База знаний · Firewall

Firewall для дома и офиса: базовые правила

У большинства домашних роутеров firewall есть, но фактически не настроен — вся защита держится на NAT, а это не одно и то же. Разбираем, чем отличаются NAT и firewall, что такое deny-by-default и какие ошибки в правилах встречаются чаще всего.

обновлено 25.08.2026 · 6 мин чтения

Firewall фильтрует трафик по правилам: разрешить или запретить пакет на основе адреса, порта, протокола, направления. Звучит просто, но именно на этом уровне чаще всего происходят реальные инциденты — не потому что firewall слабый, а потому что правила либо не настроены вообще, либо настроены неправильно и создают дыру, о которой владелец сети даже не знает.

NAT — это не firewall

Частая путаница: «у меня же роутер с NAT, снаружи ничего не видно, значит я защищён». NAT (Network Address Translation) действительно скрывает внутренние адреса и как побочный эффект блокирует нежданные входящие соединения — но это побочный эффект трансляции адресов, а не осознанная политика безопасности. У NAT нет правил про то, что именно разрешено, нет логирования по политике, и он полностью перестаёт что-либо скрывать, как только вы сами создаёте проброс порта (port forwarding) — а это происходит чаще, чем кажется: игровые консоли, торрент-клиенты, камеры видеонаблюдения и NAS часто запрашивают проброс через UPnP автоматически, без явного согласия пользователя.

Проверьте прямо сейчас: в настройках роутера поищите пункт UPnP (Universal Plug and Play). Если он включён, любое устройство в вашей сети может само открыть входящий порт наружу без вашего ведома — это одна из самых частых причин, почему «защищённая NAT-ом» сеть на самом деле не защищена.

Принцип deny-by-default

Базовый принцип нормально настроенного firewall — противоположный тому, как по умолчанию ведёт себя большинство домашних роутеров. Есть два подхода:

  • Allow-by-default (как есть «из коробки» почти везде): разрешено всё, что явно не заблокировано. Удобно, но каждое новое устройство или сервис в сети автоматически получает доступ, если про него забыли явно запретить.
  • Deny-by-default (правильный подход для управляемого оборудования): запрещено всё, что явно не разрешено. Любой новый сервис требует осознанного добавления правила — а значит, вы всегда знаете, что именно и почему открыто наружу.

На домашнем роутере deny-by-default для входящего трафика обычно уже действует сам по себе за счёт NAT — проблема именно в проброшенных портах и UPnP, описанных выше. На управляемом оборудовании (MikroTik, Ubiquiti, pfSense) deny-by-default стоит явно применять и к трафику между сегментами сети — это как раз то, о чём мы писали в статье про сегментацию сети.

Частые ошибки в правилах

01 / проброс портов «на всякий случай»

Открытый порт живёт годами дольше, чем сервис, ради которого его открыли

Классическая история: пробросили порт для временной задачи (доступ к камере, тестовому серверу, игре с другом), задача закрылась, а правило осталось. Со временем таких «забытых» правил в конфигурации накапливается несколько, и каждое — это лишняя точка входа, о которой никто уже не помнит. Раз в несколько месяцев стоит проходить список правил и убирать всё, что не используется.

02 / широкие диапазоны вместо конкретных портов

Правило «любой TCP-порт от источника X» почти всегда шире, чем нужно

Если сервису нужен один порт — правило должно разрешать один порт, а не диапазон «для удобства». Чем шире правило, тем больше поверхность атаки, если источник, которому вы доверяли, сам окажется скомпрометирован.

03 / правила без логирования критичных событий

Без логов невозможно понять, что вообще происходило, когда что-то пошло не так

На управляемом оборудовании имеет смысл логировать хотя бы срабатывания правил deny на входящих соединениях из интернета и все изменения самих правил firewall. Это не создаёт заметной нагрузки, но даёт данные для разбора инцидента постфактум — без логов расследование сводится к догадкам.

04 / веб-интерфейс управления доступен из WAN

Панель администрирования роутера или firewall не должна быть видна снаружи

Это отдельная и частая ошибка: включённое «Remote management» открывает саму точку управления сетью наружу — то, что должно быть максимально закрыто, становится самой заметной целью для автоматического сканирования. Управлять оборудованием извне безопаснее через отдельный защищённый канал до самой сети, а не через открытый порт админки.

Итого: NAT — это транспортный механизм, а не политика безопасности. Реальный firewall — это осознанный список того, что разрешено, с deny-by-default по умолчанию, минимальными по объёму правилами и логированием отказов. На домашнем роутере для начала достаточно проверить UPnP и список пробросов; на управляемом оборудовании стоит явно выстроить политику между всеми сегментами сети.

Не уверены, что ваши правила firewall не оставляют дыр?

Проводим аудит текущей конфигурации и настраиваем firewall под конкретное оборудование — от домашнего роутера до MikroTik/Ubiquiti-инфраструктуры офиса.

Заказать аудит сети →