Межсетевое экранирование — это экранирование при помощи программного или программно-аппаратного компонента компьютерной сети, которое состоит в контроле и фильтрации идущего через него сетевого трафика согласно заданным правилам.
Межсетевой экран (брандмауэр или Firewall) - это программный или программно-аппаратный комплекс, который способен отслеживать сетевые пакеты, блокировать или разрешать их прохождение. В фильтрации трафика брандмауэр должен опираться на заданные параметры, которые наиболее часто именуют правилами межсетевого экрана.
Современные межсетевые экраны должны располагаться в периферийной части сети и ограничивать транзит трафика, установку незарегистрированных соединений и другие аналогичные операции при помощи средств фильтрации, а также аутентификации.
На рисунке ниже изображен принцип действия межсетевого экрана.

Рисунок 1. Принцип действия межсетевого экрана.
Главной задачей межсетевого экрана является фильтрация трафика среди зон сети. Его можно использовать, для того чтобы разграничить права доступа в сеть, а также, чтобы защитить от сканирования сети организации и осуществления сетевых атак. Другими словами, межсетевым экраном является оборудование, предназначенное для обеспечения сетевой безопасности организации. Межсетевой экран служит для выполнения следующих функций:
Сетевой трафик, который проходит через брандмауэр, должен сопоставляться с правилами, для того чтобы решить, пропустить его или нет. Правило межсетевого экрана имеют в своем составе условия (IP-адрес, порт) и операции, которые следует применять к пакетам, удовлетворяющим заданным условиям. К операциям следует отнести команды разрешить (accept), отклонить (reject) и отбросить (drop). Эти условия должны указать межсетевому экрану, что конкретно необходимо сделать с трафиком, а именно:
Когда к сети захочет выполнить подключение сотрудник отдела технической поддержки, он должен получить сообщение об ошибке соединения согласно третьему правилу. Причем, если сотрудник отдела маркетинга пожелает выполнить подключение по SSH, то он тоже должен получить сообщение об ошибке, так как применяет 22-й порт, согласно первому правилу.
Все межсетевые экраны подразделяются на следующие основные типы:
Аппаратным межсетевым экраном обычно являются специальные устройства, компоненты которых (процессоры, платы и тому подобное) были созданы специально для работы с трафиком. Они должны работать на специализированном программном обеспечении, так как это требуется, для того чтобы повысить производительность оборудования. Примерами аппаратных межсетевых экранов могут служить устройства Cisco ASA, FortiGate, Cisco FirePower, UserGate и многие другие.
Аппаратные межсетевые экраны являются более мощными средствами в сравнении с программными. Но они являются и более дорогими, часто стоимость аппаратных межсетевых экранов может быть в разы больше, чем их программных аналогов.
Программным межсетевым экраном является программное обеспечение, которое может устанавливаться как на реальные, так и на виртуальные устройства. Через такие межсетевые экраны может перенаправляться весь трафик внутрь рабочей сети. К программным межсетевым экранам следует отнести брандмауэр в Windows и iptables в Linux.
Программные межсетевые экраны, как было сказано выше, обычно более дешевые и их можно устанавливать не только на границах сети, но и на рабочей станции пользователя. К числу главных недостатков программных межсетевых экранов следует отнести более низкую пропускную способность и сложность настройки в некоторых случаях.
Межсетевой экран, способный контролировать состояние сеансов, выполняет анализ всей активности пользователей от начала и до конца, то есть, анализирует все установленные пользовательские сессии. На базе таких данных он может определить типичное и нетипичное поведение пользователей. Когда поведение пользователя в границах сессии кажется ему нетипичным, то межсетевой экран должен блокировать трафик.