Top.Mail.Ru
Мы на Workspace
Наверх
Gendalf Gendalf

NGFW (шлюз фильтрации нового поколения) – это развитая система сетевой безопасности, выполняющая разбор передаваемых данных не просто по IP-адресации, портам и базовым протоколам, а с глубоким погружением в контекст конкретных программ, данных учетных записей и содержимого сессий, параллельно выявляя признаки компьютерных атак. Главный технологический сдвиг по сравнению с традиционными брандмауэрами заключается в переносе точки принятия решений на седьмой (прикладной) уровень модели OSI (L7).

Вместо абстрактного факта «фиксация сессии через порт 443» система видит предметную цепочку действий: «менеджер из отдела продаж отправляет файл в стороннее облако, и в этот документ встроен вредоносный эксплойт».

Если резюмировать суть:

  • традиционный брандмауэр фокусируется на параметрах «маршрут отправления, точка назначения и номер порта»;

  • NGFW отвечает на комплексный вопрос: «какой субъект, посредством какого ПО, с какими именно данными работает – и не несет ли это прямой угрозы»;

  • в отечественной нормативной базе для решений класса NGFW закреплена официальная формулировка – многофункциональный межсетевой экран уровня сети (ММЭ), требующий прохождения самостоятельной процедуры сертификации во ФСТЭК.

Далее в материале мы детально рассмотрим смену технологических поколений, ключевые конструктивные отличия, а также те границы применимости, за которыми NGFW бессилен, несмотря на частые попытки сделать из него универсальное средство защиты.

Почему возможности традиционных брандмауэров исчерпали себя

Классические методы фильтрации опирались на постулат, актуальный для 1990-х и начала 2000-х годов: сетевой порт жестко привязан к конкретному сервису. За портом 25 закреплялась почта, за 21 – FTP, за 80 – веб-трафик. Перекрытие порта гарантированно блокировало сам сервис.

В современной сетевой среде эта логика больше не работает по ряду причин:

  • Доминирование порта 443/tcp. Почти весь современный софт – мессенджеры, хранилища в облаках, утилиты удаленного доступа, торрент-клиенты, VPN-соединения и ПО – функционирует через HTTPS. Попытка разрешить трафик по 443 порту фактически означает открытие доступа для подавляющей массы приложений.

  • Адаптивные механизмы обхода. Разработчики ПО намеренно закладывают в продукты функции преодоления корпоративных блокировок: динамическую смену портов, маскировку под стандартный TLS, туннелирование через DNS-запросы или веб-сокеты.

  • Исчезновение четкого периметра. Корпоративные ресурсы перенесены в SaaS-платформы, персонал подключается из удаленных локаций и с личных устройств, а часть инфраструктуры размещена в публичных облаках. Граница «внутри/снаружи» больше не привязана к физическому кабелю в офисе.

  • Сплошное шифрование. Преобладающий объем сетевого потока зашифрован. Без применения технологий TLS-инспекции брандмауэр видит лишь хаотичный набор зашифрованных байтов.

Итог очевиден: для грамотного управления безопасностью устройство должно четко идентифицировать софт и конкретную личность пользователя, а не просто считывать сетевой адрес и номер порта.

Эволюция систем фильтрации: путь от простой проверки пакетов до NGFW

Этап развития

Что выступает объектом проверки

Уровень модели OSI

Главный анализируемый параметр

Основной технологический барьер

Пакетный фильтр (конец 1980-х)

Структура заголовков изолированных пакетов

L3–L4

«Допустима ли передача пакета с адреса X на порт Y?»

Полное отсутствие контекста: любой пакет обрабатывается отдельно от остальных

Stateful inspection (первая половина 1990-х)

Параметры текущих сессий, динамическая таблица соединений

L3–L4

«Является ли данный пакет частью ранее одобренного соединения?»

Отсутствие видимости процессов, происходящих внутри открытого канала

Шлюз прикладного уровня (proxy)

Внутреннее содержимое конкретного протокола

L7 (отдельно по протоколам)

«Соответствует ли этот HTTP-запрос установленным правилам?»

Необходимость выделения отдельного прокси под каждый протокол, высокие аппаратные затраты

UTM (2000-е)

Комплекс автономных защитных модулей в одном устройстве

L3–L7

«Присутствуют ли в потоке признаки вирусов, спама или запрещенных ссылок?»

Последовательная обработка различными движками, вызывающая критическое падение скорости при полной защите

NGFW (с рубежа 2000–2010-х)

Приложение, профиль пользователя, передаваемый контент и паттерны атак в одном конвейере

L3–L7

«Кто именно, через какой софт, с какими данными работает и нет ли в этом угрозы?»

Высокие требования к вычислениям, более высокая стоимость и усложнение администрирования

Формулировка Next-Generation Firewall закрепилась благодаря исследованиям агентства Gartner на рубеже 2000–2010-х годов. Ею обозначили новый класс решений, объединивших идентификацию приложений и механизмы предотвращения атак в рамки единой архитектуры фильтрации.

Важное уточнение: NGFW не отказался от технологии контроля состояний (stateful). Она сохранилась и отрабатывает на начальном этапе, но поверх нее строятся дополнительные аналитические модули.

Три ключевых критерия полноценного NGFW

На современном рынке разработчики нередко маркируют термином «NGFW» самые разные продукты. Отличить реальный межсетевой экран нового поколения от переупакованного UTM-устройства позволяют три обязательных условия, которые должны выполняться одновременно:

  • 1. Распознавание приложений без оглядки на порт

    NGFW выявляет софт по сигнатурному анализу, поведению и специфике сессии, а не по значению порта. Это дает возможность формировать правила формата «разрешить рабочий мессенджер, но заблокировать отправку файлов через него», то есть контролировать отдельные функции ПО, а не весь сетевой канал целиком.

  • 2. Персонализированная привязка к пользователю

    Политики безопасности в NGFW привязываются не к динамическому IP-адресу, а к конкретной учетной записи или группе из доменного каталога (например, «отдел кадров – доступ к кадровой системе»). Устройства могут менять IP, люди могут заходить с разных компьютеров – логическая связь с пользователем делает правила стабильными и наглядными при разборе инцидентов.

  • 3. Предотвращение вторжений в едином потоке анализа

    Модуль предотвращения вторжений (IPS) в NGFW представляет собой не стороннюю надстройку, а базорвый элемент единого конвейера. Трафик разбирается ровно один раз, и все решения – по приложениям, учетным записям, сайтам и сигнатурам угроз – принимаются в рамках этого единого цикла.

Схема 2. Сравнение обработки пакета в UTM и NGFW: последовательный анализ против однопроходного (single-pass)

В этой архитектурной разнице и кроется разграничение между UTM и NGFW. В классическом UTM пакет поочередно проходит через серию автономных модулей, каждый из которых заново декодирует данные – отсюда обвальное падение производительности при включении всех систем. В NGFW процедура разбора единовременна, поэтому снижение скорости носит более прогнозируемый характер.

Сравнительный анализ классического брандмауэра и NGFW

Критерий

Классический stateful-МЭ

NGFW

Базис фильтрации

IP-адреса, порты, протоколы, статус соединения

Приложения, учетные записи, контент, репутационные базы, сигнатуры атак

Глубина проверки

L3–L4

L3–L7

Обработка шифрования

Транзит без досмотра

Полноценная инспекция TLS-трафика

Выявление угроз

Отсутствует (требуется внешний IPS)

Встроенная система IPS

Структура правил

«Сеть X → Сеть Y, Порт Z»

«Пользователь → Приложение → Ресурс»

Адаптация к угрозам

Ручная правока правил администратором

Автоматическое обновление баз сигнатур и репутации

Нагрузка на ресурсы

Минимальная

Высокая, напрямую зависит от активных функциональных модулей

Детализация журналов

Записи вида «адрес – порт – статус действия»

Журналы вида «кто – какой инструмент использовал – каков результат»

Области, где NGFW не работает

Этот раздел имеет ключевое значение. NGFW часто преподносится как «комплексный щит от всех угроз», из-за чего компании после его внедрения считают защиту исчерпывающей. Это опасный миф: NGFW контролирует исключительно тот сетевой трафик, который проходит через его интерфейсы.

