Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию по АПК «ЗАСТАВА»

Компании выбирают NGFW ради контроля трафика на периметре сети, но у большинства таких решений есть и встроенный модуль VPN. Для филиала на десяток сотрудников этого хватает с запасом. Для банка, энергетической компании или оператора персональных данных встроенного шифрования обычно недостаточно — нужен отдельный ГОСТ VPN с сертифицированной криптографией. Разница между этими двумя сценариями определяет архитектуру всей сети на годы вперед. В статье расскажем, когда VPN внутри межсетевого экрана справляется с задачей, а когда без выделенного ГОСТ-криптошлюза не обойтись.

Что такое NGFW и зачем он нужен бизнесу

NGFW расшифровывается как Next Generation Firewall, межсетевой экран следующего поколения. В отличие от классического фаервола, который просто пропускает или блокирует пакеты по портам и IP-адресам, такое устройство разбирает содержимое трафика на уровне приложений. Оно видит, какое именно приложение генерирует соединение, какой протокол используется внутри и есть ли в пакетах признаки вредоносной активности.

Для среднего и крупного бизнеса Next Generation Firewall стал базовым элементом периметра сети наравне с антивирусом и системой мониторинга. Одно устройство закрывает сразу несколько задач: фильтрацию трафика, обнаружение атак, контроль доступа пользователей к приложениям и шифрование каналов связи между офисами. Именно последняя функция станет предметом дальнейшего разбора.

Основные функции NGFW

Набор функций у разных вендоров различается, но ядро остается общим. Ниже минимум, который стоит ожидать от современного межсетевого экрана при выборе решения для корпоративной сети:

  • Система предотвращения вторжений распознает известные сигнатуры атак и блокирует подозрительные соединения еще на этапе установки сессии.
  • Глубокая инспекция пакетов разбирает трафик приложений даже внутри зашифрованных туннелей и определяет реальный протокол вместо декларируемого порта.
  • Встроенный антивирусный модуль проверяет файлы, которые передаются через периметр, и блокирует известные образцы вредоносного кода.
  • Контроль приложений позволяет разрешать или запрещать конкретные сервисы независимо от того, каким портом они пользуются.
  • Модуль VPN шифрует трафик между площадками компании, хотя его возможности заметно отличаются от возможностей специализированных решений.
Мониторинг сетевого трафика в российской компании

Российский NGFW и требования регуляторов

Российский NGFW развивается отдельно от мирового рынка по практической причине: зарубежные вендоры покинули страну, а регуляторы ужесточили требования к средствам защиты информации. ФСТЭК и ФСБ сертифицируют оборудование, которое можно использовать в государственных информационных системах, на объектах критической информационной инфраструктуры и там, где обрабатываются персональные данные.

Для компании это означает, что выбор межсетевого экрана — вопрос функциональности и соответствия закону одновременно. Система NGFW без нужных сертификатов может отлично справляться с фильтрацией трафика и при этом не подойти банку или медицинской организации из-за требований регулятора к криптографии. Особенно жестко это правило работает там, где регулятор требует шифрование именно по ГОСТ — международные алгоритмы для таких случаев не подходят.

На практике различие между сертифицированным и несертифицированным оборудованием заметно только в момент проверки регулятором или аудита. До этого момента оба варианта одинаково хорошо справляются с повседневной фильтрацией трафика, поэтому многие компании узнают о проблеме слишком поздно.

Государственные организации не единственные, кого это касается. Под действие ФЗ-152 о персональных данных подпадает практически любой бизнес, который работает с клиентской базой, поэтому требования регулятора разумно закладывать в архитектуру сети на старте: переделывать инфраструктуру после замечаний проверяющих органов выходит значительно дороже.

VPN внутри межсетевого экрана: когда его достаточно

Встроенный в Next Generation Firewall модуль VPN решает базовую задачу: шифрует трафик NGFW между двумя точками так, чтобы данные нельзя было прочитать при перехвате. Для этого обычно используются международные алгоритмы AES или 3DES, которые поддерживает подавляющее большинство производителей.

Такого шифрования достаточно, когда компания не подпадает под требования ГОСТ и трафик между офисами не относится к критически важным каналам. Небольшой филиал без собственного ИТ-отдела получает защиту сразу в комплекте с межсетевым экраном — без закупки дополнительного оборудования и без отдельной настройки.

Такие условия чаще всего складываются в трех типовых сценариях. Их объединяет умеренная нагрузка на канал: там, где трафика немного, ресурсов встроенного VPN хватает с запасом.

  • Базовая защита периметра небольшого офиса, где основная задача — закрыть канал от случайного перехвата данных.
  • Организация удаленного доступа для филиалов на 10–20 сотрудников, которым достаточно стабильного зашифрованного канала до головного офиса.
  • Компании с зарубежными партнерами или подразделениями за границей, где на другой стороне канала уже работают на AES или 3DES и менять алгоритм шифрования нет практического смысла.

Когда встроенный VPN сдувается

Проблемы начинаются, когда через одно устройство одновременно идут все функции NGFW — инспекция пакетов, антивирус, предотвращение вторжений — и поверх этого включается тяжелое шифрование трафика. Процессор устройства не резиновый: каждая дополнительная функция забирает вычислительные ресурсы, а VPN особенно требователен к ним.

Пропускная способность встроенного VPN редко выдерживает большие потоки данных. Пока речь идет о десятках мегабит в секунду, разница незаметна. На магистральных каналах между дата-центрами или при передаче видеопотоков с сотен камер устройство начинает захлебываться, а задержки растут пропорционально нагрузке.

Именно в этой точке компании обычно задумываются о разделении задач: межсетевой экран остается фильтровать и анализировать трафик NGFW на периметре, а шифрование каналов передают отдельному специализированному устройству.

демонстрация «ЗАСТАВА» и ГОСТ VPN

Пробный круг перед покупкой

Прежде чем менять архитектуру сети, разумно сначала увидеть, как «ЗАСТАВА» справится именно с вашей нагрузкой. Оставьте заявку — специалисты Solar разберут ваш сценарий и покажут решение на демостенде.

Когда нужен выделенный ГОСТ VPN

Отдельный ГОСТ VPN нужен там, где закон прямо требует сертифицированную криптографию. Просто желание ускорить канал само по себе поводом не считается. Для государственных информационных систем, операторов персональных данных, субъектов критической информационной инфраструктуры и банковского сектора шифрование по ГОСТ — обязательное условие работы.

У второго сценария другая причина. Дело в физике канала: магистральные соединения между дата-центрами часто требуют скоростей на уровне 12 Гбит/с без задержек, а такую нагрузку способен выдержать только специализированный криптошлюз, где шифрование выполняется на аппаратном уровне ASIC или FPGA, без нагрузки на общий процессор межсетевого экрана.

Выделенный ГОСТ VPN становится обязательным элементом сети в нескольких типичных ситуациях:

  • Работа с государственными информационными системами, ИСПДн или объектами критической информационной инфраструктуры, где закон требует сертификации ФСБ и ФСТЭК.
  • Обслуживание банковского сектора, для которого шифрование по ГОСТ прописано в отраслевых стандартах защиты финансовых операций.
  • Передача данных на скоростях порядка 12 Гбит/с между дата-центрами, где перегрузка процессора недопустима.

NGFW и ГОСТ VPN: правильная архитектура

Межсетевой экран NGFW и ГОСТ VPN закрывают разные слои защиты. Он стоит на границе сети и фильтрует трафик: блокирует атаки, контролирует приложения, инспектирует пакеты. Задача шифрования каналов при этом уходит к выделенному криптошлюзу, который не отвлекается ни на что, кроме криптографии. Система NGFW при этом отвечает только за фильтрацию — криптографические задачи она не решает.

Разделение ролей между NGFW и ГОСТ VPN снимает главное ограничение встроенного VPN — конкуренцию за процессорное время. Next Generation Firewall обрабатывает трафик на полной скорости: тяжелое шифрование ему выполнять не нужно, эту работу берет на себя криптошлюз. Криптошлюз держит канал на максимальной пропускной способности, потому что занят только этой задачей. В сумме архитектура выдерживает и высокую нагрузку, и требования регуляторов одновременно.

Параметр Встроенный VPN в межсетевом экране Выделенный ГОСТ VPN
Алгоритмы шифрования AES, 3DES ГОСТ Р 34.12-2015 и другие сертифицированные алгоритмы
Сертификация ФСБ и ФСТЭК Как правило, отсутствует Есть, обязательна для регулируемых отраслей
Пропускная способность Падает при полной загрузке остальных функций Стабильна благодаря выделенному аппаратному ресурсу
Область применения Малые филиалы, базовая защита периметра ГИС, ИСПДн, КИИ, банковский сектор, магистральные каналы
Дополнительное оборудование Не требуется Отдельный криптошлюз

Выбор между встроенным VPN и выделенным ГОСТ VPN редко бывает окончательным на годы вперед. Сеть растет, добавляются филиалы, меняются требования регуляторов — и то, что вчера решалось встроенным VPN, завтра может потребовать отдельного ГОСТ-криптошлюза.

