Короткий ответ. Традиционный файрвол работает на сетевом и транспортном уровнях: он видит IP-адреса, порты и протоколы и решает, пропустить соединение или нет. NGFW (Next-Generation Firewall, межсетевой экран нового поколения) добавляет к этому разбор содержимого трафика до уровня приложений: он распознаёт конкретные программы, проверяет файлы на вирусы, блокирует эксплойты встроенной системой IPS, заглядывает внутрь HTTPS и применяет правила к конкретному сотруднику, а не к IP-адресу. Практическая разница одна: классический файрвол решает, кому можно войти, NGFW — что именно проходит внутри разрешённого соединения.

Коротко: чем NGFW отличается от традиционного файрвола

Параметр Традиционный файрвол NGFW
Уровни модели OSI L3–L4 (сетевой и транспортный) L3–L7, включая прикладной
Логика решения IP-адрес, порт, протокол Приложение, пользователь, содержимое, репутация
Анализ содержимого пакетов Только заголовки Deep Packet Inspection — всё содержимое
Распознавание приложений Нет: всё на 443 порту выглядит одинаково Различает более тысячи сервисов независимо от порта
Защита от вторжений (IPS) Отдельное устройство или отсутствует Встроенный, с сигнатурами и поведенческим анализом
Инспекция HTTPS Нет Да, с расшифровкой и повторным шифрованием
Антивирус и веб-фильтрация Нет Встроенные
Песочница для неизвестных файлов Нет Локальная или облачная
Привязка правил К IP-адресу устройства К учётной записи пользователя и группе в AD
Обновление защиты Ручное обновление прошивки Автоматические потоки threat intelligence несколько раз в сутки
Что нужно, чтобы работало Только устройство Устройство плюс активные подписки на сервисы безопасности
Типичное применение Сегментация, базовый NAT, VPN-туннели Периметр офиса, филиалы, удалённый доступ, Zero Trust

Что такое традиционный файрвол и почему его стало мало

Как работает пакетная фильтрация и stateful inspection

Классический межсетевой экран появился ещё в 1990-х и изначально решал одну задачу: разделить «свою» сеть и интернет. Он смотрит на заголовок каждого пакета — откуда он пришёл, куда идёт, каким портом и протоколом — и сверяет это со списком правил. Технология stateful inspection добавила к этому память о состоянии соединений: файрвол запоминает сессии, инициированные изнутри, и автоматически пропускает ответы на них, не открывая порт наружу.

Для сети двадцатилетней давности этого хватало. Каждый сервис имел собственный порт: почта — 25, файлы — 21, сайты — 80. Закрыв ненужные порты, администратор фактически закрывал и ненужные сервисы.

Три слепые зоны классического файрвола

Первая — 443 порт. Сегодня через HTTPS работает почти всё: корпоративные CRM и банкинг, но одновременно торренты, анонимайзеры, мессенджеры, файлообменники и каналы управления вредоносным ПО. Для традиционного файрвола весь этот трафик — одна неразличимая масса «разрешено на 443». Заблокировать что-то одно, не заблокировав всё, он физически не может.

Вторая — шифрование. Более 90% веб-трафика сегодня зашифровано. Классический файрвол не видит содержимого соединения, поэтому зашифрованный канал становится готовой транспортной системой для чего угодно — и именно этим пользуются атакующие.

Третья — источник угрозы. Периметр перестал быть единственным входом. Сотрудники работают из дома и из кафе, данные лежат в облаке, к сети подключены IP-камеры, принтеры и умные устройства. Атака сегодня заходит не «снаружи внутрь» через открытый порт, а через вложение в письме, фишинговый сайт или скомпрометированный ноутбук, который принёс вредоносное ПО в сеть уже изнутри.

Традиционный файрвол в этой картине не стал ненужным — он просто перестал быть достаточным.

Что такое NGFW и из чего он состоит

Термин Next-Generation Firewall ввела аналитическая компания Gartner в конце 2000-х, чтобы описать класс устройств, сочетающих классическую фильтрацию с глубоким анализом трафика. Современный NGFW — это несколько технологий в одном корпусе под общей системой правил.