Задача

Профильное решение

Почему NGFW с этим не справится

Защита корпоративных веб-ресурсов от SQLi, XSS и атак на бизнес-логику

WAF

Необходим специализированный разбор логики конкретного веб-приложения, а не базовые сетевые сигнатуры

Борьба с вредоносной активностью на конечных узлах и серверах

EDR/XDR, антивирусное ПО

Атака развивается внутри самой системы и может вообще не выходить в сеть

Анализ аномалий и внутреннего перемещения хакеров

NTA/NDR

NGFW регистрирует только трафик, непосредственно пересекающий его шлюз

Предотвращение утечек данных через любые каналы (включая печать и USB)

DLP-системы

Значительная часть каналов утечки не имеет отношения к сетевому трафику

Анализ событий безопасности и расследование инцидентов

SIEM

NGFW выступает поставщиком сырых данных, но не центром их корреляции

Отражение мощных DDoS-атак

Специализированные сервисы очистки трафика у провайдера

Объемный флуд забивает канал связи еще до поступления пакетов на вход NGFW

Сегментация трафика внутри одного сетевого сегмент

Микросегментация, NAC, локальные файрволы

Трафик между узлами одной подсети физически не проходит через внешний шлюз

Практический вывод: NGFW формирует базовый фундамент сетевой безопасности, на который настраиваются остальные защитные системы, но он не может заменить их собой.

Точки размещения NGFW в корпоративной инфраструктуре

  • Периметральный контур. Классический вариант: граница с внешней сетью, контроль исходящего трафика персонала и фильтрация входящих обращений к публичным сервисам.

  • Межсегментный рубеж. Изоляция пользовательских рабочих станций от серверной базы, или офисной сети от технологических систем (АСУ ТП). В этой точке NGFW пресекает горизонтальное продвижение хакеров, что при реальных атаках оказывается критичнее периметра.

  • Центры обработки данных (ЦОД). Основной объем приходится на внутренний трафик «восток-запад» между виртуальными машинами; здесь ключевой метрикой выступает повышенная производительность.

  • Филиальная структура. Развертывание компактных устройств в региональных офисах с единым централизованным центром управления политиками.

  • Контур удаленного доступа. Защита VPN-сессий удаленных сотрудников с применением тех же регламентов безопасности, что и для локальных пользователей.

  • Облачный сегмент. Использование виртуальных экземпляров NGFW внутри облачных платформ для контроля гибридных потоков данных.

Критерии необходимости внедрения NGFW

Далеко не всегда. Решения такого класса отличаются высокой стоимостью, требовательны к квалификации персонала и требуют постоянной поддержки – формат «купил и забыл» здесь не работает.

Закупка NGFW полностью обоснована при наличии хотя бы трех условий:

  • Численность персонала с выходом в интернет превышает 100–150 человек.

  • Имеются прямые предписания регуляторов по использованию сертифицированных СЗИ (ГИС, ИСПДн, КИИ, АСУ ТП).

  • Требуется разграничение прав на базе сервисов и доменных групп, а не по IP-адресам.

  • Наличие собственных публичных веб-ресурсов или развитой филиальной сети.

  • Потребность в детализированном расследовании инцидентов и развернутой сетевой аналитике.

  • Наличие сегментированной внутренней сети с необходимостью строгой фильтрации между зонами.

  • Выделен отдельный инженер или заключен договор с подрядчиком для постоянной эксплуатации системы.

Обычного stateful-брандмауэра скорее достаточно, если:

  • Компания небольшая, функционирует в рамках одного офиса со стандартными сервисами.

  • Нет законодательных требований по обязательной сертификации СЗИ.

  • Отсутствуют кадры для администрирования (плохо настроенный NGFW с правилом «разрешить все» защищает хуже грамотно сконфигурированного простого фильтра).

  • Защита ПК и почтового трафика надежно перекрыта другими специализированными решениями.

Российский контекст: особенности 2022–2026 годов

За последние годы рынок ИБ пережил масштабные трансформации, изменившие логику подбора решений.

Уход зарубежных вендоров

Сложность заключается не только в невозможности закупки оборудования. Поставленные ранее устройства лишаются обновлений сигнатур, а NGFW без свежих баз быстро превращается в обычный пакетный фильтр. Отсутствие вендорской поддержки делает невозможной замену вышедших из строя компонентов и устранение критических уязвимостей.

Регуляторная база

В российской нормативной практике действуют две параллельные системы требований, которые часто путают:

  • Требования к классическим межсетевым экранам (приказ ФСТЭК России № 9 от 09.02.2016) – регламентируют типы А, Б, В, Г, Д и 6 классов защиты.

  • Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети (приказ ФСТЭК России № 44 от 07.03.2023) – именно этот документ описывает класс NGFW.

Обратите внимание: Наличие сертификата «МЭ типа А 4 класса» не равноценно сертификату на ММЭ. Ошибка в формулировках ТЗ на этом этапе может привести к закупке неприменимого оборудования.

Обязанность по внедрению сертифицированных средств зависит от типа информационных систем: для государственных органов, ГУПов и госучреждений с 1 марта 2026 года вступил в силу приказ ФСТЭК России № 117 от 11.04.2025, сменивший приказ № 17. Параллельно действуют нормативы по импортозамещению и Реестр отечественного ПО – причем нахождение в реестре является независимым параметром и не заменяет собой сертификат ФСТЭК.

Уровень зрелости отечественных NGFW

За прошедшие годы российские решения прошли большой путь, но их функционал развивается неравномерно. Базовая фильтрация и определение софта у ключевых игроков работают стабильно; сложнее ситуация с сохранением производительности при глубоком анализе, инспекции TLS на высоких скоростях, а также при управлении крупными распределенными сетями и отказоустойчивыми кластерами.

Итоговые тезисы

  • NGFW проводит анализ трафика с привязкой к приложениям, пользователям и содержимому, параллельно выявляя сетевые атаки.

  • Триада обязательных функций: независимый от портов контроль приложений, идентификация пользователей и встроенный IPS в рамках единого конвейера.

  • NGFW не выступает заменой для WAF, EDR, DLP, NTA и SIEM – это базовый фундамент, а не универсальное средство от всех угроз.

  • В российской нормативной базе NGFW обозначается как «многофункциональный межсетевой экран уровня сети» и сертифицируется по отдельному стандарту.

  • Ошибочно сконфигурированный NGFW защищает хуже, чем качественно настроенный базовый фильтр.

Нужна консультация по выбору межсетевого экрана?

Мы готовы ответить на ваши вопросы и помочь с внедрением.

Нужна консультация

Ответы на популярные вопросы

Как расшифровывается термин NGFW?

Next-Generation Firewall – межсетевой экран нового поколения. В официальной документации ФСТЭК России применяется формулировка «многофункциональный межсетевой экран уровня сети» (ММЭ).

В чем принципиальное отличие NGFW от UTM?

При похожем наборе функций ключевая разница кроется в архитектуре: в UTM модули работают поочередно и каждый из них заново декодирует трафик, тогда как в NGFW используется единый цикл обработки. Это гарантирует более стабильную скорость при включении всех проверок и гибкую настройку правил.

Способен ли NGFW заменить антивирус на компьютерах?

Нет. Потоковый антивирус в NGFW анализирует исключительно транзитные сетевые данные и не видит локальных процессов на ПК – запуск вредоносного файла с флешки, его активность в оперативной памяти или работу внутри зашифрованных архивов.

Обязательно ли активировать TLS-инспекцию?

Без расшифровки TLS большая часть возможностей NGFW теряет смысл, так как устройство не видит содержимое сессий. Однако активация инспекции ощутимо повышает нагрузку на железо и требует решения юридических и организационных вопросов (уведомление сотрудников, настройка исключений для банковских и приватных ресурсов).

Всегда ли требуется брать именно сертифицированный ФСТЭК NGFW?

Это определяется статусом защищаемой инфраструктуры. Для ГИС, ИСПДн определенных уровней, КИИ и АСУ ТП использование сертифицированных СЗИ законодательно обязательно. Для коммерческих структур без подобных систем это остается на усмотрение руководства.

Допустимо ли внедрить NGFW и отказаться от остальных средств защиты?

Нет. NGFW контролирует только проходящий через него трафик. Он не обеспечивает безопасность конечных устройств, не защищает логику веб-приложений, не контролирует внутренний трафик в едином подсегменте и не пресекает утечки по несетевым каналам.

Насколько существенно NGFW снижает пропускную способность?

Заявленная в паспорте скорость устройства и реальная пропускная способность при одновременно включенных контроле приложений, IPS и TLS-инспекции могут отличаться в несколько раз.

Поделиться  

Рейтинг статьи:

4.9

(на основе 11 голосов)