NGFW (Next-Generation Firewall, межсетевой экран нового поколения) – это межсетевой экран, который фильтрует трафик не только по IP-адресам, портам и протоколам, но и по конкретным приложениям, учетным записям пользователей и содержимому сессий, и одновременно проверяет этот трафик на признаки атак. Главное отличие от классического межсетевого экрана в том, что NGFW принимает решение на прикладном уровне (L7): он видит не «соединение на порт 443», а «сотрудник Иванов из отдела продаж выгружает файл в облачное хранилище, и в этом файле – эксплойт».
Если совсем коротко:
-
классический межсетевой экран отвечает на вопрос «откуда, куда и по какому порту»;
-
NGFW отвечает на вопрос «кто, каким приложением, с каким содержимым – и нет ли в этом атаки»;
-
в российской нормативке у NGFW есть собственное официальное имя – многофункциональный межсетевой экран уровня сети (ММЭ), и это отдельный предмет сертификации ФСТЭК.
В этой статье разберем эволюцию технологии, конкретные отличия, а также – что не менее важно – какие задачи NGFW не решает, хотя их регулярно на него вешают.
Почему классического межсетевого экрана перестало хватать
Классическая фильтрация построена на допущении, которое было верным в 1990-е и начале 2000-х: номер порта надежно указывает на приложение. Порт 25 – почта, 21 – FTP, 80 – веб. Закрыв порт, вы закрывали сервис.
Сегодня это допущение отсутствует.
-
Практически все живет на 443/tcp. Мессенджеры, облачные хранилища, средства удаленного управления, торренты, VPN-клиенты, майнеры – все умеет работать поверх HTTPS. Правило «разрешить 443» – это правило «разрешить почти все».
-
Приложения умеют мимикрировать. Многие клиенты сознательно проектируются так, чтобы пробиваться сквозь ограничительные политики: перебирают порты, оборачиваются в TLS, туннелируются в DNS или в веб-сокеты.
-
Периметр размылся. Корпоративные данные лежат в SaaS, сотрудники подключаются из дома и с личных устройств, часть инфраструктуры – в облаке. Понятие «внутри/снаружи» перестало совпадать с физической границей сети.
-
Шифрование стало нормой. Основная доля трафика зашифрована, и без инспекции TLS межсетевой экран смотрит на непрозрачный поток байтов.
Итог простой: чтобы управлять доступом осмысленно, устройство должно понимать приложение и пользователя, а не только адрес и порт.
Как развивались межсетевые экраны: от пакетного фильтра до NGFW
| Поколение | Что анализирует | Уровень OSI | На какой вопрос отвечает | Ключевое ограничение |
|---|---|---|---|---|
| Пакетный фильтр (конец 1980-х) | Заголовки отдельных пакетов | L3–L4 | «Разрешен ли пакет с адреса А на порт Б?» | Не видит контекста соединения, каждый пакет – сам по себе |
| Stateful inspection (первая половина 1990-х) | Состояние сессий, таблица соединений | L3–L4 | «Этот пакет – часть легитимной установленной сессии?» | Не видит, что происходит внутри разрешенной сессии |
| Шлюз прикладного уровня (proxy) | Содержимое конкретного протокола | L7, по одному протоколу | «Корректен ли этот HTTP-запрос?» | Нужен отдельный прокси под каждый протокол, высокие накладные расходы |
| UTM (2000-е) | Набор независимых движков в одном устройстве | L3–L7 | «Нет ли здесь вируса, спама, запрещенного URL?» | Движки работают последовательно, производительность резко падает при включении всего сразу |
| NGFW (с рубежа 2000–2010-х) | Приложение, пользователь, контент и признаки атак в едином потоке | L3–L7 | «Кто, каким приложением, с каким содержимым – и нет ли атаки?» | Требователен к ресурсам, дороже, сложнее в эксплуатации |
Термин Next-Generation Firewall закрепился благодаря аналитикам Gartner на рубеже 2000–2010-х годов – как обозначение класса устройств, которые объединили контроль приложений и предотвращение вторжений в единой платформе фильтрации.
Важно понимать: NGFW не отменил stateful-фильтрацию. Она никуда не делась и по-прежнему выполняется первой – просто поверх нее добавились новые слои анализа.
Три обязательных признака NGFW
На рынке «межсетевым экраном нового поколения» называют почти все подряд. Отличить настоящий NGFW от переименованного UTM помогают три признака – они должны присутствовать одновременно.
1. Контроль приложений независимо от порта
NGFW определяет приложение по сигнатурам, поведению и характеристикам сессии, а не по номеру порта. Это позволяет писать политики вида «разрешить корпоративный мессенджер, запретить файлообмен внутри него» – то есть управлять не транспортом, а функциями приложения.
2. Идентификация пользователя
Правило в NGFW пишется не на IP-адрес, а на учетную запись или группу из каталога: «группа «Бухгалтерия» – доступ к финансовой системе». Устройства меняют адреса, сотрудники ходят с разных рабочих мест – привязка к личности делает политику устойчивой и, что не менее важно, читаемой при разборе инцидента.
