Информационная безопасность

Как выбрать NGFW:
что сравнивать вместо Гбит/с

Как выбрать NGFW: что сравнивать вместо Гбит/с

24 сентября 2026

Восемь критериев, матрица решений и сравнение пяти российских NGFW — Ideco, UserGate, Positive Technologies NGFW, Kaspersky NGFW и «Континент 4» — по фактам, которые можно проверить.

После ухода западных вендоров рынок NGFW в России заполнился предложениями: у CIO есть выбор, но нет прозрачного способа его сделать. Каждый вендор публикует собственные тесты производительности, собственные методики измерения и собственные сравнения с конкурентами — и эти цифры почти никогда не сопоставимы напрямую.

В этой статье мы не выставляем оценки и не называем победителя. Вместо этого — восемь критериев, по которым можно сравнивать любые NGFW, матрица «сценарий → на что смотреть» и обзор пяти российских решений: Ideco NGFW, UserGate NGFW, Positive Technologies NGFW, Kaspersky NGFW и «Континент 4» от «Кода Безопасности».

Сравнивайте NGFW по восьми критериям — архитектура, развертывание, VPN, фильтрация трафика, управление, лицензирование, регуляторика, поддержка — а финальное решение принимайте только после пилота на своем трафике. Ни одна таблица сравнения, включая эту, пилот не заменяет.

Как мы сравнивали

Мы работаем с несколькими российскими NGFW и не привязываем методику выбора к одному продукту. В статье мы сознательно ограничились фактами, которые можно проверить по открытым источникам — сертификатам, реестровым записям, официальной документации вендоров. Задача — не объявить победителя, а показать, какие параметры стоит проверять перед закупкой и что спрашивать у поставщика.

Почему сравнивать NGFW по Гбит/с — ошибка

Вендоры измеряют производительность по-разному. Есть как минимум три разных числа, которые часто путают:

Разница между первым и третьим числом у одного и того же устройства может быть в 5–10 раз. Когда вендор указывает «до 200 Гбит/с» без уточнения методики — это, скорее всего, первый сценарий, не тот, что вы получите в проде с включенным DPI и SSL-инспекцией.

Отсюда практическое правило: сравнивать вендоров по заявленным пиковым цифрам бессмысленно без пилота на вашем трафике. Дальше мы сравниваем архитектурные подходы, которые определяют, как эта производительность будет вести себя на практике — а не сами цифры.

Восемь критериев выбора NGFW

01_#76ABAA

Архитектура: программная или программно-аппаратная

ЧТО ПРОВЕРИТЬ

работает ли решение как чисто программный стек на любом x86-сервере, или это программно-аппаратный комплекс с аппаратным ускорением (ASIC, FPGA)

ПОЧЕМУ ВАЖНО

программный подход дает гибкость и не привязывает к поставщику железа; аппаратное ускорение потенциально дает более высокую производительность на паспортных характеристиках, но с зависимостью от поставок конкретных ПАК

ЧТО СПРОСИТЬ У ВЕНДОРА

какая часть заявленной производительности достигается программно, а какая — только на фирменном железе

02_#76ABAA

Развертывание и совместимость с инфраструктурой

ЧТО ПРОВЕРИТЬ

работает ли решение на ваших существующих серверах и в вашем гипервизоре (KVM, VMware, Hyper-V, отечественная виртуализация), или требует закупки фирменного оборудования

ПОЧЕМУ ВАЖНО

это прямой вопрос капитальных затрат, особенно если вы уже инвестировали в серверный парк или переходите на отечественные платформы

ЧТО СПРОСИТЬ У ВЕНДОРА

полный список поддерживаемых гипервизоров и минимальные требования к CPU/RAM для вашей нагрузки

03_#76ABAA

VPN и удаленный доступ

ЧТО ПРОВЕРИТЬ

поддерживаемые протоколы (IPSec, L2TP, SSL-VPN), наличие собственного клиента, поддержку Zero Trust — проверку устройства при подключении, не только пользователя, совместимость клиента с отечественными ОС (Astra Linux, РЕД ОС, Альт)

ПОЧЕМУ ВАЖНО

при большом числе удаленных сотрудников это определяет и безопасность подключений, и нагрузку на техподдержку

ЧТО СПРОСИТЬ У ВЕНДОРА

на каких ОС клиент официально поддерживается и тестируется, а не только заявлен как совместимый

04_#76ABAA

Фильтрация и инспекция трафика

ЧТО ПРОВЕРИТЬ

какие функции — DPI, IPS/IDS, SSL-инспекция, антивирус, URL-фильтрация — входят в базовую поставку, а какие лицензируются отдельно

ПОЧЕМУ ВАЖНО

важно не число сигнатур (эта цифра быстро устаревает и у разных вендоров считается по-разному), а именно модель поставки — она определяет реальную стоимость решения

ЧТО СПРОСИТЬ У ВЕНДОРА

полный список платных модулей, без которых заявленная защита неполная

05_#76ABAA

Управление и мониторинг

ЧТО ПРОВЕРИТЬ

входит ли централизованная консоль в базовую поставку или лицензируется отдельно, максимальное число управляемых узлов

ПОЧЕМУ ВАЖНО

при распределенной сети — филиалы, несколько площадок — стоимость и удобство централизованного управления часто перевешивают стоимость самого NGFW

ЧТО СПРОСИТЬ У ВЕНДОРА

стоимость управления при вашем числе узлов и площадок

06_#76ABAA

Лицензирование и совокупная стоимость владения

ЧТО ПРОВЕРИТЬ

единый дистрибутив с включенными модулями или модульное лицензирование, где IPS, антивирус или отчётность приобретаются отдельно

ПОЧЕМУ ВАЖНО

напрямую влияет на TCO при расчете на 3–5 лет

ЧТО СПРОСИТЬ У ВЕНДОРА

полную стоимость нужного вам набора функций на весь горизонт планирования, а не стоимость входа

07_#76ABAA

Регуляторные требования

ЧТО ПРОВЕРИТЬ

сертификат ФСТЭК (класс защиты, профиль, уровень доверия), включение в реестр Минцифры, применимость на значимых объектах КИИ по 187-ФЗ, требования 152-ФЗ к защите персональных данных

ПОЧЕМУ ВАЖНО

для госсектора и КИИ это не опция, а условие допуска к закупке

ЧТО СПРОСИТЬ У ВЕНДОРА

по какой редакции требований ФСТЭК выдан сертификат — подробнее в разделе ниже

08_#76ABAA

Поддержка

ЧТО ПРОВЕРИТЬ

график работы линий поддержки, наличие эскалации к разработчикам при нестандартных сценариях, доступность сопровождения пилота

ПОЧЕМУ ВАЖНО

для регионального бизнеса имеет значение и то, есть ли у интегратора локальная инженерная команда, способная закрыть разрыв между вендорской поддержкой и вашей инфраструктурой — это отдельно от самого продукта

ЧТО СПРОСИТЬ У ВЕНДОРА

реальное время реакции на инцидент, а не декларируемое в SLA

Матрица: что критично в вашем сценарии

СценарийНа что смотреть в первую очередь
Крупная распределенная сеть с филиаламиЦентрализованное управление, лимит по числу узлов, стоимость управления при масштабировании
Значимый объект КИИ или госсекторРедакция требований ФСТЭК, конкретная сертифицированная конфигурация (версия ПО + платформа)
Виртуальная инфраструктура без закупки нового железаСовместимость с вашим гипервизором, производительность на программном стеке
Ограниченный бюджет, важен предсказуемый TCOМодель лицензирования — единый дистрибутив против модульных подписок
Много удаленных сотрудниковПротоколы VPN, кросс-платформенность клиента, поддержка Zero Trust
Закрытый контур, требования к ПАКНаличие сертифицированной аппаратной платформы, а не только сертификата на ПО

Матрица не заменяет пилот — она помогает сузить список из пяти вендоров до двух-трех, которые имеет смысл тестировать.

Регуляторные требования: что подтверждено официально

Все пять решений сертифицированы ФСТЭК России и включены в реестр российского ПО Минцифры. Здесь есть деталь, которая часто теряется в маркетинговых материалах: в 2023 году ФСТЭК ввел новые требования к многофункциональным межсетевым экранам — по ним впервые проверяется не только программная часть, но и аппаратная платформа, на которой работает решение.

По состоянию на дату подготовки статьи:

Это факт, который следует напрямую из открытых данных ФСТЭК и вендоров: старая и новая редакции требований — разный объем проверки, и они не идентичны.

А вот что зависит от конкретного проекта, а не от продукта: попадает ли ваш объект под требования именно к новой редакции сертификации — это определяется категорией значимости объекта КИИ и условиями конкретного технического задания, а не универсальным правилом. Это стоит уточнять с вашим ИБ-подразделением или регулятором на этапе проектирования, а не считать заранее решенным по факту наличия сертификата у вендора.

Все пять решений включены в реестр Минцифры, что обеспечивает формальное соответствие требованиям импортозамещения для госзаказчиков и компаний с госучастием.

Сравнение пяти NGFW

КритерийIdeco NGFWUserGate NGFWPositive Technologies NGFWKaspersky NGFWКонтинент 4
АрхитектураПрограммная (VPP/DPDK), x86Программная + опция FPGA-ускорения на старших моделяхПрограммная, x86Программная (VPP/DPDK)Программно-аппаратная, встроенные криптосредства
Развертываниеx86, основные гипервизоры, ПАКx86, основные гипервизоры, ПАКx86, ESXi/KVM, ПАКВиртуальные и аппаратные платформы линейки KXПреимущественно ПАК, виртуализация ограничена сертифицированными сборками
Сертификат ФСТЭК№ 4503, 2021, УД4№ 3905, с 2018, продлен до 2031, УД4№ 4877, 2024–2029, по новым требованиям 2023 г., УД42025, по новым требованиям 2023 г., УД4№ 4496, 2021, подтвержден по новым требованиям в 2025 г., УД4
Реестр МинцифрыЕсть (№ 329)Есть (№ 1194 / № 25757)Есть (№ 20399)Есть (№ 28270)Есть (№ 13885, ПАК № 20006)
Модель лицензированияЕдиный дистрибутивЕдиный дистрибутив с опциональными модулямиЕдиный дистрибутивЕдиный дистрибутивМодульная (VPN, управление, МЭ отдельно)
Централизованное управлениеIdeco Center, лицензируется отдельноUserGate Management Center, лицензируется отдельноPositive Technologies NGFW MNGT, лицензируется отдельноOpen Single Management PlatformКонтинент Центр Управления Сетями

Как читать эту таблицу

Таблица — отправная точка для короткого списка, не готовое решение. Три момента, на которые стоит обратить внимание:

Как провести пилот NGFW

Пилот — единственный способ получить сопоставимые цифры вместо паспортных. Что стоит проверить на своей инфраструктуре, а не по документации вендора:

Пилот стоит проводить на 2–3 сокращенных вариантах, отобранных с помощью критериев и матрицы выше — тестировать все пять вендоров параллельно избыточно.

Что уточнить перед закупкой: 10 вопросов вендору

Ниже — сводный чек-лист: он собирает вопросы из разбора критериев выше в одном месте, чтобы им было удобно пользоваться при выборе решения или в тендерной заявке.

При какой методике измерена заявленная производительность — L3/L4, с IPS, или полная NGFW-нагрузка

Какая производительность при одновременно включенных IPS, DPI и SSL-инспекции

Сколько одновременных соединений поддерживается на нужной вам модели или конфигурации

Какие функции входят в базовую лицензию, а какие — отдельные модули

Сколько будет стоить полный необходимый набор функций и поддержки на 3 и 5 лет

На каких гипервизорах и версиях продукт официально поддерживается

Какая именно конфигурация — версия ПО и аппаратная платформа — покрыта сертификатом ФСТЭК

Можно ли обновлять ПО без потери сертифицированного статуса

Как устроено резервирование и что происходит при отказе одного узла

Какие сценарии вендор рекомендует обязательно проверить на пилоте именно для вашей инфраструктуры

Как принять решение

Лучший NGFW — не тот, что лидирует по одной цифре в маркетинговой таблице, а тот, что проходит ваши регуляторные требования, показывает нужную производительность на пилоте с вашим трафиком и укладывается в TCO на горизонте 3–5 лет. Три этих фильтра — требования, пилот, TCO — отсекают большинство ошибок выбора раньше, чем контракт подписан.

Получите сравнительную матрицу под вашу инфраструктуру

Мы работаем с несколькими российскими NGFW и подбираем решение под конкретную инфраструктуру, а не подгоняем задачу под один продукт. Оставьте заявку — в течение 3 рабочих дней пришлем сравнительную матрицу 2–3 вариантов, подобранных под ваш сценарий, с которой можно приступать к пилоту.

Ирина Задунайская