Битлента
Словарь терминов3 мин чтения·

Фаервол (межсетевой экран): как он решает, что пропускать

Фаервол фильтрует сетевой трафик по правилам. Виды фаерволов, как они работают на роутере и в системе и как искать причину, когда они мешают.

Контрольно-пропускной пункт

Фаервол, или межсетевой экран, это программа или устройство, которое проверяет сетевые пакеты и решает, пропустить их или отбросить. Решение принимается по правилам: адреса, порты, протоколы, направление, состояние соединения. Он не разбирается в смысле передаваемого, а следит за тем, кто и куда пытается подключиться.

Такие экраны есть на нескольких уровнях сразу: на роутере, защищающем всю домашнюю сеть, и в самой операционной системе, защищающей отдельное устройство.

Интересная деталь: фаервол на роутере не видит соединений между устройствами внутри вашей сети, если они идут через коммутатор или точку доступа. Их защита зависит от самих устройств, поэтому фаервол на компьютере остаётся полезным даже при хорошем роутере.

Как принимаются решения

Простейший вариант это фильтрация пакетов по заголовкам: разрешить входящий трафик на порт 443, запретить на порт 23. Более развитый вариант учитывает состояние: фаервол запоминает установленные соединения и пропускает ответы на них, а незапрошенные входящие пакеты отбрасывает. Именно такое поведение по умолчанию у домашних роутеров.

Фаерволы прикладного уровня идут дальше и анализируют содержимое: распознают программы, протоколы, вредоносные сигнатуры. Такие используют в организациях, а некоторые домашние решения включают часть этих функций.

Политика по умолчанию

Главный принцип настройки: что не разрешено, то не пропускается. Фаервол с политикой «запретить всё, кроме разрешённого» безопаснее, чем «разрешить всё, кроме перечисленного», так как забытое правило не создаёт лазейку. Домашние роутеры обычно блокируют входящие соединения и разрешают исходящие.

Добавляя правила, пользуйтесь принципом минимального доступа: открывайте конкретный порт для конкретного устройства, а не диапазон, и закрывайте, когда надобность прошла.

Полезный шаг после настройки: проверить результат снаружи. Онлайн-сервисы проверки портов покажут, какие порты доступны из интернета. Если открыт порт, который вы не открывали, найдите в роутере правило проброса или включённую функцию автоматического открытия портов (UPnP) и отключите её, если в ней нет потребности.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Когда фаервол мешает

Симптомы разные: программа не может подключиться, игра не находит соперников, доступ по локальной сети к принтеру или файлам не работает, звонки не проходят. Типичная причина: правило блокирует нужный порт или программу. В системах при первом запуске сетевой программы выводится запрос «разрешить доступ»: отказ сохраняется и потом сбивает с толку.

Диагностика: временно отключите фаервол на короткое время только для проверки в безопасной сети. Если проблема исчезла, вы нашли виновника, включите его обратно и создайте точечное разрешающее правило. Не оставляйте защиту выключенной.

Иногда сетевой фильтр работает в другом месте: на сетевом экране антивируса, на гостевой сети или у провайдера, который закрывает отдельные порты. Тогда правила на компьютере ни при чём, и проверка с другой сети быстро подскажет, где искать причину.

Что фаервол не делает

Он не заменяет антивирус: вредоносный файл, скачанный по разрешённому соединению, пройдёт. Не защищает от фишинга и слабых паролей. Не предотвращает утечки, если программа на устройстве сама инициирует исходящее соединение, которое разрешено. И фаервол на роутере не помогает, когда угроза уже внутри сети, на одном из устройств.

Поэтому его нужно рассматривать как один из слоёв защиты вместе с обновлениями, надёжными паролями и осторожностью при открытии вложений.

Как посмотреть свои правила

В Windows есть «Брандмауэр Защитника Windows» с расширенными настройками, где видны входящие и исходящие правила. В Linux используются iptables, nftables или обёртки над ними, например ufw. В macOS фаервол включается в настройках безопасности сети. На роутере правила находятся в разделе безопасности и переадресации портов.

Проверьте, что фаервол включён, и посмотрите список открытых портов: лишние правила, оставшиеся от старых программ, стоит удалить.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
фаерволбезопасностьсетьроутер

Часто задаваемые вопросы

Читайте также