← voltar pro blog
// segurança

Firewall vs IDS vs IPS: a diferença entre os três e quando usar cada um

por Luiz Silvério

Firewall, IDS e IPS são três camadas de defesa diferentes. Não são substitutas, são complementares.

A confusão vem porque as três tecnologias analisam o tráfego de rede. Mas fazem isso com objetivos diferentes.


Firewall

O firewall controla o tráfego com base em regras predefinidas.

Ele decide o que entra e o que sai da rede com base em endereço IP, porta, protocolo e, nos firewalls de próxima geração, na aplicação e no usuário.

O firewall não analisa o conteúdo do tráfego para identificar ataques. Ele verifica se o tráfego é permitido ou não pela política configurada. Um pacote TCP na porta 443 é permitido se a regra diz que HTTPS é liberado, independente do que está dentro.

Tipos de firewall:

  • Stateless (filtro de pacotes): analisa cada pacote individualmente sem considerar o contexto da sessão.
  • Stateful: mantém tabela de conexões ativas. Sabe se um pacote faz parte de uma sessão estabelecida.
  • NGFW (Next-Generation Firewall): inspeção de aplicações (camada 7), filtragem por usuário, integração com IPS.

IDS (Intrusion Detection System)

O IDS detecta atividade suspeita ou maliciosa no tráfego e gera alertas.

Ele está fora do caminho do tráfego, monitorando uma cópia do fluxo (port mirror ou TAP). Quando detecta um padrão de ataque, gera um log ou alerta para o administrador.

Daí o IDS não bloqueia nada. Ele só avisa. A ação de resposta é manual ou depende de outro sistema.

Vantagem: como não está no caminho do tráfego, uma falha no IDS não impacta a rede. Desvantagem: o ataque chega ao destino antes de qualquer ação.

Métodos de detecção:

  • Baseado em assinaturas: compara o tráfego com padrões de ataques conhecidos. Eficaz para ameaças conhecidas, cego para ataques novos.
  • Baseado em comportamento (anomalia): detecta desvios do comportamento normal. Pode identificar ataques novos mas gera mais falsos positivos.

IPS (Intrusion Prevention System)

O IPS detecta e bloqueia ameaças em tempo real.

Diferente do IDS, o IPS está inline: no caminho do tráfego. Todo pacote passa pelo IPS antes de chegar ao destino. Quando detecta um ataque, descarta o pacote ou encerra a sessão.

Vantagem: bloqueia ataques antes de chegarem ao destino. Desvantagem: está no caminho crítico do tráfego. Uma falha ou mau funcionamento pode causar interrupção da rede. Falsos positivos bloqueiam tráfego legítimo.


A diferença objetiva

Característica Firewall IDS IPS
Posição Inline Out-of-band Inline
Função Controla tráfego por regras Detecta e alerta Detecta e bloqueia
Analisa conteúdo NGFW sim, básico não Sim Sim
Impacto na rede se falhar Pode bloquear tudo Sem impacto Pode bloquear tudo
Resposta Bloqueia/permite Apenas alerta Bloqueia automaticamente

Como os três trabalham juntos

Em uma arquitetura típica:

O firewall é a primeira linha. Controla quem pode falar com quem e em quais portas. Descarta o tráfego claramente não autorizado antes de entrar na rede.

O IPS fica atrás do firewall, inspecionando o tráfego que passou pelas regras. Ele conhece padrões de ataques e bloqueia tráfego malicioso que pareceu legítimo para o firewall (uma requisição HTTP com payload de exploit, por exemplo).

O IDS monitora o tráfego interno em busca de comportamentos anômalos que indicam comprometimento. Um host interno fazendo port scan em outros hosts internos, por exemplo.


O que o CCNA cobra

Firewall, IDS e IPS estão no domínio Security Fundamentals. Os pontos mais frequentes:

A diferença fundamental entre IDS (detecta, não bloqueia) e IPS (detecta e bloqueia). A posição de cada um: IDS out-of-band, IPS inline. A diferença entre firewall stateful e stateless. O que é NGFW e o que ele adiciona em relação ao firewall tradicional.


FAQ

Um NGFW substitui o IPS? Muitos NGFWs incluem funcionalidade de IPS integrada. Na prática, um NGFW bem configurado pode eliminar a necessidade de um IPS separado. Mas são funções distintas e alguns ambientes mantêm os dois.

IDS pode ser convertido em IPS? A maioria das soluções de segurança modernas oferece os dois modos. Você configura se o sistema apenas detecta ou também bloqueia. O Snort, por exemplo, funciona como IDS ou IPS dependendo da configuração.

Por que o IDS ainda é usado se o IPS faz mais? Porque o IPS inline tem risco: falsos positivos bloqueiam tráfego legítimo e uma falha no equipamento interrompe a rede. Em ambientes críticos onde disponibilidade é prioritária, o IDS out-of-band é preferível.


▌ Firewall, IDS e IPS são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.


Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre segurança de rede.