Контакты
Подписка 2025

Результаты независимого тестирования NGFW

Роман Асаев, 16/01/25

Спрос на отечественные NGFW существенно превышает предложение, но цена ошибки при выборе нового решения высока – выйти из строя может вся ИТ-инфраструктура. Компания “Инфосистемы Джет”, получив за два года импортозамещения опыт из более шестидесяти реализованных внедрений NGFW, организовала лабораторию для тестирования этого класса устройств.

Автор: Роман Асаев, руководитель группы сетевой безопасности центра информационной безопасности “Инфосистемы Джет”

ris1_w-Jan-16-2025-03-35-51-4229-PM

В лаборатории компании "Инфосистемы Джет" проводится независимое функциональное и нагрузочное исследования современных решений класса NGFW, представленных на российском рынке. Его цель – создание максимально полного и объективного представления о функциональных возможностях данных систем. Используя единую методологию, мы оцениваем работу тестируемых устройств в условиях, максимально приближенных к реальным эксплуатационным сценариям.

На текущий момент в лаборатории завершено тестирование девяти решений, в том числе:

  • Check Point R81.20,
  • Ideco NGFW v16,
  • InfoWatch ARMA Стена (NGFW),
  • UserGate 7.1.0 RC,
  • ViPNet Coordinator HW5 5.3,
  • Континент 4.1.7 и 4.1.9,
  • PT NGFW от Positive Technologies.

В результате функционального тестирования мы выяснили, что российские NGFW-решения показывают приближенные к эталонным значениям для функций централизованного управления и отчетности. Другими словами, большинство отечественных разработчиков используют для своих NGFW централизацию управления и активно развивают ее.

Производители усиливают сетевые функции, такие как поддержка протоколов динамической маршрутизации и виртуальные роутеры в самом устройстве (функционал VRF). Отдельно стоит отметить, что рынок начинает задумываться и об удобстве эксплуатационных возможностей, например о диагностике в CLI, доступе к логам ОС и наличии API в продукте.

В среднем по рынку слабее всего реализованы функции SD-WAN и Web-portal VPN, они встречаются только в наиболее зрелых решениях.

Важно отметить, что нашей задачей не являлось сравнение решений между собой, мы всегда сравниваем полученные в лаборатории "Инфосистемы Джет" данные только с характеристиками, заявленными самими вендорами. Причем на результаты испытаний влияют множество факторов: профиль трафика (в каждом тестировании он, фактически, свой), настройки NGFW (включенные модули, используемое количество сигнатур IPS и т.п.), настройки правил МСЭ (количество правил, их широта и т.д.) и пр.

В части нагрузочных тестов мы наблюдаем положительную динамику: декларируемая производительность российских NGFW становится все ближе к реальным значениям.

Результаты тестирования находятся в открытом доступе [1].

Стоит ли переходить, если это не обязательно?

Хотя импортозамещение и является для многих вынужденной мерой, из него можно извлечь ряд позитивных эффектов, которые и сами могут стать аргументами для миграции.

Переход на отечественные решения – отличная возможность для улучшения всей сетевой архитектуры. Когда меняется ядро сети и NGFW, создаются почти идеальные предпосылки для перестройки и модернизации инфраструктуры.

При этом актуализируются проектная документация и схемы, которые сопровождают процесс перехода, что делает дальнейшую эксплуатацию гораздо проще и эффективнее. Это зачастую недооцененный, но важный результат процесса миграции.

Импортозамещение происходит не только в области NGFW, но и в других аспектах, включая, например, ОС и системы виртуализации. Важно, что в этих условиях появляется возможность обеспечить взаимодействие различных отечественных продуктов в едином ландшафте с помощью опыта интеграторов и производителей элементов инфраструктуры.

Невзирая на сложности, с которыми сталкиваются заказчики при переходе на новые решения, при правильном подходе проблемы решаемы. Грамотное планирование, помощь профессионалов и использование современных решений значительно упрощают процесс миграции и повышают уровень безопасности заказчика.

Как не перетратиться?

Важно еще на этапе предварительной оценки сообщить интегратору данные о конфигурации оборудования, а также его пиковую и среднюю недельную загрузку. Это поможет оценить реальные требования к замене. Например, если зарубежная установка недозагружена даже в моменты пиковой активности, нецелесообразно переводить системы на российские аналоги с такими же номинальными мощностями.

Стоит обсудить со специалистами свои ожидания и понять, какой именно функционал вам требуется заменить. Если текущий NGFW поддерживает большее количество функций, чем фактически вам необходимо, то ослабление требований в техническом задании на поиск позволит легче найти оптимальное решение.


  1. https://ngfw.jet.su/ 
Темы:NGFWЖурнал "Информационная безопасность" №6, 2024

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Кибербезопасность
Защищенный удаленный доступ: технологии безопасной дистанционной работы
Материалы конференции Форума ITSEC 2025 →
Статьи по той же темеСтатьи по той же теме

  • NDR + NAC: практическая стратегия сетевого реагирования
    Станислав Грибанов, руководитель продукта “Гарда NDR”, группа компаний “Гарда”
    Скорость развития современных сетевых атак такова, что системы защиты не успевают адекватно реагировать. При этом им не только важно быстрее “стрелять”, но и точнее ”прицеливаться”, иначе можно парализовать работу всей инфраструктуры. Как совместить скорость и точность, чтобы защитить инфраструктуру, а не навредить ей? Все больше специалистов находят ответ в тандеме NDR и NAC, и давайте разберемся, почему.
  • NGFW Novum от Ideco: 20 лет опыта кибербезопасности в одном решении
    Дмитрий Хомутов, директор компании “Айдеко”
    Ideco NGFW Novum – это комплексная система защиты, интегрирующая передовые технологии и проверенную временем экспертизу, а не просто межсетевой экран.
  • Управление правилами межсетевых экранов: от хаоса к гармонии
    Мария Кудрявцева, менеджер продукта Efros DefOps, “Газинформсервис”
    Процесс настройки нового МЭ, включая перенос правил, отнимает время, ресурсы и несет высокие риски, обусловленные человеческим фактором, – ошибка, связанная с некорректным переносом, может привести к серьезным последствиям вплоть до недоступности МЭ. А если на устройстве сотни тысяч правил, то ручной вариант перехода практически исключен.
  • Обзор китайского рынка NGFW
    Азиатско-Тихоокеанский регион, где доминирует Китай, стал вторым по величине рынком NGFW в мире и уже в 2023 г. генерировал свыше 30% мирового спроса. При этом глобальный рынок по-прежнему возглавляют западные вендоры, тогда как из китайских компаний в топ-5 присутствует только Huawei с долей около 3,5%. Совокупная доля китайских производителей на мировом рынке остается скромной и оценивается в 5–10%.
  • Выбор NGFW: венчурные инвестиции или ставки на спорт?
    Наталья Онищенко, эксперт по ИБ в компании энергетической отрасли
    Для заказчиков выбор решения NGFW превращается в сложный компромисс, ведь рынок предлагает множество вариантов, каждый из которых силен в чем-то своем. Одни устройства отличаются высокой производительностью, но ограничены по функциональности, другие предлагают широкий набор возможностей, но уступают в стабильности. Ситуация осложняется, когда требуется учитывать отраслевую специфику или особенности существующей инфраструктуры. В итоге заказчикам приходится искать баланс между требованиями безопасности, удобством управления и техническими характеристиками, что далеко не всегда просто.
  • Из истории одного проекта по замене NGFW
    Алексей Хмыров, руководитель отдела по развитию бизнеса АО “ЭЛВИС-ПЛЮС”
    Комплексный проект по созданию системы защиты объекта КИИ, о котором пойдет рассказ, стартовал до ввода в действие нормативно-правовой базы о технологической независимости, но к завершающей стадии проекта мы все же столкнулись с этими изменениями в законодательстве. Рассмотрим, каким образом удалось перестроить проект и преодолеть возникшие сложности в части использования решений класса NGFW.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
Linux
Персональные данные в 2026 году: новые требования
Материалы конференции →

More...
ТБ Форум 2025
Защита АСУ ТП и КИИ: готовимся к 2026 году
Материалы конференции →

More...