Для чего нужен межсетевой экран и как работает
- Что такое межсетевой экран
- Как работает?
- Типы межсетевых экранов
- Фильтрация трафика
- Классификация межсетевых экранов
- Реализация
- Что такое firewall в роутере и надо ли его включать
- Ограниченность анализа
- Как выбрать?
- В чём заключается функция межсетевых экранов?
- Что может делать межсетевой экран?
- Куда устанавливается межсетевой экран?
- Чем заменяют Fortinet и Palo Alto: российские NGFW
- Сколько стоит межсетевой экран?
- Сколько функций выполняет межсетевой экран?
- Как отключить межсетевой экран?
- В чём разница между файрволом и маршрутизатором?
- На каком уровне работает межсетевой экран?
- Сколько классов межсетевых экранов?
- Какие возможности даёт межсетевой экран на прикладном уровне по сравнению с сетевым?
Межсетевой экран - это фильтр между вашей сетью и всем, что снаружи. Он пропускает разрешённый трафик, отбрасывает остальное и пишет в журнал, кто и куда пытался пройти. Нужен для того, чтобы до ваших серверов доходили только те соединения, которые вы сами разрешили.
У него много имён, и все означают одно и то же: файрвол, файервол, firewall, брандмауэр, сетевой экран, в документах - МЭ. В тексте они чередуются, потому что в жизни их чередуют тоже.
Дальше - как он устроен внутри, чем пакетный фильтр отличается от NGFW, что означают типы и классы ФСТЭК, чем в 2026 году закрывают периметр вместо ушедших Fortinet и Palo Alto и сколько всё это стоит.
Что такое межсетевой экран
Межсетевой экран - программный или аппаратный барьер между доверенной сетью и внешним миром. Его работа сводится к четырём задачам:
- фильтровать входящий и исходящий трафик по заданным правилам;
- блокировать подозрительные соединения до того, как они доберутся до хостов;
- вести журнал сетевых событий для последующего разбора инцидентов;
- ограничивать доступ между сегментами сети (микросегментация - привет, Zero Trust).
Тип файрвола зависит от задач: малому офису, где важно правильно выбрать сервер для офисной инфраструктуры, хватит программного решения, а нагруженному ЦОД нужен выделенный аппаратный МЭ или NGFW.
Как работает?
У файрвола два базовых режима: «запрещено всё, что не разрешено» (whitelist) и «разрешено всё, что не запрещено» (blacklist). Первый - параноидальный и безопасный, второй - удобный и дырявый. В продакшене почти всегда используют whitelist-подход.
Что делает МЭ при обработке каждого пакета:
- сверяет заголовки с набором ACL-правил (IP-адрес, порт, протокол);
- проверяет состояние соединения - новое оно, установленное или связанное с уже открытой сессией (stateful inspection);
- применяет политики для разных зон и групп пользователей;
- при срабатывании правила - логирует событие и (если настроено) шлёт алерт администратору через SNMP, syslog или webhook в мессенджер.
Порт в этих правилах - такой же критерий фильтрации, как IP-адрес: одно правило открывает нужный порт для сервиса, другое закрывает всё лишнее. Если не до конца ясно, что такое порт в сети и чем номер порта отличается от адреса, логика правил межсетевого экрана читается проще.
Типы межсетевых экранов
Классическая классификация:
- Пакетный фильтр (Packet Filter) - смотрит только заголовки: IP-адрес источника/назначения, порт, протокол. Быстрый, но «слепой» к содержимому.
- Stateful Inspection - отслеживает состояние TCP-сессий. Знает, какой пакет относится к какому соединению, и не пропустит пакет с флагом ACK без предшествующего SYN.
- Application-Level Gateway (прокси-файрвол) - работает на L7, разбирает протоколы прикладного уровня (HTTP, DNS, SMTP). Может заглянуть внутрь запроса и заблокировать, скажем, SQL-инъекцию в URL.
- NGFW (Next-Generation Firewall) - комбинирует stateful inspection, DPI, IPS, контроль приложений и идентификацию пользователей в одном устройстве. Сюда же относят анализ зашифрованного трафика (TLS-инспекция).
Чистые пакетные фильтры сейчас встречаются разве что в iptables/nftables на Linux-хостах. Периметр корпоративной сети закрывают NGFW - это де-факто стандарт.
Фильтрация трафика
Фильтрация - ядро работы любого файрвола. Каждый пакет проходит через цепочку правил (rule chain), и первое совпавшее правило определяет его судьбу: пропустить (ACCEPT), отбросить молча (DROP) или отклонить с уведомлением (REJECT).
Два подхода к построению правил:
- Default Deny - всё заблокировано, кроме явно разрешённого. Безопасно, но требует тщательной проработки ACL. Одна забытая запись - и пользователи не могут подключиться к нужному сервису.
- Default Allow - всё разрешено, кроме явно запрещённого. Проще в настройке, но дыр в такой схеме столько, что смысл файрвола теряется.
На продакшен-серверах и в ЦОД работает Default Deny. Default Allow - удел домашних роутеров, и то не всех.
Классификация межсетевых экранов
Брандмауэры делятся по ряду признаков и параметрам:
- по сетевым возможностям - работают на уровне IP-адресов либо анализируют информацию на уровнях L3-L7 модели OSI;
- по видимости пакетов - способны выполнять только поверхностный анализ заголовков или просматривать и анализировать содержимое;
- по методам фильтрации - разрешают, отклоняют или отбрасывают;
- по архитектуре - аппаратные и программные.
Отдельно выделяются прокси-серверы, которые следят за входящим и исходящим сетевым трафиком, обеспечивают анонимность пользователей и защиту локальной сети.
Реализация
Три формата развёртывания файрвола:
- Аппаратный (appliance) - выделенное устройство, заточенное под обработку трафика. Работает на собственной ОС (у российских вендоров это UGOS у UserGate, свои сборки Linux у остальных), имеет аппаратные ускорители для DPI и TLS-инспекции. Пропускная способность - от 1 Гбит/с у младших моделей до сотен гигабит у старших шасси.
- Программный - pfSense, OPNsense, iptables/nftables, Windows Firewall. Ставится на обычный сервер или выделенную виртуалку. Гибкость настройки отличная, но производительность упирается в CPU и сетевой стек ОС. Сюда же относится и фильтрация на самом сервере приложения - как в разборе настройки firewall для сервера 1С.
- Виртуальный / облачный - тот же программный файрвол, но упакованный в VM-образ или контейнер. У российских NGFW виртуальные редакции есть почти у всех. В Kubernetes-кластерах эту роль частично берут на себя Network Policies и сервис-меши типа Istio.
Гибридные среды (on-prem плюс облако) часто комбинируют аппаратный МЭ на периметре и виртуальные инстансы внутри облачных VPC.
Что такое firewall в роутере и надо ли его включать
Почти в любом офисном роутере в веб-интерфейсе есть раздел Firewall, а в нём - галочки вроде SPI Firewall, DoS Protection, Block WAN Ping. Вопрос, который задают чаще всего: это настоящий межсетевой экран или маркетинг?
Настоящий, но простой. SPI (Stateful Packet Inspection) - тот самый stateful-фильтр: роутер запоминает исходящие соединения и пропускает обратно только ответы на них. Всё, что пришло снаружи без запроса изнутри, отбрасывается. DoS Protection ограничивает частоту полуоткрытых соединений и однотипных запросов. Block WAN Ping отключает ответы на эхо-запросы снаружи - пользы немного, сканеры всё равно найдут открытые порты. И резать ICMP целиком не стоит: на нём держится определение MTU по маршруту, а без него часть соединений начинает подвисать на ровном месте.
Включать надо. Это состояние по умолчанию у любого вменяемого роутера, и отключают его обычно случайно - когда мучаются с пробросом портов и по совету с форума снимают всё подряд.
Важнее понимать, чего роутерный файрвол не умеет. Он не разбирает содержимое пакетов, не различает приложения внутри HTTPS, не имеет сигнатур атак и не пишет журнал, по которому можно расследовать инцидент. Правил в нём десятки, а не тысячи, и производительность падает быстро - у SOHO-модели процессор рассчитан на NAT, а не на инспекцию.
Практическая граница выглядит так. Пока в офисе десяток человек, весь внешний доступ - это интернет для сотрудников, а снаружи не опубликовано ничего, встроенного SPI достаточно. Как только появляется свой почтовый сервер, VPN для удалённых, опубликованный портал 1С или требование логировать доступ - роутер перестаёт закрывать задачу, и нужен отдельный МЭ. Не «желательно», а именно перестаёт: расследовать инцидент по логам, которых нет, невозможно.
Проброс портов без ограничений - самая частая дыра в малом офисе. RDP, наружу выставленный «на пару дней, потом закроем», находят сканеры за считаные часы. Если проброс нужен, ограничивайте его списком адресов-источников, а не открывайте порт всему интернету.
Ограниченность анализа
Файрвол закрывает не всё. Вот где он буксует:
- Латентность при DPI. Глубокая инспекция пакетов требует ресурсов. Если включить TLS-дешифровку на весь трафик без аппаратного ускорителя, пропускная способность заметно просядет - вендоры сами предупреждают о падении в разы.
- Слепота к зашифрованному трафику. Без TLS-инспекции файрвол видит только метаданные (SNI, IP, размер пакета). Полезная нагрузка - чёрный ящик.
- Обход через легитимные каналы. Туннелирование через DNS, HTTP/2, WebSocket - классический способ обхода. Обычный stateful-файрвол это не поймает, нужен L7-анализ.
- Zero-day и целевые атаки. Сигнатурный IPS не знает того, чего нет в его базе. Для обнаружения аномалий нужны NDR-решения (Network Detection & Response) поверх файрвола.
И ещё одно ограничение, о котором вспоминают позже всех: МЭ не спасает от того, что происходит внутри периметра. Заражённый ноутбук подрядчика, подключённый к вашей же сети, для файрвола на границе - доверенный источник. Отсюда сегментация внутренней сети и эшелонированная оборона: IDS/IPS, SIEM, EDR на конечных точках. Комплексный подход особенно важен, когда приходит время подготовить серверную инфраструктуру к ИБ-аудиту.
Отдельная история - объёмные DDoS-атаки. Канал забивается до вашего файрвола, и он тут бессилен просто потому, что мусор приходит раньше него; как с этим борются, разобрано в статье про DDoS-атаки и защиту от них.

Как выбрать?
Выбор файрвола начинается не с каталога вендоров, а с ответа на три вопроса:
- Какой объём трафика? Считайте пиковую пропускную способность с запасом х2. Файрвол, который работает на пределе, - это бутылочное горлышко и точка отказа. И смотрите не на цифру «пропускная способность межсетевого экрана» из datasheet, а на ту, что вендор указывает при включённых IPS и антивирусе: она обычно в несколько раз ниже.
- Какие функции нужны сейчас, а какие - через год? Если достаточно L3/L4-фильтрации, нет смысла платить за NGFW с песочницей и ML-анализом. Но если в планах TLS-инспекция и контроль приложений, берите сразу с запасом.
- Как файрвол встраивается в существующий стек? Интеграция с SIEM (syslog, CEF/LEEF), поддержка REST API для автоматизации, совместимость с вашим VPN-решением - проверяйте до покупки, а не после.
Для компании до полусотни человек ответ обычно короче. Если наружу ничего не опубликовано - хватает роутера с SPI и хостовых файрволов на серверах. Если опубликовано (почта, VPN, портал) - нужен отдельный шлюз, и на этом этапе программное решение на обычном сервере с парой сетевых карт закрывает задачу не хуже железки, только дешевле. Отдельный аппаратный NGFW нужен, когда появляются требования регулятора, филиальная сеть или трафик, который программный шлюз уже не тянет.
И лицензии. У любого NGFW подписка на обновления сигнатур, URL-фильтрацию и песочницу оплачивается отдельно от устройства. Железка без действующей подписки через год превращается в дорогой пакетный фильтр: правила работают, а знания об угрозах остаются прошлогодними.
В чём заключается функция межсетевых экранов?
Если отвечать одним предложением - МЭ сокращает поверхность атаки. Он делает так, чтобы снаружи было видно ровно те сервисы, которые вы решили показать, и ничего больше.
Разница между «есть файрвол» и «нет файрвола» видна на простом примере. Сервер с белым IP и без фильтрации получает первые попытки перебора паролей SSH или RDP в течение часа после того, как поднялся: интернет непрерывно сканируется целиком, и находят всех. Тот же сервер за МЭ с правилом «RDP только с адресов офиса» этих попыток просто не увидит - они отбрасываются на границе, до того как дойдут до службы аутентификации.
Второе, что даёт файрвол, - журнал. Когда инцидент уже случился, единственный способ понять, что произошло, - посмотреть, какие соединения были разрешены и когда. Без логов расследование превращается в гадание.
Что может делать межсетевой экран?
Набор возможностей у современных NGFW шире, чем «пропустить или заблокировать»:
- контроль приложений - различает сервисы внутри одного порта: и мессенджер, и корпоративный портал ходят через 443, а политики для них можно задать разные;
- URL-фильтрация и репутационные списки - блокирует обращения к известным вредоносным доменам, часто по загружаемым базам;
- IPS - обнаруживает и отсекает эксплойты по сигнатурам и поведению;
- VPN-шлюз - терминирует подключения удалённых сотрудников и туннели между филиалами;
- идентификация пользователей - привязывает правила не к IP, а к учётной записи из каталога, чтобы политика ехала за человеком;
- потоковый антивирус и песочница - проверяют файлы на лету и запускают подозрительные в изолированной среде.
Не всё из этого нужно каждому. Но именно этот набор отличает NGFW от пакетного фильтра, и именно за него берут деньги в подписках.
Куда устанавливается межсетевой экран?
Есть несколько вариантов и конфигураций для установки МЭ:
- на границе внешней и внутренней сети - контролирует доступ к ресурсам снаружи и отсекает недопустимые соединения;
- внутри локальной сети - даёт дополнительный уровень безопасности и контроля доступа к её ресурсам;
- на шлюзе между двумя сетями - обеспечивает фильтрацию и контроль доступа между ними;
- на хосте - устанавливается на отдельный компьютер или сервер.
Каждый вариант защищает сеть, выбор зависит от её архитектуры и решаемых задач. Чаще всего их сочетают: МЭ на периметре плюс хостовые файрволы на серверах - это разные линии обороны, и вторая работает тогда, когда первую обошли.
Чем заменяют Fortinet и Palo Alto: российские NGFW
До 2022 года разговор о периметре был коротким: Fortinet, Palo Alto, Check Point, дальше - вопрос бюджета. В марте 2022-го Fortinet объявил о приостановке работы в России, отключив обновления и техподдержку для российских заказчиков; Check Point и Palo Alto тоже ограничили работу с российским рынком. Железки, завезённые обходными путями, физически работают, но остаются без обновлений сигнатур и без гарантии - а NGFW без действующих сигнатур защищает примерно как антивирус с базами двухлетней давности.
За эти годы рынок перестроился, и российских NGFW теперь достаточно, чтобы выбирать.
| Решение | Разработчик | Про что |
|---|---|---|
| UserGate NGFW | UserGate | Собственная ОС UGOS и линейка аппаратных платформ от младших моделей до старших шасси. Есть сертификаты ФСТЭК на межсетевой экран и систему обнаружения вторжений |
| PT NGFW | Positive Technologies | Ставка на производительность под нагрузкой и на собственную экспертизу по угрозам |
| Континент 4 | Код Безопасности | Универсальное решение с длинной историей на рынке; привычно там, где «Континент» уже стоял как криптошлюз |
| Ideco NGFW | Ideco | Линейка с прицелом на средний бизнес, младшие редакции рассчитаны на несколько сотен активных пользователей |
| ViPNet xFirewall | ИнфоТеКС | Логичный выбор, если в компании уже развёрнута экосистема ViPNet |
| Solar NGFW | ГК «Солар» | Программное решение, ориентировано на сервисную модель потребления |
| ИКС (Интернет Контроль Сервер) | А-Реал Консалтинг | Скорее UTM-комбайн для небольшого офиса: шлюз, прокси, почта, телефония в одной коробке |
| InfoWatch ARMA | InfoWatch | Специализация - промышленные сети и АСУ ТП, понимает промышленные протоколы |
На что смотреть при выборе, кроме названия:
Производительность под реальными политиками. Цифры в datasheet почти всегда снимаются на синтетике с минимумом правил. Независимые тесты российских NGFW показывают, что рост числа правил и включение инспекции роняют пропускную способность заметно сильнее, чем ожидают по паспорту. Требуйте у поставщика тестовый образец и гоняйте на своём профиле трафика.
Сертификат под вашу задачу, а не «сертификат вообще». Формулировка «сертифицирован ФСТЭК» ничего не говорит, пока не сказано, на какой тип и класс. Об этом - в разделе про классы ниже.
Зрелость управления. Централизованная консоль на несколько площадок, разграничение прав администраторов, выгрузка в SIEM, внятный откат конфигурации. Именно здесь у молодых продуктов чаще всего болит, и именно это администратор чувствует каждый день.
Пилот важнее презентации. Практически все российские вендоры дают демо-лицензию и тестовое оборудование. Две недели с боевым трафиком расскажут о продукте больше, чем любое сравнение таблицами - включая то, как быстро отвечает техподдержка.
Сколько стоит межсетевой экран?
Диапазон - от нуля до нескольких миллионов рублей, и цена складывается из двух частей: само решение (лицензия на ПО или аппаратная платформа) и ежегодные подписки на обновления.
Бесплатно. pfSense, OPNsense, iptables/nftables. Нужен только сервер с парой сетевых интерфейсов и время администратора. Взамен нет ни сертификата, ни вендорской поддержки, которой можно позвонить в три часа ночи. Для небольшой компании без требований регулятора - рабочий вариант, и работает годами.
Программные российские NGFW. Лицензируются обычно по числу пользователей или узлов, продаются подпиской на год. Порог входа для малого офиса - десятки тысяч рублей в год, дальше цена растёт вместе с количеством пользователей и набором модулей (IPS, антивирус, песочница чаще всего идут отдельными позициями).
Аппаратные платформы. Здесь счёт идёт на сотни тысяч рублей за устройство для филиала или среднего офиса и на миллионы - за старшие модели для ЦОД. К стоимости железа добавляются те же годовые подписки, и это не разовая трата: без них устройство постепенно превращается в обычный пакетный фильтр.
Точные цифры называть бессмысленно - прайсы российских вендоров меняются, а конечная цена зависит от редакции, срока подписки и партнёрских условий. Ориентируйтесь на порядок, а конкретику запрашивайте под свою конфигурацию.
Что стоит держать в голове при расчёте бюджета: подписки на security-сервисы у большинства вендоров сопоставимы по годовой стоимости с заметной долей цены самого устройства. Считать надо владение на три года, а не разовую покупку - иначе «сэкономили на железке» превращается в «через год нечем платить за сигнатуры».
Сколько функций выполняет межсетевой экран?
Единого числа нет, и это не увиливание от ответа. У пакетного фильтра функция ровно одна - решить судьбу пакета по правилу. У stateful-файрвола их уже три-четыре: правила, таблица состояний, NAT, журналирование. У NGFW счёт идёт на десятки модулей, причём каждый вендор нарезает их по-своему: то, что у одного «контроль приложений», у другого разложено на три отдельные лицензируемые функции.
Поэтому сравнивать решения по количеству пунктов в списке возможностей - плохая идея. Правильный вопрос звучит иначе: закрывает ли конкретный продукт те задачи, которые у вас есть, и с какой производительностью он это делает при всех включённых модулях.
Как отключить межсетевой экран?
Короткий ответ: не надо. Длинный ответ: если отключаете - знайте, что делаете, и ставьте таймер на обратное включение.
Когда это бывает оправдано: диагностика сетевой проблемы, когда нужно исключить файрвол из цепочки. В остальных случаях лучше не отключать МЭ целиком, а создать временное разрешающее правило и удалить его после отладки.
Если всё же нужно отключить:
- Linux (nftables):
nft flush rulesetочистит все правила. Осторожно, если это шлюз: вместе с фильтрацией уедет и NAT, интернет за ним отвалится сразу. Вернуть -systemctl restart nftables. - Windows: «Безопасность Windows» → «Брандмауэр и защита сети» (в старых сборках - Панель управления → Брандмауэр Защитника Windows → «Включение и отключение»). Или через PowerShell:
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False. - Аппаратный МЭ: зависит от вендора, обычно через веб-интерфейс или CLI. Осторожно с командами, которые звучат похоже: отключение таймаутов сессий и отключение политик - разные вещи, и первая ничего не выключает, а только ломает поведение под нагрузкой.
После отладки возвращайте всё назад. И проверьте, что вернулось: перезагрузка устройства не всегда откатывает временное правило, если конфигурация была сохранена. И раз речь зашла о защите: убедитесь, что помещение соответствует требованиям к серверным помещениям - сетевая безопасность начинается с физической.
В чём разница между файрволом и маршрутизатором?
Маршрутизатор решает куда отправить пакет (L3, таблицы маршрутизации, BGP/OSPF). Файрвол решает можно ли этот пакет пропустить.
| Критерий | Маршрутизатор | Файрвол |
|---|---|---|
| Задача | Выбор пути для пакета | Фильтрация и контроль доступа |
| Уровень OSI | L3 (сетевой) | L3-L7 (зависит от типа МЭ) |
| Место в сети | Точка соединения сетей/подсетей | Периметр сети, граница зон, хост |
| Анализ пакета | Заголовок IP, таблица маршрутов | Заголовки плюс содержимое (DPI у NGFW) |
В жизни граница размыта: корпоративные маршрутизаторы умеют в зонный файрвол, а NGFW поддерживают динамическую маршрутизацию. Но подменять одно другим - плохая идея: маршрутизатор с ACL не заменит полноценный файрвол, а МЭ - не лучший выбор для сложной OSPF-топологии. Если задача стоит шире и нужно выбрать маршрутизатор для предприятия, функции фильтрации в нём стоит рассматривать как дополнение к отдельному МЭ, а не как замену.
На каком уровне работает межсетевой экран?
Межсетевые экраны работают на уровнях со второго по седьмой - в зависимости от типа:
- канальный (L2) - фильтрация по MAC-адресам, работа в прозрачном (bridge) режиме, когда МЭ включается в разрыв и не меняет адресацию сети;
- сетевой (L3) - правила по IP-адресам и подсетям, взаимодействие с маршрутизацией;
- транспортный (L4) - фильтрация по портам TCP и UDP, отслеживание состояния сессий;
- прикладной (L7) - разбор содержимого: HTTP, DNS, SMTP, определение приложений внутри разрешённых портов.
На физическом уровне (L1) файрвол не работает: там нет ни адресов, ни заголовков, по которым можно принять решение, - только электрические или оптические сигналы.
Отсюда и вендорское «межсетевой экран уровня L3/L4», которое часто встречается в описаниях и в требованиях к закупке. Это значит: фильтрация по адресам, портам и протоколам, с отслеживанием состояния соединений, но без разбора содержимого. То есть обычный stateful-файрвол, без DPI и контроля приложений. Если в техзадании написано «L3/L4», а нужен контроль приложений, требования нужно уточнять - иначе поставят формально соответствующее решение, которое задачу не закроет.
Сколько классов межсетевых экранов?
Тут смешиваются два разных вопроса - «сколько поколений технологии» и «сколько классов по нормативке». Ответы разные.
По глубине анализа получается четыре поколения, каждое следующее «видит» больше предыдущего:
- Packet Filter - смотрит заголовок IP/TCP/UDP. Решение: пропустить или отбросить. Работает быстро, но обходится фрагментацией и спуфингом.
