NGFW: как не утонуть в требованиях и выбрать решение под задачи
Выбор NGFW начинается с анализа задач, а не хотелок
Выбор межсетевого экрана нового поколения (NGFW) часто начинается с перечня желаемых функций, а не с анализа реальных потребностей. Заказчики формулируют требования, основываясь на возможностях старого оборудования или информации из презентаций. Список желаемых функций может включать Firewall, NAT, IPS, Application Control, URL Filtering, Anti-Bot, Antivirus, Sandbox, SSL Inspection, VPN, SD-WAN, MFA, IP SLA, динамическую маршрутизацию, централизованное управление и интеграцию с SIEM и AD. К этому добавляются требования к производительности, отказоустойчивости и соответствию отечественным стандартам.
Функциональность NGFW разделяется на три категории
Для корректного выбора NGFW необходимо разделить требования на три категории. К первой, «нужно сейчас», относятся базовые функции, без которых система не запустится: Firewall, NAT, VPN, базовая маршрутизация, IPS для определённых сегментов и интеграция с каталогом пользователей. Ко второй категории, «нужно в обозримом будущем», относят функции, планируемые к использованию в течение года: SSL Inspection, Application Control, URL Filtering и централизованное управление. Третья категория, «когда-нибудь», включает в себя всё остальное: функции, которые могут понадобиться в неопределённом будущем. Эта категория часто становится источником избыточных требований в технических заданиях.
Стоимость владения NGFW превышает цену покупки
Бюджет на NGFW часто ограничивается первоначальной стоимостью оборудования и лицензий. Однако реальная стоимость владения включает затраты на техническую поддержку, обновления, централизованное управление, резервирование, дополнительные модули, масштабирование, обучение персонала и эксплуатацию. Заказчики не всегда учитывают эти расходы, что приводит к пересмотру бюджета после получения коммерческого предложения. Важно различать цену самого NGFW и общую стоимость его владения на протяжении всего жизненного цикла.
Архитектура инфраструктуры определяет выбор NGFW
При выборе NGFW необходимо учитывать архитектуру защищаемых сегментов: пользовательский периметр (офисы, филиалы, удалённые сотрудники), интернет-периметр (исходящий трафик, публикация сервисов, DMZ), периметр ЦОД (north-south, east-west), удалённый доступ (VPN, удалённые рабочие места) и специальные сегменты (КИИ, технологические сети). Идея «один NGFW для всего» не всегда применима. Для простых инфраструктур с одним интернет-периметром и небольшим ЦОД универсальный NGFW может быть достаточным. Однако в сложных, геораспределённых средах с высоким east-west трафиком и различными нормативными контурами требуется более специализированное решение. Попытка использовать один NGFW для выполнения функций маршрутизации, VPN-концентратора и SD-WAN может привести к снижению его эффективности как средства сетевой безопасности.
Производительность NGFW зависит от профиля трафика
Заявленные показатели производительности NGFW, такие как 100 Гбит/с, относятся к определённому профилю трафика и не отражают реальную пропускную способность при включённых функциях безопасности. Включение IPS, инспекции TLS, расширенного логирования, а также работа с малыми пакетами, большим количеством новых соединений и сложных правил значительно снижают фактическую производительность. Сравнение NGFW только по паспортной цифре производительности некорректно. Необходимо оценивать реальную пропускную способность в условиях предполагаемой нагрузки.
Пилотное тестирование NGFW выявляет неучтённые аспекты
Техническая документация описывает возможности продукта, но не отвечает на вопросы об удобстве эксплуатации, поведении при авариях, скорости диагностики проблем, влиянии дополнительных функций на производительность и сложности обновлений. Пилотное тестирование позволяет проверить реальные сценарии использования: запуск и изменение правил, диагностику, отказ узла, восстановление, обновление, работу кластера, производительность, резервирование, журналирование и интеграцию с существующей инфраструктурой. Две недели тестирования могут сэкономить годы эксплуатации неудачного решения.
Выбор NGFW основывается на сценариях использования, а не на рейтингах
Рынок NGFW представлен вендорами с разными архитектурными подходами, наборами функций и моделями лицензирования. Сравнение продуктов по принципу «кто лучше» является субъективным. Одни вендоры фокусируются на производительности и масштабировании, другие — на функциональной полноте и экосистеме, третьи — на сертификации и соответствии нормативным требованиям, четвёртые — на сетевых функциях и защищённом доступе. Выбор должен основываться на том, для каких конкретных сценариев использования продукт подходит лучше всего. Менее крупные решения могут быть достаточными для базовых задач фильтрации трафика, NAT, VPN и IPS, избегая переплаты за неиспользуемую функциональность, которая требует обучения, сопровождения и обновлений.
Опубликовано в канале 23 сентября, 15:34
Каждый материал сайта выходит в канале в тот же момент.