Контакты
Подписка 2025

Результаты независимого тестирования NGFW

Роман Асаев, 16/01/25

Спрос на отечественные NGFW существенно превышает предложение, но цена ошибки при выборе нового решения высока – выйти из строя может вся ИТ-инфраструктура. Компания “Инфосистемы Джет”, получив за два года импортозамещения опыт из более шестидесяти реализованных внедрений NGFW, организовала лабораторию для тестирования этого класса устройств.

Автор: Роман Асаев, руководитель группы сетевой безопасности центра информационной безопасности “Инфосистемы Джет”

ris1_w-Jan-16-2025-03-35-51-4229-PM

В лаборатории компании "Инфосистемы Джет" проводится независимое функциональное и нагрузочное исследования современных решений класса NGFW, представленных на российском рынке. Его цель – создание максимально полного и объективного представления о функциональных возможностях данных систем. Используя единую методологию, мы оцениваем работу тестируемых устройств в условиях, максимально приближенных к реальным эксплуатационным сценариям.

На текущий момент в лаборатории завершено тестирование девяти решений, в том числе:

  • Check Point R81.20,
  • Ideco NGFW v16,
  • InfoWatch ARMA Стена (NGFW),
  • UserGate 7.1.0 RC,
  • ViPNet Coordinator HW5 5.3,
  • Континент 4.1.7 и 4.1.9,
  • PT NGFW от Positive Technologies.

В результате функционального тестирования мы выяснили, что российские NGFW-решения показывают приближенные к эталонным значениям для функций централизованного управления и отчетности. Другими словами, большинство отечественных разработчиков используют для своих NGFW централизацию управления и активно развивают ее.

Производители усиливают сетевые функции, такие как поддержка протоколов динамической маршрутизации и виртуальные роутеры в самом устройстве (функционал VRF). Отдельно стоит отметить, что рынок начинает задумываться и об удобстве эксплуатационных возможностей, например о диагностике в CLI, доступе к логам ОС и наличии API в продукте.

В среднем по рынку слабее всего реализованы функции SD-WAN и Web-portal VPN, они встречаются только в наиболее зрелых решениях.

Важно отметить, что нашей задачей не являлось сравнение решений между собой, мы всегда сравниваем полученные в лаборатории "Инфосистемы Джет" данные только с характеристиками, заявленными самими вендорами. Причем на результаты испытаний влияют множество факторов: профиль трафика (в каждом тестировании он, фактически, свой), настройки NGFW (включенные модули, используемое количество сигнатур IPS и т.п.), настройки правил МСЭ (количество правил, их широта и т.д.) и пр.

В части нагрузочных тестов мы наблюдаем положительную динамику: декларируемая производительность российских NGFW становится все ближе к реальным значениям.

Результаты тестирования находятся в открытом доступе [1].

Стоит ли переходить, если это не обязательно?

Хотя импортозамещение и является для многих вынужденной мерой, из него можно извлечь ряд позитивных эффектов, которые и сами могут стать аргументами для миграции.

Переход на отечественные решения – отличная возможность для улучшения всей сетевой архитектуры. Когда меняется ядро сети и NGFW, создаются почти идеальные предпосылки для перестройки и модернизации инфраструктуры.

При этом актуализируются проектная документация и схемы, которые сопровождают процесс перехода, что делает дальнейшую эксплуатацию гораздо проще и эффективнее. Это зачастую недооцененный, но важный результат процесса миграции.

Импортозамещение происходит не только в области NGFW, но и в других аспектах, включая, например, ОС и системы виртуализации. Важно, что в этих условиях появляется возможность обеспечить взаимодействие различных отечественных продуктов в едином ландшафте с помощью опыта интеграторов и производителей элементов инфраструктуры.

Невзирая на сложности, с которыми сталкиваются заказчики при переходе на новые решения, при правильном подходе проблемы решаемы. Грамотное планирование, помощь профессионалов и использование современных решений значительно упрощают процесс миграции и повышают уровень безопасности заказчика.

Как не перетратиться?

Важно еще на этапе предварительной оценки сообщить интегратору данные о конфигурации оборудования, а также его пиковую и среднюю недельную загрузку. Это поможет оценить реальные требования к замене. Например, если зарубежная установка недозагружена даже в моменты пиковой активности, нецелесообразно переводить системы на российские аналоги с такими же номинальными мощностями.

Стоит обсудить со специалистами свои ожидания и понять, какой именно функционал вам требуется заменить. Если текущий NGFW поддерживает большее количество функций, чем фактически вам необходимо, то ослабление требований в техническом задании на поиск позволит легче найти оптимальное решение.


  1. https://ngfw.jet.su/ 
Темы:NGFWЖурнал "Информационная безопасность" №6, 2024

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Кибербезопасность
Форум ITSEC 2025 (весна) для AppSec, Security Champions, DevOps-инженеров, тестировщиков, специалистов по ИБ
Участвуйте 3-4 июня →
Статьи по той же темеСтатьи по той же теме

  • Обзор китайского рынка NGFW
    Азиатско-Тихоокеанский регион, где доминирует Китай, стал вторым по величине рынком NGFW в мире и уже в 2023 г. генерировал свыше 30% мирового спроса. При этом глобальный рынок по-прежнему возглавляют западные вендоры, тогда как из китайских компаний в топ-5 присутствует только Huawei с долей около 3,5%. Совокупная доля китайских производителей на мировом рынке остается скромной и оценивается в 5–10%.
  • Выбор NGFW: венчурные инвестиции или ставки на спорт?
    Наталья Онищенко, эксперт по ИБ в компании энергетической отрасли
    Для заказчиков выбор решения NGFW превращается в сложный компромисс, ведь рынок предлагает множество вариантов, каждый из которых силен в чем-то своем. Одни устройства отличаются высокой производительностью, но ограничены по функциональности, другие предлагают широкий набор возможностей, но уступают в стабильности. Ситуация осложняется, когда требуется учитывать отраслевую специфику или особенности существующей инфраструктуры. В итоге заказчикам приходится искать баланс между требованиями безопасности, удобством управления и техническими характеристиками, что далеко не всегда просто.
  • Из истории одного проекта по замене NGFW
    Алексей Хмыров, руководитель отдела по развитию бизнеса АО “ЭЛВИС-ПЛЮС”
    Комплексный проект по созданию системы защиты объекта КИИ, о котором пойдет рассказ, стартовал до ввода в действие нормативно-правовой базы о технологической независимости, но к завершающей стадии проекта мы все же столкнулись с этими изменениями в законодательстве. Рассмотрим, каким образом удалось перестроить проект и преодолеть возникшие сложности в части использования решений класса NGFW.
  • Секреты эффективного взаимодействия NGFW и SOC
    Андрей Ларшин, руководитель направления NGFW, RED Security
    NGFW и SOC – это передовые инструменты для обеспечения безопасности корпоративных сетей. RED Security предлагает услуги собственного SOC в формате MSS-сервиса, а также ведет разработку собственных решений в области сетевой безопасности. Рассмотрим, основываясь на накопленном опыте, как эти технологии связаны между собой, как дополняют друг друга и какие сложности в связи с этим возникают.
  • Без паники, интегратор знает путь
    Сергей Мотовилов, операционный директор ООО “Глобал АйТи”
    В России насчитывается как минимум четыре десятка производителей NGFW с широким разбросом функциональных возможностей. Но сложность выбора лежит не только в технической плоскости, но и в адаптации понравившегося решения к задачам бизнеса. В такой ситуации партнерство с системным интегратором, обладающим опытом работы с отечественными продуктами, становится не просто желательной, а необходимой мерой.
  • Отечественные NGFW против зарубежных: стоит ли сравнивать?
    Юрий Лукович, президент АО “ЦИКАДА”
    Центробанк обяжет банки России внедрить передовые технологии защиты инфраструктуры, что станет новым этапом развития для разработчиков программно-аппаратных решений, в том числе в сегменте NGFW. И в ноябре 2024 г. Банк России начал сравнительное тестирование отечественных межсетевых экранов нового поколения. Методика тестирования уже разработана, но пока не опубликована.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
Linux
Защиту СУБД и данных обсудим на ITSEC 2025
Посетите 3-4 июня →

More...
ТБ Форум 2025
4 июня | Форум ITSEC 2025 Доверенные корпоративные репозитории
Жми, чтобы участвовать

More...