SecRadar / NGFW / Как выбрать
Гайд · Класс NGFW

Как выбрать NGFW: критерии, которые важнее маркетинговых Гбит/с

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Как выбрать NGFW для организации — вопрос не «какой вендор известнее», а «какая пропускная способность останется после включения IPS, контроля приложений и расшифровки TLS». Паспортная цифра межсетевого экрана без сервисов и реальная пропускная способность под нагрузкой в проде обычно отличаются в разы. В этом гайде — критерии выбора межсетевого экрана нового поколения, чек-лист и частые ошибки; сравнение конкретных российских NGFW-вендоров — на странице класса.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~10 мин чтения критерии сверены с требованиями ФСТЭК к межсетевым экранам и Реестром российского ПО

Кратко

Главный критерий
Реальная пропускная способность Threat Prevention и TLS-инспекции при включённых IPS/DPI — не паспортная цифра «в вакууме».
Функции
IPS, контроль приложений L7, URL-фильтрация, потоковый антивирус, VPN-шлюз (при необходимости — с поддержкой ГОСТ).
Для КИИ и госсектора
Обязателен действующий сертификат ФСТЭК на межсетевой экран и присутствие продукта в Реестре российского ПО.
Отказоустойчивость
Кластер HA и пропускная способность при отказе одного узла — отдельная строка в тесте, не предположение.
TCO
Лицензии на модули (IPS, антивирус, URL-фильтр) и число пользователей часто удваивают цену «железа» за 3 года (оценка).
За сравнением вендоров
Таблица конкретных российских NGFW и их сертификатов — на странице класса NGFW.

Как выбрать NGFW — короткий ответ

Выбор NGFW строится не вокруг бренда, а вокруг четырёх проверяемых вещей: реальной производительности под включёнными сервисами безопасности, полноты функций, требований регулятора к конкретному проекту и совокупной стоимости владения на горизонте 3–5 лет. Межсетевой экран нового поколения, который выигрывает по паспортной пропускной способности, но проседает вдвое при включении IPS и TLS-инспекции, в проде оказывается медленнее конкурента с более скромным заголовком в даташите.

Производительность

Гбит/с с включёнными IPS, DPI и расшифровкой TLS — не «до» этих сервисов

Функции

IPS, контроль приложений L7, URL-фильтрация, потоковый антивирус, VPN-шлюз

Регуляторика

Сертификат ФСТЭК на межсетевой экран, продукт в Реестре российского ПО

Отказоустойчивость

Кластер HA и пропускная способность при отказе одного из узлов

Управление

Централизованная консоль, логирование, интеграция с SIEM и ГосСОПКА

TCO

Лицензии на модули и число пользователей, стоимость продления сигнатур

Что такое NGFW и чем отличается от обычного МЭ и UTM

NGFW (Next Generation Firewall, межсетевой экран нового поколения) — устройство или программный комплекс, который фильтрует сетевой трафик не только по портам, протоколам и IP-адресам, как классический межсетевой экран, но и по содержимому пакетов и по приложению, которое этот трафик порождает. Ключевое отличие от обычного МЭ — глубокая инспекция пакетов (DPI), встроенная система предотвращения вторжений (IPS) и контроль приложений на уровне L7: NGFW различает не «порт 443», а конкретное приложение внутри HTTPS-сессии — мессенджер, облачное хранилище, корпоративный портал.

Разница с UTM (Unified Threat Management) в основном историческая и рыночная, а не техническая: UTM продвигался как универсальный шлюз «всё в одном» для малого и среднего бизнеса с упором на простоту настройки и невысокую нагрузку, NGFW — как решение для более высокой производительности и детальной политики безопасности на уровне приложений.

Сейчас границу чаще проводит сам вендор через продуктовую линейку: одна и та же платформа продаётся как «UTM» в младшей модели для филиала и как «NGFW» в старшей модели для периметра ЦОД. Подробный разбор класса, определение и функции — в материале «NGFW: что это и как выбрать среди российских решений».

Ключевые критерии выбора NGFW

Ниже — критерии в порядке, в котором их стоит проверять при сравнении конкретных моделей. Цифры производительности всегда запрашивайте в разрезе «с каким набором сервисов измерено» — иначе сравнение двух вендоров превращается в сравнение двух разных методик тестирования.

Реальная пропускная способность

Маркетинговая цифра «Гбит/с межсетевого экрана» почти всегда измерена без включённых сервисов безопасности — это пропускная способность пакетной фильтрации, а не защиты. Смотреть нужно на две другие строки даташита: пропускную способность Threat Prevention (IPS + контроль приложений + антивирус одновременно) и отдельно пропускную способность TLS-инспекции — расшифровки и повторного шифрования HTTPS-трафика, которая обычно нагружает устройство сильнее всего.

Разрыв между паспортной цифрой и Threat Prevention у промышленных NGFW часто составляет несколько раз оценка.

Функциональный набор

Минимальный состав для NGFW-класса: IPS (система предотвращения вторжений), контроль приложений на уровне L7, URL-фильтрация, потоковый антивирус. Для организаций с требованиями к криптографической защите каналов — встроенный или подключаемый VPN-шлюз с поддержкой отечественных алгоритмов ГОСТ. Проверяйте, какие функции включены в базовую лицензию, а какие продаются отдельными подписками — это напрямую влияет на TCO.

Отказоустойчивость

Кластер высокой доступности (HA) в режиме active-active или active-passive — обязательное требование для периметра и ЦОД, где простой межсетевого экрана останавливает весь трафик организации. Важна не только сама поддержка HA, но и пропускная способность кластера при отказе одного из узлов — некоторые конфигурации теряют больше половины производительности, а не просто переключаются без потерь.

Производительность TLS-инспекции

Доля HTTPS-трафика в корпоративных сетях к 2026 году составляет подавляющее большинство — расшифровка и повторное шифрование этого трафика для анализа сигнатур и приложений — самая ресурсоёмкая операция NGFW. Если вендор не публикует отдельную цифру пропускной способности TLS-инспекции, запрашивайте её явно: без расшифровки TLS большая часть функций контроля приложений и IPS работает вслепую.

Управление, логирование, интеграция с SIEM

Централизованная консоль управления для нескольких устройств, глубина и формат логов, готовые коннекторы или поддержка Syslog/CEF для передачи событий в SIEM — это нужно организациям с требованиями к мониторингу инцидентов и для взаимодействия с ГосСОПКА. Без нормальной интеграции с SIEM события NGFW фактически не расследуются.

Сертификат ФСТЭК и Реестр российского ПО

Для значимых объектов КИИ, ГИС и большинства госзакупок нужен действующий сертификат ФСТЭК России по требованиям к межсетевым экранам с указанием класса защиты, и присутствие продукта в Реестре российского ПО — как условие допуска к закупке по 44-ФЗ/223-ФЗ и как одно из требований импортозамещения. Статус сертификата, дату окончания действия и класс защиты проверяйте напрямую в Госреестре сертифицированных СЗИ ФСТЭК (reestr.fstec.ru/reg3) — маркетинговый материал вендора может ссылаться на сертификат, срок действия которого истёк реестр.

Поддержка и скорость обновления сигнатур

NGFW без регулярного обновления баз сигнатур IPS и антивируса теряет актуальность за недели — проверяйте частоту выпуска обновлений вендором, наличие фида threat intelligence и SLA технической поддержки на инциденты, а не только на плановое обслуживание.

TCO — совокупная стоимость владения

Стоимость NGFW редко исчерпывается ценой устройства: отдельно лицензируются модули (IPS, антивирус, URL-фильтр, VPN), число защищаемых пользователей или объём трафика, продление подписки на сигнатуры и техническая поддержка. Считайте TCO на 3–5 лет вперёд, а не только стоимость первой покупки — младшая модель с дешёвым «железом», но дорогими ежегодными лицензиями на модули часто выходит дороже старшей модели с более щедрой базовой комплектацией.

Как выбирать NGFW под сценарий

Набор критериев один и тот же, но их вес меняется в зависимости от того, для какой задачи выбирается межсетевой экран.

Регулируемая сфера

Субъект КИИ и госсектор

Сертификат ФСТЭК и присутствие в Реестре российского ПО — не опция, а условие допуска к проекту. Требования к значимым объектам КИИ и связь категории значимости с классом СЗИ — в разделе «Комплаенс КИИ».

Миграция

Замена ушедшего вендора

Приоритет — инструменты переноса политик безопасности и совместимая пропускная способность на замену Fortinet, Cisco, Palo Alto или Check Point; готовых конвертеров правил «один в один» на рынке нет, закладывайте время на повторное тестирование политик.

Распределённая сеть

Филиальная сеть и периметр офиса

Важнее централизованное управление парком устройств из одной консоли и стоимость лицензии на небольшую пропускную способность, чем пиковая производительность одного узла.

Высокая нагрузка

ЦОД и высоконагруженный периметр

На первый план выходят пропускная способность Threat Prevention и TLS-инспекции под пиковой нагрузкой и обязательный кластер HA — простой в ЦОД стоит дороже, чем разница в цене между моделями.

Чек-лист выбора NGFW

  1. Определите сценарий: периметр офиса, ЦОД, филиальная сеть, замена ушедшего вендора или требование по КИИ/госсектору.
  2. Запросите у вендора пропускную способность Threat Prevention (IPS + контроль приложений + антивирус) и отдельно — пропускную способность TLS-инспекции, а не только паспортную цифру межсетевого экрана.
  3. Сверьте функциональный набор: IPS, контроль приложений L7, URL-фильтрация, потоковый антивирус, VPN-шлюз с поддержкой ГОСТ при необходимости.
  4. Проверьте поддержку кластера HA и пропускную способность при отказе одного узла.
  5. Для КИИ, ГИС и госзакупок — проверьте действующий сертификат ФСТЭК и статус в Реестре российского ПО напрямую в реестрах, а не по презентации вендора.
  6. Уточните глубину логирования и способ интеграции с SIEM.
  7. Узнайте частоту обновления сигнатур IPS/антивируса и SLA поддержки на инциденты.
  8. Посчитайте TCO на 3–5 лет: устройство, лицензии на модули, число пользователей, продление подписки, поддержка.
  9. Запросите пилот или PoC на реальном трафике организации — не на синтетическом тесте вендора.

Частые ошибки при выборе NGFW

  • Вера в паспортные Гбит/с без сервисов. Решение принимается по заголовку даташита, а не по цифре Threat Prevention или TLS-инспекции — в проде устройство не тянет заявленную нагрузку.
  • Недооценка стоимости и нагрузки TLS-инспекции. Расшифровка HTTPS-трафика для большинства организаций — основная нагрузка на NGFW, но при выборе на неё часто не закладывают запас производительности.
  • Отсутствие кластера HA. Экономия на резервировании оборачивается остановкой всего трафика при отказе единственного устройства.
  • Игнорирование требования по сертификату для КИИ. Устройство закупают, разворачивают, а затем выясняют на этапе аттестации значимого объекта, что нужного класса защиты у сертификата нет.
  • Слабый роадмап и поддержка вендора. Продукт без регулярных обновлений сигнатур и с долгим SLA на инциденты быстро теряет практическую пользу как средство защиты, даже если формально остаётся межсетевым экраном.

Где сравнить российские NGFW

Этот гайд разбирает общие критерии выбора класса. Сравнение конкретных российских NGFW-решений — сертификаты ФСТЭК, статус в Реестре российского ПО, заявленная производительность и позиционирование каждого вендора — собрано на странице класса NGFW.

Класс «NGFW» на SecRadar

Российские межсетевые экраны нового поколения из Реестра российского ПО как замена Fortinet, Cisco, Palo Alto и Check Point — сравнение по реестру и сертификатам ФСТЭК.

Открыть класс NGFW

Смежные классы периметровой защиты: IDS/IPS для обнаружения вторжений отдельно от межсетевого экрана, WAF для защиты веб-приложений, VPN и криптошлюзы для защищённых каналов и SWG для контроля исходящего веб-трафика пользователей.

Частые вопросы

NGFW или UTM — что выбрать?
UTM исторически — универсальный шлюз для малого и среднего бизнеса с упором на простоту настройки, NGFW — межсетевой экран с глубоким разбором трафика (DPI), контролем приложений уровня L7 и IPS, рассчитанный на более высокую нагрузку. Граница на практике размыта: многие вендоры продают одну платформу и как UTM для филиала, и как NGFW для периметра. При нагрузке от нескольких сотен мегабит и требованиях к контролю приложений разумнее сразу смотреть на NGFW-линейку. Метка: оценка — рыночная, а не нормативная классификация.
Нужен ли сертификат ФСТЭК для NGFW?
Обязателен для значимых объектов КИИ, госинформсистем и большинства закупок по 44-ФЗ/223-ФЗ. Для коммерческой организации вне регулируемых сфер по закону не обязателен, но часто остаётся условием внутренней политики ИБ или договора с контрагентом-субъектом КИИ. Для значимых объектов КИИ форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28); на практике для СЗИ преобладает сертификация. Действующий статус и класс защиты сертификата проверяйте в Госреестре СЗИ ФСТЭК. Метка: реестр — статус проверяется напрямую в reestr.fstec.ru/reg3.
Какая пропускная способность нужна для NGFW?
Единой цифры нет — она считается от профиля трафика организации: числа пользователей, доли HTTPS-трафика, пиковых нагрузок и набора включённых сервисов. Смотреть нужно не на паспортную пропускную способность межсетевого экрана без сервисов, а на пропускную способность Threat Prevention и отдельно на пропускную способность TLS-инспекции — эти цифры вендоры обычно указывают отдельной строкой в даташите, и они заметно ниже маркетингового заголовка. Метка: оценка.
Чем заменить Fortinet, Cisco, Palo Alto или Check Point?
Прямого функционального клона ушедшего вендора на рынке РФ нет — российские NGFW отличаются по экосистеме управления, зрелости движка DPI и глубине интеграций. Миграция — это перенос политик безопасности на новую платформу и повторное тестирование под реальный трафик, а не поиск аналога «один в один». Сравнение конкретных российских NGFW-вендоров и их сертификатов — на странице класса NGFW. Метка: оценка.
NGFW и криптошлюз (VPN-шлюз) — это одно и то же?
Нет. NGFW — межсетевой экран с функциями анализа и фильтрации трафика; криптошлюз — устройство или модуль для построения защищённых VPN-туннелей, часто с российской криптографией по ГОСТ. Многие NGFW включают встроенный VPN-модуль для базовых сценариев удалённого доступа, но для каналов между объектами КИИ или соответствия требованиям к криптографической защите отдельно нужен сертифицированный СКЗИ — как отдельное устройство или как сертифицированный модуль внутри NGFW. Метка: факт по разграничению классов.

Класс «NGFW» на SecRadar

Российские межсетевые экраны из Реестра российского ПО, сертификаты ФСТЭК и позиционирование против Fortinet, Cisco, Palo Alto и Check Point — независимое сравнение без привязки к вендору.

Открыть класс NGFW
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →