Словарь терминов · Сетевая безопасность

NGFW: что это такое, функции и отличие от firewall

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

NGFW (Next-Generation Firewall, межсетевой экран нового поколения) — средство защиты периметра сети, которое совмещает классическую фильтрацию трафика по портам и протоколам с разбором содержимого пакетов и контролем конкретных приложений на уровне L7. Материал разбирает, чем NGFW отличается от обычного сегментированного firewall, какие функции входят в класс, как NGFW соотносится с UTM и какие российские NGFW есть в Реестре отечественного ПО и Госреестре сертифицированных СЗИ ФСТЭК.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология рынка сетевой безопасности, без вендорной привязки

Кратко

Что это
Next-Generation Firewall — межсетевой экран нового поколения, который совмещает фильтрацию портов и протоколов с глубоким разбором трафика на уровне приложений.
Отличие от firewall
Классический МЭ фильтрует по портам, IP-адресам и состоянию соединения; NGFW добавляет DPI, контроль приложений, встроенную IPS, идентификацию пользователей и инспекцию TLS.
Функции
DPI, App Control, встроенная IPS, идентификация пользователей, инспекция TLS/SSL, URL-фильтрация, опционально антивирус в потоке и песочница.
NGFW и UTM
UTM исторически — шлюз «всё в одном» для малого и среднего бизнеса; NGFW рассчитан на более высокую нагрузку и глубокий контроль приложений. Граница на практике размыта.
В России
Российские NGFW проходят сертификацию ФСТЭК и включаются в Реестр отечественного ПО — среди них UserGate, «Континент 4», PT NGFW, Ideco и другие.
Где применяют
На периметре сети — между внутренней инфраструктурой и интернетом, на входе в ЦОД и на границах сегментов, как основное средство защиты периметра.

Что такое NGFW

NGFW, Next-Generation Firewall — межсетевой экран нового поколения, средство защиты периметра сети, которое объединяет классическую фильтрацию трафика по портам, протоколам и состоянию соединения (stateful inspection) с разбором содержимого пакетов и контролем конкретных приложений на уровне L7. Простыми словами: обычный файрвол решает, пропустить пакет или нет, глядя на адрес и порт, а NGFW дополнительно смотрит, что именно передаётся внутри — какое приложение реально стоит за трафиком и не спрятана ли в разрешённом порту вредоносная нагрузка.

Термин ввела в оборот аналитическая компания Gartner в конце 2000-х годов, когда классические межсетевые экраны перестали справляться с трафиком, который маскируется под разрешённые порты — например, почти весь бизнес-трафик идёт через 80-й и 443-й, — а атаки сместились с уровня сети на уровень приложений. NGFW стал ответом на эту проблему: он идентифицирует не порт, а приложение и пользователя, и применяет политику безопасности уже к ним.

Сегодня NGFW — базовый класс средств защиты периметра для большинства организаций: и там, где нужно просто ограничить доступ в интернет, и там, где требуется предотвращать эксплойты, контролировать использование конкретных сервисов и расшифровывать TLS-трафик для проверки его содержимого.

факт определение и происхождение термина — общепринятая терминология рынка сетевой безопасности (доклад Gartner о NGFW, отраслевые глоссарии вендоров)

Чем NGFW отличается от обычного firewall

Обычный, классический firewall фильтрует трафик по IP-адресам, портам и протоколам, отслеживая состояние соединения, но не видит, что именно происходит внутри разрешённого потока данных. NGFW добавляет к этой базовой фильтрации несколько слоёв анализа — от глубокой инспекции пакетов до идентификации конкретного пользователя, — и именно эти слои определяют разницу между классами.

↔ таблицу можно прокрутить вбок

ВозможностьОбычный firewall (stateful)NGFW
Уровень анализа трафикаСеть и транспорт (L3–L4): IP-адрес, порт, состояние соединенияДополнительно уровень приложений (L7) — что именно передаётся внутри разрешённого порта
Глубина инспекции пакетаЗаголовки пакета и таблица состояний соединенийГлубокая инспекция содержимого (DPI) — разбор полезной нагрузки, а не только заголовков
Контроль приложенийНет — правило привязано к порту, а не к конкретному приложениюApp Control: определение приложения независимо от используемого порта
Защита от эксплойтовКак правило, отсутствует или вынесена в отдельный продуктВстроенная система предотвращения вторжений (IPS) в составе одной платформы
Идентификация пользователейТолько по IP-адресу или подсетиПривязка политики к пользователю или группе (интеграция с AD/LDAP)
Работа с зашифрованным трафикомНе анализирует содержимое TLS-сессииИнспекция TLS/SSL — расшифровка и проверка содержимого на лету
Веб-фильтрацияНетВстроенная фильтрация URL и категорий сайтов
Дополнительные модулиОбычно не предусмотреныЧасто — потоковый антивирус, песочница для неизвестных файлов, VPN-шлюз

На практике это означает, что классический firewall достаточно надёжно ограничивает доступ по принципу «откуда, куда, по какому порту», но не остановит вредоносный файл, который передаётся по разрешённому 443-му порту внутри легитимного HTTPS-соединения. NGFW добавляет именно те функции, которые нужны, чтобы увидеть и остановить угрозу внутри уже разрешённого трафика, а не только на границе адресов и портов.

факт сравнение функций — общепринятая классификация рынка сетевой безопасности, соответствует определениям NGFW у профильных вендоров и аналитиков

Функции NGFW

Набор функций у конкретных продуктов отличается, но костяк NGFW как класса — это глубокая инспекция трафика, контроль приложений, встроенная IPS и идентификация пользователей поверх классической фильтрации портов и протоколов. Ниже — функции, которые встречаются в подавляющем большинстве NGFW независимо от вендора.

  • DPI (Deep Packet Inspection). Разбор содержимого пакета, а не только заголовков — основа, на которой строятся остальные функции NGFW.
  • Контроль приложений (App Control). Определение конкретного приложения или сервиса по трафику независимо от порта, на котором он работает, и применение к нему отдельной политики.
  • Встроенная IPS/IDS. Обнаружение и блокирование известных эксплойтов и атак сигнатурным и поведенческим методом без отдельного устройства.
  • Идентификация пользователей. Привязка политики безопасности к конкретному пользователю или группе через интеграцию с Active Directory/LDAP, а не только к IP-адресу.
  • Инспекция TLS/SSL. Расшифровка зашифрованного трафика для проверки содержимого и повторное шифрование перед отправкой — без этой функции DPI и IPS не видят содержимое HTTPS-сессий, на которые сегодня приходится основной объём трафика.
  • URL-фильтрация. Блокировка доступа к сайтам по категориям — вредоносные, фишинговые, недопустимый контент — на уровне самого межсетевого экрана.
  • Дополнительные модули. У многих продуктов — потоковый антивирус, песочница (sandbox) для анализа неизвестных файлов в изолированной среде, встроенный VPN-шлюз для удалённого доступа.
факт перечень функций — общепринятый набор возможностей класса NGFW у профильных вендоров и в отраслевых сравнениях

NGFW и UTM: в чём разница

UTM (Unified Threat Management) — более ранний по происхождению класс сетевых шлюзов «всё в одном» для малого и среднего бизнеса, а NGFW вырос из классического firewall, добавив глубокий разбор трафика, и рассчитан на более высокую нагрузку и гибкую политику по приложениям. Граница между классами на практике размыта.

Исторически UTM появился раньше и решал задачу небольшого офиса: собрать firewall, антивирус, VPN и базовую фильтрацию в одной коробке с упором на простоту настройки, а не на производительность при большой нагрузке. NGFW возник как развитие именно firewall-класса — с акцентом на видимость и контроль трафика приложений на высокой скорости, там, где архитектура UTM упиралась в производительность.

Сегодня это разделение — скорее вопрос позиционирования продукта, чем строгой технической границы: многие вендоры продают одну и ту же платформу под разными названиями для разных сегментов — как UTM-версию для филиала или небольшого офиса и как NGFW-версию для периметра ЦОД или крупной сети. При выборе конкретного продукта важнее смотреть на реальную пропускную способность с включёнными сервисами (IPS, DPI, TLS-инспекция) и набор функций, а не на то, как класс назван в прайс-листе вендора.

оценка позиционирование UTM и NGFW как пересекающихся классов — редакционное обобщение по практике рынка сетевой безопасности, не формальная классификация одного стандарта

Российские NGFW: реестр и сертификация ФСТЭК

После ухода Fortinet, Cisco, Palo Alto Networks и Check Point с российского рынка спрос сместился на отечественные NGFW — прежде всего на продукты, сертифицированные ФСТЭК и включённые в Реестр российского ПО, что важно для организаций под требованиями импортозамещения и для объектов КИИ. Ниже — какие вендоры представлены на рынке и куда смотреть за деталями.

В Реестре российского ПО и Государственном реестре сертифицированных СЗИ ФСТЭК зарегистрирован ряд продуктов класса NGFW — среди них UserGate NGFW (реестровый №1194, сертификат ФСТЭК №3905), «Континент 4» («Код Безопасности», реестровый №13885, сертификат №4496), PT NGFW (Positive Technologies, реестровый №20399, сертификат №4877), Ideco NGFW (реестровый №18339, сертификат №4503), InfoWatch ARMA Стена, Traffic Inspector Next Generation («Смарт-Софт») и другие.

По данным SecRadar, в классе 03.03 реестра — 136 средств межсетевого экранирования (общий код, включает NGFW, WAF и обычные firewall, а не только продукты класса NGFW), на июль 2026 года; более узкий список из наиболее заметных промышленных NGFW курирует редакция SecRadar на странице класса. Продукты отличаются друг от друга зрелостью движка DPI, глубиной интеграций, сертифицированным классом защиты и рыночным присутствием — прямого функционального клона ушедшего западного вендора среди них нет.

Сертификация NGFW в России опирается на требования ФСТЭК к межсетевым экранам (приказ ФСТЭК России от 09.02.2016 № 9) — продукты класса NGFW как экраны уровня сети обычно сертифицируют по профилю защиты типа «А» из этого документа. Действующий текст требований и перечень приказов — в разделе нормативных актов на сайте ФСТЭК; статус сертификата конкретного продукта — в Государственном реестре сертифицированных СЗИ ФСТЭК.

Статус конкретного продукта в реестре и срок действия сертификата ФСТЭК стоит проверять на момент закупки: у части продуктов сертификаты продлеваются или истекают, а отдельные позиции — например, Solar NGFW — по состоянию на 2026 год официально сняты вендором с продажи при формально ещё не истёкшем сертификате. Такие детали быстро устаревают, поэтому сверка по первоисточнику — реестру и сайту ФСТЭК — обязательный шаг перед выбором.

Подробное сравнение российских NGFW по вендору, реестровому статусу, сертификату ФСТЭК и назначению — на странице класса NGFW; там же — критерии выбора конкретного продукта под сценарий (периметр офиса, ЦОД, замена ушедшего вендора) в материале «Как выбрать NGFW».

реестр перечень продуктов и вендоров — Реестр российского ПО и Госреестр сертифицированных СЗИ ФСТЭК, актуально на дату проверки редакцией факт количество продуктов с меткой класса 03.03 в реестре российского ПО на июль 2026 года — данные SecRadar, общий код межсетевого экранирования (NGFW, WAF и др.), см. страницу класса NGFW оценка отнесение NGFW к профилю защиты типа «А» приказа ФСТЭК № 9 от 09.02.2016 — обобщение по практике сертификации, точный профиль конкретного продукта уточняйте по сертификату ФСТЭК

Частые вопросы

Что такое NGFW простыми словами?
NGFW (Next-Generation Firewall) — межсетевой экран нового поколения: устройство или программа, которая стоит на границе сети и решает, какой трафик пропустить, а какой заблокировать. В отличие от обычного файрвола, NGFW смотрит не только на адрес и порт, но и на то, какое приложение и что именно передаёт данные, умеет расшифровывать TLS-трафик для проверки и останавливать известные атаки встроенной системой IPS. Метка: факт — определение по общепринятой терминологии рынка сетевой безопасности.
Чем NGFW отличается от обычного firewall?
Обычный firewall фильтрует трафик по IP-адресам, портам и состоянию соединения, не заглядывая внутрь разрешённого потока данных. NGFW добавляет глубокую инспекцию пакетов (DPI), контроль конкретных приложений независимо от порта, встроенную систему предотвращения вторжений (IPS), идентификацию пользователей и инспекцию TLS/SSL. Метка: факт — раздел «Чем NGFW отличается от обычного firewall» выше.
Какие функции есть у NGFW?
Базовый набор — глубокая инспекция пакетов (DPI), контроль приложений (App Control), встроенная IPS, идентификация пользователей через AD/LDAP, инспекция TLS/SSL и URL-фильтрация по категориям сайтов. У многих продуктов есть также потоковый антивирус, песочница для проверки неизвестных файлов и встроенный VPN-шлюз. Метка: факт — раздел «Функции NGFW» выше.
NGFW и UTM — в чём разница?
UTM исторически — более ранний класс шлюзов «всё в одном» для малого и среднего бизнеса с упором на простоту настройки, а NGFW вырос из классического firewall с акцентом на глубокий разбор трафика приложений и работу под высокой нагрузкой. На практике граница размыта: одна и та же платформа у вендора часто продаётся и как UTM-версия для филиала, и как NGFW-версия для периметра крупной сети. Метка: оценка — раздел «NGFW и UTM: в чём разница» выше.
Где применяют NGFW и почему его называют средством защиты периметра?
NGFW ставят на границе между внутренней сетью организации и интернетом или между сегментами сети — там, где нужно фильтровать весь входящий и исходящий трафик через единую точку контроля, отсюда и название «защита периметра». Типичные точки установки — граница офисной сети, вход в ЦОД, граница между сегментом КИИ и внешним контуром. Метка: факт — раздел «Что такое NGFW» выше.
Какие российские NGFW есть в реестре?
В Реестре российского ПО и Госреестре сертифицированных СЗИ ФСТЭК зарегистрирован ряд продуктов класса NGFW — среди них UserGate NGFW, «Континент 4» («Код Безопасности»), PT NGFW (Positive Technologies), Ideco NGFW и другие. Подробное сравнение по вендору, сертификату ФСТЭК и статусу в реестре — на странице класса NGFW. Метка: реестр — раздел «Российские NGFW: реестр и сертификация ФСТЭК» выше.

Сравнение российских NGFW на SecRadar

Все продукты класса NGFW из Реестра российского ПО — по вендору, сертификату ФСТЭК, реестровому статусу и назначению, без вендорной привязки.

Открыть класс NGFW
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →