Межсетевые экраны нового поколения (NGFW)
Современный NGFW контролирует трафик на уровне приложений и пользователей, предотвращает сетевые атаки, выполняет контролируемую инспекцию зашифрованного трафика и применяет политики безопасности между сегментами инфраструктуры.
Что такое NGFW
Не только источник и назначение соединения
Классический firewall принимает решения в основном на основании IP-адресов, портов, протоколов, состояния соединения и заданных правил. Для современной инфраструктуры этого недостаточно. Большая часть прикладного трафика проходит через стандартные порты и шифруется TLS.
Один и тот же пользователь работает с корпоративными приложениями, SaaS-сервисами и внешними ресурсами, а атака после первоначального проникновения может развиваться уже внутри сети. Поэтому современный NGFW может учитывать не только источник и назначение соединения, но и приложение, пользователя, устройство и другой доступный контекст.
Stateful Firewalling
Контроль состояния сетевых соединений и применение политик доступа к трафику.
Application Control
Идентификация приложений независимо от используемого порта.
IPS
Обнаружение и блокирование попыток эксплуатации уязвимостей.
Threat Prevention
Обнаружение вредоносного и подозрительного сетевого трафика.
SSL/TLS Inspection
Контролируемая расшифровка и анализ зашифрованного трафика.
Identity-aware Policies
Применение правил с учётом пользователя, группы или источника идентификации.
Network Segmentation
Контроль взаимодействия между зонами и сегментами инфраструктуры.
VPN
Защищённое соединение между площадками и безопасный удалённый доступ пользователей.
Logging and Visibility
Передача событий и сетевой телеметрии в системы мониторинга и анализа.
AI и машинное обучение
AI в современных NGFW
Современные NGFW-платформы также используют AI для анализа конфигурации, выявления потенциальных проблем и формирования рекомендаций администраторам.
AI в современном NGFW — это не замена политикам безопасности и не автономная система, которой следует передавать полный контроль над сетевым доступом.
01
Дополнительный уровень обнаружения
Машинное обучение и другие аналитические методы применяются для анализа поведения и сетевого трафика, выявления аномалий и обнаружения новых угроз.
02
Классификация и анализ
Классификация неизвестных объектов и приложений, а также ускорение анализа телеметрии безопасности.
03
Операционные задачи
Современные платформы сетевой безопасности могут обнаруживать использование AI-приложений и применять к ним политики доступа.
04
Контроль AI-трафика
Использование GenAI-сервисов, AI-функций и AI-агентов создаёт новые риски передачи корпоративных данных. Современные network security платформы могут обнаруживать использование AI-приложений и применять к ним политики доступа.
Возможности контроля AI-трафика различаются между производителями, платформами и лицензиями и не являются универсальной функцией любого NGFW.
NGFW за пределами периметра
Межсетевой экран остается одним из основных средств защиты интернет-периметра, но современные NGFW используются значительно шире.
Internet Edge
Контроль входящего и исходящего трафика, публикация сервисов, IPS, Application Control, Threat Prevention и анализ зашифрованных соединений.
Data Center
Разделение security zones, контроль доступа к критичным системам и приложениям, защита north–south и, при соответствующей архитектуре, east–west traffic.
Internal Segmentation
Ограничение взаимодействия между пользовательскими, серверными, административными и другими сегментами сети. Сегментация помогает снизить риск lateral movement после компрометации одной из систем.
Branch Offices
Единые политики безопасности для филиалов и распределённых площадок, защищённое взаимодействие между ними и централизованное управление.
Virtual and Cloud Environments
Применение согласованных network security policies в виртуальной и облачной инфраструктуре там, где архитектура требует firewall enforcement.
Решения NGFW: Fortinet, Palo Alto Networks, Check Point
Hafaza Tech работает с несколькими ведущими платформами enterprise network security. Выбор решения зависит не только от списка функций, но и от архитектуры инфраструктуры, производительности, модели управления и требований к инспекции трафика.

Fortinet FortiGate
Объединяет NGFW и широкий набор сетевых и security-функций — от филиалов и периметра до дата-центров и внутренних сегментов. AI/ML используется в механизмах обнаружения, сервисы FortiGuard расширяют Threat Prevention.
Применяется в филиалах, на корпоративном периметре, в дата-центрах и для сегментации сети.

