GeniusSystems Связаться
02.07.2026 · Андрей Куропаткин, Директор Genius Systems#NGFW#ИБ

NGFW или обычный файрвол: как выбрать межсетевой экран для организации в Казахстане

Коротко: NGFW — это межсетевой экран нового поколения, который помимо фильтрации по портам и адресам разбирает трафик до уровня приложений, проверяет его системой предотвращения вторжений (IPS), заглядывает внутрь HTTPS и блокирует вредоносные файлы. Обычный файрвол видит только «кто, куда, по какому порту». Для организаций в Казахстане — от Усть-Каменогорска до Астаны, Алматы и Караганды — NGFW сегодня стал базовым требованием, а не опцией. Genius Systems как интегратор рассказывает, по каким критериям выбирать и где чаще всего ошибаются при закупке.

Чем NGFW отличается от обычного файрвола

ФункцияОбычный файрволNGFW
Фильтрация по IP и портамДаДа
Контроль приложений (Telegram, TeamViewer, торренты)НетДа
IPS — предотвращение вторженийНетДа
SSL/TLS-инспекцияНетДа
Антивирус и песочница для файловНетДа (по подписке)
Идентификация пользователей (AD/LDAP)НетДа
VPN для филиалов и удалённых сотрудниковБазовыйSite-to-site и клиентский, с проверкой устройств
Сегментация сетиПо VLANПо зонам, пользователям, приложениям

Ключевая разница: обычный файрвол не понимает, что внутри соединения на 443-й порт. А сегодня туда идёт больше 90% трафика — и легитимного, и вредоносного.

Что реально нужно организации

  • Контроль приложений. Запретить мессенджеры на складе, разрешить только корпоративный, отрезать анонимайзеры — это одна политика, а не список из сотен IP-адресов.
  • Сегментация. Бухгалтерия, 1С-сервер, производственный сегмент, гостевой Wi-Fi и видеонаблюдение должны жить в разных зонах. Шифровальщик, попавший через рабочую станцию, не должен добраться до сервера.
  • VPN для филиалов. Для компании с офисом в Усть-Каменогорске и складом в Караганде site-to-site VPN между двумя NGFW заменяет арендованные каналы. Удалённые сотрудники подключаются через клиентский VPN с двухфакторной аутентификацией.
  • Песочница. Вложение из письма запускается в изолированной среде до того, как попадёт пользователю. Обязательна для тех, кто работает с внешними контрагентами и тендерами.
  • Журналы и интеграция. Логи NGFW — главный источник событий для SIEM. Без централизованного хранения расследовать инцидент невозможно.

Как считать производительность

Самая частая ошибка — читать первую строку даташита. Там указана пропускная способность при отключённых функциях защиты. Реальная методика:

  1. Замерьте фактический трафик на границе сети в пиковый час: суммарную полосу, число одновременных сессий, долю HTTPS.
  2. Найдите в спецификации строку Threat Protection или NGFW throughput с включёнными IPS, антивирусом и контролем приложений. Она в 3–5 раз ниже «голой» цифры.
  3. Если планируете SSL-инспекцию (а планировать нужно), смотрите отдельную строку по TLS — она ещё ниже.
  4. Заложите запас 30–50% на рост и на срок жизни устройства 5 лет.

Пример: в даташите написано 10 Гбит/с, с защитой — 2,5 Гбит/с, с SSL-инспекцией — 1 Гбит/с. Для офиса с каналом 500 Мбит/с это подходит, для канала 1 Гбит/с уже нет.

Fortinet, Palo Alto Networks, Check Point — что выбрать

  • Fortinet FortiGate. Лучшее соотношение цена/производительность за счёт собственных ASIC-процессоров. Самая распространённая линейка в Казахстане, много специалистов, удобное управление филиалами через FortiManager. Оптимальный выбор для большинства коммерческих организаций и госсектора.
  • Palo Alto Networks. Эталон по контролю приложений (App-ID) и глубине анализа. Дороже, но сильнее в крупных распределённых инфраструктурах и там, где ИБ-служба хочет максимальной видимости.
  • Check Point. Сильная централизованная система управления политиками, зрелая защита от угроз, удобна при десятках шлюзов под единым управлением. Хороший выбор для банков и холдингов.

Все три вендора закрывают базовые задачи. Разница проявляется в бюджете, квалификации администраторов и масштабе сети. Подробнее о подходе — в описании класса решений NGFW.

Типичные ошибки при закупке

  • Покупка по цене без замера трафика. Устройство оказывается «узким горлышком», защиту отключают, чтобы «не тормозило», — и NGFW превращается в дорогой обычный файрвол.
  • Без подписок. Железо без сервисов IPS, антивируса и URL-фильтрации не обновляется. Подписки на 3–5 лет нужно закладывать в первоначальную закупку.
  • Без плана внедрения. Настроить NGFW «как старый файрвол» — значит не использовать 80% функций. Политики по приложениям, сегментация и SSL-инспекция требуют проектирования.
  • Один шлюз без резервирования. Для организаций, где простой сети стоит денег, кластер из двух устройств обязателен.
  • Игнорирование логов. Без передачи событий в SIEM и регламента реагирования NGFW защищает только от того, что заблокировал автоматически.

Что дальше

Genius Systems проектирует и внедряет NGFW в организациях Усть-Каменогорска, Астаны, Алматы, Караганды и других городов Казахстана в рамках услуг по информационной безопасности. Замер трафика в вашей сети и подбор модели с расчётом реальной производительности — бесплатно. Свяжитесь с нами, чтобы получить спецификацию под ваш трафик, а не под даташит.

Частые вопросы

Хватит ли обычного файрвола небольшой организации на 30–50 сотрудников?

Если у вас только сайт-визитка и почта в облаке — возможно. Но как только появляются филиалы, удалённые сотрудники, 1С по VPN или требования регулятора, обычный файрвол не видит приложения и угрозы внутри HTTPS. Для большинства компаний в Казахстане NGFW младшей серии стоит сопоставимо и закрывает эти задачи.

Почему заявленная производительность NGFW отличается от реальной?

В даташите указана пропускная способность при отключённых функциях защиты. С включёнными IPS, антивирусом и SSL-инспекцией она падает в 3–5 раз. Ориентируйтесь на строку «Threat Protection» или «NGFW throughput» и закладывайте запас 30–50% на рост трафика.

Обязательно ли покупать подписки к NGFW?

Да. Без подписок сигнатуры IPS, антивируса, категории URL и песочница не обновляются, и устройство через год превращается в обычный файрвол. Закладывайте подписки на 3 года сразу в бюджет закупки.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–18:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.