---
title: "Proxy ou firewall: qual é a diferença?"
description: "O firewall decide se o tráfego pode passar; o proxy encaminha o tráfego em nome próprio. Explicamos o papel de cada camada e como trabalham juntas."
url: https://proxynet.io/pt-br/blog/proxy-vs-firewall
date: 2026-09-13
author: "Acar Diveroli"
category: "Comparativos"
lang: pt-BR
---

# Proxy ou firewall: qual é a diferença?

Em diagramas de redes corporativas, proxy e firewall costumam aparecer lado a lado; os dois ficam entre a rede interna e a internet, e os dois são arquivados em "segurança". Por isso é comum perguntar se um pode substituir o outro. A resposta curta é não: o firewall é um **porteiro**, o proxy é um **intermediário**. Um decide quem passa pelo portão; o outro passa pelo portão e faz o trabalho por você.

Neste artigo, definimos firewall e proxy separadamente, mostramos em qual camada de rede cada um trabalha e explicamos o conceito de "proxy firewall", em que os dois se sobrepõem. Depois, vemos como o tráfego de uma rede corporativa passa pelas duas camadas, os problemas de conexão que quem usa proxy enfrenta por causa de firewalls e qual dos dois é necessário para cada necessidade.

> **Nota: Resposta rápida**
>
> O firewall inspeciona o tráfego de rede com base em regras e o permite ou bloqueia; ele não encaminha o tráfego, filtra no caminho. O proxy recebe a requisição do cliente e a encaminha ao destino com a própria conexão e o próprio endereço IP. O firewall responde "este tráfego pode passar?", o proxy responde "em nome de quem, e como, esta requisição deve ser enviada?". Redes corporativas usam os dois juntos.

## O que é um firewall?

Um firewall é um sistema que inspeciona o tráfego que entra e sai de uma rede com base em regras predefinidas. Pode ser um equipamento físico, um software embutido no sistema operacional ou um serviço em nuvem. O Firewall do Windows Defender, o `nftables` no Linux e os equipamentos dedicados das redes corporativas fazem esse trabalho em escalas diferentes.

Uma regra de firewall basicamente pergunta: de onde vem o pacote, para onde vai, qual protocolo e porta usa e se faz parte de uma conexão existente. Dependendo da resposta, o pacote passa, é descartado ou é rejeitado.

Os tipos de firewall se diferenciam pela profundidade com que olham o tráfego. O guia [SP 800-41 Rev. 1](https://csrc.nist.gov/pubs/sp/800/41/r1/final) do NIST os classifica assim:

- **Filtragem de pacotes:** avalia cada pacote isoladamente, por endereço de origem e destino, protocolo e porta.
- **Firewall com inspeção de estado:** mantém uma tabela de conexões abertas. Aceita a resposta a uma conexão iniciada de dentro e rejeita pacotes não solicitados vindos de fora.
- **Firewall de aplicação:** olha dentro do tráfego; pode inspecionar o método de uma requisição HTTP ou o formato de uma consulta DNS.
- **Gateway proxy de aplicação:** divide em duas a conexão entre cliente e servidor e encaminha o tráfego ele mesmo. É neste tipo que firewall e proxy se sobrepõem.

## O que é um proxy?

Um proxy é um servidor intermediário que recebe a requisição de um cliente e a encaminha ao servidor de destino em nome próprio. O site de destino vê a requisição como vinda do IP do proxy. O cliente configura o proxy ou o administrador de rede redireciona o tráfego para ele de forma transparente. Explicamos o mecanismo básico em detalhe em [O que é um servidor proxy e como ele funciona?](/pt-br/blog/what-is-a-proxy-server).

A diferença mais fundamental em relação ao firewall é esta: o firewall fica no caminho de uma conexão existente e deixa passar ou barra pacotes. O proxy abre **duas conexões separadas**: uma com o cliente e outra com o destino. Nunca existe uma conexão direta entre o cliente e o destino.

Os proxies têm duas direções: o **forward proxy**, que representa os usuários internos na saída para a internet, e o **reverse proxy**, que fica na frente de um site e representa os servidores dele. Comparamos os dois em [Forward proxy e reverse proxy](/pt-br/blog/forward-vs-reverse-proxy).

## A diferença principal: filtrar ou intermediar?

O jeito mais fácil de diferenciar as duas camadas é ver o que cada uma faz no caminho de uma requisição.

