Межсетевые экраны (firewall) применяют политику на уровнях L3/L4 (и выше — с L7-прокси): разрешение и запрет по кортежу, состоянию и зоне. NAT переводит частные адреса в публичные — NAPT сопоставляет множество внутренних хостов с одним публичным IP, используя разные исходные порты. Stateful-межсетевые экраны отслеживают потоки TCP/UDP, чтобы обратный трафик проходил без явных входящих правил.