Перейти к содержимому
Servix

NGFW или обычный межсетевой экран: что выбрать и что требует закон

Техническая команда Servix · Обновлено

Коротко. Обычного межсетевого экрана хватает, если у компании нет публичных сервисов, удалённых сотрудников и обработки персональных данных; NGFW нужен при опубликованных наружу сервисах, филиалах и требованиях регулятора. NGFW распознаёт приложения вместо портов, добавляет IPS, антивирус, политики по пользователям и инспекцию TLS, которая в разы снижает производительность младших моделей. Законы ЗРУ-547 «О персональных данных» и ЗРУ-764 «О кибербезопасности» требуют не NGFW, а сегментации и журналирования; с марта 2026 локализация обязательна только для биометрических, генетических данных и данных абонентов связи.

Классический межсетевой экран решал задачу, сформулированную тридцать лет назад: пропускать трафик по адресам и портам. Сегодня почти всё, что делает сотрудник в интернете, идёт через один порт 443 и зашифровано — от рабочей почты до личного мессенджера и облачного файлообменника. Для правила «разрешить tcp/443» это один и тот же поток. Отсюда и появился класс NGFW: устройство, которое смотрит не на порт, а на приложение, содержимое и репутацию. Разберём, чем он отличается на практике, во что обходится и как это соотносится с требованиями законодательства Узбекистана.

Где заканчивается классический firewall

Пакетный фильтр и межсетевой экран с контролем состояния сессий работают на уровнях L3–L4: адрес источника, адрес назначения, протокол, порт, состояние соединения. Этого достаточно, чтобы разделить сети и закрыть внешний периметр от прямых подключений. Но в такой модели есть слепые зоны, которые сегодня закрывают весь реальный риск.

Во-первых, приложение не определяется портом. Через 443 работают и корпоративный портал, и анонимный VPN-клиент, и торрент-клиент с поддержкой шифрования. Во-вторых, содержимое не проверяется: вредоносный файл, скачанный по HTTPS, для L4-фильтра ничем не отличается от обновления Windows. В-третьих, нет контекста пользователя — правило привязано к IP-адресу, а не к учётной записи в домене, поэтому в среде с DHCP и мобильными устройствами политики быстро теряют смысл.

Что добавляет NGFW

Распознавание приложений. Устройство определяет приложение по сигнатурам и поведению трафика, а не по номеру порта. Это позволяет писать политики в терминах бизнеса: разрешить корпоративный обмен файлами, запретить публичные файлообменники, ограничить полосу под видеосервисы.

Система предотвращения вторжений (IPS). Проверяет содержимое пакетов на признаки эксплуатации известных уязвимостей и блокирует попытку до того, как она дойдёт до уязвимого сервера. Критично для сервисов, опубликованных наружу, когда обновление приложения нельзя поставить немедленно — IPS работает как виртуальный патч.

Антивирус и фильтрация веба. Проверка загружаемых файлов на шлюзе и блокировка категорий сайтов и заведомо вредоносных доменов. Это не заменяет защиту на рабочих станциях, но снимает основную массу массовых угроз на входе.

Идентификация пользователей. Интеграция с Active Directory или LDAP: политика пишется на группу «Бухгалтерия», а не на подсеть, и в журнале видно учётную запись, а не только адрес.

Инспекция шифрованного трафика. Без неё все перечисленные механизмы видят лишь оболочку соединения. NGFW расшифровывает сессию, проверяет содержимое и шифрует заново — для этого на устройствах разворачивают собственный удостоверяющий центр, а его сертификат распространяют на рабочие станции через групповые политики.

Цена инспекции: главный практический нюанс

Здесь чаще всего ошибаются при подборе модели. В спецификациях любого производителя указано несколько значений пропускной способности, и они отличаются кратно: пропускная способность межсетевого экрана в «чистом» режиме, пропускная способность с включённой защитой от угроз и отдельно — с инспекцией TLS. Расшифровка трафика — самая ресурсоёмкая операция, и на младших моделях она может снижать реальную производительность в несколько раз относительно паспортной цифры firewall.

Отсюда правило подбора: ориентироваться нужно на строку с включённой защитой от угроз, а если планируется инспекция шифрованного трафика — на соответствующую ей цифру, и брать запас. Устройство, подобранное по красивому числу из первой строки, упирается в потолок в первый же месяц после включения всех подписок. Подробное сравнение конкретных моделей по этим параметрам мы разбирали в отдельном материале — как выбрать FortiGate под размер офиса.

Что требует законодательство Узбекистана

Прямого требования «поставить NGFW» в законе нет — регулирование говорит о результате, а не о модели устройства. Но состав требований определяет, что именно придётся уметь показать при проверке. Ниже — актуальное состояние на сентябрь 2026 года; это ориентир, а не юридическое заключение, точные формулировки смотрите в первоисточниках.

Персональные данные. Базовый документ — Закон Республики Узбекистан «О персональных данных» № ЗРУ-547 от 2 июля 2019 года. Он вводит понятия собственника и оператора данных, обязанность вести обработку в зарегистрированной базе и требование обеспечивать защиту данных на всех этапах обработки.