Quando um funcionário quer se conectar a `example.com`:

- **Só com firewall:** o computador do funcionário se conecta diretamente ao servidor de `example.com`. O firewall verifica se a conexão está de acordo com as regras e, se estiver, deixa os pacotes passarem sem alteração. O site de destino vê o IP público da empresa (depois do NAT).
- **Com proxy:** o computador do funcionário se conecta ao proxy. O proxy recebe a requisição, verifica a política de acesso e, se permitido, abre a própria conexão com `example.com`. O site de destino vê o IP do proxy; o computador do funcionário nunca fala diretamente com a internet.

| Critério | Firewall | Proxy |
|---|---|---|
| Função principal | Permitir ou bloquear tráfego | Encaminhar tráfego em nome do cliente |
| Estrutura de conexão | Uma conexão, filtrada no caminho | Abre duas conexões separadas |
| Camada em que trabalha | Geralmente rede e transporte (L3/L4) | Aplicação (L7) ou sessão |
| O que observa | Endereço IP, porta, protocolo, estado da conexão | Domínio, URL, método HTTP, usuário |
| IP visto pelo destino | O IP público da empresa (NAT) | O IP do proxy |
| Tráfego coberto | Todos os protocolos | Os protocolos que suporta (HTTP, SOCKS etc.) |
| Regras por usuário | Limitadas | Comuns (com autenticação) |
| Cache | Não | Possível com HTTP sem criptografia |
| Detalhe dos registros | Nível de conexão | Nível de requisição (URL, usuário) |
| Configuração no cliente | Não é necessária | Necessária em proxy explícito, não em proxy transparente |

## Em qual camada eles trabalham?

O tráfego de rede é pensado em camadas. A diferença entre firewall e proxy fica mais clara quando você olha em qual camada cada um toma a decisão.

| Camada | Informação transportada | Componente que atua ali |
|---|---|---|
| L3 Rede | Endereços IP | Firewall de filtragem de pacotes |
| L4 Transporte | Portas TCP/UDP, estado da conexão | Firewall com estado, proxy SOCKS5 |
| L7 Aplicação | Domínio, URL, cabeçalhos HTTP, usuário | Proxy HTTP, firewall de aplicação, WAF |

A consequência prática desta tabela: um firewall de filtragem de pacotes pode dizer "permita o tráfego para a porta 443", mas não sabe se esse tráfego vai para um site de notícias ou para um serviço de compartilhamento de arquivos. Um proxy HTTP vê para qual domínio vai a requisição e pode decidir com base nisso. O proxy SOCKS5 fica entre os dois: conhece o endereço e a porta de destino, mas não olha o conteúdo. Explicamos essa diferença em [SOCKS ou HTTP proxy](/pt-br/blog/socks-vs-http-proxy).

Os firewalls de nova geração (NGFW) borram essa linha: além da filtragem de pacotes, oferecem recursos de camadas superiores, como identificação de aplicações, regras por usuário e detecção de intrusão. A arquitetura básica, porém, continua a mesma; eles inspecionam o tráfego no caminho sem encaminhá-lo. A técnica que permite reconhecer aplicações olhando além dos cabeçalhos dos pacotes se chama inspeção profunda de pacotes, explicada em [O que é inspeção profunda de pacotes (DPI) e como funciona?](/pt-br/blog/what-is-deep-packet-inspection).

## O que é um proxy firewall (gateway de nível de aplicação)?

O proxy firewall é um tipo de firewall que, em vez de só filtrar o tráfego, o divide em dois como um proxy. Em inglês é chamado de "application-level gateway" ou "application proxy gateway".

Ele funciona assim:

1. Um cliente da rede interna quer se conectar a um servidor externo; a conexão termina no proxy firewall.
2. O proxy firewall lê a requisição no nível do protocolo de aplicação e a avalia com base na política.
3. Se a requisição for permitida, abre uma nova conexão com o destino em nome próprio.
4. Inspeciona da mesma forma a resposta do destino e a repassa ao cliente.

A vantagem de segurança dessa configuração é que nenhum pacote flui diretamente entre a rede interna e a externa. Uma requisição malformada que viole as regras do protocolo nunca chega ao destino. A desvantagem é precisar de uma lógica de proxy separada para cada protocolo e consumir mais recursos por dividir as conexões em duas.

A ideia de que esses gateways não devem quebrar o comportamento esperado dos protocolos também é discutida na [RFC 2979](https://www.rfc-editor.org/rfc/rfc2979) do Internet Architecture Board: um firewall não deve alterar o comportamento normal das aplicações no tráfego que permite.

