Top.Mail.Ru
Мы на Workspace
Наверх

Межсетевые экраны принято классифицировать по двум независимым основаниям. В техническом смысле их разделяют по принципу работы и уровню модели OSI: выделяют пакетные фильтры, stateful-экраны, прокси, UTM, NGFW, WAF и хостовые МЭ. Нормативная классификация ФСТЭК России использует другую логику: в ней предусмотрены типы А, Б, В, Г и Д, а также шесть классов защиты.

Эти подходы не дублируют друг друга и отвечают на разные вопросы. Техническая классификация показывает, как именно работает решение. Классификация ФСТЭК определяет, где средство может применяться и каким требованиям безопасности оно соответствует.

Смешение двух систем часто становится причиной серьезных ошибок при выборе и закупке средств защиты. Например, фраза «требуется NGFW типа А» выглядит корректно, но остается неполной. В ней не указан класс защиты, уровень доверия и не отражено, что для межсетевых экранов нового поколения предусмотрены отдельные требования.

Разберем обе классификации последовательно.

Техническая классификация: как работают межсетевые экраны

Схема 1. Типы межсетевых экранов по уровню анализа трафика

Пакетный фильтр (stateless)

Пакетный фильтр анализирует каждый сетевой пакет отдельно. Решение о пропуске или блокировке принимается на основе заголовков: IP-адресов отправителя и получателя, портов, протокола и флагов. При этом устройство не сохраняет сведения о предыдущих пакетах и не связывает их в единую сессию.

Преимущества: высокая скорость обработки, низкое потребление ресурсов, простая настройка.

Недостатки: фильтр не способен отличить легитимный ответный трафик от соединения, инициированного извне. Кроме того, такие решения могут обходиться за счет подделки флагов или использования фрагментации пакетов.

Сегодня пакетная фильтрация чаще всего используется в ACL на маршрутизаторах и коммутаторах, а также в группах безопасности облачных платформ. Как самостоятельное средство защиты сетевого периметра она применяется крайне редко.

Межсетевой экран с контролем состояния (stateful inspection)

Stateful-экран хранит таблицу активных соединений и учитывает состояние каждой сессии. Пакет проверяется не изолированно, а на принадлежность к уже разрешенному соединению. Ответный трафик пропускается автоматически, а пакеты, не связанные с известной сессией, блокируются.

Преимущества: правила можно задавать в одном направлении, повышается устойчивость к подделке отдельных пакетов, скорость обработки остается высокой.

Недостатки: внутри разрешенного соединения такое устройство практически не видит, какие именно данные передаются. Например, оно не понимает, что происходит внутри трафика на разрешенном порту 443.

Stateful-функции входят в базовый набор практически любого современного шлюза, включая NGFW. В качестве самостоятельного решения такой экран может использоваться в небольших сетях, где не требуется детальный контроль приложений.

Шлюз сеансового уровня (circuit-level gateway)

Шлюз сеансового уровня проверяет корректность установления соединения и ретранслирует сессию, не анализируя ее содержимое. Классическим примером такого подхода считается SOCKS-прокси.

Сегодня circuit-level gateway редко используется как отдельное средство защиты. Как правило, его функции реализуются внутри более комплексных решений.

Шлюз прикладного уровня (прокси)

Прокси разрывает прямое соединение между клиентом и сервером. Сначала клиент подключается к прокси-серверу, после чего прокси устанавливает отдельное соединение с целевым сервером от собственного имени.

Такая архитектура позволяет глубоко анализировать конкретный протокол, выполнять аутентификацию пользователей, кэшировать данные, нормализовать и изменять запросы.

Преимущества: наиболее глубокая проверка трафика конкретного протокола, возможность скрыть внутреннюю структуру сети.

Недостатки: для каждого протокола обычно требуется отдельный прокси-модуль. Кроме того, проксирование приводит к дополнительным задержкам и может плохо работать с нестандартными приложениями.

Сегодня прокси встречаются в явных веб-прокси, шлюзах безопасного доступа в интернет (SWG), а также в почтовых релеях.

UTM (Unified Threat Management)

UTM объединяет в одном устройстве межсетевой экран, антивирус, систему предотвращения вторжений, антиспам, URL-фильтрацию и VPN. Такой класс решений появился в ответ на потребности малого и среднего бизнеса: одна платформа, единая подписка и общий интерфейс управления.

Преимущества: доступная стоимость, сравнительно простой запуск и эксплуатация, невысокий порог входа.

Недостатки: защитные модули часто работают последовательно, и каждый из них повторно анализирует трафик. Поэтому при одновременном включении большого количества проверок производительность может снижаться непропорционально быстро.

NGFW (межсетевой экран нового поколения)

NGFW обеспечивает контроль приложений независимо от используемого порта, идентификацию пользователей и предотвращение вторжений в рамках единого процесса обработки трафика.

Более подробный разбор архитектуры и возможностей NGFW приведен в отдельной опорной статье серии.

WAF (Web Application Firewall)

WAF предназначен для защиты конкретных веб-приложений от атак на уровне HTTP. Он противодействует SQL-инъекциям, межсайтовому скриптингу, обходу механизмов авторизации, атакам на бизнес-логику, вредоносным ботам и подбору учетных данных.

Обычно WAF работает как обратный прокси перед веб-сервером и анализирует не сетевой трафик в целом, а параметры запросов к конкретному приложению.

WAF и NGFW не являются взаимозаменяемыми решениями. Они защищают разные уровни инфраструктуры, поэтому в зрелой архитектуре безопасности могут использоваться одновременно.

Хостовый, или персональный, межсетевой экран

Хостовый МЭ устанавливается непосредственно на защищаемый узел – сервер, рабочую станцию или другое устройство. Он может быть реализован как компонент операционной системы либо как агент средства защиты.

Это единственный тип межсетевого экрана, который способен контролировать трафик между соседними узлами внутри одного сетевого сегмента. Такой трафик может оставаться невидимым для сетевого шлюза. Поэтому хостовые МЭ являются важным элементом микросегментации.

Сводная таблица: типы межсетевых экранов

Тип Уровень OSI Что анализирует Типичное применение сегодня
Пакетный фильтр L3–L4 Заголовки пакета ACL на сетевом оборудовании, группы безопасности в облаке
Stateful L3–L4 и состояние сессий Состояние соединений Базовый уровень современных шлюзов, небольшие сети
Шлюз сеансового уровня L5 Установление сессии Функция внутри комплексных решений
Прокси, шлюз L7 L7, отдельный протокол Содержимое протокола Веб-прокси, SWG, почтовые реле
UTM L3–L7 Набор независимых проверок Малый и средний бизнес
NGFW L3–L7 Приложения, пользователи, содержимое, атаки Периметр и сегментация средних и крупных сетей
WAF L7, HTTP/HTTPS Запросы к веб-приложению Защита публичных веб-сервисов
Хостовый МЭ L3–L7 на узле Трафик конкретного устройства Микросегментация, защита серверов и рабочих станций

Где проходит практическая граница между UTM и NGFW

На уровне функций UTM и NGFW могут выглядеть почти одинаково. Поэтому многие производители называют свои UTM-решения межсетевыми экранами нового поколения. Однако существенное различие заключается в архитектуре обработки трафика.

UTM обычно пропускает поток через последовательную цепочку защитных модулей. Каждый движок повторно разбирает трафик и выполняет собственную проверку. Поэтому включение каждого нового модуля дополнительно увеличивает нагрузку.

NGFW, напротив, стремится разобрать поток один раз – по принципу single-pass. После общего разбора полученные данные используются разными защитными функциями, которые работают с единой политикой.

Из этого следуют два практических различия.

  • Во-первых, устройства по-разному теряют производительность. У UTM снижение скорости при включении дополнительных функций может быть нелинейным и заранее плохо прогнозируемым.
  • Во-вторых, различается глубина настройки политик. NGFW позволяет создавать правила формата «пользователь → приложение → ресурс». UTM чаще использует отдельные списки и политики для разных модулей.

Проверять эти отличия нужно не по маркетинговым материалам, а по результатам измерений. В частности, стоит оценивать производительность при последовательном включении функций безопасности. Подробнее этот вопрос рассматривается в статье о производительности.

NGFW и WAF: почему в инфраструктуре нужны оба решения

Критерий NGFW WAF
Что защищает Сеть и ее сегменты Конкретное веб-приложение
Основное направление трафика Исходящий и межсегментный трафик Входящие запросы к публичным сервисам
Логика обнаружения Приложения, универсальные сигнатуры, репутация Анализ параметров запросов и модели поведения приложения
Типовые атаки Эксплойты сетевых сервисов, вредоносное ПО, C2-каналы Инъекции, XSS, обход авторизации, боты, подбор учетных данных
Классификация ФСТЭК Тип А или Б; для NGFW применяются требования к ММЭ Тип Г

NGFW контролирует сеть, сегменты и проходящий через них трафик. WAF сосредоточен на конкретном веб-приложении и понимает контекст его HTTP-запросов.

Именно поэтому регулятор выделяет эти средства в разные типы. WAF рассматривается как межсетевой экран уровня веб-сервера и имеет собственный набор требований. Он не заменяет сетевой экран, а дополняет его.

Нормативная классификация ФСТЭК: типы А, Б, В, Г и Д

Требования к межсетевым экранам установлены приказом ФСТЭК России № 9 от 09.02.2016. В этой классификации тип определяется не используемой технологией, а местом, в котором средство применяется внутри информационной системы.

Типы межсетевых экранов А–Д в корпоративной сети

Тип Официальное наименование Где применяется Технический аналог
А МЭ уровня сети На физической границе информационной системы либо между физическими границами ее сегментов Аппаратный или программный шлюз, NGFW, UTM
Б МЭ уровня логических границ сети На логической границе системы или между логическими границами сегментов Виртуальный МЭ, экран между VLAN и виртуальными сетями
В МЭ уровня узла Непосредственно на узле информационной системы Хостовый экран, агент на сервере или АРМ
Г МЭ уровня веб-сервера На сервере с сайтами, веб-службами и веб-приложениями либо на физической границе их сегмента WAF
Д МЭ уровня промышленной сети В автоматизированных системах управления технологическими процессами Промышленный МЭ с поддержкой технологических протоколов

Один и тот же продукт может иметь сертификацию сразу по нескольким типам. Например, средство может быть сертифицировано как межсетевой экран типов А и Б. Такая ситуация является нормальной и должна отражаться в сертификате.

Особенности NGFW

Для межсетевых экранов нового поколения действует отдельный нормативный документ – Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети, утвержденные приказом ФСТЭК России № 44 от 07.03.2023.

В документах регулятора NGFW обозначается как ММЭ – многофункциональный межсетевой экран.

Сертификат на межсетевой экран типа А сам по себе не подтверждает соответствие требованиям к ММЭ. Поэтому при выборе NGFW необходимо отдельно проверять наличие подтверждения соответствия требованиям, установленным для многофункциональных межсетевых экранов.

Подробнее вопросы сертификации рассматриваются в отдельной статье.

Классы защиты: вторая ось классификации

Тип межсетевого экрана отвечает на вопрос «где он применяется». Класс защиты показывает, насколько жестким требованиям безопасности он соответствует.

Всего предусмотрено шесть классов защиты. Шестой класс является минимальным, первый – наиболее высоким. Классы с первого по третий предназначены для информационных систем, в которых обрабатываются сведения, составляющие государственную тайну.

Для остальных информационных систем применяется следующее соотнесение:

Класс защищенности системы Минимальный класс защиты МЭ
К1, высший Не ниже 4 класса
К2 Не ниже 5 класса
К3, низший 6 класс

Для государственных и иных информационных систем государственных органов, ГУПов и государственных учреждений порядок классификации и такое соотнесение установлены приказом ФСТЭК России № 117 от 11.04.2025, который действует с 1 марта 2026 года.

Этот приказ также устанавливает требования к уровню доверия средства защиты. Уровень зависит от класса защищенности информационной системы.

Таким образом, в техническом задании следует одновременно указывать как минимум три параметра:

  1. тип межсетевого экрана;
  2. класс защиты;
  3. уровень доверия.

Если приобретается NGFW, необходимо дополнительно указать соответствие требованиям к ММЭ.

Фраза «сертифицированный межсетевой экран ФСТЭК» без уточнения типа, класса и других параметров не дает достаточной информации. Она может позволить участвовать в закупке продуктам, которые формально имеют сертификат, но не подходят для конкретной системы.

Форм-факторы: в каком виде поставляется межсетевой экран

Форм-фактор – это еще одна, уже инженерная, характеристика решения.

Программно-аппаратный комплекс

ПАК представляет собой устройство с заранее установленным программным обеспечением. Нередко в нем используется аппаратное ускорение обработки трафика.

  • Преимущества: предсказуемая производительность и готовность к эксплуатации.
  • Недостатки: зависимость от жизненного цикла конкретной аппаратной модели.

Программное решение на собственном оборудовании

В этом случае ПО устанавливается на серверы или другие устройства заказчика.

  • Преимущества: возможность самостоятельно выбирать аппаратную платформу, гибкость и потенциальная экономия на специализированном оборудовании.
  • Недостатки: производительность напрямую зависит от характеристик выбранной платформы. Кроме того, сертификат может распространяться только на ограниченный перечень конфигураций.

Виртуальный экземпляр

Виртуальный межсетевой экран запускается в среде виртуализации. Такой вариант удобен для виртуализированных дата-центров и филиалов, где нецелесообразно устанавливать отдельное физическое устройство.

