Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию по АПК «ЗАСТАВА»

Периметр корпоративной сети больше не защищает так, как раньше: сотрудники работают отовсюду, приложения живут в облаке, а угрозы давно научились выглядеть как легитимный трафик. Классический фаервол с этим не справляется — он не видит, что происходит внутри разрешенных соединений. Именно для этого появился межсетевой экран нового поколения. Разбираем, как он работает, чем отличается от традиционных МЭ и как выбрать сертифицированное российское решение.

Межсетевой экран нового поколения: что это такое

За аббревиатурой NGFW (Next-Generation Firewall) стоит принципиально иная философия фильтрации: вместо того чтобы смотреть только на то, откуда и куда идет пакет, система разбирает, что именно он несет. Это стало возможным благодаря анализу трафика на прикладном уровне — NGFW читает содержимое сессии, распознает приложение, его функцию и пользователя и только после этого решает, пропустить трафик или заблокировать.

Формально концепцию NGFW впервые описала Gartner в 2009 году, выделив три обязательных компонента: функциональность обычного МЭ, встроенную систему предотвращения вторжений (IPS) и распознавание приложений независимо от порта и протокола. С тех пор обязательный набор функций существенно расширился, однако суть осталась: NGFW — это не «фаервол с надстройками», а отдельный класс решений с иной архитектурой обработки трафика.

Чем межсетевые экраны нового поколения отличаются от традиционных МЭ

Чем межсетевые экраны нового поколения отличаются от традиционных МЭ

Традиционный МЭ принимает решение по трем точкам: откуда пришел пакет, куда идет и через какой порт. Пока атаки были грубыми, а приложения не меняли порты, это работало. Проблема возникла, когда трафик стал шифроваться по умолчанию: вредоносный запрос, завернутый в HTTPS на 443-м порту, выглядит для классического МЭ точно так же, как обычная страница браузера. Отличить одно от другого без анализа содержимого невозможно.

DPI (Deep Packet Inspection) — ключевой механизм, которым межсетевой экран нового поколения отличается от предшественников. Вместо проверки заголовка пакета система разбирает всю сессию до прикладного уровня и сверяет содержимое с библиотекой сигнатур приложений. Практический эффект: можно разрешить работу в корпоративном мессенджере и одновременно заблокировать именно передачу файлов внутри него — без отключения всего сервиса целиком. Политика теперь описывает не порт, а конкретное действие в конкретном приложении.

Третье принципиальное различие — работа с удостоверениями. Старый МЭ оперирует IP-адресами: один адрес — одно правило. NGFW привязывает политики к конкретному пользователю через интеграцию с каталогом. В результате один и тот же IP-адрес получает разные права в зависимости от того, кто именно вошел в систему: разработчик, финансист или временный подрядчик. Это убирает целый класс уязвимостей, связанных с общими учетными записями и неперсонализированными правилами.

Критерий Классический МЭ NGFW
Уровень анализа L3/L4 (IP, порт, протокол) L3–L7, включая содержимое
Идентификация приложений Нет Да, независимо от порта
Политики по пользователям Только по IP По учетной записи пользователя
IPS / обнаружение вторжений Отдельный модуль или отсутствует Встроено в платформу
SSL-/TLS-инспекция Нет Есть, прозрачно для пользователя
Threat intelligence Нет Интеграция с фидами угроз

Российский межсетевой экран нового поколения: соответствие требованиям ФСТЭК и ФСБ

В России применение сертифицированных средств защиты в ГИС, ИСПДн и объектах КИИ — законодательная норма, а не рекомендация. Регуляторная база здесь многоуровневая: ФСТЭК формирует профили защиты и требования к МЭ через приказы № 17 и 21, ФСБ — требования к криптографическим средствам. Несоответствие влечет реальные санкции: от предписаний до остановки работы информационной системы.

После 2022 года зарубежные поставщики NGFW один за другим закрыли доступ к обновлениям сигнатур, отозвали лицензии и прекратили техническую поддержку российских клиентов. Системы, еще вчера работавшие штатно, превратились в инфраструктуру с нарастающим долгом уязвимостей и просроченными сертификатами. Российский рынок получил жесткий сигнал: зависимость от иностранного ПО в критической инфраструктуре — это не технический, а стратегический риск.

как выбрать межсетевой экран нового поколения

Разминка перед проверкой регулятора.

Скачайте чек-лист и узнайте о 12 критериях для сверки решения перед закупкой: от профиля защиты и класса МЭ до срока действия сертификата и совместимости с российским стеком ПО.

VPN-функция в NGFW: когда стандартного шифрования недостаточно и почему выбирают АПК «ЗАСТАВА»

Построение защищенных каналов связи — базовая задача для любой распределенной компании. Сегодня большинство ИТ-руководителей рассматривают для этой цели NGFW (Next-Generation Firewall). Современные межсетевые экраны нового поколения «из коробки» оснащены встроенными VPN-модулями.

Однако на практике стандартная VPN-функция в NGFW закрывает далеко не все задачи бизнеса и госсектора.

Интеграция VPN-модуля в межсетевой экран нового поколения — это логичный шаг для оптимизации ИТ-инфраструктуры. Встроенный VPN (как правило, на базе международных протоколов IPsec или SSL/TLS) позволяет:

  • Объединять филиалы в единую сеть (Site-to-Site).
  • Подключать удаленных сотрудников к корпоративным ресурсам (Remote Access).
  • Анализировать расшифрованный трафик с помощью встроенных систем предотвращения вторжений (IPS/IDS) и потоковых антивирусов.
встроенный VPN-модуль межсетевого экрана нового поколения

Почему базового VPN в NGFW часто не хватает

Несмотря на универсальность «комбайнов» безопасности, заказчики регулярно сталкиваются с технологическими и юридическими тупиками:

  1. Отсутствие сертифицированного ГОСТ-шифрования. Большинство классических NGFW ориентированы на международные алгоритмы (AES, 3DES). Если вашей организации по закону требуется шифрование по ГОСТ Р 34.12-2015 («Магма» и «Кузнечик»), стандартный функционал NGFW окажется бесполезен.
  2. Падение производительности (Hardware Degradation). Шифрование трафика — ресурсоемкий процесс. При высокой плотности каналов связи и больших потоках данных процессор NGFW перегружается. Включая VPN на полную мощность, вы рискуете «уронить» скорость фильтрации основного межсетевого экрана.
  3. Требования регуляторов (ФСТЭК vs ФСБ). NGFW сертифицируются ФСТЭК России как межсетевые экраны и системы обнаружения вторжений. Но для криптографической защиты каналов связи (СКЗИ) требуются жесткие сертификаты ФСБ России. Далеко не каждый вендор NGFW может похвастаться наличием обоих сертификатов в одном устройстве.

Когда заказчику необходим выделенный ГОСТ VPN

Переход на специализированные аппаратные и программные комплексы криптографической защиты необходим в следующих случаях:

  • Работа с государственными информационными системами (ГИС) и муниципальными структурами.
  • Защита объектов КИИ (критической информационной инфраструктуры) в ТЭК, финсекторе, медицине, транспорте и связи.
  • Организация ИБ в ИСПДн (информационных системах персональных данных) до 1-го уровня защищенности включительно.
  • Создание масштабных ведомственных сетей, где требуется гарантированная защита от компрометации данных на государственном уровне.
чек-лист выбора межсетевого экрана нового поколения

Финишная прямая перед внедрением.

Запишитесь на бесплатную консультацию инженера Solar по ГОСТ VPN, где мы разберем архитектуру (Site-to-Site или Remote Access), нужный класс защиты КС1–КС3 и сценарий внедрения под ГИС, КИИ или ИСПДн.

Решение задачи: ГОСТ VPN на базе АПК «ЗАСТАВА»

Когда встроенных возможностей NGFW не хватает для выполнения регуляторных требований или обеспечения нужной производительности шифрования, оптимальным решением становится использование специализированного СКЗИ — АПК «ЗАСТАВА».

АПК «ЗАСТАВА» — это проверенный временем отечественный программно-аппаратный комплекс, предназначенный для построения виртуальных частных сетей (VPN) на основе криптографических алгоритмов ГОСТ.

Почему АПК «ЗАСТАВА» идеально дополняет инфраструктуру с NGFW:

  • Полное соответствие требованиям ФСБ. Комплекс обладает действующими сертификатами ФСБ России по классам КС1, КС2 и КС3. Это позволяет легально использовать его для защиты ГИС, КИИ и персональных данных любой категории.
  • Разгрузка основного межсетевого экрана. Вынося функцию ГОСТ VPN на выделенный АПК «ЗАСТАВА», вы освобождаете вычислительные мощности NGFW. Межсетевой экран занимается своей прямой обязанностью — глубоким анализом трафика (L7), контролем приложений и защитой от сетевых атак, работая на максимальной скорости.
  • Централизованное управление масштабом. «ЗАСТАВА» позволяет разворачивать и администрировать сложные топологии (Hub-and-Spoke, Full Mesh) из единого центра управления. Это критично для заказчиков с сотнями и тысячами удаленных объектов (банкоматы, кассы, региональные МФЦ, подстанции).
  • Высокая отказоустойчивость и скорость. Специализированная аппаратная архитектура комплекса оптимизирована под криптографические операции, что гарантирует минимальные задержки (latency) при передаче тяжелого трафика (видеоконференцсвязь, резервное копирование ЦОД).

Линейка «ЗАСТАВА» аттестована ФСТЭК по 2-му классу защищенности МЭ и 2-му уровню НДВ; ряд исполнений прошел испытания ФСБ и подтвержден как СКЗИ класса КС3. Сертификаты поддерживаются в актуальном состоянии через регулярный инспекционный контроль — плановые обновления продукта не требуют повторной полной сертификации. В состав АПК «ЗАСТАВА» входят компоненты для защиты периметра, управления политиками и централизованного администрирования крупных распределенных сетей — все в одном сертифицированном комплексе.

FAQ: часто задаваемые вопросы

Что такое межсетевой экран нового поколения простыми словами?

NGFW — это продвинутый фильтр сетевого трафика, который анализирует не только адреса и порты, но и содержимое пакетов, тип приложения и действия конкретного пользователя.

Чем NGFW отличается от обычного фаервола?

Классический МЭ работает на уровне IP/порт. Межсетевой экран нового поколения добавляет DPI, IPS, контроль приложений и пользователей, SSL-инспекцию и интеграцию с threat intelligence.

Какие функции есть у NGFW, которых нет в классическом МЭ?

Идентификация приложений независимо от порта, привязка политик к пользователям, встроенная IPS, поведенческий анализ трафика, инспекция зашифрованных соединений и URL-фильтрация.

Как NGFW связан с защитой каналов связи и шифрованием?

Межсетевые экраны нового поколения поддерживают протоколы IPsec/IKEv2 для построения шифрованных туннелей, обеспечивая защищенную связь между площадками в единый периметр.

Кто разработал стандарт IPsec и при чем здесь компания «ЭЛВИС-ПЛЮС»?

IPsec — открытый стандарт IETF. «ЭЛВИС-ПЛЮС» участвовала в разработке RFC 7791 для IKEv2, реализовала поддержку протоколов в АПК «ЗАСТАВА» с российской ГОСТ-криптографией.

Как выбрать NGFW для корпоративной сети?

Оцените требуемую пропускную способность при включенных всех модулях, наличие сертификатов ФСТЭК/ФСБ под ваш класс защиты, возможность кластеризации и интеграции с SIEM.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Шифрование каналов связи: методы, стандарты и решения для бизнеса

Шифрование каналов связи: методы, стандарты и решения для бизнеса

Узнать больше
Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Защита удаленного доступа: почему безопасный канал важнее удобного подключения

Узнать больше
VPN: что это такое, как работает и зачем нужен бизнесу

VPN: что это такое, как работает и зачем нужен бизнесу

Узнать больше
«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

«Магма»: блочный алгоритм шифрования — описание, характеристики и применение

Узнать больше
Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Блочное шифрование: алгоритмы, которые защищают госсистемы и корпоративные сети

Узнать больше
Алгоритм «Кузнечик»: современный стандарт блочного ГОСТ-шифрования

Алгоритм «Кузнечик»: современный стандарт блочного ГОСТ-шифрования

Узнать больше