Deep Packet Inspection

Устройство разбирает не только заголовок, но и тело пакета: видит, какие именно данные передаются, какие команды выполняются, какой файл загружается. Именно DPI делает возможным всё остальное — без него NGFW остался бы обычным фильтром портов.

Контроль приложений

NGFW распознаёт сервис по сигнатуре поведения, а не по порту. Это даёт правила, которые раньше были невозможны: разрешить рабочий мессенджер и заблокировать передачу файлов в нём, разрешить корпоративный облачный диск и запретить личный, разрешить видеозвонки и ограничить стриминг в рабочее время. Вместо «порт открыт или закрыт» администратор получает управление на уровне конкретных действий.

Встроенная система предотвращения вторжений (IPS)

IPS ищет в разрешённом трафике попытки эксплуатации уязвимостей — в веб-приложениях, базах данных, операционных системах. Ключевое слово «разрешённом»: атака на ваш сайт идёт тем же 443 портом, что и обычные посетители, и остановить её фильтрацией портов невозможно в принципе. Отдельно IPS ценен тем, что прикрывает системы, которые ещё не успели обновить, — это называют виртуальным патчингом.

Инспекция шифрованного трафика

NGFW может расшифровать HTTPS-соединение, проверить содержимое и зашифровать его обратно. Это самая тяжёлая по нагрузке функция — именно она сильнее всего снижает пропускную способность, поэтому её включают выборочно: для категорий риска да, для банковских и медицинских сервисов обычно нет.

Идентификация пользователя вместо IP-адреса

Интеграция с Active Directory или LDAP позволяет писать правила языком бизнеса: «бухгалтерия имеет доступ к банк-клиенту», «подрядчики — только к одному серверу». Правило едет за человеком на любое устройство и не ломается при смене IP-адреса. Для аудита это тоже принципиально: в логах видна фамилия, а не адрес в подсети.

Антивирус, веб-фильтрация и песочница

Потоковый антивирус проверяет файлы ещё по пути к компьютеру, веб-фильтр блокирует фишинговые и заражённые сайты по категориям и репутации, а песочница запускает неизвестные вложения в изолированной среде и смотрит на поведение. Песочница — единственный из этих механизмов, который ловит целенаправленные атаки, для которых сигнатур ещё не существует.

Облачная аналитика угроз

NGFW постоянно получает обновления от глобальной сети сенсоров производителя. Практический смысл прост: если новую вредоносную кампанию обнаружили сегодня утром в другой стране, ваше устройство узнает о ней через часы, а не через следующее плановое обновление прошивки.

8 преимуществ NGFW для бизнеса

  1. Одно устройство вместо пяти. Файрвол, IPS, антивирусный шлюз, веб-фильтр и VPN-концентратор сводятся в одну коробку с единой консолью. Меньше железа в серверной, меньше точек отказа, одна точка настройки вместо пяти разных интерфейсов.
  2. Видимость вместо догадок. Вы видите, какие приложения реально использует компания, кто потребляет канал, куда уходят данные. Часто именно этот отчёт становится самым ценным результатом внедрения — оказывается, половина канала уходит на то, чего в компании официально нет.
  3. Защита от того, что приходит в разрешённом трафике. Это главное отличие. Классический файрвол пропустил соединение — и дальше не вмешивается. NGFW проверяет, что именно передаётся внутри.
  4. Политики по людям и приложениям. Правила описывают бизнес-логику, а не сетевую топологию, поэтому их легче поддерживать и объяснять руководству и аудиторам.
  5. Контроль шифрованного канала. Без инспекции TLS большинство современных угроз просто не видно — и никакие другие средства периметра этого не компенсируют.
  6. Автоматическое обновление защиты. Сигнатуры, репутационные списки и категории сайтов обновляются несколько раз в сутки без участия администратора.
  7. Сегментация и ограничение бокового движения. NGFW делит сеть на зоны — бухгалтерия, гостевой Wi-Fi, видеонаблюдение, склад — и контролирует трафик между ними. Если одна машина скомпрометирована, злоумышленник не получает автоматически всю сеть. Для сегментации на уровне доступа NGFW работает в паре с управляемыми коммутаторами и точками доступа.
  8. Фундамент для Zero Trust и удалённой работы. Современные модели поддерживают ZTNA и SD-WAN: удалённый сотрудник получает доступ не «ко всей сети через VPN», а только к конкретным приложениям, а филиалы соединяются между собой с автоматическим выбором канала.

Когда традиционного файрвола действительно достаточно

Честный ответ: NGFW нужен не всем, и покупать его «потому что так правильно» — напрасная трата.

  • Маленький офис на 3–5 человек без своих серверов и без чувствительных данных. Здесь часто хватает качественного маршрутизатора с базовым файрволом, раздельным гостевым Wi-Fi и нормальным антивирусом на рабочих станциях. Как выбрать такое решение, мы разбирали в материале как выбрать Wi-Fi роутер.
  • Внутренняя сегментация на высокой скорости. Между сегментами дата-центра часто нужен именно быстрый фильтр без инспекции — включённая проверка содержимого здесь только съедает пропускную способность.
  • Некому обслуживать. NGFW без настроенных политик и с просроченными подписками работает как обычный роутер по цене NGFW. Если в компании нет ни своего администратора, ни подрядчика на поддержке — сначала нужно решить этот вопрос.

А вот где NGFW окупается почти всегда: компании от 20–25 рабочих мест, любая работа с персональными данными или платежами, собственные сервисы, опубликованные в интернет, филиальная структура, удалённые сотрудники, требования регулятора или заказчика к защите периметра.

Сколько это стоит на самом деле: устройство плюс подписки

Что работает без подписки

Само устройство после покупки бессрочно выполняет роль файрвола, маршрутизатора и VPN-шлюза: правила доступа, NAT, сегментация, туннели между офисами, удалённый доступ сотрудников. Эти функции не отключаются никогда.

Что требует активной лицензии

Всё, что делает NGFW «следующим поколением», живёт на регулярно обновляемых базах: IPS, антивирус, веб-фильтрация, контроль приложений, песочница, репутационные списки. Когда подписка заканчивается, железо продолжает работать, но перестаёт получать новые сигнатуры — и постепенно теряет смысл. Это самая частая причина разочарования: устройство купили, а через год никто не продлил сервисы.

Как считать стоимость владения

Правильный расчёт — на три года: цена устройства, пакет подписок на весь срок, стоимость внедрения и настройки политик, поддержка. Часто более выгодным оказывается трёхлетний пакет сразу, чем ежегодное продление. Если бюджет нужно растянуть, в Suricom доступна оплата частями.

Как не ошибиться с моделью: пропускная способность с инспекцией

Firewall throughput против Threat Protection

Это самая дорогая ошибка при выборе. В спецификации любого NGFW есть несколько цифр пропускной способности, и они отличаются в разы:

  • Firewall throughput — скорость в режиме простой фильтрации, без инспекции содержимого. Самая большая и самая красивая цифра в datasheet.
  • IPS throughput — с включённой защитой от вторжений.
  • Threat Protection throughput — с включёнными IPS, антивирусом и контролем приложений одновременно. Это и есть реальная скорость в боевом режиме.
  • SSL Inspection throughput — с расшифровкой HTTPS, обычно самая низкая.

Покупатель, ориентирующийся на первую цифру, почти гарантированно берёт модель на класс слабее, чем нужно. Включает инспекцию — и упирается в потолок канала. Выбирайте модель по показателю Threat Protection, а если планируете инспекцию HTTPS — по показателю SSL Inspection.

Ориентиры по размеру компании

Рабочих мест Ориентир Threat Protection Что ещё учесть
5–20 от 300–500 Мбит/с Настольный корпус без вентилятора, встроенный Wi-Fi как опция
20–50 от 700 Мбит/с – 1 Гбит/с Запас портов, поддержка VLAN, VPN для удалённых сотрудников
50–150 от 1,5–2 Гбит/с Стоечное исполнение, SFP-порты, резервирование канала
150+ или несколько филиалов от 3–5 Гбит/с Кластер из двух устройств, централизованное управление, SD-WAN

К расчёту добавьте запас на 2–3 года роста и учтите реальную скорость вашего интернет-канала: ставить устройство слабее канала нет смысла, как и брать десятигигабитную модель на стомегабитный провод.

NGFW, UTM, SASE и ZTNA — как не запутаться в терминах

UTM (Unified Threat Management) исторически означал «всё в одном для малого бизнеса»: файрвол, антивирус, фильтр и почта в одной коробке с простым интерфейсом. NGFW делал акцент на контроле приложений, идентификации пользователей и производительности под инспекцией. Сегодня граница почти стёрлась: то же устройство в режиме UTM работает проще, в режиме NGFW — гибче, разница больше в профиле настроек, чем в железе.

ZTNA (Zero Trust Network Access) — подход, при котором ни один пользователь не получает доверия по факту подключения: доступ выдаётся к конкретному приложению после проверки пользователя и состояния устройства. Современный NGFW часто выступает точкой, которая это реализует.

SASE — облачная модель, где функции безопасности вынесены к провайдеру, а офисы и удалённые сотрудники подключаются к ближайшей точке присутствия. Для компаний со своей серверной и требованием держать данные у себя локальный NGFW остаётся основным вариантом, часто в сочетании с облачными сервисами.

Что ещё нужно, кроме NGFW

Межсетевой экран закрывает периметр, но не заменяет остальную инфраструктуру безопасности:

  • Песочница — отдельное устройство или облачный сервис для детонации неизвестных файлов; дополняет NGFW там, где сигнатур ещё нет.
  • Защита от DDoS — аппаратные решения с поведенческим анализом для компаний с собственными опубликованными сервисами.
  • Управляемые коммутаторы и точки доступа — без них сегментация живёт только на бумаге. Оборудование доступно в разделах коммутаторов, точек доступа и пассивного сетевого оборудования.
  • Резервное питание. Файрвол — единственная точка, через которую проходит весь трафик: при обесточивании компания остаётся без сети полностью. ИБП на стойку для узла связи — обязательный элемент, а не опция.
  • Резервные копии на сетевом хранилище NAS — последняя линия обороны, если шифровальщик всё-таки сработал.

Ассортимент решений Fortinet — FortiGate, FortiSwitch, FortiAP, а также смежные системы — собран на странице бренда Fortinet и в разделе Брандмауэр (Firewall).

7 ошибок при внедрении NGFW

  1. Выбор модели по firewall throughput. Реальная рабочая цифра — Threat Protection, и она меньше в несколько раз.
  2. Купить устройство и не купить подписки. Без активных сервисов NGFW превращается в дорогой маршрутизатор.
  3. Оставить все профили в режиме мониторинга. Устройство аккуратно фиксирует атаки в журнале и ничего не блокирует. Через месяц после запуска профили нужно перевести в режим блокировки.
  4. Не включить инспекцию HTTPS вообще. Тогда львиная доля трафика остаётся непроверенной, и большинство функций работает вхолостую.
  5. Включить инспекцию HTTPS для всего подряд. Производительность падает, часть сервисов с проверкой сертификатов ломается. Нужны исключения для банкинга, госсервисов и медицинских платформ.
  6. Правило «any-any» на время настройки, которое осталось навсегда. Классика, встречающаяся при аудитах годами.
  7. Одно устройство без резервирования там, где простой критичен. Для интернет-магазина или производства кластер из двух узлов дешевле часа простоя.

Чек-лист перехода с традиционного файрвола на NGFW

  1. Посчитать количество пользователей и устройств, включая камеры, принтеры и терминалы.
  2. Измерить реальную загрузку канала в часы пик, а не по тарифу провайдера.
  3. Составить перечень сервисов, которые нужно опубликовать наружу, и тех, доступ к которым надо ограничить.
  4. Решить, нужна ли инспекция HTTPS — от этого зависит класс модели.
  5. Подобрать устройство по Threat Protection с запасом на 2–3 года.
  6. Посчитать бюджет на три года вместе с подписками и поддержкой.
  7. Запустить в режиме мониторинга, собрать статистику, затем включить блокировку.
  8. Предусмотреть резервное питание для узла и регулярные резервные копии конфигурации.

Частые вопросы

Чем NGFW отличается от обычного файрвола простыми словами?

Обычный файрвол проверяет, откуда и куда идёт соединение — по IP-адресу, порту и протоколу. NGFW дополнительно смотрит, что именно передаётся внутри этого соединения: какое приложение, какой файл, нет ли в трафике эксплойта, и кто именно из пользователей это делает. Классический файрвол решает, кого пустить, NGFW — что разрешить делать внутри.

Нужен ли NGFW малому бизнесу?

Для офиса на 3–5 человек без серверов и чувствительных данных обычно достаточно качественного маршрутизатора с базовым файрволом. NGFW становится оправданным примерно от 20–25 рабочих мест, а также раньше — если компания обрабатывает персональные данные или платежи, имеет собственные сервисы в интернет, филиалы или удалённых сотрудников.

Замедляет ли NGFW интернет?

Да, включённая инспекция снижает пропускную способность — это физика, а не недостаток. Именно поэтому модель выбирают не по цифре firewall throughput, а по показателю Threat Protection, и отдельно по SSL Inspection, если планируется проверка HTTPS. Правильно подобранное устройство с запасом замедления не даёт.

Будет ли NGFW работать без подписки?

Устройство продолжит работать как файрвол, маршрутизатор и VPN-шлюз бессрочно. Но IPS, антивирус, веб-фильтрация, контроль приложений и песочница перестанут получать обновления — то есть именно те функции, ради которых покупают NGFW. Подписки нужно закладывать в бюджет сразу на весь срок владения.

Что такое Threat Protection throughput и почему это главная цифра?

Это пропускная способность устройства с одновременно включёнными IPS, антивирусом и контролем приложений, то есть реальная скорость в рабочем режиме. В спецификациях она в несколько раз ниже firewall throughput. Выбор модели по большей цифре — самая распространённая причина того, что устройство не тянет нагрузку.

Заменяет ли NGFW антивирус на компьютерах?

Нет. NGFW проверяет трафик на границе сети, но не видит того, что приносят на флешке, и того, что происходит на самом устройстве после заражения. Это два разных уровня защиты, которые работают вместе, а не вместо друг друга.

В чём разница между UTM и NGFW?

Исторически UTM — это набор функций безопасности в одной коробке для малого бизнеса, а NGFW — решение с акцентом на контроле приложений, идентификации пользователей и производительности под инспекцией. Сегодня граница почти стёрлась: одно и то же устройство может работать в обоих режимах, разница в основном в профиле настроек.

Сколько лет служит NGFW и когда его менять?

Аппаратно устройство работает 5–7 лет, но практический срок определяют две вещи: хватает ли производительности при включённой инспекции и поддерживает ли производитель текущую версию прошивки для этой модели. Когда модель переходит в статус End-of-Support, обновления безопасности прекращаются, и дальнейшая эксплуатация становится риском.

Вывод

Разница между традиционным файрволом и NGFW не в количестве функций, а в самом подходе: первый контролирует границу сети, второй — содержание того, что через эту границу проходит. Поскольку современные атаки приходят внутри разрешённого и зашифрованного трафика, фильтрация портов перестала быть защитой как таковой. Если решили переходить — считайте модель по Threat Protection, закладывайте подписки на весь срок владения и не оставляйте профили в режиме мониторинга. Подобрать устройство под размер компании и канал можно в разделе Брандмауэр (Firewall): в Suricom доступны решения Fortinet с официальной гарантией, доставкой по Украине и консультацией по выбору модели под ваши задачи.