NGFW или обычный файрвол: как выбрать межсетевой экран для организации в Казахстане
Коротко: NGFW — это межсетевой экран нового поколения, который помимо фильтрации по портам и адресам разбирает трафик до уровня приложений, проверяет его системой предотвращения вторжений (IPS), заглядывает внутрь HTTPS и блокирует вредоносные файлы. Обычный файрвол видит только «кто, куда, по какому порту». Для организаций в Казахстане — от Усть-Каменогорска до Астаны, Алматы и Караганды — NGFW сегодня стал базовым требованием, а не опцией. Genius Systems как интегратор рассказывает, по каким критериям выбирать и где чаще всего ошибаются при закупке.
Чем NGFW отличается от обычного файрвола
| Функция | Обычный файрвол | NGFW |
|---|---|---|
| Фильтрация по IP и портам | Да | Да |
| Контроль приложений (Telegram, TeamViewer, торренты) | Нет | Да |
| IPS — предотвращение вторжений | Нет | Да |
| SSL/TLS-инспекция | Нет | Да |
| Антивирус и песочница для файлов | Нет | Да (по подписке) |
| Идентификация пользователей (AD/LDAP) | Нет | Да |
| VPN для филиалов и удалённых сотрудников | Базовый | Site-to-site и клиентский, с проверкой устройств |
| Сегментация сети | По VLAN | По зонам, пользователям, приложениям |
Ключевая разница: обычный файрвол не понимает, что внутри соединения на 443-й порт. А сегодня туда идёт больше 90% трафика — и легитимного, и вредоносного.
Что реально нужно организации
- Контроль приложений. Запретить мессенджеры на складе, разрешить только корпоративный, отрезать анонимайзеры — это одна политика, а не список из сотен IP-адресов.
- Сегментация. Бухгалтерия, 1С-сервер, производственный сегмент, гостевой Wi-Fi и видеонаблюдение должны жить в разных зонах. Шифровальщик, попавший через рабочую станцию, не должен добраться до сервера.
- VPN для филиалов. Для компании с офисом в Усть-Каменогорске и складом в Караганде site-to-site VPN между двумя NGFW заменяет арендованные каналы. Удалённые сотрудники подключаются через клиентский VPN с двухфакторной аутентификацией.
- Песочница. Вложение из письма запускается в изолированной среде до того, как попадёт пользователю. Обязательна для тех, кто работает с внешними контрагентами и тендерами.
- Журналы и интеграция. Логи NGFW — главный источник событий для SIEM. Без централизованного хранения расследовать инцидент невозможно.
Как считать производительность
Самая частая ошибка — читать первую строку даташита. Там указана пропускная способность при отключённых функциях защиты. Реальная методика:
- Замерьте фактический трафик на границе сети в пиковый час: суммарную полосу, число одновременных сессий, долю HTTPS.
- Найдите в спецификации строку Threat Protection или NGFW throughput с включёнными IPS, антивирусом и контролем приложений. Она в 3–5 раз ниже «голой» цифры.
- Если планируете SSL-инспекцию (а планировать нужно), смотрите отдельную строку по TLS — она ещё ниже.
- Заложите запас 30–50% на рост и на срок жизни устройства 5 лет.
Пример: в даташите написано 10 Гбит/с, с защитой — 2,5 Гбит/с, с SSL-инспекцией — 1 Гбит/с. Для офиса с каналом 500 Мбит/с это подходит, для канала 1 Гбит/с уже нет.
Fortinet, Palo Alto Networks, Check Point — что выбрать
- Fortinet FortiGate. Лучшее соотношение цена/производительность за счёт собственных ASIC-процессоров. Самая распространённая линейка в Казахстане, много специалистов, удобное управление филиалами через FortiManager. Оптимальный выбор для большинства коммерческих организаций и госсектора.
- Palo Alto Networks. Эталон по контролю приложений (App-ID) и глубине анализа. Дороже, но сильнее в крупных распределённых инфраструктурах и там, где ИБ-служба хочет максимальной видимости.
- Check Point. Сильная централизованная система управления политиками, зрелая защита от угроз, удобна при десятках шлюзов под единым управлением. Хороший выбор для банков и холдингов.
Все три вендора закрывают базовые задачи. Разница проявляется в бюджете, квалификации администраторов и масштабе сети. Подробнее о подходе — в описании класса решений NGFW.
Типичные ошибки при закупке
- Покупка по цене без замера трафика. Устройство оказывается «узким горлышком», защиту отключают, чтобы «не тормозило», — и NGFW превращается в дорогой обычный файрвол.
- Без подписок. Железо без сервисов IPS, антивируса и URL-фильтрации не обновляется. Подписки на 3–5 лет нужно закладывать в первоначальную закупку.
- Без плана внедрения. Настроить NGFW «как старый файрвол» — значит не использовать 80% функций. Политики по приложениям, сегментация и SSL-инспекция требуют проектирования.
- Один шлюз без резервирования. Для организаций, где простой сети стоит денег, кластер из двух устройств обязателен.
- Игнорирование логов. Без передачи событий в SIEM и регламента реагирования NGFW защищает только от того, что заблокировал автоматически.
Что дальше
Genius Systems проектирует и внедряет NGFW в организациях Усть-Каменогорска, Астаны, Алматы, Караганды и других городов Казахстана в рамках услуг по информационной безопасности. Замер трафика в вашей сети и подбор модели с расчётом реальной производительности — бесплатно. Свяжитесь с нами, чтобы получить спецификацию под ваш трафик, а не под даташит.
Частые вопросы
Хватит ли обычного файрвола небольшой организации на 30–50 сотрудников?
Если у вас только сайт-визитка и почта в облаке — возможно. Но как только появляются филиалы, удалённые сотрудники, 1С по VPN или требования регулятора, обычный файрвол не видит приложения и угрозы внутри HTTPS. Для большинства компаний в Казахстане NGFW младшей серии стоит сопоставимо и закрывает эти задачи.
Почему заявленная производительность NGFW отличается от реальной?
В даташите указана пропускная способность при отключённых функциях защиты. С включёнными IPS, антивирусом и SSL-инспекцией она падает в 3–5 раз. Ориентируйтесь на строку «Threat Protection» или «NGFW throughput» и закладывайте запас 30–50% на рост трафика.
Обязательно ли покупать подписки к NGFW?
Да. Без подписок сигнатуры IPS, антивируса, категории URL и песочница не обновляются, и устройство через год превращается в обычный файрвол. Закладывайте подписки на 3 года сразу в бюджет закупки.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов