Открыть сервис

Next-Generation Firewall

Next-Generation Firewall (NGFW, межсетевой экран нового поколения) — это сетевое устройство или программное обеспечение, которое объединяет функции традиционного межсетевого экрана (брандмауэра) с дополнительными возможностями глубокого анализа трафика, такими как инспекция прикладного уровня (Deep Packet Inspection, DPI), система предотвращения вторжений (IPS), фильтрация веб-контента и защита от вредоносного ПО. В отличие от классических брандмауэров, которые работают на основе IP-адресов и портов, NGFW анализирует содержимое пакетов данных, идентифицирует приложения и пользователей, что позволяет блокировать целевые атаки и сложные угрозы, невидимые для традиционных средств защиты.

История развития

Предпосылки появления

Традиционные межсетевые экраны, появившиеся в 1980-х годах, были эффективны для фильтрации трафика на основе сетевых адресов и портов (stateful inspection). Однако с ростом числа веб-приложений, шифрования (HTTPS) и сложных угроз (например, эксплойтов нулевого дня) стало очевидно, что такого подхода недостаточно. К 2000-м годам злоумышленники начали маскировать вредоносный трафик под легитимные приложения (например, HTTP-туннелирование), что обходило классические брандмауэры.

Первые реализации

Термин «Next-Generation Firewall» был введён аналитической компанией Gartner в 2004 году. Gartner определила NGFW как устройство, которое объединяет:

  • стандартный межсетевой экран с контролем состояния;
  • систему предотвращения вторжений (IPS);
  • инспекцию прикладного уровня (DPI);
  • возможность идентификации приложений и пользователей.

Первые коммерческие продукты NGFW появились в середине 2000-х годов. Пионерами стали компании Palo Alto Networks (основана в 2005 году, первый продукт — PA-4000, 2007 год) и Check Point Software Technologies, которая добавила функции IPS и DPI в свои решения. В России развитие NGFW началось позже, с 2010-х годов, когда отечественные вендоры, такие как «Код Безопасности» (продукт «Континент»), «ИнфоТеКС» (ViPNet) и «Positive Technologies», начали внедрять аналогичные функции в свои продукты.

Современное состояние

К 2020-м годам NGFW стали стандартом де-факто для корпоративной сетевой безопасности. Большинство крупных вендоров, включая Cisco, Fortinet, Juniper Networks, а также российские компании (например, «С-Терра СиЭсПи» и «Аладдин Р.Д.»), предлагают решения класса NGFW. Современные NGFW интегрируются с облачными платформами, поддерживают шифрование TLS 1.3 и используют машинное обучение для обнаружения аномалий.

Основные функции

Инспекция прикладного уровня (DPI)

DPI — ключевая технология NGFW, позволяющая анализировать содержимое пакетов данных на уровнях OSI с 3 по 7. В отличие от традиционных брандмауэров, которые проверяют только заголовки пакетов, DPI распознаёт протоколы прикладного уровня (HTTP, FTP, SMTP, DNS) и идентифицирует конкретные приложения (например, Skype, YouTube, Telegram). Это позволяет блокировать нежелательные приложения даже при использовании нестандартных портов.

Система предотвращения вторжений (IPS)

IPS в составе NGFW анализирует трафик на наличие сигнатур атак, аномалий и эксплойтов. При обнаружении подозрительной активности (например, SQL-инъекции, попытки переполнения буфера) IPS может автоматически блокировать трафик или сбросить соединение. Современные IPS используют как сигнатурные методы (базы известных угроз), так и поведенческий анализ (машинное обучение).

Идентификация пользователей и приложений

NGFW может интегрироваться с Active Directory, LDAP или другими системами управления учётными записями для привязки трафика к конкретным пользователям. Это позволяет применять политики безопасности на основе ролей (например, «запретить доступ к соцсетям для отдела бухгалтерии») и вести детальный аудит действий.

Фильтрация веб-контента (URL Filtering)

NGFW включает базы категорий веб-сайтов (например, «социальные сети», «вредоносные сайты», «торренты»). Администратор может настроить блокировку или разрешение доступа к определённым категориям. Фильтрация может быть как на основе локальных списков, так и с использованием облачных сервисов (например, BrightCloud, Webroot).

Защита от вредоносного ПО (Anti-Malware)

NGFW может выполнять антивирусную проверку передаваемых файлов (включая архивы, PDF, документы Office) в реальном времени. Для этого используются как сигнатурные базы, так и песочницы (sandboxing) — запуск подозрительных файлов в изолированной среде для анализа поведения.

Поддержка VPN

NGFW поддерживает создание виртуальных частных сетей (VPN) на основе протоколов IPsec, SSL/TLS, OpenVPN. Это позволяет безопасно соединять удалённые офисы и обеспечивать доступ сотрудников к корпоративным ресурсам из интернета.

Архитектура и принципы работы

Аппаратная и программная реализация

NGFW может быть реализован как:

  • Аппаратное устройство (appliance) — специализированное оборудование с собственным процессором, памятью и сетевыми интерфейсами. Примеры: Palo Alto Networks PA-5000, Fortinet FortiGate, «Континент» от «Код Безопасности».
  • Виртуальный экземпляр (virtual NGFW) — программное обеспечение, работающее в среде виртуализации (VMware, Hyper-V, KVM). Используется в облачных средах (AWS, Azure, Яндекс.Облако).
  • Программный агент (software NGFW) — устанавливается на сервер с ОС (Linux, Windows) и использует сетевые драйверы для обработки трафика. Примеры: pfSense с пакетом Suricata, OPNsense.

Обработка трафика

Типовой процесс обработки пакета в NGFW включает следующие этапы:

  1. Приём пакета — сетевая карта получает пакет, передаёт его драйверу.
  2. Проверка состояния соединения — NGFW проверяет, принадлежит ли пакет уже установленному соединению (stateful inspection). Если да — применяются ранее принятые решения.
  3. Инспекция прикладного уровня — DPI анализирует заголовки и содержимое пакета, идентифицирует протокол и приложение.
  4. Проверка политик безопасности — на основе правил (например, «разрешить HTTP для пользователя Иванов, запретить FTP») принимается решение: пропустить, заблокировать или отправить на дополнительную проверку.
  5. Проверка IPS и антивируса — если пакет содержит данные, он сканируется на наличие угроз.
  6. Логирование и передача — пакет либо отбрасывается (с записью в журнал), либо передаётся получателю.

Производительность

Производительность NGFW измеряется в пропускной способности (Mbps или Gbps) при включённых функциях DPI и IPS. Включение всех функций защиты (особенно DPI и антивируса) может снижать пропускную способность на 30–50% по сравнению с режимом простого stateful inspection. Для высоконагруженных сетей (более 10 Gbps) используются устройства с аппаратным ускорением (ASIC, FPGA) или распределённые архитектуры.

Классификация NGFW

По типу развёртывания

  • Пограничные NGFW — устанавливаются на границе сети (между локальной сетью и интернетом). Защищают от внешних угроз.
  • Внутренние NGFW — размещаются внутри корпоративной сети для сегментации (например, между отделами). Предотвращают распространение угроз внутри сети.
  • Облачные NGFW — предоставляются как услуга (FWaaS, Firewall as a Service) облачными провайдерами (например, Zscaler, Cloudflare, Яндекс.Безопасность). Не требуют установки оборудования.

По производительности

  • Малые и средние предприятия — пропускная способность до 1 Gbps. Примеры: Fortinet FortiGate 60F, Palo Alto Networks PA-220.
  • Крупные предприятия — от 1 до 10 Gbps. Примеры: Cisco Firepower 4100, Check Point 15600.
  • Центры обработки данных (ЦОД) — более 10 Gbps. Примеры: Palo Alto Networks PA-7080, Fortinet FortiGate 5000D.

По вендору

  • Зарубежные — Palo Alto Networks, Fortinet, Cisco, Check Point, Juniper Networks. Эти решения доминируют на мировом рынке, но в России их использование осложнено санкциями и требованиями импортозамещения.
  • Российские — «Континент» (Код Безопасности), ViPNet (ИнфоТеКС), «С-Терра» (С-Терра СиЭсПи), «Аладдин» (Secret Net). Эти продукты сертифицированы ФСТЭК России и соответствуют требованиям к защите государственной тайны.

Применение

Корпоративные сети

NGFW используется для защиты периметра сети предприятия, контроля доступа сотрудников к интернет-ресурсам, предотвращения утечек данных (DLP) и блокировки вредоносного ПО. В российских компаниях NGFW часто применяется в рамках требований Федерального закона № 152-ФЗ «О персональных данных» и приказов ФСТЭК.

Облачные среды

В облачных платформах NGFW развёртывается как виртуальный экземпляр для защиты виртуальных машин и контейнеров. Например, в Яндекс.Облаке используется сервис «Межсетевой экран нового поколения» на базе продукта «Континент».

Критическая информационная инфраструктура (КИИ)

Согласно Федеральному закону № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», объекты КИИ (энергетика, транспорт, связь) обязаны использовать сертифицированные средства защиты, включая NGFW.

Критика и ограничения

Сложность настройки

NGFW требует высокой квалификации администраторов. Неправильная настройка правил DPI или IPS может привести к блокировке легитимного трафика (например, ошибки в идентификации приложений) или снижению производительности сети.

Стоимость

Аппаратные NGFW от ведущих вендоров (Palo Alto, Fortinet) стоят от нескольких сотен тысяч до нескольких миллионов рублей. Для малого бизнеса это может быть неподъёмно, хотя существуют облачные решения с оплатой по подписке.

Проблемы с шифрованием

Растущее использование шифрования TLS 1.3 и E2E-шифрования (например, в мессенджерах) снижает эффективность DPI. NGFW может анализировать только метаданные (размер пакета, время соединения), но не содержимое. Для решения этой проблемы применяется «прокси-расшифровка» (SSL inspection), но она нарушает конфиденциальность данных и может быть незаконна в некоторых юрисдикциях.

Импортозамещение в России

После введения санкций в 2022 году многие зарубежные вендоры (Palo Alto, Fortinet) прекратили поставки и обновления в Россию. Это стимулировало развитие отечественных NGFW, но их функциональность и производительность пока уступают зарубежным аналогам. Кроме того, российские решения не всегда совместимы с зарубежным облачным ПО.

Интересные факты

  • Первый NGFW от Palo Alto Networks (PA-4000) в 2007 году мог обрабатывать до 10 Гбит/с трафика при включённом DPI, что было рекордом для того времени.
  • В 2023 году российская компания «Код Безопасности» представила NGFW «Континент 4.0», который поддерживает аппаратное ускорение криптографии и IPS на базе нейросетей.
  • По данным Gartner, в 2023 году рынок NGFW оценивался в $15 млрд, а к 2027 году прогнозируется его рост до $25 млрд.

Источники

  • Gartner, «Magic Quadrant for Network Firewalls», 2023.
  • Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • «Код Безопасности», документация к продукту «Континент».
  • Palo Alto Networks, «Next-Generation Firewall: Technical Overview».
  • Fortinet, «FortiGate NGFW Datasheet».
  • «ИнфоТеКС», описание продукта ViPNet NGFW.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →