Практический справочник · выбор

Как выбрать NGFW: критерии, ограничения и вопросы поставщику

Сначала проверьте обязательные требования. Затем сравните решения по одинаковой методике и превратите ответы поставщика в условия договора и приёмки.

Видео

Что скрывают производители NGFW

Квинтэссенция моего опыта тестирования межсетевых экранов Fortinet, Cisco, Check Point и Palo Alto Networks. Разбираю то, что производители печатают мелким шрифтом в собственной открытой документации, — и объясняю, почему именно эти детали определят эксплуатацию и производительность вашей сети.

Ничего инсайдерского: всё сказанное берётся из общедоступной документации производителей. Ролик открывается на YouTube; если он не открывается — те же выступления есть на Rutube.
Материал 02

Матрица критериев выбора

Открыть матрицу на 100 баллов
Сначала допуск, потом баллы. До оценки проверьте обязательные условия: применимость документов к поставляемой версии и исполнению, требуемую форму поставки, совместимость с вашей схемой и наличие всех функций, без которых приёмка невозможна. Один провал по обязательному условию исключает решение из сравнения.

Вес показывает приоритет именно для этого проекта. Оценка по каждому критерию: 0 — нет или не проверено; 0,5 — работает с ограничениями; 1 — порог подтверждён протоколом пилота. Итоговая оценка равна сумме «вес × оценка» и не заменяет решение по обязательным условиям.

Блок Критерий Вес Как подтверждаем
1 · Архитектура и масштабирование — 20 баллов
Архитектура ПАК, виртуальное или облачное исполнение; совместимость с платформой 4 Развёртывание поставляемой версии на целевой платформе
Архитектура Кластер, синхронизация сессий и защита от разделения узлов 7 Отказ узла, канала и линии синхронизации
Архитектура Централизованное управление распределённым парком 5 Изменение, аудит и откат на нескольких устройствах
Архитектура Масштабирование без смены схемы и ручного дублирования политик 4 Расчёт на 3–5 лет и проверка типовой операции расширения
2 · Сетевые функции и защита — 25 баллов
Сеть Маршрутизация, NAT, VLAN, MTU и требуемые сетевые протоколы 4 Сценарии целевой топологии
Контроль Распознавание приложений и пользователей, правила и исключения 4 Размеченная выборка реального трафика
Защита IPS: обнаружение, блокирование, ложные срабатывания и обновления 7 Согласованный набор атак и безопасных контрольных событий
Защита TLS-инспекция: протоколы, исключения, приватность и совместимость 5 Тест критичных приложений и сценариев отказа
Доступ VPN, удалённый доступ и филиальные сценарии 5 Тест целевой топологии, клиентов и методов аутентификации
3 · Производительность и стабильность — 20 баллов
Нагрузка Пропускная способность при полной обязательной политике защиты 8 Типовой и пиковый профиль с перечислением включённых модулей
Нагрузка PPS, CPS, активные сессии, задержка и потери 6 Протокол измерений с профилем пакетов и приложений
Стабильность Длительная работа, обновление баз и поведение при исчерпании ресурсов 6 Длительный прогон с графиками CPU, памяти, очередей и ошибок
4 · Интеграция и эксплуатация — 20 баллов
Интеграция SIEM: формат, обязательные поля, задержка и управляемый объём событий 5 Событие от генерации до сценария SOC
Интеграция Каталоги пользователей, MFA, API, мониторинг и автоматизация 4 Тест поддерживаемых версий и операций
Управление Роли, согласование, аудит, массовое изменение и откат 5 Полный цикл изменения правила
Диагностика Поиск причины блокировки и расследование события 3 Контрольный инцидент с измерением времени
Обслуживание Обновление, возврат версии, резервное копирование и восстановление 3 Практический сценарий на стенде
5 · Поставщик и стоимость владения — 15 баллов
Поставщик Регламент выпуска сигнатур, исправлений и уведомлений об уязвимостях 4 Регламент и история выпусков, а не дорожная карта
Поддержка 24/7 для критичных случаев, инженерная эскалация и замена оборудования 4 Проверка обращения и письменный SLA
Жизненный цикл Сроки поддержки версий, совместимость обновлений и порядок прекращения поддержки 3 Опубликованная политика и договорные обязательства
Стоимость Лицензии, подписки, оборудование, запасные узлы, внедрение и обучение 4 TCO на 3–5 лет по единому шаблону
Итого 100 Ровно 100 баллов после прохождения обязательных условий
Материал 03

Вопросы для закупки

Открыть все вопросы поставщику
Семь вопросов перед подписью:
  1. Какая точная версия и комплектация проходит приёмку?
  2. Какие функции включены одновременно при измерении производительности?
  3. Какие числовые пороги обязательны и что происходит при провале?
  4. Как система переживает отказ, обновление и восстановление конфигурации?
  5. Как перенести политику и как вернуться на старый экран?
  6. Что поставщик обязан сделать при критичном инциденте и в какие сроки?
  7. Сколько стоят пять лет эксплуатации и что отключится без подписки?

Обязательные условия

  1. Какая модель, версия ПО, исполнение и редакция документации входят в поставку?
  2. Какие документы подтверждают применимость именно этой версии и комплектации?
  3. Какие функции и подписки нужны для прохождения каждого обязательного теста?
  4. Какое требование считается непройденным и исключает решение из сравнения?

Архитектура и отказ

  1. Что происходит при отказе узла, канала, линии синхронизации и системы управления?
  2. Какие состояния синхронизируются между узлами и что теряется при переключении?
  3. Как кластер защищён от одновременной активности разделённых узлов?
  4. Как расширяется парк без ручного копирования и расхождения политик?

Производительность

  1. При каком размере пакета и профиле приложений измерены пропускная способность, PPS и CPS?
  2. Какие модули, правила, журналы и какая доля TLS-инспекции работали одновременно?
  3. Как меняются задержка, потери и ресурсы в пике и длительном прогоне?
  4. Какими исходными данными обоснован запас на 3–5 лет?

Качество защиты

  1. Как проверяются обнаружение, блокирование и ложные срабатывания IPS?
  2. Кто создаёт и проверяет сигнатуры, как часто выходят обновления?
  3. Какие протоколы и приложения не анализируются без TLS-инспекции?
  4. Как система ведёт себя при недоступности обновлений, песочницы или внешней репутации?

Интеграции и SOC

  1. Какие поля и форматы событий передаются в SIEM и с какой задержкой?
  2. Можно ли связать событие с пользователем, приложением, правилом, сессией и действием?
  3. Как оценивается объём событий и где настраивается фильтрация без потери аудита?
  4. Какие версии каталогов, MFA, мониторинга и API проверены поставщиком?

Эксплуатация

  1. Как разделяются роли сети, ИБ, SOC и аварийного администратора?
  2. Есть ли журнал изменений, сравнение конфигураций, массовый откат и резервное восстановление?
  3. Как найти причину блокировки и доказать, какое правило сработало?
  4. Какие операции требуют участия поставщика и сколько оно стоит?

Пилот, миграция и приёмка

  1. Готов ли поставщик подписать методику заказчика с порогами до начала испытаний?
  2. Кто предоставляет стенд, трафик, лицензии, инженеров и инструменты измерения?
  3. Как устроены параллельная работа, единый источник изменений и возврат на старый экран?
  4. Что записывается в протокол, если обязательный тест не пройден или работает с ограничением?

Поддержка, договор и TCO

  1. Как определены уровни критичности и сроки реакции, инженерной эскалации и предоставления обходного решения?
  2. Кто принимает обращение 24/7, как заменяется неисправное оборудование и где находится запас?
  3. Сколько поддерживается версия, как уведомляют об уязвимостях и прекращении поддержки?
  4. Что входит в TCO на 3–5 лет и какие функции перестанут работать после окончания подписки?
Правило закупки: дорожная карта описывает намерение. Для приёмки годится только функция, доступная в поставляемой версии, включённая в цену и прошедшая согласованный тест. Существенные ответы поставщика переносите из переписки в ТЗ, договор или протокол испытаний.
Методическая база: сравнение российских NGFW 2026, часть I, часть II и открытая база испытаний «Инфосистемы Джет». Эти источники помогают составить длинный список функций; решение принимается по обязательным требованиям и результатам пилота на целевой версии.
Исследование под ключ

Матрицу критериев я не выдумал — я через неё прошёл

Всё, что выше, собрано не из презентаций вендоров, а из работы на стендах. Последний такой проект — межсетевой экран Mirada 900: три месяца, стенд, разговоры с инженерами и ровно 88 895 правил ACL, которые пришлось прогнать, чтобы понять, где производительность рассыпается.

Результат

«Почему построить межсетевой экран на 200 Гбит/с — это ад инженерии»

Разбор архитектуры и цифр, который читают инженеры, а не отдел маркетинга. Опубликован на Хабре.

Читать на Хабре →
Если вы вендор

Такую статью я могу написать про ваш продукт

Это не статья, а исследование, у которого статья — только результат. Разворачиваю стенд, приезжаю к вашим инженерам, проверяю цифры и делаю собственный вывод. Поэтому долго и поэтому этому верят.

Как это устроено →
Если вы заказчик

То же самое, но для вашей закупки

Проверка решения до контракта: программа испытаний на вашей нагрузке, разбор результатов пилота и аргументация выбора для бизнеса.

Форматы и цена →