Palo Alto Networks
Детальное application-aware управление трафиком, Threat Prevention и политики с учетом приложений, пользователей и контекста. Machine learning и deep learning — часть механизмов обнаружения неизвестных угроз.
Применяется на корпоративном периметре, в дата-центрах, для сегментации и в распределённых средах.

Check Point
Firewalling, Application Control, Intrusion Prevention и Threat Prevention для корпоративных сетей и дата-центров. AI Network Firewall расширяет контроль на GenAI-приложения и взаимодействие с AI-агентами.
Применяется на корпоративном периметре, в дата-центрах, между внутренними зонами и для контроля AI-трафика.
Универсально лучшего NGFW для любой инфраструктуры не существует. Выбор зависит от архитектуры сети, требуемой производительности при включенных функциях безопасности, объема TLS inspection, требований к routing и VPN, модели централизованного управления, существующих технологий и стоимости владения. Hafaza Tech помогает сравнить подходящие платформы и подобрать решение под конкретную инфраструктуру, а не под максимальные характеристики из спецификации.
Важна не только модель Firewall
Одна из наиболее частых ошибок при выборе NGFW — сравнивать устройства только по заявленной Firewall Throughput. Реальная производительность зависит от того, какие функции используются одновременно и какой трафик проходит через устройство.
Что мы учитываем при проектировании
Firewall и Threat Prevention throughput
Объём зашифрованного трафика и требования к SSL/TLS inspection
Количество одновременных сессий
Скорость создания новых соединений
IPS и другие включённые security profiles
Количество пользователей, серверов и площадок
Интерфейсы и требуемая пропускная способность
Routing и VPN
High Availability
Объём логирования
Текущий и ожидаемый рост трафика
Зашифрованный трафик влияет на sizing
SSL/TLS inspection требует дополнительных вычислительных ресурсов и может заметно снижать фактическую производительность NGFW по сравнению с заявленным Firewall Throughput.
Поэтому при sizing учитываются объём зашифрованного трафика, требования к глубине инспекции, производительность платформы, PKI, требования privacy/compliance и необходимые технические исключения.
Внедрение и миграция NGFW
01
Assessment
02
Architecture
03
Sizing
04
Pilot / PoC
05
Implementation
06
Migration
07
Hardening
08
Integration
09
Support
Мы анализируем существующую сетевую архитектуру и политики безопасности, определяем требования к производительности и отказоустойчивости, подбираем платформу и лицензирование, выполняем настройку и миграцию.
При замене существующего firewall отдельно прорабатываются перенос политик, NAT, routing, VPN, публикация сервисов и порядок переключения, чтобы минимизировать влияние миграции на работающую инфраструктуру.
После запуска выполняется проверка security policies и используемых механизмов защиты. При необходимости NGFW интегрируется с SIEM, системами идентификации, NAC и другими средствами безопасности.
Fortinet, Palo Alto или Check Point?
Универсально лучшего NGFW для любой инфраструктуры не существует. Выбор зависит от архитектуры сети, производительности, объёма TLS inspection, требований к routing и VPN, модели управления и стоимости владения.
Архитектура сети
Периметр, дата-центр, внутренние сегменты, филиалы и облачная инфраструктура.
Производительность
Throughput при включённых security profiles, а не по спецификации.
TLS inspection
Доля зашифрованного трафика, PKI, технические исключения.
Routing и VPN
Требования к маршрутизации, site-to-site VPN и безопасному remote access.
Управление
Модель централизованного управления и существующие технологии.
Стоимость владения
Лицензирование, техническая поддержка и ожидаемый рост объёма трафика.
Any other questions? We will definitely answer!
Didn't find the answer to your questions? Send your question below and our support team will answer it soon. We are here to help you with cybersecurity!
Ask a question!













Get a consultation!
If you want to learn more about our cybersecurity services or are not sure which solutions are right for you, leave a request and our specialists will contact you for a free consultation.
Смежные решения
Дополняющие решения для комплексной защиты инфраструктуры и повышения общего уровня информационной безопасности.
