильнее создать для него точечное правило-исключение, чем выключать защиту целиком. Отключённый файрвол открывает все входящие соединения.

Как узнать, какие порты у меня открыты наружу? Воспользуйтесь инструментом проверка портов — он покажет со стороны интернета, какие порты вашего адреса откликаются на соединения.

Итог

Файрвол — это фильтр сетевого трафика, который по набору правил решает, какие соединения пропускать, а какие блокировать. Он бывает программным (как Брандмауэр Защитника Windows) и аппаратным (в роутере), и лучше всего работают оба слоя вместе. Файрвол отлично держит периметр и закрывает порты от сканеров, но он не заменяет антивирус и не шифрует трафик — это другие слои защиты. Базовая гигиена проста: не отключать файрвол без причины, не открывать лишние порты и периодически проверять, что наружу ничего лишнего не торчит.

А когда нужен слой приватности — шифрование трафика и обход блокировок, который файрвол не даёт, — посмотрите GANVAS VPN: современный протокол VLESS + Reality маскирует трафик под обычный HTTPS, есть защита от утечек и поддержка своих конфигов. Начать можно с бесплатного VPN.