O **firewall de aplicações web (WAF)** é a contraparte dessa ideia do lado do servidor. Ele funciona como reverse proxy na frente de um site e inspeciona as requisições HTTP recebidas com base em regras como injeção de SQL, cabeçalhos malformados ou limites de taxa.

## Como o tráfego HTTPS aparece nessas camadas?

Como a maior parte do tráfego web é criptografada, a profundidade com que firewall e proxy conseguem olhar esse tráfego é limitada.

- O **firewall** consegue ver o IP de destino, a porta e o nome do servidor (SNI) no handshake TLS de uma conexão HTTPS. Não consegue ver o conteúdo.
- O **forward proxy configurado explicitamente** vê o domínio na requisição `CONNECT example.com:443` e depois transporta bytes criptografados. Não vê o restante da URL nem o conteúdo.
- O **proxy corporativo com inspeção TLS** termina a conexão com o próprio certificado, descriptografa e inspeciona o conteúdo e o criptografa de novo em direção ao destino. Para isso funcionar, a autoridade certificadora da empresa precisa estar instalada nos computadores dos funcionários.

A inspeção TLS é usada para varredura de malware e prevenção de vazamento de dados, mas, como torna legível o tráfego criptografado dos funcionários, exige uma política e um aviso claros. Excluir da inspeção categorias sensíveis, como bancos e saúde, é prática comum. Desenvolvedores usam a mesma técnica nos próprios dispositivos para inspecionar o próprio tráfego; as ferramentas para isso estão em [O que é um proxy MITM?](/pt-br/blog/mitm-proxy).

## Como eles são usados juntos em uma rede corporativa?

Em uma rede corporativa típica, a requisição de um funcionário a um site passa por estas camadas:

1. **Computador do funcionário:** o navegador lê a configuração de proxy do sistema operacional ou o arquivo de configuração automática da rede. De onde essas configurações são lidas no Windows está em [Configuração de proxy no Windows e no Chrome](/pt-br/blog/windows-chrome-proxy-settings).
2. **Firewall interno:** permite que os clientes saiam só para o servidor proxy; bloqueia conexões que vão direto para a internet.
3. **Forward proxy:** autentica o usuário, aplica a política de domínios, registra a requisição e faz inspeção TLS se necessário.
4. **Firewall externo:** permite que só o servidor proxy chegue à internet; rejeita conexões de entrada não solicitadas.
5. **Internet:** o site de destino vê a requisição como vinda do IP de saída do proxy.

Nessa configuração, as duas camadas se complementam. O firewall impede que o proxy seja contornado: mesmo que um funcionário desligue a configuração de proxy no navegador, ele não consegue acessar a internet diretamente. O proxy acrescenta o detalhe que o firewall não vê: qual usuário acessou qual domínio e quando.

Do lado do servidor, a ordem se inverte: internet → firewall externo → WAF ou reverse proxy → firewall interno → servidor de aplicação. Cenários de proteção de dados corporativos estão na nossa página de [solução de segurança de dados](/pt-br/data-security).

## Um firewall pode bloquear uma conexão por proxy?

Sim, e parte dos problemas de conexão de quem usa proxy vem daí. Sintomas e causas prováveis:

- **As conexões à porta do proxy dão timeout.** O firewall de uma rede corporativa ou escolar pode permitir tráfego de saída só para as portas 80 e 443. Se o seu proxy roda em outra porta, como a 8000, a conexão nunca se estabelece. Pergunte ao seu provedor se há uma porta alternativa ou fale com o administrador da rede.
- **A conexão abre, mas cai logo em seguida.** Um firewall de aplicação pode reconhecer o protocolo do proxy e encerrá-lo por política.
- **Só um aplicativo não conecta no Windows.** Uma regra de saída do firewall local pode estar bloqueando o acesso à rede desse aplicativo. Testar o mesmo proxy com cURL mostra se o problema está no aplicativo ou na rede.
- **O SOCKS5 funciona, mas o tráfego UDP não passa.** O firewall pode estar restringindo UDP de saída; aplicativos como jogos e chamadas de voz são afetados.

Para verificar rapidamente se a porta do proxy está acessível a partir da sua rede:

```bash
# Linux / macOS
nc -vz pr.proxynet.io 8000

# Windows PowerShell
Test-NetConnection pr.proxynet.io -Port 8000
```

Se a conexão der certo, o problema não é o firewall, e sim a autenticação ou a configuração. Nesse caso, você pode seguir para os passos de diagnóstico do 407 em [Autenticação de proxy](/pt-br/blog/proxy-authentication-methods). A sugestão "Verificar o proxy e o firewall" da tela de erro do Chrome pede que você olhe justamente para essas duas camadas; explicamos o que ela quer dizer em [Não é possível acessar esse site: o que é e por que acontece](/pt-br/blog/this-site-cant-be-reached).