3. Предотвращение вторжений в едином потоке обработки
В NGFW система предотвращения вторжений (IPS) – не приставка, а часть общего конвейера. Трафик разбирается один раз, и все решения – по приложению, пользователю, URL, сигнатурам атак – принимаются на основе этого единственного разбора.
Именно здесь проходит настоящая граница между UTM и NGFW. В классическом UTM пакет последовательно проходит через отдельные подсистемы, каждая заново разбирает трафик – отсюда лавинообразная деградация производительности при включении всех модулей. В NGFW разбор один, поэтому падение производительности предсказуемее (хотя оно все равно есть – подробно разбираем это в статье о производительности и синтетических тестах).
Подробная классификация – техническая и нормативная – в статье № 2 о типах межсетевых экранов.
Классический межсетевой экран и NGFW: сравнение
| Критерий | Классический stateful-МЭ | NGFW |
|---|---|---|
| Основа решения | IP-адрес, порт, протокол, состояние сессии | Приложение, пользователь, содержимое, репутация, признаки атак |
| Уровень анализа | L3–L4 | L3–L7 |
| Работа с шифрованным трафиком | Пропускает как есть | Может выполнять инспекцию TLS |
| Обнаружение атак | Нет (нужна отдельная система) | Встроенный IPS |
| Логика правил | «Сеть → сеть, порт» | «Пользователь → приложение → ресурс» |
| Реакция на новые угрозы | Ручное изменение правил | Регулярные обновления сигнатур и репутационных баз |
| Требования к ресурсам | Низкие | Высокие, сильно зависят от включенных модулей |
| Прозрачность для расследований | Логи «адрес – порт – разрешено/запрещено» | Логи «кто – что делал – чем это закончилось» |
Чего NGFW не делает
Этот раздел важнее половины предыдущих. NGFW часто продают как «единое решение по безопасности», и организация, купившая его, считает задачу закрытой. Это опасное заблуждение: NGFW контролирует сетевой трафик, проходящий через него, – и только.
| Задача | Чем закрывается | Почему не NGFW |
|---|---|---|
| Защита собственных веб-приложений от SQL-инъекций, XSS, атак на бизнес-логику | WAF | Нужен глубокий разбор логики конкретного приложения, а не универсальные сигнатуры |
| Вредоносная активность на рабочих станциях и серверах | EDR/XDR, антивирус | Происходит на самом узле и может вообще не попасть в сеть |
| Аномалии и горизонтальное перемещение внутри сети | NTA/NDR | NGFW видит только тот трафик, который через него проходит |
| Утечки данных по всем каналам, включая съемные носители и печать | DLP | Часть каналов не сетевые |
| Корреляция событий, расследование инцидентов | SIEM | NGFW – источник событий, а не система их анализа |
| Объемные DDoS-атаки | Сервисы очистки трафика на стороне оператора | Атака «кладет» канал до того, как трафик дойдет до устройства |
| Контроль доступа внутри одного сегмента | Микросегментация, NAC, хостовые МЭ | Трафик между соседними узлами не проходит через шлюз |
Практический вывод для проектирования: NGFW – это фундамент сетевой защиты, на который опираются остальные средства, а не замена им. Отдельный слой этой темы – соответствие требованиям регулятора: какие меры защиты действительно закрываются межсетевым экраном, а какие только выглядят так, разбираем в статье о нормативных требованиях.
Где в сети стоит NGFW
-
Периметр организации. Классический сценарий: граница с интернетом, контроль исходящего доступа сотрудников и входящих подключений к публичным сервисам.
-
Граница между сегментами. Разделение пользовательской сети и серверного сегмента, офисной сети и технологического контура. Здесь NGFW закрывает горизонтальное распространение атаки – сценарий, который в реальных инцидентах оказывается критичнее периметра.
-
Шлюз ЦОД. Основная нагрузка – трафик «восток-запад» между виртуальными машинами и сервисами; требования к производительности здесь принципиально иные, чем на периметре.
-
Филиальная сеть. Устройства меньшей мощности в филиалах плюс централизованное управление политиками из единой консоли.
-
Удаленный доступ. Терминирование VPN-подключений сотрудников с применением тех же политик, что и в офисе.
-
Граница с облаком. Виртуальные экземпляры NGFW в облачной инфраструктуре и контроль гибридных потоков.
Нужен ли вашей организации NGFW
Не всегда. NGFW стоит дорого, требует квалификации и постоянного сопровождения – купить и забыть не получится.
