
Шифрование каналов связи: методы, стандарты и решения для бизнеса
Узнать больше
Получить консультацию по АПК «ЗАСТАВА»
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Периметр корпоративной сети больше не защищает так, как раньше: сотрудники работают отовсюду, приложения живут в облаке, а угрозы давно научились выглядеть как легитимный трафик. Классический фаервол с этим не справляется — он не видит, что происходит внутри разрешенных соединений. Именно для этого появился межсетевой экран нового поколения. Разбираем, как он работает, чем отличается от традиционных МЭ и как выбрать сертифицированное российское решение.
Межсетевой экран нового поколения: что это такое
За аббревиатурой NGFW (Next-Generation Firewall) стоит принципиально иная философия фильтрации: вместо того чтобы смотреть только на то, откуда и куда идет пакет, система разбирает, что именно он несет. Это стало возможным благодаря анализу трафика на прикладном уровне — NGFW читает содержимое сессии, распознает приложение, его функцию и пользователя и только после этого решает, пропустить трафик или заблокировать.
Формально концепцию NGFW впервые описала Gartner в 2009 году, выделив три обязательных компонента: функциональность обычного МЭ, встроенную систему предотвращения вторжений (IPS) и распознавание приложений независимо от порта и протокола. С тех пор обязательный набор функций существенно расширился, однако суть осталась: NGFW — это не «фаервол с надстройками», а отдельный класс решений с иной архитектурой обработки трафика.

Чем межсетевые экраны нового поколения отличаются от традиционных МЭ
Традиционный МЭ принимает решение по трем точкам: откуда пришел пакет, куда идет и через какой порт. Пока атаки были грубыми, а приложения не меняли порты, это работало. Проблема возникла, когда трафик стал шифроваться по умолчанию: вредоносный запрос, завернутый в HTTPS на 443-м порту, выглядит для классического МЭ точно так же, как обычная страница браузера. Отличить одно от другого без анализа содержимого невозможно.
DPI (Deep Packet Inspection) — ключевой механизм, которым межсетевой экран нового поколения отличается от предшественников. Вместо проверки заголовка пакета система разбирает всю сессию до прикладного уровня и сверяет содержимое с библиотекой сигнатур приложений. Практический эффект: можно разрешить работу в корпоративном мессенджере и одновременно заблокировать именно передачу файлов внутри него — без отключения всего сервиса целиком. Политика теперь описывает не порт, а конкретное действие в конкретном приложении.
Третье принципиальное различие — работа с удостоверениями. Старый МЭ оперирует IP-адресами: один адрес — одно правило. NGFW привязывает политики к конкретному пользователю через интеграцию с каталогом. В результате один и тот же IP-адрес получает разные права в зависимости от того, кто именно вошел в систему: разработчик, финансист или временный подрядчик. Это убирает целый класс уязвимостей, связанных с общими учетными записями и неперсонализированными правилами.
| Критерий | Классический МЭ | NGFW |
|---|---|---|
| Уровень анализа | L3/L4 (IP, порт, протокол) | L3–L7, включая содержимое |
| Идентификация приложений | Нет | Да, независимо от порта |
| Политики по пользователям | Только по IP | По учетной записи пользователя |
| IPS / обнаружение вторжений | Отдельный модуль или отсутствует | Встроено в платформу |
| SSL-/TLS-инспекция | Нет | Есть, прозрачно для пользователя |
| Threat intelligence | Нет | Интеграция с фидами угроз |
Российский межсетевой экран нового поколения: соответствие требованиям ФСТЭК и ФСБ
В России применение сертифицированных средств защиты в ГИС, ИСПДн и объектах КИИ — законодательная норма, а не рекомендация. Регуляторная база здесь многоуровневая: ФСТЭК формирует профили защиты и требования к МЭ через приказы № 17 и 21, ФСБ — требования к криптографическим средствам. Несоответствие влечет реальные санкции: от предписаний до остановки работы информационной системы.
После 2022 года зарубежные поставщики NGFW один за другим закрыли доступ к обновлениям сигнатур, отозвали лицензии и прекратили техническую поддержку российских клиентов. Системы, еще вчера работавшие штатно, превратились в инфраструктуру с нарастающим долгом уязвимостей и просроченными сертификатами. Российский рынок получил жесткий сигнал: зависимость от иностранного ПО в критической инфраструктуре — это не технический, а стратегический риск.
Разминка перед проверкой регулятора.
Скачайте чек-лист и узнайте о 12 критериях для сверки решения перед закупкой: от профиля защиты и класса МЭ до срока действия сертификата и совместимости с российским стеком ПО.
VPN-функция в NGFW: когда стандартного шифрования недостаточно и почему выбирают АПК «ЗАСТАВА»
Построение защищенных каналов связи — базовая задача для любой распределенной компании. Сегодня большинство ИТ-руководителей рассматривают для этой цели NGFW (Next-Generation Firewall). Современные межсетевые экраны нового поколения «из коробки» оснащены встроенными VPN-модулями.
Однако на практике стандартная VPN-функция в NGFW закрывает далеко не все задачи бизнеса и госсектора.
Интеграция VPN-модуля в межсетевой экран нового поколения — это логичный шаг для оптимизации ИТ-инфраструктуры. Встроенный VPN (как правило, на базе международных протоколов IPsec или SSL/TLS) позволяет:

Почему базового VPN в NGFW часто не хватает
Несмотря на универсальность «комбайнов» безопасности, заказчики регулярно сталкиваются с технологическими и юридическими тупиками:
Когда заказчику необходим выделенный ГОСТ VPN
Переход на специализированные аппаратные и программные комплексы криптографической защиты необходим в следующих случаях:

Финишная прямая перед внедрением.
Запишитесь на бесплатную консультацию инженера Solar по ГОСТ VPN, где мы разберем архитектуру (Site-to-Site или Remote Access), нужный класс защиты КС1–КС3 и сценарий внедрения под ГИС, КИИ или ИСПДн.
Решение задачи: ГОСТ VPN на базе АПК «ЗАСТАВА»
Когда встроенных возможностей NGFW не хватает для выполнения регуляторных требований или обеспечения нужной производительности шифрования, оптимальным решением становится использование специализированного СКЗИ — АПК «ЗАСТАВА».
АПК «ЗАСТАВА» — это проверенный временем отечественный программно-аппаратный комплекс, предназначенный для построения виртуальных частных сетей (VPN) на основе криптографических алгоритмов ГОСТ.
Почему АПК «ЗАСТАВА» идеально дополняет инфраструктуру с NGFW:
Линейка «ЗАСТАВА» аттестована ФСТЭК по 2-му классу защищенности МЭ и 2-му уровню НДВ; ряд исполнений прошел испытания ФСБ и подтвержден как СКЗИ класса КС3. Сертификаты поддерживаются в актуальном состоянии через регулярный инспекционный контроль — плановые обновления продукта не требуют повторной полной сертификации. В состав АПК «ЗАСТАВА» входят компоненты для защиты периметра, управления политиками и централизованного администрирования крупных распределенных сетей — все в одном сертифицированном комплексе.
FAQ: часто задаваемые вопросы
NGFW — это продвинутый фильтр сетевого трафика, который анализирует не только адреса и порты, но и содержимое пакетов, тип приложения и действия конкретного пользователя.
Классический МЭ работает на уровне IP/порт. Межсетевой экран нового поколения добавляет DPI, IPS, контроль приложений и пользователей, SSL-инспекцию и интеграцию с threat intelligence.
Идентификация приложений независимо от порта, привязка политик к пользователям, встроенная IPS, поведенческий анализ трафика, инспекция зашифрованных соединений и URL-фильтрация.
Межсетевые экраны нового поколения поддерживают протоколы IPsec/IKEv2 для построения шифрованных туннелей, обеспечивая защищенную связь между площадками в единый периметр.
IPsec — открытый стандарт IETF. «ЭЛВИС-ПЛЮС» участвовала в разработке RFC 7791 для IKEv2, реализовала поддержку протоколов в АПК «ЗАСТАВА» с российской ГОСТ-криптографией.
Оцените требуемую пропускную способность при включенных всех модулях, наличие сертификатов ФСТЭК/ФСБ под ваш класс защиты, возможность кластеризации и интеграции с SIEM.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа