NGFW: что это такое, функции и отличие от firewall
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
NGFW (Next-Generation Firewall, межсетевой экран нового поколения) — средство защиты периметра сети, которое совмещает классическую фильтрацию трафика по портам и протоколам с разбором содержимого пакетов и контролем конкретных приложений на уровне L7. Материал разбирает, чем NGFW отличается от обычного сегментированного firewall, какие функции входят в класс, как NGFW соотносится с UTM и какие российские NGFW есть в Реестре отечественного ПО и Госреестре сертифицированных СЗИ ФСТЭК.
Кратко
- Что это
- Next-Generation Firewall — межсетевой экран нового поколения, который совмещает фильтрацию портов и протоколов с глубоким разбором трафика на уровне приложений.
- Отличие от firewall
- Классический МЭ фильтрует по портам, IP-адресам и состоянию соединения; NGFW добавляет DPI, контроль приложений, встроенную IPS, идентификацию пользователей и инспекцию TLS.
- Функции
- DPI, App Control, встроенная IPS, идентификация пользователей, инспекция TLS/SSL, URL-фильтрация, опционально антивирус в потоке и песочница.
- NGFW и UTM
- UTM исторически — шлюз «всё в одном» для малого и среднего бизнеса; NGFW рассчитан на более высокую нагрузку и глубокий контроль приложений. Граница на практике размыта.
- В России
- Российские NGFW проходят сертификацию ФСТЭК и включаются в Реестр отечественного ПО — среди них UserGate, «Континент 4», PT NGFW, Ideco и другие.
- Где применяют
- На периметре сети — между внутренней инфраструктурой и интернетом, на входе в ЦОД и на границах сегментов, как основное средство защиты периметра.
Что такое NGFW
NGFW, Next-Generation Firewall — межсетевой экран нового поколения, средство защиты периметра сети, которое объединяет классическую фильтрацию трафика по портам, протоколам и состоянию соединения (stateful inspection) с разбором содержимого пакетов и контролем конкретных приложений на уровне L7. Простыми словами: обычный файрвол решает, пропустить пакет или нет, глядя на адрес и порт, а NGFW дополнительно смотрит, что именно передаётся внутри — какое приложение реально стоит за трафиком и не спрятана ли в разрешённом порту вредоносная нагрузка.
Термин ввела в оборот аналитическая компания Gartner в конце 2000-х годов, когда классические межсетевые экраны перестали справляться с трафиком, который маскируется под разрешённые порты — например, почти весь бизнес-трафик идёт через 80-й и 443-й, — а атаки сместились с уровня сети на уровень приложений. NGFW стал ответом на эту проблему: он идентифицирует не порт, а приложение и пользователя, и применяет политику безопасности уже к ним.
Сегодня NGFW — базовый класс средств защиты периметра для большинства организаций: и там, где нужно просто ограничить доступ в интернет, и там, где требуется предотвращать эксплойты, контролировать использование конкретных сервисов и расшифровывать TLS-трафик для проверки его содержимого.
Чем NGFW отличается от обычного firewall
Обычный, классический firewall фильтрует трафик по IP-адресам, портам и протоколам, отслеживая состояние соединения, но не видит, что именно происходит внутри разрешённого потока данных. NGFW добавляет к этой базовой фильтрации несколько слоёв анализа — от глубокой инспекции пакетов до идентификации конкретного пользователя, — и именно эти слои определяют разницу между классами.
↔ таблицу можно прокрутить вбок
| Возможность | Обычный firewall (stateful) | NGFW |
|---|---|---|
| Уровень анализа трафика | Сеть и транспорт (L3–L4): IP-адрес, порт, состояние соединения | Дополнительно уровень приложений (L7) — что именно передаётся внутри разрешённого порта |
| Глубина инспекции пакета | Заголовки пакета и таблица состояний соединений | Глубокая инспекция содержимого (DPI) — разбор полезной нагрузки, а не только заголовков |
| Контроль приложений | Нет — правило привязано к порту, а не к конкретному приложению | App Control: определение приложения независимо от используемого порта |
| Защита от эксплойтов | Как правило, отсутствует или вынесена в отдельный продукт | Встроенная система предотвращения вторжений (IPS) в составе одной платформы |
| Идентификация пользователей | Только по IP-адресу или подсети | Привязка политики к пользователю или группе (интеграция с AD/LDAP) |
| Работа с зашифрованным трафиком | Не анализирует содержимое TLS-сессии | Инспекция TLS/SSL — расшифровка и проверка содержимого на лету |
| Веб-фильтрация | Нет | Встроенная фильтрация URL и категорий сайтов |
| Дополнительные модули | Обычно не предусмотрены | Часто — потоковый антивирус, песочница для неизвестных файлов, VPN-шлюз |
На практике это означает, что классический firewall достаточно надёжно ограничивает доступ по принципу «откуда, куда, по какому порту», но не остановит вредоносный файл, который передаётся по разрешённому 443-му порту внутри легитимного HTTPS-соединения. NGFW добавляет именно те функции, которые нужны, чтобы увидеть и остановить угрозу внутри уже разрешённого трафика, а не только на границе адресов и портов.
Функции NGFW
Набор функций у конкретных продуктов отличается, но костяк NGFW как класса — это глубокая инспекция трафика, контроль приложений, встроенная IPS и идентификация пользователей поверх классической фильтрации портов и протоколов. Ниже — функции, которые встречаются в подавляющем большинстве NGFW независимо от вендора.
- DPI (Deep Packet Inspection). Разбор содержимого пакета, а не только заголовков — основа, на которой строятся остальные функции NGFW.
- Контроль приложений (App Control). Определение конкретного приложения или сервиса по трафику независимо от порта, на котором он работает, и применение к нему отдельной политики.
- Встроенная IPS/IDS. Обнаружение и блокирование известных эксплойтов и атак сигнатурным и поведенческим методом без отдельного устройства.
- Идентификация пользователей. Привязка политики безопасности к конкретному пользователю или группе через интеграцию с Active Directory/LDAP, а не только к IP-адресу.
- Инспекция TLS/SSL. Расшифровка зашифрованного трафика для проверки содержимого и повторное шифрование перед отправкой — без этой функции DPI и IPS не видят содержимое HTTPS-сессий, на которые сегодня приходится основной объём трафика.
- URL-фильтрация. Блокировка доступа к сайтам по категориям — вредоносные, фишинговые, недопустимый контент — на уровне самого межсетевого экрана.
- Дополнительные модули. У многих продуктов — потоковый антивирус, песочница (sandbox) для анализа неизвестных файлов в изолированной среде, встроенный VPN-шлюз для удалённого доступа.
NGFW и UTM: в чём разница
UTM (Unified Threat Management) — более ранний по происхождению класс сетевых шлюзов «всё в одном» для малого и среднего бизнеса, а NGFW вырос из классического firewall, добавив глубокий разбор трафика, и рассчитан на более высокую нагрузку и гибкую политику по приложениям. Граница между классами на практике размыта.
Исторически UTM появился раньше и решал задачу небольшого офиса: собрать firewall, антивирус, VPN и базовую фильтрацию в одной коробке с упором на простоту настройки, а не на производительность при большой нагрузке. NGFW возник как развитие именно firewall-класса — с акцентом на видимость и контроль трафика приложений на высокой скорости, там, где архитектура UTM упиралась в производительность.
Сегодня это разделение — скорее вопрос позиционирования продукта, чем строгой технической границы: многие вендоры продают одну и ту же платформу под разными названиями для разных сегментов — как UTM-версию для филиала или небольшого офиса и как NGFW-версию для периметра ЦОД или крупной сети. При выборе конкретного продукта важнее смотреть на реальную пропускную способность с включёнными сервисами (IPS, DPI, TLS-инспекция) и набор функций, а не на то, как класс назван в прайс-листе вендора.
Российские NGFW: реестр и сертификация ФСТЭК
После ухода Fortinet, Cisco, Palo Alto Networks и Check Point с российского рынка спрос сместился на отечественные NGFW — прежде всего на продукты, сертифицированные ФСТЭК и включённые в Реестр российского ПО, что важно для организаций под требованиями импортозамещения и для объектов КИИ. Ниже — какие вендоры представлены на рынке и куда смотреть за деталями.
В Реестре российского ПО и Государственном реестре сертифицированных СЗИ ФСТЭК зарегистрирован ряд продуктов класса NGFW — среди них UserGate NGFW (реестровый №1194, сертификат ФСТЭК №3905), «Континент 4» («Код Безопасности», реестровый №13885, сертификат №4496), PT NGFW (Positive Technologies, реестровый №20399, сертификат №4877), Ideco NGFW (реестровый №18339, сертификат №4503), InfoWatch ARMA Стена, Traffic Inspector Next Generation («Смарт-Софт») и другие.
По данным SecRadar, в классе 03.03 реестра — 136 средств межсетевого экранирования (общий код, включает NGFW, WAF и обычные firewall, а не только продукты класса NGFW), на июль 2026 года; более узкий список из наиболее заметных промышленных NGFW курирует редакция SecRadar на странице класса. Продукты отличаются друг от друга зрелостью движка DPI, глубиной интеграций, сертифицированным классом защиты и рыночным присутствием — прямого функционального клона ушедшего западного вендора среди них нет.
Сертификация NGFW в России опирается на требования ФСТЭК к межсетевым экранам (приказ ФСТЭК России от 09.02.2016 № 9) — продукты класса NGFW как экраны уровня сети обычно сертифицируют по профилю защиты типа «А» из этого документа. Действующий текст требований и перечень приказов — в разделе нормативных актов на сайте ФСТЭК; статус сертификата конкретного продукта — в Государственном реестре сертифицированных СЗИ ФСТЭК.
Статус конкретного продукта в реестре и срок действия сертификата ФСТЭК стоит проверять на момент закупки: у части продуктов сертификаты продлеваются или истекают, а отдельные позиции — например, Solar NGFW — по состоянию на 2026 год официально сняты вендором с продажи при формально ещё не истёкшем сертификате. Такие детали быстро устаревают, поэтому сверка по первоисточнику — реестру и сайту ФСТЭК — обязательный шаг перед выбором.
Подробное сравнение российских NGFW по вендору, реестровому статусу, сертификату ФСТЭК и назначению — на странице класса NGFW; там же — критерии выбора конкретного продукта под сценарий (периметр офиса, ЦОД, замена ушедшего вендора) в материале «Как выбрать NGFW».
Частые вопросы
Что такое NGFW простыми словами?
Чем NGFW отличается от обычного firewall?
Какие функции есть у NGFW?
NGFW и UTM — в чём разница?
Где применяют NGFW и почему его называют средством защиты периметра?
Какие российские NGFW есть в реестре?
Сравнение российских NGFW на SecRadar
Все продукты класса NGFW из Реестра российского ПО — по вендору, сертификату ФСТЭК, реестровому статусу и назначению, без вендорной привязки.