- Stateful Inspection - запоминает состояние каждого TCP-соединения. Не пропустит «ответный» пакет, если не было запроса. Стандарт для любого МЭ уже лет двадцать.
- Application Gateway (Proxy) - полностью разрывает TCP-сессию: клиент подключается к прокси, прокси - к серверу. Зато протокол прикладного уровня разбирается целиком - ценой задержки.
- NGFW с DPI - объединяет stateful inspection, глубокую инспекцию пакетов, IPS, контроль приложений и песочницу.
Формальная классификация в России другая, и именно она попадает в техзадания. Её задаёт приказ ФСТЭК России от 9 февраля 2016 г. № 9 «Требования к межсетевым экранам», действующий с 1 декабря 2016 года. Там межсетевые экраны делятся на пять типов - по месту применения:
| Тип | Где применяется | Исполнение |
|---|---|---|
| А | На физической границе (периметре) информационной системы | Только программно-техническое, то есть отдельное устройство |
| Б | На логической границе - между сегментами внутри системы | Программное или программно-техническое |
| В | На узле (хосте) - на конкретном сервере или рабочей станции | Только программное |
| Г | На уровне веб-сервера, фильтрует HTTP-трафик (то, что рынок называет WAF) | Программное или программно-техническое |
| Д | В промышленной сети АСУ ТП, понимает промышленные протоколы | Программное или программно-техническое |
И шесть классов защиты, от 6-го (самый нижний) до 1-го (самый высокий). Привязка к системам такая:
- классы 1-3 - системы, где обрабатывается государственная тайна;
- класс 4 - государственные информационные системы 1 класса защищённости, АСУ ТП 1 класса, персональные данные 1 уровня защищённости;
- класс 5 - ГИС 2 класса, АСУ ТП 2 класса, персданные 2 уровня;
- класс 6 - ГИС 3 и 4 классов, АСУ ТП 3 класса, персданные 3 и 4 уровней.
Тип и класс независимы: сертификат выдаётся на профиль защиты вида ИТ.МЭ.«тип»«класс».ПЗ - например, ИТ.МЭ.А4.ПЗ. Для типов Г и Д профили утверждены только для 4-6 классов.
Практический вывод простой. Если вы обрабатываете персональные данные или работаете с ГИС, в закупке должен быть указан не «сертифицированный МЭ», а конкретный тип и класс - иначе поставленное решение может формально иметь сертификат, но вашей системе не соответствовать. Требования к защите информации проще держать в одной картине, если у компании выстроены основы информационной безопасности на предприятии.
Какие возможности даёт межсетевой экран на прикладном уровне по сравнению с сетевым?
Разница видна на одном примере. МЭ сетевого уровня знает про соединение три вещи: откуда, куда и на какой порт. Трафик к облачному хранилищу и трафик к корпоративному порталу для него выглядят одинаково - и то и другое просто «TCP на 443». Разрешить одно и запретить другое он не может: либо порт открыт, либо закрыт.
Файрвол прикладного уровня разбирает, что внутри соединения, и потому умеет:
- заглядывать внутрь пакетов, а не читать одни заголовки, порты и адреса;
- разрешать и запрещать конкретные приложения и сервисы, а не порты целиком;
- фильтровать по URL и категориям сайтов;
- проверять файлы в передаваемом трафике и блокировать утечку документов наружу;
- работать с зашифрованным трафиком через TLS-инспекцию.
Плата за это - производительность и сложность. Разбор содержимого требует ресурсов, TLS-инспекция ломает часть сервисов с закреплением сертификатов, а правила приходится держать в порядке, иначе они начинают конфликтовать. Поэтому в реальных сетях уровни сочетают: грубая фильтрация по адресам и портам отсекает основную массу, а прикладной разбор включают там, где он действительно нужен.
По теме: как защитить систему на Linux · виды информационной безопасности
Подбираете шлюз или сервер под межсетевой экран?
Инженеры ITTELO подберут конфигурацию под ваш профиль трафика и набор модулей, соберут и протестируют платформу под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.
Активное сетевое оборудование · +7 (800) 551-80-12 · info@ittelo.ru


