Выбирая межсетевой экран для сервера, сначала определите, какой трафик должен доходить до узла и где будет применяться политика: на самом сервере, на границе сегмента или на периметре. Открытый в интернет сервис попадает в поле автоматизированного сканирования и подбора учетных данных независимо от того, выбрала ли организация конкретную цель.
Межсетевой экран (в англоязычной терминологии firewall) отвечает за контроль этого доступа. Разберем, какие бывают классы решений, по каким критериям их сравнивают и как на выбор влияют требования регулятора. Речь пойдет о выборе решения, а не о настройке правил — это отдельная тема.
При подборе для конкретного сервера сначала фиксируют его сервисы, разрешенные входящие и исходящие соединения, доступ администраторов и точку применения политики. Сетевой периметр и общий обзор корпоративных firewall относятся к отдельной задаче; здесь классы решений сравниваются по тому, как они защищают выбранный сервер.
Что делает межсетевой экран и от чего он защищает
Базовая функция состоит в фильтрации трафика. Правила фильтрации учитывают адреса источника и назначения, порты, протоколы и направление соединения, после чего экран разрешает или блокирует передачу. Практический результат зависит от того, насколько точно политика соответствует опубликованным сервисам.
Глубина проверки зависит от класса решения. Пакетная фильтрация анализирует заголовки пакетов. Инспекция состояния соединений (stateful inspection) хранит состояние сессии и отличает ответ от нового запроса. Контроль приложений использует сигнатуры и декодирование протоколов, но для анализа содержимого TLS-трафика может потребоваться расшифрование.
Базовый L3/L4 firewall блокирует нежелательные подключения, но не устраняет уязвимости приложения, не проверяет легитимность учетной записи и не заменяет защиту конечных точек. NGFW, IPS и WAF останавливают часть известных техник, однако уязвимости нужно исправлять, учетные записи защищать MFA, а файлы проверять отдельными средствами.
Межсетевой экран остается одним из уровней защиты. Обновления, разграничение прав, резервное копирование и мониторинг решают другие задачи, поэтому их нельзя заменять фильтрацией трафика.
Где размещают firewall и какие функции он выполняет

Форма размещения | Точка применения | Какие потоки контролирует | Что учитывать |
|---|---|---|---|
Host-based firewall | На защищаемом узле | Входящий и исходящий трафик узла | Зависит от ОС и ее состояния |
Виртуальный или программный шлюз | На физической или виртуальной платформе | Межзонный или периметровый трафик | Нужны ресурсы, резервирование и администрирование |
Программно-аппаратный комплекс | Выделенная физическая платформа | Потоки, проходящие через устройство | Метрики зависят от режима и лицензий |
L3/L4 firewall или NGFW/UTM | Любая из форм размещения | Stateful, IPS, приложения, VPN, контент | Метрики зависят от режима и лицензий |
Host-based firewall применяет правила к входящему и исходящему трафику конкретного узла. Эффективность зависит от полноты политики, централизованного контроля изменений и сохранности журналов.
Программный шлюз можно развернуть на совместимой физической или виртуальной платформе и масштабировать ее ресурсы. В расчет TCO включают сервер, ОС или гипервизор, лицензии, резервирование и администрирование.
Программно-аппаратный комплекс поставляется как согласованная платформа с заявленными метриками для конкретных режимов. Наличие единой консоли, HA и централизованного журналирования проверяют по комплектации и лицензиям.
NGFW и UTM дополняют stateful-фильтрацию системой предотвращения вторжений IPS, контролем приложений, фильтрацией контента и VPN. Форма поставки отвечает на вопрос, где работает экран, а функциональный класс определяет глубину анализа и набор защитных функций.
Аппаратный комплекс сам по себе не обязательно относится к NGFW, а NGFW не обязательно поставляется как отдельное устройство. Несколько независимых точек контроля уменьшают радиус компрометации, если у них раздельные политики, учетные записи управления и журналы.
Хватит ли встроенного экрана операционной системы
Встроенный экран оценивают по месту применения: нужно ли фильтровать только трафик конкретного узла или также потоки до него и между сетевыми зонами.
Встроенный экран применяет правила к трафику конкретного узла. Политику Windows Firewall можно централизованно распространять через Group Policy, а Linux-конфигурации через систему управления конфигурациями, поэтому число серверов само по себе не определяет архитектуру.
Host-based firewall остается частью защищаемой ОС и не создает отдельную точку контроля периметра. Он не заменяет DMZ, централизованную инспекцию потоков, IPS и контроль приложений, а при компрометации узла его политика и журналы также могут оказаться под контролем атакующего.
Встроенного экрана достаточно как базового уровня, если нужно контролировать конкретный узел и организованы централизованное управление и сбор журналов. Отдельный сетевой экран требуется для DMZ, контроля потоков до узла и между зонами, IPS, контроля приложений и отказоустойчивой точки контроля.