Архитектуру сети имеет смысл сразу проектировать с возможностью масштабирования: устройство, которое сегодня работает только как межсетевой экран, завтра должно позволить добавить выделенный модуль ГОСТ VPN без замены всего оборудования на площадке.

Продукты ЗАСТАВА для этой задачи

АПК «ЗАСТАВА» — российский межсетевой экран NGFW с сертифицированным ГОСТ VPN в одном устройстве: фильтрация трафика и защита каналов закрыты одной линейкой продуктов.

Для сценариев с самой высокой нагрузкой в линейке есть «ЗАСТАВА 9» — аппаратно-программный комплекс, рассчитанный на скорости до 12 Гбит/с без потери производительности. Это тот случай, когда Next Generation Firewall и выделенный ГОСТ VPN работают в одном устройстве, не мешая друг другу за счет отдельных аппаратных ресурсов под каждую задачу.

Компании с распределенной сетью филиалов чаще выбирают программные исполнения линейки — их проще развернуть на существующем оборудовании и масштабировать по мере роста числа площадок, не дожидаясь поставки новых устройств.

«ЗАСТАВА 9» и ГОСТ VPN

Сначала маршрут, потом старт

В презентации «Семейство продуктов сетевой безопасности „ЗАСТАВА“» собраны все решения линейки — от программных модулей до аппаратных комплексов на 12 Гбит/с — с техническими характеристиками и сценариями применения.

Как выбрать: встроенный VPN или ГОСТ-криптошлюз

Ответ зависит от трех вопросов о том, как компания использует Next Generation Firewall: подпадает ли она под требования регулятора к шифрованию, какая нагрузка идет через канал и сколько площадок нужно объединить в одну защищенную сеть. Если ответ на первый вопрос отрицательный, а нагрузка невысокая — встроенного VPN достаточно и усложнять архитектуру не имеет смысла.

Если хотя бы один из критериев указывает на ГОСТ VPN — сертификация, критическая инфраструктура, магистральные скорости, — экономить на выделенном криптошлюзе не стоит: штраф за несоответствие требованиям регулятора обойдется дороже, чем правильно спроектированная сеть с самого начала. Проверить, какой вариант подходит именно вашей инфраструктуре, проще всего на реальном оборудовании — с тестовым стендом «ЗАСТАВА 9» под вашу нагрузку.

Частые вопросы и ответы

NGFW со встроенным VPN или ГОСТ VPN — что выбрать?

Встроенный VPN подходит небольшим филиалам без жестких требований к шифрованию. Для ГИС, ИСПДн, КИИ и банковского сектора нужен выделенный ГОСТ VPN с сертификацией ФСБ и ФСТЭК.

Чем NGFW отличается от классического межсетевого экрана?

Классический фаервол фильтрует пакеты по портам и IP-адресам. Такое устройство дополнительно инспектирует содержимое трафика, определяет приложения и блокирует атаки по сигнатурам.

Какую скорость выдерживает ГОСТ VPN на магистральных каналах?

Аппаратные криптошлюзы, такие как «ЗАСТАВА 9», держат скорость до 12 Гбит/с без задержек за счет шифрования на уровне ASIC или FPGA, без нагрузки на процессор межсетевого экрана.

Можно ли использовать NGFW и ГОСТ VPN одновременно?

Да, это стандартная архитектура сети: межсетевой экран фильтрует трафик на границе, а выделенный криптошлюз шифрует каналы между площадками без конкуренции за ресурсы процессора.

Какие отрасли обязаны использовать сертифицированный ГОСТ VPN?

Государственные информационные системы, операторы персональных данных, объекты критической информационной инфраструктуры и банковский сектор обязаны шифровать каналы по сертифицированному ГОСТ.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Межсетевой экран: что это такое, виды, функции и как выбрать для бизнеса

Межсетевой экран: что это такое, виды, функции и как выбрать для бизнеса

Узнать больше
Сетевая безопасность: как защитить корпоративную сеть от современных угроз

Сетевая безопасность: как защитить корпоративную сеть от современных угроз

Узнать больше
Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Узнать больше
Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Узнать больше
Шифрование каналов связи: методы, стандарты и решения для бизнеса

Шифрование каналов связи: методы, стандарты и решения для бизнеса

Узнать больше
Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Узнать больше
VPN: что это такое, как работает и зачем нужен бизнесу

VPN: что это такое, как работает и зачем нужен бизнесу

Узнать больше
«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

Узнать больше
Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Узнать больше