NGFW с потоковым антивирусом: что это такое и как правильно прописать требование в технической спецификации
Коротко: «потоковый антивирус» в техспецификации — это требование, чтобы межсетевой экран проверял файлы антивирусным движком прямо в потоке трафика, не буферизуя их целиком. Формулировка встречается в тендерах Казахстана постоянно, а вот производительность под неё почти никто не считает правильно. Ниже — что это за режим, чем отличается от прокси-проверки, и как написать требования так, чтобы получить работающее устройство, а не «шкаф, который включили и выключили».
Общий разбор классов устройств — в статье «NGFW или обычный файрвол: как выбрать».
Что такое потоковый антивирус
Межсетевой экран нового поколения разбирает сессию до уровня приложения: видит, что внутри HTTP или SMB передаётся файл, и передаёт содержимое антивирусному движку по мере прохождения пакетов. Совпадение с сигнатурой — сессия рвётся, файл не доходит, событие уходит в журнал и дальше в SIEM.
Второй режим — прокси (proxy-based): устройство принимает файл полностью, проверяет и только затем отдаёт. Точнее — можно распаковать вложенные архивы и проверить целиком, — но дороже по памяти и задержке.
| Потоковый режим | Прокси-режим | |
|---|---|---|
| Задержка | Минимальная | Заметная на больших файлах |
| Нагрузка на устройство | Ниже | Выше, нужна память под буфер |
| Глубина проверки | Ограничена размером файла и вложенностью архивов | Полная, с распаковкой |
| Поведение при перегрузке | Пропуск проверки или блокировка — задаётся политикой | Обрыв или таймаут загрузки |
Правильное требование в ТЗ звучит так: устройство должно поддерживать оба режима антивирусной проверки с выбором на уровне политики. Тогда критичный трафик проверяется глубоко, а массовый — быстро.
Чего потоковый антивирус не делает
- Не проверяет зашифрованный трафик без SSL-инспекции. Без неё проверяется меньшая часть потока.
- Не ловит неизвестное вредоносное ПО. Сигнатуры — это известные образцы. Для нового нужен «песочница»-сервис (sandbox), это отдельная лицензия и отдельная строка в ТЗ.
- Не заменяет защиту рабочих станций. USB, локальные файлы, живые процессы — вне зоны видимости периметра.
- Не спасает при выключенных проверках. Классика: купили по firewall throughput, включили антивирус и IPS, устройство ушло в полку по CPU — проверки отключили «до замены».
Как прописать требование в технической спецификации
| Как пишут | Почему плохо | Как надо |
|---|---|---|
| «Наличие потокового антивируса» | Есть у всех, ничего не гарантирует | «Антивирусная проверка трафика в потоковом и прокси-режимах с выбором режима в политике; протоколы HTTP/HTTPS, SMTP, POP3, IMAP, FTP, SMB» |
| «Пропускная способность не менее 4 Гбит/с» | Это firewall throughput, реальная с проверками в разы ниже | «Пропускная способность не менее X Гбит/с при одновременно включённых межсетевом экранировании, IPS, антивирусе и контроле приложений (Threat Prevention), подтверждается официальным datasheet вендора» |
| Не упомянута SSL-инспекция | Антивирус проверяет пустоту | «Пропускная способность с SSL-инспекцией не менее Y Гбит/с; поддержка исключений по категориям ресурсов» |
| Нет требований к подпискам | Через год сигнатуры не обновляются | «Подписки на обновление сигнатур антивируса, IPS, контроля приложений и веб-фильтрации сроком не менее 36 месяцев» |
| Нет отказоустойчивости | Экран становится точкой отказа | «Поддержка кластера высокой доступности active-passive (при необходимости active-active) с синхронизацией сессий; поставка двух устройств» |
| Нет журналирования и интеграции | События некуда отдавать | «Экспорт событий по syslog в формате CEF/LEEF в систему управления событиями ИБ; хранение локальных журналов не менее 30 суток» |
| Скопирован datasheet одного вендора | Одно предложение, обжалование | Функциональные требования без уникальных названий технологий конкретного производителя |
Дополнительно закладывайте в ТЗ: русскоязычную техподдержку и сроки реакции, обучение администраторов, миграцию правил с текущего устройства, а для госорганов и владельцев КВОИКИ — передачу событий в систему сбора журналов и далее в ОЦИБ.