Локализация: с марта 2026 правила смягчены. Ранее статья 27-1 требовала хранить персональные данные граждан Узбекистана на технических средствах, физически расположенных в стране. Законом № ЗРУ-1125 от 26 марта 2026 года эта статья изложена в новой редакции: обязательное хранение на территории республики сохранено для закрытого перечня категорий — биометрических и генетических данных, а также данных абонентов операторов связи. Остальные персональные данные допускается обрабатывать и за пределами страны, перечень таких стран определяется Кабинетом Министров. Для бизнеса это означает, что облачные сервисы и зарубежные площадки перестали быть автоматическим нарушением, — но обязанность защищать данные и регистрировать базы никуда не делась.

Кибербезопасность и критическая инфраструктура. Закон «О кибербезопасности» № ЗРУ-764 от 15 апреля 2022 года вводит понятие объектов критической информационной инфраструктуры и обязанности по их защите. Если организация относится к такой категории — банк, оператор связи, энергетика, госсектор, — требования к сегментации сети, журналированию и реагированию на инциденты становятся предметом проверки, а не внутренним делом ИТ-отдела.

Что из этого следует для сетевого оборудования на практике: нужна сегментация — отделить сегмент с данными от общей офисной сети; нужен контролируемый выход наружу с журналированием; нужно хранение журналов на срок, достаточный для разбора инцидента; нужен управляемый удалённый доступ вместо проброшенного наружу RDP. Всё это — ровно те функции, ради которых и покупают межсетевые экраны NGFW.

Когда обычного firewall достаточно

Честный ответ: бывает и так. Если у компании нет публичных сервисов, весь доступ наружу идёт через провайдерский канал с базовой фильтрацией, а данные не выходят за пределы одного сервера в офисе — маршрутизатор с приличным пакетным фильтром закроет задачу. Смысл переходить на NGFW появляется, когда возникает хотя бы одно из условий: опубликованные наружу сервисы, удалённые сотрудники, обработка персональных данных клиентов, требования регулятора или контрагента, филиалы с межофисными каналами.

Отдельная категория — компании, которым нужны не столько функции безопасности, сколько нормальное управление каналами: две линии от разных провайдеров, автоматическое переключение, приоритет для телефонии и видеоконференций. Эту задачу закрывает SD-WAN, встроенный в современные NGFW, — и часто именно он оказывается главным аргументом за замену старого маршрутизатора.

Что покупают вместе с устройством

Стоимость проекта складывается не только из железа. Практически все функции защиты работают по подписке: без действующих подписок на сигнатуры IPS, антивирусные базы и категории веб-фильтрации устройство продолжает работать как обычный межсетевой экран, но перестаёт видеть новые угрозы. Подписку планируют сразу на срок эксплуатации — три или пять лет.

Второе — журналирование. Внутренней памяти устройства хватает на дни, а для разбора инцидента и выполнения требований по хранению нужен внешний сборник логов или система централизованного управления. Третье — резервирование: для организаций, где простой канала недопустим, устройства ставят парой в режиме высокой доступности, и это удваивает стоимость аппаратной части.

Четвёртое, о чём вспоминают в последнюю очередь, — обучение или сопровождение. NGFW с неправильно написанными политиками даёт ложное чувство защищённости: правило «разрешить всё исходящее» на дорогом устройстве работает ровно так же, как на дешёвом маршрутизаторе.

Чеклист перед закупкой

Посчитайте реальную полосу: не тариф провайдера, а фактическую загрузку канала в пике. Определите, нужна ли инспекция шифрованного трафика, и подбирайте модель по соответствующей строке спецификации. Заложите подписки на весь срок эксплуатации, а не на первый год. Решите вопрос с хранением журналов до внедрения, а не после первого инцидента. Проверьте, кто и как будет обслуживать устройство: настройка политик — процесс постоянный, а не разовая работа при установке.

Доступные модели с характеристиками — в разделе межсетевые экраны NGFW, там же FortiGate 60F для небольшого офиса и FortiGate 200F для нагруженного периметра. Сетевую часть проекта — коммутаторы и точки доступа — удобнее подбирать сразу вместе с межсетевым экраном, чтобы политики сегментации работали от порта до выхода в интернет. По подбору конфигурации под конкретную инфраструктуру свяжитесь с нами.

Подборки и инструменты по теме: FortiGate для офиса.

Вопросы и ответы

Обязательно ли включать инспекцию HTTPS?

Технически нет, устройство будет работать и без неё. Но без расшифровки антивирус и веб-фильтр видят только адрес назначения, а содержимое остаётся непроверенным. Компромиссный вариант, который применяют чаще всего: инспектировать основной веб-трафик, но исключить из проверки категории, где это неуместно или запрещено политикой компании, — банковские сервисы, медицинские и государственные порталы.

Можно ли перенести правила со старого межсетевого экрана?

Механически — частично, у большинства вендоров есть конвертеры конфигураций. Но переносить старый набор правил целиком обычно вредно: в нём накапливаются разрешения, о причинах которых уже никто не помнит. Миграция — хороший повод пересобрать политику заново, от запрета по умолчанию, и оставить только то, что действительно используется.

Что делать, если подписки закончились?

Устройство не выключается и не блокирует трафик — оно продолжает работать как межсетевой экран с уже загруженными базами, которые перестают обновляться. Практически это означает, что защита от новых угроз перестаёт действовать через несколько недель. Продление лучше планировать заранее: восстановление просроченных подписок у части вендоров обходится дороже непрерывного продления.