
Межсетевой экран: что это такое, виды, функции и как выбрать для бизнеса
Узнать больше
Получить консультацию по АПК «ЗАСТАВА»
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Компании выбирают NGFW ради контроля трафика на периметре сети, но у большинства таких решений есть и встроенный модуль VPN. Для филиала на десяток сотрудников этого хватает с запасом. Для банка, энергетической компании или оператора персональных данных встроенного шифрования обычно недостаточно — нужен отдельный ГОСТ VPN с сертифицированной криптографией. Разница между этими двумя сценариями определяет архитектуру всей сети на годы вперед. В статье расскажем, когда VPN внутри межсетевого экрана справляется с задачей, а когда без выделенного ГОСТ-криптошлюза не обойтись.
Что такое NGFW и зачем он нужен бизнесу
NGFW расшифровывается как Next Generation Firewall, межсетевой экран следующего поколения. В отличие от классического фаервола, который просто пропускает или блокирует пакеты по портам и IP-адресам, такое устройство разбирает содержимое трафика на уровне приложений. Оно видит, какое именно приложение генерирует соединение, какой протокол используется внутри и есть ли в пакетах признаки вредоносной активности.
Для среднего и крупного бизнеса Next Generation Firewall стал базовым элементом периметра сети наравне с антивирусом и системой мониторинга. Одно устройство закрывает сразу несколько задач: фильтрацию трафика, обнаружение атак, контроль доступа пользователей к приложениям и шифрование каналов связи между офисами. Именно последняя функция станет предметом дальнейшего разбора.
Основные функции NGFW
Набор функций у разных вендоров различается, но ядро остается общим. Ниже минимум, который стоит ожидать от современного межсетевого экрана при выборе решения для корпоративной сети:

Российский NGFW и требования регуляторов
Российский NGFW развивается отдельно от мирового рынка по практической причине: зарубежные вендоры покинули страну, а регуляторы ужесточили требования к средствам защиты информации. ФСТЭК и ФСБ сертифицируют оборудование, которое можно использовать в государственных информационных системах, на объектах критической информационной инфраструктуры и там, где обрабатываются персональные данные.
Для компании это означает, что выбор межсетевого экрана — вопрос функциональности и соответствия закону одновременно. Система NGFW без нужных сертификатов может отлично справляться с фильтрацией трафика и при этом не подойти банку или медицинской организации из-за требований регулятора к криптографии. Особенно жестко это правило работает там, где регулятор требует шифрование именно по ГОСТ — международные алгоритмы для таких случаев не подходят.
На практике различие между сертифицированным и несертифицированным оборудованием заметно только в момент проверки регулятором или аудита. До этого момента оба варианта одинаково хорошо справляются с повседневной фильтрацией трафика, поэтому многие компании узнают о проблеме слишком поздно.
Государственные организации не единственные, кого это касается. Под действие ФЗ-152 о персональных данных подпадает практически любой бизнес, который работает с клиентской базой, поэтому требования регулятора разумно закладывать в архитектуру сети на старте: переделывать инфраструктуру после замечаний проверяющих органов выходит значительно дороже.
VPN внутри межсетевого экрана: когда его достаточно
Встроенный в Next Generation Firewall модуль VPN решает базовую задачу: шифрует трафик NGFW между двумя точками так, чтобы данные нельзя было прочитать при перехвате. Для этого обычно используются международные алгоритмы AES или 3DES, которые поддерживает подавляющее большинство производителей.
Такого шифрования достаточно, когда компания не подпадает под требования ГОСТ и трафик между офисами не относится к критически важным каналам. Небольшой филиал без собственного ИТ-отдела получает защиту сразу в комплекте с межсетевым экраном — без закупки дополнительного оборудования и без отдельной настройки.
Такие условия чаще всего складываются в трех типовых сценариях. Их объединяет умеренная нагрузка на канал: там, где трафика немного, ресурсов встроенного VPN хватает с запасом.
Когда встроенный VPN сдувается
Проблемы начинаются, когда через одно устройство одновременно идут все функции NGFW — инспекция пакетов, антивирус, предотвращение вторжений — и поверх этого включается тяжелое шифрование трафика. Процессор устройства не резиновый: каждая дополнительная функция забирает вычислительные ресурсы, а VPN особенно требователен к ним.
Пропускная способность встроенного VPN редко выдерживает большие потоки данных. Пока речь идет о десятках мегабит в секунду, разница незаметна. На магистральных каналах между дата-центрами или при передаче видеопотоков с сотен камер устройство начинает захлебываться, а задержки растут пропорционально нагрузке.
Именно в этой точке компании обычно задумываются о разделении задач: межсетевой экран остается фильтровать и анализировать трафик NGFW на периметре, а шифрование каналов передают отдельному специализированному устройству.

Пробный круг перед покупкой
Прежде чем менять архитектуру сети, разумно сначала увидеть, как «ЗАСТАВА» справится именно с вашей нагрузкой. Оставьте заявку — специалисты Solar разберут ваш сценарий и покажут решение на демостенде.
Когда нужен выделенный ГОСТ VPN
Отдельный ГОСТ VPN нужен там, где закон прямо требует сертифицированную криптографию. Просто желание ускорить канал само по себе поводом не считается. Для государственных информационных систем, операторов персональных данных, субъектов критической информационной инфраструктуры и банковского сектора шифрование по ГОСТ — обязательное условие работы.
У второго сценария другая причина. Дело в физике канала: магистральные соединения между дата-центрами часто требуют скоростей на уровне 12 Гбит/с без задержек, а такую нагрузку способен выдержать только специализированный криптошлюз, где шифрование выполняется на аппаратном уровне ASIC или FPGA, без нагрузки на общий процессор межсетевого экрана.
Выделенный ГОСТ VPN становится обязательным элементом сети в нескольких типичных ситуациях:
NGFW и ГОСТ VPN: правильная архитектура
Межсетевой экран NGFW и ГОСТ VPN закрывают разные слои защиты. Он стоит на границе сети и фильтрует трафик: блокирует атаки, контролирует приложения, инспектирует пакеты. Задача шифрования каналов при этом уходит к выделенному криптошлюзу, который не отвлекается ни на что, кроме криптографии. Система NGFW при этом отвечает только за фильтрацию — криптографические задачи она не решает.
Разделение ролей между NGFW и ГОСТ VPN снимает главное ограничение встроенного VPN — конкуренцию за процессорное время. Next Generation Firewall обрабатывает трафик на полной скорости: тяжелое шифрование ему выполнять не нужно, эту работу берет на себя криптошлюз. Криптошлюз держит канал на максимальной пропускной способности, потому что занят только этой задачей. В сумме архитектура выдерживает и высокую нагрузку, и требования регуляторов одновременно.
| Параметр | Встроенный VPN в межсетевом экране | Выделенный ГОСТ VPN |
|---|---|---|
| Алгоритмы шифрования | AES, 3DES | ГОСТ Р 34.12-2015 и другие сертифицированные алгоритмы |
| Сертификация ФСБ и ФСТЭК | Как правило, отсутствует | Есть, обязательна для регулируемых отраслей |
| Пропускная способность | Падает при полной загрузке остальных функций | Стабильна благодаря выделенному аппаратному ресурсу |
| Область применения | Малые филиалы, базовая защита периметра | ГИС, ИСПДн, КИИ, банковский сектор, магистральные каналы |
| Дополнительное оборудование | Не требуется | Отдельный криптошлюз |
Выбор между встроенным VPN и выделенным ГОСТ VPN редко бывает окончательным на годы вперед. Сеть растет, добавляются филиалы, меняются требования регуляторов — и то, что вчера решалось встроенным VPN, завтра может потребовать отдельного ГОСТ-криптошлюза.
Архитектуру сети имеет смысл сразу проектировать с возможностью масштабирования: устройство, которое сегодня работает только как межсетевой экран, завтра должно позволить добавить выделенный модуль ГОСТ VPN без замены всего оборудования на площадке.
Продукты ЗАСТАВА для этой задачи
АПК «ЗАСТАВА» — российский межсетевой экран NGFW с сертифицированным ГОСТ VPN в одном устройстве: фильтрация трафика и защита каналов закрыты одной линейкой продуктов.
Для сценариев с самой высокой нагрузкой в линейке есть «ЗАСТАВА 9» — аппаратно-программный комплекс, рассчитанный на скорости до 12 Гбит/с без потери производительности. Это тот случай, когда Next Generation Firewall и выделенный ГОСТ VPN работают в одном устройстве, не мешая друг другу за счет отдельных аппаратных ресурсов под каждую задачу.
Компании с распределенной сетью филиалов чаще выбирают программные исполнения линейки — их проще развернуть на существующем оборудовании и масштабировать по мере роста числа площадок, не дожидаясь поставки новых устройств.

Сначала маршрут, потом старт
В презентации «Семейство продуктов сетевой безопасности „ЗАСТАВА“» собраны все решения линейки — от программных модулей до аппаратных комплексов на 12 Гбит/с — с техническими характеристиками и сценариями применения.
Как выбрать: встроенный VPN или ГОСТ-криптошлюз
Ответ зависит от трех вопросов о том, как компания использует Next Generation Firewall: подпадает ли она под требования регулятора к шифрованию, какая нагрузка идет через канал и сколько площадок нужно объединить в одну защищенную сеть. Если ответ на первый вопрос отрицательный, а нагрузка невысокая — встроенного VPN достаточно и усложнять архитектуру не имеет смысла.
Если хотя бы один из критериев указывает на ГОСТ VPN — сертификация, критическая инфраструктура, магистральные скорости, — экономить на выделенном криптошлюзе не стоит: штраф за несоответствие требованиям регулятора обойдется дороже, чем правильно спроектированная сеть с самого начала. Проверить, какой вариант подходит именно вашей инфраструктуре, проще всего на реальном оборудовании — с тестовым стендом «ЗАСТАВА 9» под вашу нагрузку.
Частые вопросы и ответы
Встроенный VPN подходит небольшим филиалам без жестких требований к шифрованию. Для ГИС, ИСПДн, КИИ и банковского сектора нужен выделенный ГОСТ VPN с сертификацией ФСБ и ФСТЭК.
Классический фаервол фильтрует пакеты по портам и IP-адресам. Такое устройство дополнительно инспектирует содержимое трафика, определяет приложения и блокирует атаки по сигнатурам.
Аппаратные криптошлюзы, такие как «ЗАСТАВА 9», держат скорость до 12 Гбит/с без задержек за счет шифрования на уровне ASIC или FPGA, без нагрузки на процессор межсетевого экрана.
Да, это стандартная архитектура сети: межсетевой экран фильтрует трафик на границе, а выделенный криптошлюз шифрует каналы между площадками без конкуренции за ресурсы процессора.
Государственные информационные системы, операторы персональных данных, объекты критической информационной инфраструктуры и банковский сектор обязаны шифровать каналы по сертифицированному ГОСТ.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа