Мы используем cookies для корректной работы сайта и подключаем аналитику (Яндекс.Метрика), чтобы понимать, что улучшать

Главная
Блог
Как выбрать межсетевой экран для компании: UTM, NGFW и расчет производительности
Дата публикации: 20 Aug 2026

Как выбрать межсетевой экран для компании: UTM, NGFW и расчет производительности

Как выбрать межсетевой экран для компании: UTM, NGFW и расчет производительности

Межсетевой экран давно перестал быть устройством, которое только разрешает или запрещает соединения по IP-адресам и портам. Современный шлюз безопасности может одновременно анализировать приложения, выявлять сетевые атаки, фильтровать веб-доступ, обслуживать VPN и проверять зашифрованный трафик.


Поэтому выбор межсетевого экрана нельзя сводить к двум параметрам – количеству сотрудников и скорости интернет-канала. Сначала нужно определить, какой трафик пройдет через устройство, какие функции безопасности будут включены и какую производительность шлюз должен сохранять в этом режиме.


Эксперт статьи – Александр Евгеньевич Кудашкин, руководитель проектов внедрения СИНТО, сертифицированный технический специалист по продуктам Ideco UTM и Ideco NGFW.



💬 «При подборе межсетевого экрана я сначала смотрю на схему прохождения трафика. Нужно понять, какие потоки пойдут через шлюз, какие функции защиты будут включены, сколько VPN-подключений требуется и что произойдет с сетью при отказе устройства. Количество пользователей и скорость интернет-канала – только часть исходных данных». - Александр Кудашкин

 


 

Инфографика UTM и NGFW - в чем разница и что выбрать

 



 

UTM и NGFW – в чем разница


UTM (Unified Threat Management) объединяет несколько функций сетевой безопасности в одном устройстве. NIST относит к типичным функциям UTM межсетевой экран, IPS, VPN-концентратор, шлюзовой антивирус и контентную фильтрацию. Для NGFW NIST отдельно выделяет анализ на прикладном уровне L7, DPI, TLS-дешифрование и инспекцию, а также IPS.


На практике граница между UTM и NGFW уже не всегда жесткая: конкретные продукты могут сочетать функции обоих классов. Поэтому для проекта важнее не название решения, а его функциональность и производительность в требуемом режиме.


Например, актуальный Ideco NGFW Novum поддерживает stateful-фильтрацию, DPI и контроль приложений, IPS, VPN, контентную фильтрацию, TLS/SSL-инспекцию, журналирование и интеграцию с SIEM.

 


 

Что выбирать


Не стоит использовать упрощенную схему:


небольшой бизнес – UTM, крупный бизнес – NGFW.


Организация с небольшим числом сотрудников может иметь несколько филиалов, сегментированную сеть, удаленный доступ, публичные сервисы и интенсивный VPN-трафик. И наоборот, само по себе большое количество пользователей еще не определяет набор необходимых функций.
Выбор начинается с архитектуры и сценария эксплуатации.

 


 

Какие данные нужны перед подбором межсетевого экрана


До сравнения конкретных моделей стоит собрать минимум семь групп параметров.

 

Что определитьЗачем
Внешние каналыПонять объем интернет-трафика
Трафик между сегментамиУчесть нагрузку, которая не выходит в интернет
Необходимые функции защитыОпределить рабочий режим NGFW
Одновременные соединения и CPSПроверить способность обслуживать профиль трафика
VPNУчесть удаленных пользователей и связь площадок
TLS/SSL-инспекцияПроверить нагрузку при анализе HTTPS
ОтказоустойчивостьПонять, допустим ли один шлюз или нужен кластер


Главная задача – получить не условное требование «NGFW на 1 Гбит/с», а профиль реальной нагрузки.

 


 

Почему нельзя выбирать NGFW только по Firewall Throughput


Это одна из наиболее частых ошибок при чтении спецификаций.


Для одного устройства производитель может указывать сразу несколько характеристик:

 

  • Firewall Throughput;
  • IPS Throughput;
  • NGFW Throughput;
  • максимальное число одновременных соединений;
  • количество новых соединений в секунду – CPS;
  • отдельные характеристики VPN.


Эти параметры описывают разные режимы работы и не являются взаимозаменяемыми.


Хорошо это видно на актуальных характеристиках Ideco EX:

ПоказательЗаявленное значение
Межсетевой экран, EMIX92 Гбит/с
IPS, EMIX31 Гбит/с
NGFW: FW + IPS + контроль приложений + контент-фильтрация, EMIX15,5 Гбит/с
Новых TCP-сессий в секунду800 000
Одновременных соединенийдо 21 млн

 

Это характеристики одной конкретной платформы Ideco EX, а не универсальное соотношение для всех межсетевых экранов. Производитель отдельно предупреждает, что результат тестирования по профилю EMIX может изменяться в зависимости от настроек продукта.


Но пример показывает принципиально важную вещь:


максимальная пропускная способность межсетевого экрана и производительность системы с включенными функциями NGFW – разные показатели.


💬 «Firewall Throughput я бы никогда не использовал как единственный критерий. Если в рабочем режиме будут включены IPS, контроль приложений и контентная фильтрация, смотреть нужно производительность именно с этим набором функций. Иначе устройство можно формально подобрать под канал, а после включения защитных механизмов получить узкое место». - Александр Кудашкин

 


 

Инфографика - Что учитывать при выборе межсетевого экрана - весь трафик, IPS, DPI и контроль приложений, TLS/SSL

 


 

Нужно учитывать весь трафик через NGFW
 

Интернет-канал – не всегда вся нагрузка.


Через межсетевой экран могут проходить:

 

  • выход пользователей в интернет;
  • трафик между VLAN и зонами безопасности;
  • соединения между офисами и филиалами;
  • VPN удаленных сотрудников;
  • обращения к опубликованным сервисам;
  • трафик между корпоративной сетью и ЦОД.


Особенно это важно, если NGFW используется не только на внешнем периметре, но и для сегментации внутренней сети.


Например, Ideco NGFW Novum поддерживает зональную модель межсетевого экранирования, VLAN и виртуальные контексты для разделения сетевых сегментов.


Поэтому расчет вида:


интернет 1 Гбит/с → нужен NGFW 1 Гбит/с


может оказаться неверным еще до учета функций безопасности.
 


 

IPS, DPI и контроль приложений нужно считать в рабочем профиле


DPI позволяет анализировать трафик глубже IP-адреса и номера порта и распознавать его на прикладном уровне. IPS анализирует трафик на признаки сетевых атак и применяет заданное действие при обнаружении угрозы. Такие механизмы входят в типичный функциональный набор NGFW.


Для подбора важно определить заранее, какие механизмы действительно будут активны.


Например:


Firewall + IPS + контроль приложений + контентная фильтрация


– это уже другой режим нагрузки, чем только stateful firewall.


Поэтому сравнивать две модели корректнее по производительности при максимально близком наборе включенных функций и одинаковой методике тестирования.

 



SSL/TLS-инспекцию нужно учитывать отдельно


Большая часть пользовательского веб-трафика передается по HTTPS. Чтобы анализировать содержимое защищенного соединения, NGFW должен выполнить TLS/SSL-инспекцию.


Ideco NGFW Novum поддерживает инспекцию и расшифровку TLS/SSL, включая TLS 1.3. После расшифровки содержимое может передаваться на проверку другим механизмам безопасности – например IPS или контентной фильтрации. Для ресурсов, которые расшифровывать не требуется, предусмотрены исключения.


При выборе оборудования поэтому нужно заранее определить:

 

  • нужна ли TLS/SSL-инспекция;
  • для каких сегментов и пользователей;
  • какие ресурсы необходимо исключить;
  • какой объем такого трафика ожидается;
  • достаточно ли производительности выбранной платформы при требуемой конфигурации.


Не стоит рассчитывать производительность TLS-инспекции по характеристике обычного firewall, если производитель не заявляет такую зависимость.


💬 «Инспекцию HTTPS лучше закладывать еще до выбора платформы. Если сначала подобрать устройство по обычному трафику, а затем добавить расшифрование и глубокую проверку, рабочий профиль нагрузки изменится. Для важных проектов такой режим нужно проверять на пилоте». - Александр Кудашкин

 



Почему количество пользователей тоже недостаточно


Один пользователь одновременно создает множество сетевых соединений: браузер, корпоративные приложения, облачные сервисы, мессенджеры, обновления и фоновые службы работают параллельно.


Поэтому производители указывают не только рекомендуемое количество пользователей, но и более технические параметры:


Concurrent Connections (CC) – сколько соединений устройство способно поддерживать одновременно;


Connections per Second (CPS) – сколько новых соединений оно способно устанавливать за единицу времени.


В текущей линейке Ideco эти показатели приводятся отдельно для разных аппаратных платформ наряду с пропускной способностью.


CPS особенно важен в инфраструктуре с большим количеством короткоживущих соединений. Поэтому количество сотрудников можно использовать как один из ориентиров, но не как самостоятельную методику sizing.

 



VPN и филиалы – отдельная часть расчета


Для распределенной компании перед выбором NGFW нужно определить как минимум:

 

  • максимальное число одновременно подключенных удаленных пользователей;
  • количество Site-to-Site туннелей;
  • трафик между площадками;
  • какие сервисы передаются через VPN;
  • какие каналы используются как основные и резервные.


Ideco NGFW поддерживает сценарии удаленного и Site-to-Site VPN, включая IPsec; в документации есть отдельные сценарии объединения офисных сетей через IPsec.


При этом наличие поддержки VPN еще не означает, что любая аппаратная конфигурация подойдет для любой нагрузки. Требования к VPN необходимо включать в sizing конкретной модели.

 



Когда одного межсетевого экрана недостаточно


Еще один вопрос, который нужно решить до выбора модели: что произойдет, если NGFW перестанет работать?


Если через него проходят интернет, межфилиальная связь, VPN и критичный межсегментный трафик, один физический шлюз может стать единой точкой отказа.


Ideco NGFW Novum поддерживает кластеризацию Active-Passive с синхронизацией сессий и конфигурации между узлами.


Но HA не требуется автоматически каждому объекту. Решение зависит от того, какое время недоступности допускается для конкретной сети и сервисов.


💬 «При проектировании я бы обязательно проверял сценарий отказа. Если отключение одного NGFW одновременно лишает компанию интернета, VPN и связи между ключевыми сегментами, вопрос уже не только в производительности устройства – нужно рассматривать отказоустойчивую схему». - Александр Кудашкин

 



Не забыть про интеграции


Межсетевой экран редко работает как изолированный шлюз.


До внедрения стоит проверить совместимость с инфраструктурой, которая уже используется в компании:

 

  • каталогами пользователей;
    SIEM;
  • системой мониторинга;
  • многофакторной аутентификацией;
  • маршрутизацией;
  • другими средствами информационной безопасности.


Для Ideco NGFW документированы интеграции с Microsoft Active Directory и LDAP, а также передача событий в SIEM по Syslog; продукт поддерживает и другие корпоративные интеграции.


Но проверять нужно не наличие слова «интеграция» в спецификации, а конкретный сценарий: например, откуда NGFW получает пользователей, какие события передает в SIEM и какие политики должны зависеть от учетной записи.

 



Когда учитывать требования ФСТЭК


Для части российских информационных систем выбор межсетевого экрана определяется не только техническими характеристиками.


ФСТЭК России приказом № 44 от 7 марта 2023 года утвердила требования по безопасности информации к многофункциональным межсетевым экранам уровня сети.


При этом из наличия этих требований не следует, что каждой коммерческой организации необходим именно сертифицированный ФСТЭК NGFW.


До выбора продукта нужно определить требования, распространяющиеся на конкретную информационную систему, а уже затем проверять необходимый класс, сертификацию и другие характеристики средства защиты.

 



Что проверять на пилоте


Спецификация позволяет составить короткий список подходящих моделей, но окончательный выбор для сложной инфраструктуры разумно подтвердить тестированием.


На пилоте стоит воспроизвести максимально близкий к рабочему набор функций:

 

  • правила межсетевого экрана;
  • IPS;
  • контроль приложений;
  • контентную фильтрацию;
  • TLS/SSL-инспекцию, если она нужна;
  • VPN;
  • авторизацию пользователей;
  • интеграцию с каталогом;
  • журналирование;
  • необходимую маршрутизацию;
  • отказоустойчивость.


После этого оцениваются пропускная способность, загрузка ресурсов, стабильность соединений и корректность политик.


Такой подход особенно оправдан потому, что сам производитель Ideco указывает зависимость фактической производительности от конфигурации и настроек продукта.

 



Семь типичных ошибок при выборе NGFW


1. Выбирать устройство только по скорости интернет-канала.
Не учитываются межсегментный трафик, VPN и другие потоки.


2. Смотреть только на максимальный Firewall Throughput.
Рабочая производительность с IPS и другими функциями может соответствовать совершенно другому показателю в спецификации.


3. Считать количество сотрудников главным параметром.
Для sizing важны также соединения, CPS и профиль нагрузки.


4. Решить вопрос с TLS-инспекцией уже после закупки.
Нужный режим лучше определить до выбора платформы.


5. Не учитывать VPN.
Удаленный доступ и межфилиальные туннели создают дополнительный профиль нагрузки.


6. Не проверить отказ одного NGFW.
Высокая производительность не устраняет единую точку отказа.


7. Не протестировать необходимые интеграции.
AD, SIEM и другие системы нужно проверять в требуемом сценарии эксплуатации.


Чек-лист перед выбором межсетевого экрана


Перед отправкой требований поставщику или интегратору соберите:

 

  1. скорость и количество интернет-каналов;
  2. среднюю и пиковую загрузку;
  3. схему прохождения трафика через NGFW;
  4. количество пользователей;
  5. текущие и пиковые значения соединений, если они измеряются;
  6. количество филиалов;
  7. количество удаленных VPN-пользователей;
  8. перечень функций – IPS, DPI, фильтрация, TLS-инспекция и другие;
  9. требования к сегментации;
  10. список интеграций;
  11. требования к отказоустойчивости;
  12. нормативные требования, если они применимы;
  13. прогноз роста нагрузки.


Чем точнее исходные данные, тем меньше вероятность выбрать либо недостаточную, либо неоправданно избыточную конфигурацию.


Экспертиза СИНТО по Ideco UTM и NGFW


Александр Евгеньевич Кудашкин успешно прошел сертификацию и получил статус технического специалиста по продуктам Ideco UTM и Ideco NGFW.

 

Сертификат технического специалиста СИНТО Кудашкина Александра по программному продукту Ideco UTM, Ideco NGFW


Это позволяет прорабатывать проекты не только на уровне перечня функций продукта, но и с учетом:

 

  • схемы сети;
  • фактического профиля трафика;
  • требуемых механизмов защиты;
  • VPN;
  • производительности;
  • отказоустойчивости;
  • интеграции с действующей инфраструктурой;
  • пилотного тестирования.


При этом сертификат конкретного производителя не должен подменять инженерный подбор. Сначала определяются требования к защите и нагрузке, затем под них выбирается платформа и конкретная конфигурация.


Главное


При выборе современного межсетевого экрана недостаточно знать количество сотрудников и пропускную способность интернет-канала.


Правильная последовательность выглядит так:


архитектура сети → профиль трафика → функции безопасности → соединения и VPN → требования к отказоустойчивости → интеграции → производительность → конкретная модель.


Главный практический принцип:


NGFW нужно подбирать по производительности в предполагаемом рабочем режиме, а не по максимальной цифре Firewall Throughput.


И если конфигурация критична для работы компании, характеристики из спецификации стоит подтвердить пилотом с тем набором функций, который будет использоваться после внедрения.


Часто задаваемые вопросы


Чем UTM отличается от NGFW?
UTM объединяет несколько средств сетевой защиты в одном шлюзе. Для NGFW характерны расширенный анализ прикладного трафика, DPI, IPS и возможность анализа TLS-трафика. При этом функциональность современных продуктов пересекается, поэтому при выборе лучше сравнивать конкретные возможности и производительность.


Можно ли выбрать NGFW по скорости интернет-канала?
Только если канал действительно отражает всю нагрузку, что бывает не всегда. Нужно учитывать также трафик между сегментами, VPN и режим работы защитных функций.


Что важнее – Firewall Throughput или NGFW Throughput?
Если устройство будет работать с IPS, контролем приложений и другими механизмами, для оценки ближе показатель комплексного режима NGFW. При этом необходимо учитывать методику тестирования конкретного производителя.


Всегда ли нужна SSL/TLS-инспекция?
Нет. Ее применение определяется политикой безопасности и характером трафика. Для части ресурсов могут потребоваться исключения. Ideco предусматривает как расшифровку TLS-трафика, так и исключения из нее.


Всегда ли нужен кластер NGFW?
Нет. Он нужен, если отказ одного устройства создает недопустимую потерю доступности. Требования к HA определяются архитектурой конкретной инфраструктуры.

ИТ-инфраструктура