Контакты
Подписка 2025

Результаты независимого тестирования NGFW

Роман Асаев, 16/01/25

Спрос на отечественные NGFW существенно превышает предложение, но цена ошибки при выборе нового решения высока – выйти из строя может вся ИТ-инфраструктура. Компания “Инфосистемы Джет”, получив за два года импортозамещения опыт из более шестидесяти реализованных внедрений NGFW, организовала лабораторию для тестирования этого класса устройств.

Автор: Роман Асаев, руководитель группы сетевой безопасности центра информационной безопасности “Инфосистемы Джет”

ris1_w-Jan-16-2025-03-35-51-4229-PM

В лаборатории компании "Инфосистемы Джет" проводится независимое функциональное и нагрузочное исследования современных решений класса NGFW, представленных на российском рынке. Его цель – создание максимально полного и объективного представления о функциональных возможностях данных систем. Используя единую методологию, мы оцениваем работу тестируемых устройств в условиях, максимально приближенных к реальным эксплуатационным сценариям.

На текущий момент в лаборатории завершено тестирование девяти решений, в том числе:

  • Check Point R81.20,
  • Ideco NGFW v16,
  • InfoWatch ARMA Стена (NGFW),
  • UserGate 7.1.0 RC,
  • ViPNet Coordinator HW5 5.3,
  • Континент 4.1.7 и 4.1.9,
  • PT NGFW от Positive Technologies.

В результате функционального тестирования мы выяснили, что российские NGFW-решения показывают приближенные к эталонным значениям для функций централизованного управления и отчетности. Другими словами, большинство отечественных разработчиков используют для своих NGFW централизацию управления и активно развивают ее.

Производители усиливают сетевые функции, такие как поддержка протоколов динамической маршрутизации и виртуальные роутеры в самом устройстве (функционал VRF). Отдельно стоит отметить, что рынок начинает задумываться и об удобстве эксплуатационных возможностей, например о диагностике в CLI, доступе к логам ОС и наличии API в продукте.

В среднем по рынку слабее всего реализованы функции SD-WAN и Web-portal VPN, они встречаются только в наиболее зрелых решениях.

Важно отметить, что нашей задачей не являлось сравнение решений между собой, мы всегда сравниваем полученные в лаборатории "Инфосистемы Джет" данные только с характеристиками, заявленными самими вендорами. Причем на результаты испытаний влияют множество факторов: профиль трафика (в каждом тестировании он, фактически, свой), настройки NGFW (включенные модули, используемое количество сигнатур IPS и т.п.), настройки правил МСЭ (количество правил, их широта и т.д.) и пр.

В части нагрузочных тестов мы наблюдаем положительную динамику: декларируемая производительность российских NGFW становится все ближе к реальным значениям.

Результаты тестирования находятся в открытом доступе [1].

Стоит ли переходить, если это не обязательно?

Хотя импортозамещение и является для многих вынужденной мерой, из него можно извлечь ряд позитивных эффектов, которые и сами могут стать аргументами для миграции.

Переход на отечественные решения – отличная возможность для улучшения всей сетевой архитектуры. Когда меняется ядро сети и NGFW, создаются почти идеальные предпосылки для перестройки и модернизации инфраструктуры.

При этом актуализируются проектная документация и схемы, которые сопровождают процесс перехода, что делает дальнейшую эксплуатацию гораздо проще и эффективнее. Это зачастую недооцененный, но важный результат процесса миграции.

Импортозамещение происходит не только в области NGFW, но и в других аспектах, включая, например, ОС и системы виртуализации. Важно, что в этих условиях появляется возможность обеспечить взаимодействие различных отечественных продуктов в едином ландшафте с помощью опыта интеграторов и производителей элементов инфраструктуры.

Невзирая на сложности, с которыми сталкиваются заказчики при переходе на новые решения, при правильном подходе проблемы решаемы. Грамотное планирование, помощь профессионалов и использование современных решений значительно упрощают процесс миграции и повышают уровень безопасности заказчика.

Как не перетратиться?

Важно еще на этапе предварительной оценки сообщить интегратору данные о конфигурации оборудования, а также его пиковую и среднюю недельную загрузку. Это поможет оценить реальные требования к замене. Например, если зарубежная установка недозагружена даже в моменты пиковой активности, нецелесообразно переводить системы на российские аналоги с такими же номинальными мощностями.

Стоит обсудить со специалистами свои ожидания и понять, какой именно функционал вам требуется заменить. Если текущий NGFW поддерживает большее количество функций, чем фактически вам необходимо, то ослабление требований в техническом задании на поиск позволит легче найти оптимальное решение.


  1. https://ngfw.jet.su/ 
Темы:NGFWЖурнал "Информационная безопасность" №6, 2024

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Кибербезопасность
Форум ITSEC 2025 | Москва | Radisson Blu Belorusskaya. Мероприятия для директоров и специалистов по ИБ, инженеров, ИТ-руководителей и разработчиков
Регистрируйтесь и участвуйте 14-15 октября →
Статьи по той же темеСтатьи по той же теме

  • Управление правилами межсетевых экранов: от хаоса к гармонии
    Мария Кудрявцева, менеджер продукта Efros DefOps, “Газинформсервис”
    Процесс настройки нового МЭ, включая перенос правил, отнимает время, ресурсы и несет высокие риски, обусловленные человеческим фактором, – ошибка, связанная с некорректным переносом, может привести к серьезным последствиям вплоть до недоступности МЭ. А если на устройстве сотни тысяч правил, то ручной вариант перехода практически исключен.
  • Обзор китайского рынка NGFW
    Азиатско-Тихоокеанский регион, где доминирует Китай, стал вторым по величине рынком NGFW в мире и уже в 2023 г. генерировал свыше 30% мирового спроса. При этом глобальный рынок по-прежнему возглавляют западные вендоры, тогда как из китайских компаний в топ-5 присутствует только Huawei с долей около 3,5%. Совокупная доля китайских производителей на мировом рынке остается скромной и оценивается в 5–10%.
  • Выбор NGFW: венчурные инвестиции или ставки на спорт?
    Наталья Онищенко, эксперт по ИБ в компании энергетической отрасли
    Для заказчиков выбор решения NGFW превращается в сложный компромисс, ведь рынок предлагает множество вариантов, каждый из которых силен в чем-то своем. Одни устройства отличаются высокой производительностью, но ограничены по функциональности, другие предлагают широкий набор возможностей, но уступают в стабильности. Ситуация осложняется, когда требуется учитывать отраслевую специфику или особенности существующей инфраструктуры. В итоге заказчикам приходится искать баланс между требованиями безопасности, удобством управления и техническими характеристиками, что далеко не всегда просто.
  • Из истории одного проекта по замене NGFW
    Алексей Хмыров, руководитель отдела по развитию бизнеса АО “ЭЛВИС-ПЛЮС”
    Комплексный проект по созданию системы защиты объекта КИИ, о котором пойдет рассказ, стартовал до ввода в действие нормативно-правовой базы о технологической независимости, но к завершающей стадии проекта мы все же столкнулись с этими изменениями в законодательстве. Рассмотрим, каким образом удалось перестроить проект и преодолеть возникшие сложности в части использования решений класса NGFW.
  • Секреты эффективного взаимодействия NGFW и SOC
    Андрей Ларшин, руководитель направления NGFW, RED Security
    NGFW и SOC – это передовые инструменты для обеспечения безопасности корпоративных сетей. RED Security предлагает услуги собственного SOC в формате MSS-сервиса, а также ведет разработку собственных решений в области сетевой безопасности. Рассмотрим, основываясь на накопленном опыте, как эти технологии связаны между собой, как дополняют друг друга и какие сложности в связи с этим возникают.
  • Без паники, интегратор знает путь
    Сергей Мотовилов, операционный директор ООО “Глобал АйТи”
    В России насчитывается как минимум четыре десятка производителей NGFW с широким разбросом функциональных возможностей. Но сложность выбора лежит не только в технической плоскости, но и в адаптации понравившегося решения к задачам бизнеса. В такой ситуации партнерство с системным интегратором, обладающим опытом работы с отечественными продуктами, становится не просто желательной, а необходимой мерой.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
Linux
Персональные данные в 2026 году: новые требования
Обсудим 15 октября на Форуме ITSEC 2025. Регистрация →

More...
ТБ Форум 2025
Защита АСУ ТП и КИИ: готовимся к 2026 году
Регистрация участников на конференцию 16 октября →

More...