Межсетевой экран NGFW в корпоративной сети

Межсетевые экраны нового поколения (NGFW)

Современный NGFW контролирует трафик на уровне приложений и пользователей, предотвращает сетевые атаки, выполняет контролируемую инспекцию зашифрованного трафика и применяет политики безопасности между сегментами инфраструктуры.

Что такое NGFW

Не только источник и назначение соединения

Классический firewall принимает решения в основном на основании IP-адресов, портов, протоколов, состояния соединения и заданных правил. Для современной инфраструктуры этого недостаточно. Большая часть прикладного трафика проходит через стандартные порты и шифруется TLS.

Один и тот же пользователь работает с корпоративными приложениями, SaaS-сервисами и внешними ресурсами, а атака после первоначального проникновения может развиваться уже внутри сети. Поэтому современный NGFW может учитывать не только источник и назначение соединения, но и приложение, пользователя, устройство и другой доступный контекст.

Stateful Firewalling

Контроль состояния сетевых соединений и применение политик доступа к трафику.

Application Control

Идентификация приложений независимо от используемого порта.

IPS

Обнаружение и блокирование попыток эксплуатации уязвимостей.

Threat Prevention

Обнаружение вредоносного и подозрительного сетевого трафика.

SSL/TLS Inspection

Контролируемая расшифровка и анализ зашифрованного трафика.

Identity-aware Policies

Применение правил с учётом пользователя, группы или источника идентификации.

Network Segmentation

Контроль взаимодействия между зонами и сегментами инфраструктуры.

VPN

Защищённое соединение между площадками и безопасный удалённый доступ пользователей.

Logging and Visibility

Передача событий и сетевой телеметрии в системы мониторинга и анализа.

AI и машинное обучение

AI в современных NGFW

Современные NGFW-платформы также используют AI для анализа конфигурации, выявления потенциальных проблем и формирования рекомендаций администраторам.

AI в современном NGFW — это не замена политикам безопасности и не автономная система, которой следует передавать полный контроль над сетевым доступом.

01

Дополнительный уровень обнаружения

Машинное обучение и другие аналитические методы применяются для анализа поведения и сетевого трафика, выявления аномалий и обнаружения новых угроз.

02

Классификация и анализ

Классификация неизвестных объектов и приложений, а также ускорение анализа телеметрии безопасности.

03

Операционные задачи

Современные платформы сетевой безопасности могут обнаруживать использование AI-приложений и применять к ним политики доступа.

04

Контроль AI-трафика

Использование GenAI-сервисов, AI-функций и AI-агентов создаёт новые риски передачи корпоративных данных. Современные network security платформы могут обнаруживать использование AI-приложений и применять к ним политики доступа.

Возможности контроля AI-трафика различаются между производителями, платформами и лицензиями и не являются универсальной функцией любого NGFW.

NGFW за пределами периметра

Межсетевой экран остается одним из основных средств защиты интернет-периметра, но современные NGFW используются значительно шире.

Интернет и внешние сетиNGFWData CenterInternal SegmentationBranch OfficesCloud Environments
Интернет и внешние сетиNGFWData CenterInternal SegmentationBranch OfficesCloud Environments

Internet Edge

Контроль входящего и исходящего трафика, публикация сервисов, IPS, Application Control, Threat Prevention и анализ зашифрованных соединений.

Data Center

Разделение security zones, контроль доступа к критичным системам и приложениям, защита north–south и, при соответствующей архитектуре, east–west traffic.

Internal Segmentation

Ограничение взаимодействия между пользовательскими, серверными, административными и другими сегментами сети. Сегментация помогает снизить риск lateral movement после компрометации одной из систем.

Branch Offices

Единые политики безопасности для филиалов и распределённых площадок, защищённое взаимодействие между ними и централизованное управление.

Virtual and Cloud Environments

Применение согласованных network security policies в виртуальной и облачной инфраструктуре там, где архитектура требует firewall enforcement.

Решения NGFW: Fortinet, Palo Alto Networks, Check Point

Hafaza Tech работает с несколькими ведущими платформами enterprise network security. Выбор решения зависит не только от списка функций, но и от архитектуры инфраструктуры, производительности, модели управления и требований к инспекции трафика.

Fortinet FortiGate

Объединяет NGFW и широкий набор сетевых и security-функций — от филиалов и периметра до дата-центров и внутренних сегментов. AI/ML используется в механизмах обнаружения, сервисы FortiGuard расширяют Threat Prevention.

Применяется в филиалах, на корпоративном периметре, в дата-центрах и для сегментации сети.

Palo Alto Networks

Детальное application-aware управление трафиком, Threat Prevention и политики с учетом приложений, пользователей и контекста. Machine learning и deep learning — часть механизмов обнаружения неизвестных угроз.

Применяется на корпоративном периметре, в дата-центрах, для сегментации и в распределённых средах.

Check Point

Firewalling, Application Control, Intrusion Prevention и Threat Prevention для корпоративных сетей и дата-центров. AI Network Firewall расширяет контроль на GenAI-приложения и взаимодействие с AI-агентами.

Применяется на корпоративном периметре, в дата-центрах, между внутренними зонами и для контроля AI-трафика.

Универсально лучшего NGFW для любой инфраструктуры не существует. Выбор зависит от архитектуры сети, требуемой производительности при включенных функциях безопасности, объема TLS inspection, требований к routing и VPN, модели централизованного управления, существующих технологий и стоимости владения. Hafaza Tech помогает сравнить подходящие платформы и подобрать решение под конкретную инфраструктуру, а не под максимальные характеристики из спецификации.

Важна не только модель Firewall

Одна из наиболее частых ошибок при выборе NGFW — сравнивать устройства только по заявленной Firewall Throughput. Реальная производительность зависит от того, какие функции используются одновременно и какой трафик проходит через устройство.

Что мы учитываем при проектировании

Firewall и Threat Prevention throughput

Объём зашифрованного трафика и требования к SSL/TLS inspection

Количество одновременных сессий

Скорость создания новых соединений

IPS и другие включённые security profiles

Количество пользователей, серверов и площадок

Интерфейсы и требуемая пропускная способность

Routing и VPN

High Availability

Объём логирования

Текущий и ожидаемый рост трафика

Зашифрованный трафик влияет на sizing

SSL/TLS inspection требует дополнительных вычислительных ресурсов и может заметно снижать фактическую производительность NGFW по сравнению с заявленным Firewall Throughput.

Поэтому при sizing учитываются объём зашифрованного трафика, требования к глубине инспекции, производительность платформы, PKI, требования privacy/compliance и необходимые технические исключения.

Внедрение и миграция NGFW

01

Assessment

02

Architecture

03

Sizing

04

Pilot / PoC

05

Implementation

06

Migration

07

Hardening

08

Integration

09

Support

Мы анализируем существующую сетевую архитектуру и политики безопасности, определяем требования к производительности и отказоустойчивости, подбираем платформу и лицензирование, выполняем настройку и миграцию.

При замене существующего firewall отдельно прорабатываются перенос политик, NAT, routing, VPN, публикация сервисов и порядок переключения, чтобы минимизировать влияние миграции на работающую инфраструктуру.

После запуска выполняется проверка security policies и используемых механизмов защиты. При необходимости NGFW интегрируется с SIEM, системами идентификации, NAC и другими средствами безопасности.

Fortinet, Palo Alto или Check Point?

Универсально лучшего NGFW для любой инфраструктуры не существует. Выбор зависит от архитектуры сети, производительности, объёма TLS inspection, требований к routing и VPN, модели управления и стоимости владения.

Архитектура сети

Периметр, дата-центр, внутренние сегменты, филиалы и облачная инфраструктура.

Производительность

Throughput при включённых security profiles, а не по спецификации.

TLS inspection

Доля зашифрованного трафика, PKI, технические исключения.

Routing и VPN

Требования к маршрутизации, site-to-site VPN и безопасному remote access.

Управление

Модель централизованного управления и существующие технологии.

Стоимость владения

Лицензирование, техническая поддержка и ожидаемый рост объёма трафика.

Any other questions? We will definitely answer!

Didn't find the answer to your questions? Send your question below and our support team will answer it soon. We are here to help you with cybersecurity!

Ask a question!
Background Image 1Background Image 2

Get a consultation!

If you want to learn more about our cybersecurity services or are not sure which solutions are right for you, leave a request and our specialists will contact you for a free consultation.

Become a part of a safe community!
Thank you! Your submission has been successfully received!
An error occured, please contact us

Смежные решения

Дополняющие решения для комплексной защиты инфраструктуры и повышения общего уровня информационной безопасности.