Критерии подбора: на что смотреть в характеристиках
- Пропускную способность сравнивайте в одинаковых режимах и условиях теста: размер пакета, профиль трафика, включенные IPS, контроль приложений, антивирус, журналирование и TLS-инспекция. Максимальная цифра для простой фильтрации не показывает производительность в рабочей политике.
- Проверяйте одновременные сессии и скорость создания новых сессий в секунду. Любая из этих метрик может стать узким местом независимо от загрузки канала.
- Оцените отказоустойчивость для потоков, которые маршрутизируются через экран. Если их простой недопустим, проектируйте HA-пару, резервируйте каналы и проверяйте сценарий переключения под нагрузкой.
- Проверьте группы объектов и правил, комментарии, историю изменений, поиск неиспользуемых и перекрывающихся правил, ролевую модель и процедуру согласования. Назначайте владельца и дату пересмотра каждого временного исключения.
- Проверьте экспорт событий в SIEM или syslog, временную метку, идентификатор правила, адреса, порты, пользователя или приложение, причину блокировки и настраиваемые оповещения.
Сертификация ФСТЭК и требования регуляторов
Регуляторные требования зависят от категории системы, модели угроз и выбранных мер защиты. Сам факт обработки персональных данных или наличия сервера не создает одинакового требования к любому межсетевому экрану.

Для систем, подпадающих под приказ ФСТЭК России №117 от 11.04.2025, который вступил в силу 1 марта 2026 года, отдельно сверяют класс системы и требования к применяемым средствам защиты информации. Нельзя переносить этот вывод на любую корпоративную систему.
Для информационных систем персональных данных меры выбирают по уровню защищенности и актуальным угрозам согласно приказу ФСТЭК России №21. Для применяемого средства защиты проверяют требуемую форму и уровень оценки соответствия, а сертификат отдельного продукта не подтверждает соответствие всей системы.
Для выбранной сертифицированной версии сверяют формуляр, технические условия и матрицу совместимости. Именно эти документы определяют допустимые ОС, платформы и условия эксплуатации.
Номер, срок действия и область применения сертификата ФСТЭК проверяют в актуальном государственном реестре сертифицированных средств защиты информации непосредственно перед закупкой.
Для программной части проверяют действующую запись в реестре отечественного ПО, а для аппаратной части актуальную запись в реестре российской промышленной продукции и выполнение применимых требований постановления №719. Национальный режим по постановлению №1875 учитывают в регулируемых закупках, поэтому импортозамещение сетевого оборудования нужно планировать по требованиям конкретной процедуры, а не только по стране бренда.
Как экран сочетается с сегментацией сети
В плоской L2-сети нет отдельной сетевой границы, через которую обязательно проходит внутренний east-west трафик, поэтому периметровый экран его не видит. Контроль при этом возможен на самих узлах или средствами распределенного firewall.
Чаще всего локальную сеть делят на сегменты с помощью VLAN, но одной VLAN недостаточно: межсегментный трафик направляют через firewall или L3-устройство с ACL. Коммутаторы с поддержкой VLAN создают широковещательные домены, а правила безопасности применяются на маршрутизирующей точке. В виртуальной и облачной среде ту же задачу могут решать распределенные политики и микросегментация.
Сегментация создает зоны, а firewall контролирует разрешенные переходы между ними. Выбранная схема должна направлять через точку контроля именно те потоки, для которых задана политика.
Ошибки при выборе и внедрении
- Выбор по паспортной пропускной способности. При включении инспекции выбранная модель не справляется с рабочим трафиком, поэтому приходится отключать функции или менять устройство.
- Единственный экран на пути трафика. При его отказе прекращаются только проходящие через него потоки: доступ в интернет, публикация сервисов или межсегментные связи в зависимости от схемы.
- Расчет только на встроенный экран при необходимости контроля периметра. Трафик проверяется уже на узле, а DMZ, единая инспекция потоков и независимые журналы отсутствуют.
- Временное правило allow any без владельца и срока действия. Оно сохраняется после отладки и создает обход более строгих правил, поэтому для исключения задают дату отключения и обязательную ревизию.
- Несертифицированное средство там, где выбранные меры требуют сертификат. Несоответствие условиям эксплуатации обнаруживается при экспертизе или приемке и может потребовать замены решения.
Четыре вопроса перед выбором
Выбор начинается с маршрута защищаемого трафика и требований к точке контроля.
1. Что защищаем: конкретный узел, сегмент, DMZ или периметр. Это определяет место применения политики.
2. Какие потоки контролируем: внешний доступ, исходящие соединения или взаимодействие между зонами. Это задает схему маршрутизации и правила.
3. Какие требования следуют из модели угроз и регуляторного контекста. Это определяет необходимость сертификата и реестрового статуса.
4. Какие последствия вызовет отказ экрана. Это задает требования к HA, каналам и тестированию переключения.
Ответы задают форму размещения, функциональный класс, производительность и бюджет. Подбор сетевого оборудования начинается со сверки маршрутов, защищаемых сервисов, платформы, лицензий и требований регулятора до закупки, чтобы не менять архитектуру после внедрения.