NGFW обоснован, если у вас есть хотя бы три пункта из списка:
-
более 100–150 пользователей с выходом в интернет;
-
требование регулятора применять сертифицированное средство защиты (ГИС, ИСПДн, значимые объекты КИИ, АСУ ТП);
-
необходимость разграничивать доступ по приложениям и группам пользователей, а не по адресам;
-
собственные публичные сервисы или несколько филиалов;
-
потребность в расследовании инцидентов и внятной сетевой телеметрии;
-
сегментированная внутренняя сеть, где нужен контроль между зонами;
-
есть выделенный сотрудник или подрядчик, который будет всем этим заниматься.
Классического stateful-межсетевого экрана скорее достаточно, если:
-
организация небольшая, один офис, стандартный набор сервисов;
-
нет требований по сертифицированным СЗИ;
-
некому эксплуатировать сложное решение – а плохо настроенный NGFW с политикой «any-any» защищает хуже, чем аккуратно настроенный простой фильтр;
-
защита конечных устройств и почты уже закрыта другими средствами.
Российская специфика 2022–2026
С 2022 года рынок изменился радикально, и это меняет сам подход к выбору.
Уход зарубежных вендоров. Проблема не только в невозможности купить новое оборудование. Оставшиеся устройства перестают получать обновления сигнатур, а NGFW без актуальных сигнатур быстро превращается в дорогой пакетный фильтр. Отсутствие поддержки означает также невозможность заменить вышедшее из строя устройство и закрыть обнаруженные в нем уязвимости.
Регуляторная рамка. В российской нормативке действуют две разные системы требований, и их постоянно путают:
-
Требования к межсетевым экранам (приказ ФСТЭК России № 9 от 09.02.2016) – типы А, Б, В, Г, Д и шесть классов защиты. Это про классические МЭ.
-
Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети (приказ ФСТЭК России № 44 от 07.03.2023) – это и есть NGFW на языке регулятора.
Сертификат «МЭ типа А четвертого класса» не равнозначен сертификату ММЭ. Ошибка в формулировке технического задания на этом месте стоит закупки. Разбираем детально в статье о сертификации ФСТЭК.
Обязанность применять сертифицированные средства зависит от типа вашей системы: для государственных и иных информационных систем госорганов, ГУПов и госучреждений с 1 марта 2026 года действует приказ ФСТЭК России № 117 от 11.04.2025, заменивший приказ № 17. Отдельно существуют требования по импортозамещению и реестр российского ПО – и это независимое требование, наличие продукта в реестре не заменяет сертификата ФСТЭК.
Зрелость отечественных решений. За несколько лет российские NGFW проделали заметный путь, но развиты неравномерно. Базовая фильтрация и контроль приложений у лидеров рынка работают стабильно; сложнее обстоит дело с производительностью при полной инспекции, TLS-инспекцией на высоких скоростях, управлением крупным парком устройств и отказоустойчивыми кластерами.
Краткие выводы
-
NGFW фильтрует трафик по приложениям, пользователям и содержимому, а не по портам, и одновременно ищет в нем атаки.
-
Три обязательных признака: контроль приложений независимо от порта, идентификация пользователя, встроенный IPS в едином потоке обработки.
-
NGFW не заменяет WAF, EDR, DLP, NTA и SIEM – он фундамент, а не универсальное решение.
-
В российской нормативке NGFW проходит как «многофункциональный межсетевой экран уровня сети» и сертифицируется по отдельным требованиям – это не то же самое, что сертификат на классический МЭ.
-
Плохо настроенный NGFW защищает хуже аккуратно настроенного простого фильтра, поэтому вопрос «есть ли кому его эксплуатировать» важнее вопроса «какой вендор лучше».
Часто задаваемые вопросы
Next-Generation Firewall – межсетевой экран нового поколения. В документах ФСТЭК России используется термин «многофункциональный межсетевой экран уровня сети» (ММЭ).
Формально набор функций похож. Разница в архитектуре: в UTM модули работают последовательно и каждый заново разбирает трафик, в NGFW разбор единый. Практическое следствие – разное поведение производительности при включении всех проверок и разная гранулярность политик.
Нет. Потоковый антивирус в NGFW проверяет трафик, проходящий через устройство, и не видит того, что происходит на самом компьютере – запуск файла с флешки, работу вредоноса в памяти, действия внутри зашифрованных архивов.
Без инспекции TLS большая часть возможностей NGFW не работает – устройство не видит содержимого сессий. Но включение инспекции резко снижает производительность и требует проработки правовых и организационных вопросов, включая информирование сотрудников и исключения для отдельных категорий ресурсов.
Зависит от того, какие системы вы защищаете. Для государственных информационных систем, ИСПДн при определенных условиях, значимых объектов КИИ и АСУ ТП применение сертифицированных средств защиты обязательно. Для коммерческой организации без таких систем – это добровольный выбор.
Нет. NGFW контролирует только проходящий через него трафик и не закрывает защиту конечных устройств, веб-приложений, внутренних коммуникаций внутри одного сегмента и утечки по несетевым каналам.
Заявленная в даташите пропускная способность и реальная при включенных контроле приложений, IPS и инспекции TLS различаются в разы. Это тема отдельного разбора – см. статью о производительности.