Как считать производительность
Возьмите текущий пик интернет-канала и внутренних потоков, умножьте на 2 — запас на три года роста. Затем сверьте с колонкой Threat Prevention в datasheet, а не с firewall throughput. Если планируется SSL-инспекция — берите отдельную цифру для неё; падение в 3–5 раз относительно Threat Prevention нормально.
Отдельно проверьте количество одновременных сессий и новых сессий в секунду: в организациях с большим числом мелких подключений устройство упирается именно в это, а не в гигабиты.
Что происходит на рынке Казахстана
По опубликованным на порталах закупкам: поставка программно-аппаратного комплекса межсетевого экранирования у национальной компании — порядка 120 млн ₸, услуги по администрированию и поддержке платформы у оператора связи — 200–220 млн ₸ в год, продление подписок с поддержкой на парк устройств — от 120 до 190 млн ₸. Для средней организации порядок цифр другой: устройство с трёхлетними подписками — единицы–десятки миллионов тенге.
Тендеры по NGFW идут почти еженедельно, и большая часть техспецификаций написана по образцу пятилетней давности. Если вы поставщик — RaDAR находит такие лоты и разбирает техспецификации автоматически.
Что делаем мы
Genius Systems работает с NGFW с 2012 года: подбор и внедрение Palo Alto Networks, Check Point и Fortinet, расчёт производительности под реальный трафик, сегментация сети, миграция правил, помощь заказчику в подготовке технической спецификации без привязки к одному вендору и помощь поставщику в разборе чужого ТЗ. Смежное: защита периметра и услуги ИБ, SIEM, подключение к ОЦИБ.
Нужна техспецификация или расчёт модели под ваш трафик — напишите нам.
Частые вопросы
Что такое потоковый антивирус в межсетевом экране?
Это проверка файлов антивирусным движком прямо в потоке трафика, без полной буферизации файла на устройстве. Межсетевой экран разбирает сессию, распознаёт передаваемый файл и сравнивает его с сигнатурами по мере прохождения данных. Так задержка остаётся низкой, а вредоносный файл блокируется до того, как полностью дойдёт до пользователя.
Чем потоковый режим отличается от прокси-режима?
В прокси-режиме устройство принимает файл целиком, проверяет и только потом отдаёт получателю: выше точность и возможность распаковать вложенные архивы, но больше задержка, расход памяти и риск разрыва больших загрузок. Потоковый режим быстрее и дешевле по ресурсам, но у него ограничения по размеру файла и глубине распаковки. У большинства вендоров оба режима есть, переключаются политикой.
Потоковый антивирус на NGFW заменяет антивирус на рабочих станциях?
Нет, и писать так в техспецификации нельзя. Периметровый антивирус не видит USB-носители, зашифрованный трафик без SSL-инспекции, файлы внутри сети и уже запущенные процессы. Это второй рубеж, а не замена EPP или EDR на конечных устройствах.
Какую производительность указывать в ТЗ?
Только пропускную способность с одновременно включёнными межсетевым экранированием, IPS, антивирусом и контролем приложений — у вендоров это обычно называется Threat Prevention. Цифра firewall throughput из первой строки datasheet больше реальной в несколько раз, и закупленное по ней устройство упирается в потолок сразу после включения проверок.
Нужна ли SSL-инспекция, если есть потоковый антивирус?
Да, иначе антивирус проверяет только незашифрованный трафик, а это сегодня меньшая часть. Учтите: при включении SSL-инспекции производительность падает в несколько раз, и это надо заложить в требования и в модель устройства, а также решить организационные вопросы — какие категории трафика не расшифровываются, как уведомлены сотрудники.
Обязателен ли потоковый антивирус по требованиям Казахстана?
Прямой нормы «поставьте потоковый антивирус» нет. Требование выводится из Единых требований в области ИКТ и обеспечения информационной безопасности (постановление Правительства РК № 832 от 20 декабря 2016 года), где закреплены защита периметра и антивирусный контроль. Поэтому формулировка кочует из одной техспецификации в другую как обобщённое требование к межсетевому экрану.
Сколько стоит NGFW с подписками в Казахстане?
По опубликованным закупкам крупных заказчиков: поставка программно-аппаратного комплекса межсетевого экранирования — порядка 120 млн ₸, ежегодные услуги по администрированию и поддержке платформы у оператора связи — 200–220 млн ₸. Для средней организации на 100–300 рабочих мест бюджет на устройство с трёхлетними подписками обычно измеряется единицами–десятками миллионов тенге и сильно зависит от требуемой пропускной способности с включёнными проверками.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов
Обновлено: 13.09.2026