Основной риск связан с конкуренцией за вычислительные, сетевые и дисковые ресурсы гипервизора.

Облачный межсетевой экран (FWaaS)

FWaaS предоставляется как облачный сервис. При его использовании необходимо отдельно оценивать вопросы размещения данных, управления инфраструктурой и соответствия требованиям регулятора.

Контейнерный вариант и sidecar

Контейнерные решения применяются в микросервисных средах и обычно используются вместе с механизмами микросегментации.

Важно учитывать, что сертификат ФСТЭК выдается на конкретное исполнение и конкретную версию продукта. Виртуальный вариант решения не получает автоматически сертификацию аппаратной версии. Это необходимо отдельно проверять по соответствующей записи в реестре.

Как подобрать тип межсетевого экрана под задачу

Сценарий Что выбирать или проверять
Подключение организации численностью более 100 человек к интернету NGFW, то есть ММЭ, типа А, с классом защиты в соответствии с классом защищенности системы
Разделение офисной сети и серверного сегмента NGFW или stateful-МЭ, тип А или Б
Разделение виртуальных сетей внутри одного гипервизора МЭ типа Б в виртуальном исполнении
Защита публичного сайта или личного кабинета WAF типа Г; он устанавливается дополнительно к NGFW, а не вместо него
Защита серверов от горизонтального перемещения злоумышленника Хостовый МЭ типа В, механизмы микросегментации
Защита границы технологического сегмента АСУ ТП МЭ типа Д с поддержкой промышленных протоколов
Небольшой офис без требований регулятора UTM или stateful-МЭ; полноценный NGFW может оказаться избыточным

Часто задаваемые вопросы

Различием в месте установки и применения.

Тип А работает на физической границе информационной системы либо между физическими границами ее сегментов.

Тип Б используется на логической границе системы или между логическими границами сегментов. Это может быть, например, граница между VLAN или виртуальными сетями.

Некоторые продукты сертифицированы сразу по обоим типам.

Это межсетевой экран уровня узла. Он устанавливается непосредственно на сервер, рабочую станцию или другой хост и защищает конкретное устройство, а не сетевой сегмент целиком.

С точки зрения ФСТЭК России – да. WAF относится к межсетевым экранам уровня веб-сервера и имеет тип Г.

С технической точки зрения WAF является специализированным средством защиты веб-приложений. Он решает другие задачи, чем сетевой МЭ, поэтому не заменяет NGFW или другой экран сетевого уровня.

С точки зрения маркетинга – да. Производители нередко используют эти обозначения как взаимозаменяемые.

Техническое различие определяется архитектурой обработки трафика. Проверять его следует по результатам тестирования: важно измерить производительность при последовательном включении защитных модулей, а не ограничиваться описанием на сайте производителя.

Это определяется классом защищенности информационной системы:

  • для К1 требуется межсетевой экран не ниже 4 класса;
  • для К2 – не ниже 5 класса;
  • для К3 – 6 класс.

Классы с первого по третий используются в системах, обрабатывающих сведения, составляющие государственную тайну.

Да, если технологический сегмент должен защищаться в соответствии с требованиями к автоматизированным системам управления технологическими процессами.

В таком случае используется МЭ типа Д. От обычного сетевого экрана он отличается поддержкой промышленных протоколов и способностью работать в условиях, где нельзя допускать остановку или нарушение технологического процесса.


Готовы обсудить выбор защиты?

Мы всегда готовы вас проконсультировать.

Подробнее

Автор статьи

Плескач Константин

Автор: Плескач Константин

эксперт по продуктам кибербезопасности

Все статьи автора
Поделиться  

Рейтинг статьи:

4.9

(на основе 11 голосов)

Комплекс услуг по подключению и настройке ЭПД в «1С» бесплатно*

Уважаемые клиенты!

С 1 сентября 2026 года переход на электронные перевозочные документы стал обязательным процессом по ФЗ № 140-ФЗ. Для малого и среднего бизнеса мы делаем подключение бесплатно.

*Бесплатно – если ваша компания одновременно:

  1. входит в Реестр МСП,

  2. работает на базе «1С»,

  3. находится в Ростове-на-Дону или Ростовской области.

Что входит в услугу: подключим и настроим «1С-ЭПД», зарегистрируем в ГосЛог, настроим обмен с контрагентами, обучим сотрудников и проверим обмен. Плюс дадим 100 исходящих документов на 12 месяцев.

Хотите проверить, подходите ли под условия – позвоните нам: +7 (863) 322-52-80