31/07/2026

NGFW – что это такое и чем межсетевой экран нового поколения отличается от классического

Информационная безопасность Программное обеспечение

NGFW (Next-Generation Firewall, межсетевой экран нового поколения) – это межсетевой экран, который фильтрует трафик не только по IP-адресам, портам и протоколам, но и по конкретным приложениям, учетным записям пользователей и содержимому сессий, и одновременно проверяет этот трафик на признаки атак. Главное отличие от классического межсетевого экрана в том, что NGFW принимает решение на прикладном уровне (L7): он видит не «соединение на порт 443», а «сотрудник Иванов из отдела продаж выгружает файл в облачное хранилище, и в этом файле – эксплойт».

Если совсем коротко:

  • классический межсетевой экран отвечает на вопрос «откуда, куда и по какому порту»;

  • NGFW отвечает на вопрос «кто, каким приложением, с каким содержимым – и нет ли в этом атаки»;

  • в российской нормативке у NGFW есть собственное официальное имя – многофункциональный межсетевой экран уровня сети (ММЭ), и это отдельный предмет сертификации ФСТЭК.

В этой статье разберем эволюцию технологии, конкретные отличия, а также – что не менее важно – какие задачи NGFW не решает, хотя их регулярно на него вешают.

Почему классического межсетевого экрана перестало хватать

Классическая фильтрация построена на допущении, которое было верным в 1990-е и начале 2000-х: номер порта надежно указывает на приложение. Порт 25 – почта, 21 – FTP, 80 – веб. Закрыв порт, вы закрывали сервис.

Сегодня это допущение отсутствует.

  • Практически все живет на 443/tcp. Мессенджеры, облачные хранилища, средства удаленного управления, торренты, VPN-клиенты, майнеры – все умеет работать поверх HTTPS. Правило «разрешить 443» – это правило «разрешить почти все».

  • Приложения умеют мимикрировать. Многие клиенты сознательно проектируются так, чтобы пробиваться сквозь ограничительные политики: перебирают порты, оборачиваются в TLS, туннелируются в DNS или в веб-сокеты.

  • Периметр размылся. Корпоративные данные лежат в SaaS, сотрудники подключаются из дома и с личных устройств, часть инфраструктуры – в облаке. Понятие «внутри/снаружи» перестало совпадать с физической границей сети.

  • Шифрование стало нормой. Основная доля трафика зашифрована, и без инспекции TLS межсетевой экран смотрит на непрозрачный поток байтов.

Итог простой: чтобы управлять доступом осмысленно, устройство должно понимать приложение и пользователя, а не только адрес и порт.

Как развивались межсетевые экраны: от пакетного фильтра до NGFW

Поколение Что анализирует Уровень OSI На какой вопрос отвечает Ключевое ограничение
Пакетный фильтр (конец 1980-х) Заголовки отдельных пакетов L3–L4 «Разрешен ли пакет с адреса А на порт Б?» Не видит контекста соединения, каждый пакет – сам по себе
Stateful inspection (первая половина 1990-х) Состояние сессий, таблица соединений L3–L4 «Этот пакет – часть легитимной установленной сессии?» Не видит, что происходит внутри разрешенной сессии
Шлюз прикладного уровня (proxy) Содержимое конкретного протокола L7, по одному протоколу «Корректен ли этот HTTP-запрос?» Нужен отдельный прокси под каждый протокол, высокие накладные расходы
UTM (2000-е) Набор независимых движков в одном устройстве L3–L7 «Нет ли здесь вируса, спама, запрещенного URL?» Движки работают последовательно, производительность резко падает при включении всего сразу
NGFW (с рубежа 2000–2010-х) Приложение, пользователь, контент и признаки атак в едином потоке L3–L7 «Кто, каким приложением, с каким содержимым – и нет ли атаки?» Требователен к ресурсам, дороже, сложнее в эксплуатации

Термин Next-Generation Firewall закрепился благодаря аналитикам Gartner на рубеже 2000–2010-х годов – как обозначение класса устройств, которые объединили контроль приложений и предотвращение вторжений в единой платформе фильтрации.

Важно понимать: NGFW не отменил stateful-фильтрацию. Она никуда не делась и по-прежнему выполняется первой – просто поверх нее добавились новые слои анализа.

Три обязательных признака NGFW

На рынке «межсетевым экраном нового поколения» называют почти все подряд. Отличить настоящий NGFW от переименованного UTM помогают три признака – они должны присутствовать одновременно.

1. Контроль приложений независимо от порта

NGFW определяет приложение по сигнатурам, поведению и характеристикам сессии, а не по номеру порта. Это позволяет писать политики вида «разрешить корпоративный мессенджер, запретить файлообмен внутри него» – то есть управлять не транспортом, а функциями приложения.

2. Идентификация пользователя

Правило в NGFW пишется не на IP-адрес, а на учетную запись или группу из каталога: «группа «Бухгалтерия» – доступ к финансовой системе». Устройства меняют адреса, сотрудники ходят с разных рабочих мест – привязка к личности делает политику устойчивой и, что не менее важно, читаемой при разборе инцидента.

3. Предотвращение вторжений в едином потоке обработки

В NGFW система предотвращения вторжений (IPS) – не приставка, а часть общего конвейера. Трафик разбирается один раз, и все решения – по приложению, пользователю, URL, сигнатурам атак – принимаются на основе этого единственного разбора.

Именно здесь проходит настоящая граница между UTM и NGFW. В классическом UTM пакет последовательно проходит через отдельные подсистемы, каждая заново разбирает трафик – отсюда лавинообразная деградация производительности при включении всех модулей. В NGFW разбор один, поэтому падение производительности предсказуемее (хотя оно все равно есть – подробно разбираем это в статье о производительности и синтетических тестах).

Подробная классификация – техническая и нормативная – в статье № 2 о типах межсетевых экранов.

Классический межсетевой экран и NGFW: сравнение

Критерий Классический stateful-МЭ NGFW
Основа решения IP-адрес, порт, протокол, состояние сессии Приложение, пользователь, содержимое, репутация, признаки атак
Уровень анализа L3–L4 L3–L7
Работа с шифрованным трафиком Пропускает как есть Может выполнять инспекцию TLS
Обнаружение атак Нет (нужна отдельная система) Встроенный IPS
Логика правил «Сеть → сеть, порт» «Пользователь → приложение → ресурс»
Реакция на новые угрозы Ручное изменение правил Регулярные обновления сигнатур и репутационных баз
Требования к ресурсам Низкие Высокие, сильно зависят от включенных модулей
Прозрачность для расследований Логи «адрес – порт – разрешено/запрещено» Логи «кто – что делал – чем это закончилось»
МЕСТО ДЛЯ ТАБЛИЦЫ

Чего NGFW не делает

Этот раздел важнее половины предыдущих. NGFW часто продают как «единое решение по безопасности», и организация, купившая его, считает задачу закрытой. Это опасное заблуждение: NGFW контролирует сетевой трафик, проходящий через него, – и только.

Задача Чем закрывается Почему не NGFW
Защита собственных веб-приложений от SQL-инъекций, XSS, атак на бизнес-логику WAF Нужен глубокий разбор логики конкретного приложения, а не универсальные сигнатуры
Вредоносная активность на рабочих станциях и серверах EDR/XDR, антивирус Происходит на самом узле и может вообще не попасть в сеть
Аномалии и горизонтальное перемещение внутри сети NTA/NDR NGFW видит только тот трафик, который через него проходит
Утечки данных по всем каналам, включая съемные носители и печать DLP Часть каналов не сетевые
Корреляция событий, расследование инцидентов SIEM NGFW – источник событий, а не система их анализа
Объемные DDoS-атаки Сервисы очистки трафика на стороне оператора Атака «кладет» канал до того, как трафик дойдет до устройства
Контроль доступа внутри одного сегмента Микросегментация, NAC, хостовые МЭ Трафик между соседними узлами не проходит через шлюз
МЕСТО ДЛЯ ТАБЛИЦЫ

Практический вывод для проектирования: NGFW – это фундамент сетевой защиты, на который опираются остальные средства, а не замена им. Отдельный слой этой темы – соответствие требованиям регулятора: какие меры защиты действительно закрываются межсетевым экраном, а какие только выглядят так, разбираем в статье о нормативных требованиях.

Где в сети стоит NGFW

  • Периметр организации. Классический сценарий: граница с интернетом, контроль исходящего доступа сотрудников и входящих подключений к публичным сервисам.

  • Граница между сегментами. Разделение пользовательской сети и серверного сегмента, офисной сети и технологического контура. Здесь NGFW закрывает горизонтальное распространение атаки – сценарий, который в реальных инцидентах оказывается критичнее периметра.

  • Шлюз ЦОД. Основная нагрузка – трафик «восток-запад» между виртуальными машинами и сервисами; требования к производительности здесь принципиально иные, чем на периметре.

  • Филиальная сеть. Устройства меньшей мощности в филиалах плюс централизованное управление политиками из единой консоли.

  • Удаленный доступ. Терминирование VPN-подключений сотрудников с применением тех же политик, что и в офисе.

  • Граница с облаком. Виртуальные экземпляры NGFW в облачной инфраструктуре и контроль гибридных потоков.

Нужен ли вашей организации NGFW

Не всегда. NGFW стоит дорого, требует квалификации и постоянного сопровождения – купить и забыть не получится.

NGFW обоснован, если у вас есть хотя бы три пункта из списка:

  • более 100–150 пользователей с выходом в интернет;

  • требование регулятора применять сертифицированное средство защиты (ГИС, ИСПДн, значимые объекты КИИ, АСУ ТП);

  • необходимость разграничивать доступ по приложениям и группам пользователей, а не по адресам;

  • собственные публичные сервисы или несколько филиалов;

  • потребность в расследовании инцидентов и внятной сетевой телеметрии;

  • сегментированная внутренняя сеть, где нужен контроль между зонами;

  • есть выделенный сотрудник или подрядчик, который будет всем этим заниматься.

Классического stateful-межсетевого экрана скорее достаточно, если:

  • организация небольшая, один офис, стандартный набор сервисов;

  • нет требований по сертифицированным СЗИ;

  • некому эксплуатировать сложное решение – а плохо настроенный NGFW с политикой «any-any» защищает хуже, чем аккуратно настроенный простой фильтр;

  • защита конечных устройств и почты уже закрыта другими средствами.

Российская специфика 2022–2026

С 2022 года рынок изменился радикально, и это меняет сам подход к выбору.

Уход зарубежных вендоров. Проблема не только в невозможности купить новое оборудование. Оставшиеся устройства перестают получать обновления сигнатур, а NGFW без актуальных сигнатур быстро превращается в дорогой пакетный фильтр. Отсутствие поддержки означает также невозможность заменить вышедшее из строя устройство и закрыть обнаруженные в нем уязвимости.

Регуляторная рамка. В российской нормативке действуют две разные системы требований, и их постоянно путают:

  • Требования к межсетевым экранам (приказ ФСТЭК России № 9 от 09.02.2016) – типы А, Б, В, Г, Д и шесть классов защиты. Это про классические МЭ.

  • Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети (приказ ФСТЭК России № 44 от 07.03.2023) – это и есть NGFW на языке регулятора.

Сертификат «МЭ типа А четвертого класса» не равнозначен сертификату ММЭ. Ошибка в формулировке технического задания на этом месте стоит закупки. Разбираем детально в статье о сертификации ФСТЭК.

Обязанность применять сертифицированные средства зависит от типа вашей системы: для государственных и иных информационных систем госорганов, ГУПов и госучреждений с 1 марта 2026 года действует приказ ФСТЭК России № 117 от 11.04.2025, заменивший приказ № 17. Отдельно существуют требования по импортозамещению и реестр российского ПО – и это независимое требование, наличие продукта в реестре не заменяет сертификата ФСТЭК.

Зрелость отечественных решений. За несколько лет российские NGFW проделали заметный путь, но развиты неравномерно. Базовая фильтрация и контроль приложений у лидеров рынка работают стабильно; сложнее обстоит дело с производительностью при полной инспекции, TLS-инспекцией на высоких скоростях, управлением крупным парком устройств и отказоустойчивыми кластерами.

Краткие выводы

  • NGFW фильтрует трафик по приложениям, пользователям и содержимому, а не по портам, и одновременно ищет в нем атаки.

  • Три обязательных признака: контроль приложений независимо от порта, идентификация пользователя, встроенный IPS в едином потоке обработки.

  • NGFW не заменяет WAF, EDR, DLP, NTA и SIEM – он фундамент, а не универсальное решение.

  • В российской нормативке NGFW проходит как «многофункциональный межсетевой экран уровня сети» и сертифицируется по отдельным требованиям – это не то же самое, что сертификат на классический МЭ.

  • Плохо настроенный NGFW защищает хуже аккуратно настроенного простого фильтра, поэтому вопрос «есть ли кому его эксплуатировать» важнее вопроса «какой вендор лучше».

Часто задаваемые вопросы

Next-Generation Firewall – межсетевой экран нового поколения. В документах ФСТЭК России используется термин «многофункциональный межсетевой экран уровня сети» (ММЭ).

Формально набор функций похож. Разница в архитектуре: в UTM модули работают последовательно и каждый заново разбирает трафик, в NGFW разбор единый. Практическое следствие – разное поведение производительности при включении всех проверок и разная гранулярность политик.

Нет. Потоковый антивирус в NGFW проверяет трафик, проходящий через устройство, и не видит того, что происходит на самом компьютере – запуск файла с флешки, работу вредоноса в памяти, действия внутри зашифрованных архивов.

Без инспекции TLS большая часть возможностей NGFW не работает – устройство не видит содержимого сессий. Но включение инспекции резко снижает производительность и требует проработки правовых и организационных вопросов, включая информирование сотрудников и исключения для отдельных категорий ресурсов.

Зависит от того, какие системы вы защищаете. Для государственных информационных систем, ИСПДн при определенных условиях, значимых объектов КИИ и АСУ ТП применение сертифицированных средств защиты обязательно. Для коммерческой организации без таких систем – это добровольный выбор.

Нет. NGFW контролирует только проходящий через него трафик и не закрывает защиту конечных устройств, веб-приложений, внутренних коммуникаций внутри одного сегмента и утечки по несетевым каналам.

Заявленная в даташите пропускная способность и реальная при включенных контроле приложений, IPS и инспекции TLS различаются в разы. Это тема отдельного разбора – см. статью о производительности.

Плескач Константин
Автор

Плескач Константин

Руководитель отдела информационной безопасности АЙТИ ЦЕНТР

Какие решения использовались в этом проекте?

Программное обеспечение
Лицензии, импортозамещение, внедрение и сопровождение
Перейти в раздел
Информационная безопасность
Средства защиты информации, аттестация, NGFW, SIEM и выполнение требований регуляторов
Перейти в раздел