## A diferença entre proxy, VPN e firewall

Como os três conceitos se confundem, aqui estão lado a lado:

- O **firewall** não encaminha tráfego; deixa passar ou barra conforme as regras.
- O **proxy** encaminha o tráfego de aplicativos específicos com o próprio endereço IP; não criptografa nada sozinho.
- A **VPN** leva todo o tráfego do dispositivo por um túnel criptografado até outro servidor e o faz sair por lá.

Os três podem existir ao mesmo tempo no dispositivo de um usuário: o firewall local está ligado, uma VPN criptografa todo o tráfego e o navegador ainda usa um proxy para trabalhos específicos. A diferença detalhada entre proxy e VPN está em [Proxy ou VPN](/pt-br/blog/proxy-vs-vpn).

## Do que uma rede corporativa precisa?

Toda rede precisa de um firewall; conectar uma rede à internet sem firewall não é prática aceita. O proxy é adicionado quando surgem necessidades específicas.

## Guia de decisão

| Sua necessidade | Recomendação |
|---|---|
| Bloquear conexões de entrada não solicitadas | Firewall |
| Fechar portas ou protocolos específicos | Firewall |
| Registrar por usuário quais sites os funcionários acessam | Forward proxy |
| Aplicar uma política de acesso por domínio | Forward proxy ou firewall de aplicação |
| Impedir que os usuários contornem a configuração de proxy | Firewall + forward proxy |
| Proteger uma aplicação web contra ataques | WAF (reverse proxy) |
| Enviar requisições a partir de outro endereço IP e localização | Serviço de forward proxy |
| Criptografar todo o tráfego do dispositivo | VPN |

## Perguntas frequentes

### Um proxy pode substituir um firewall?

Não. Um proxy só vê o tráfego enviado a ele e que usa um protocolo que ele suporta. Outros protocolos e conexões de entrada ficam fora do alcance dele. Proteger a rede inteira exige um firewall.

### O firewall esconde o meu endereço IP?

Não. Firewalls corporativos geralmente fazem NAT, e os computadores da rede interna saem com o IP público da empresa; mas esse endereço pertence à empresa e vincula você à rede dela. Aparecer a partir de outro IP e de outra localização é trabalho de proxy.

### O que é um proxy transparente?

É uma configuração em que os equipamentos de rede redirecionam automaticamente o tráfego para um proxy, sem nenhuma configuração no cliente. O usuário pode nem saber que o proxy existe. É comum em redes de escolas e hotéis.

### WAF é a mesma coisa que firewall?

Não. O firewall de rede trabalha com endereços IP, portas e conexões. O WAF se concentra só no tráfego web, fica na frente de um site como reverse proxy e inspeciona o conteúdo das requisições HTTP.

### Preciso de proxy e de firewall para uso pessoal?

O firewall embutido no seu sistema operacional já está ligado e deve continuar assim. O proxy depende da sua necessidade: é adicionado para trabalhos como ver conteúdo de outra localização, coletar dados ou manter contas separadas. Nenhum faz o trabalho do outro.

### Qual protocolo de proxy passa mais facilmente por firewalls?

O fator decisivo é a porta, não o protocolo. Redes restritas costumam permitir tráfego de saída só para as portas 80 e 443. Ao usar um [Proxies HTTPS](https://proxynet.io/pt-br/https-proxy) para tráfego web ou um [Proxies SOCKS5](https://proxynet.io/pt-br/socks5-proxy) para tráfego de aplicativos, verifique primeiro se a sua rede permite conexões de saída para a porta do proxy.

## Em resumo

O firewall deixa passar ou barra o tráfego conforme as regras; o proxy encaminha o tráfego em nome do cliente, com a própria conexão e o próprio endereço IP. O firewall decide principalmente nas camadas de rede e transporte, o proxy na camada de aplicação. Proxy firewalls e WAFs combinam as duas ideias. Em redes corporativas, o firewall impede que o proxy seja contornado, e o proxy acrescenta o detalhe de usuário e domínio que o firewall não vê. Para enviar as suas requisições a partir de endereços IP e localizações diferentes, conheça os nossos [serviços de proxy](/pt-br/proxy).
