Firewall یک سیستم امنیتی (سختافزاری، نرمافزاری یا ترکیبی) است که ترافیک ورودی و خروجی شبکه را بر اساس مجموعهای از قوانین از پیش تعریفشده، بررسی و کنترل میکند. هدف اصلی آن جلوگیری از دسترسی غیرمجاز به شبکه داخلی سازمان است.
Firewallهای سنتی بر اساس آدرس IP، پورت و پروتکل تصمیم میگیرند که آیا یک بسته داده اجازه عبور دارد یا نه (Packet Filtering). نسلهای جدیدتر (Next-Generation Firewall) قابلیتهای پیشرفتهتری مانند بازرسی عمیق بستهها (Deep Packet Inspection) و تشخیص برنامه کاربردی را نیز دارند.
در یک معماری امنیتی صحیح، Firewall معمولاً در نقاط مرزی شبکه (بین شبکه داخلی و اینترنت) و همچنین بین بخشهای مختلف داخلی (برای اعمال Network Segmentation) قرار میگیرد. اینطور نیست که یک Firewall در لبه شبکه بهتنهایی کافی باشد.
طراحی قوانین Firewall باید بر اساس اصل حداقل دسترسی (Least Privilege) انجام شود: فقط ترافیکی که واقعاً برای کارکرد سازمان لازم است مجاز شود، نه بیشتر. این رویکرد ریسک نفوذ و گسترش آن در شبکه را بهطور محسوسی کاهش میدهد.