Как выбрать NGFW:
Как выбрать NGFW: что сравнивать вместо Гбит/с
24 сентября 2026
Восемь критериев, матрица решений и сравнение пяти российских NGFW — Ideco, UserGate, Positive Technologies NGFW, Kaspersky NGFW и «Континент 4» — по фактам, которые можно проверить.
После ухода западных вендоров рынок NGFW в России заполнился предложениями: у CIO есть выбор, но нет прозрачного способа его сделать. Каждый вендор публикует собственные тесты производительности, собственные методики измерения и собственные сравнения с конкурентами — и эти цифры почти никогда не сопоставимы напрямую.
В этой статье мы не выставляем оценки и не называем победителя. Вместо этого — восемь критериев, по которым можно сравнивать любые NGFW, матрица «сценарий → на что смотреть» и обзор пяти российских решений: Ideco NGFW, UserGate NGFW, Positive Technologies NGFW, Kaspersky NGFW и «Континент 4» от «Кода Безопасности».
Содержание
Сравнивайте NGFW по восьми критериям — архитектура, развертывание, VPN, фильтрация трафика, управление, лицензирование, регуляторика, поддержка — а финальное решение принимайте только после пилота на своем трафике. Ни одна таблица сравнения, включая эту, пилот не заменяет.
Как мы сравнивали
Мы работаем с несколькими российскими NGFW и не привязываем методику выбора к одному продукту. В статье мы сознательно ограничились фактами, которые можно проверить по открытым источникам — сертификатам, реестровым записям, официальной документации вендоров. Задача — не объявить победителя, а показать, какие параметры стоит проверять перед закупкой и что спрашивать у поставщика.
Почему сравнивать NGFW по Гбит/с — ошибка
Вендоры измеряют производительность по-разному. Есть как минимум три разных числа, которые часто путают:
- пропускная способность межсетевого экрана без дополнительных проверок (L3/L4 firewall)
- пропускная способность с включенным контролем приложений и IPS
- полная NGFW-нагрузка — firewall + IPS + контентная фильтрация одновременно, в наиболее реалистичном для эксплуатации режиме
Разница между первым и третьим числом у одного и того же устройства может быть в 5–10 раз. Когда вендор указывает «до 200 Гбит/с» без уточнения методики — это, скорее всего, первый сценарий, не тот, что вы получите в проде с включенным DPI и SSL-инспекцией.
Отсюда практическое правило: сравнивать вендоров по заявленным пиковым цифрам бессмысленно без пилота на вашем трафике. Дальше мы сравниваем архитектурные подходы, которые определяют, как эта производительность будет вести себя на практике — а не сами цифры.
Восемь критериев выбора NGFW
Архитектура: программная или программно-аппаратная
ЧТО ПРОВЕРИТЬ
работает ли решение как чисто программный стек на любом x86-сервере, или это программно-аппаратный комплекс с аппаратным ускорением (ASIC, FPGA)
ПОЧЕМУ ВАЖНО
программный подход дает гибкость и не привязывает к поставщику железа; аппаратное ускорение потенциально дает более высокую производительность на паспортных характеристиках, но с зависимостью от поставок конкретных ПАК
ЧТО СПРОСИТЬ У ВЕНДОРА
какая часть заявленной производительности достигается программно, а какая — только на фирменном железе
Развертывание и совместимость с инфраструктурой
ЧТО ПРОВЕРИТЬ
работает ли решение на ваших существующих серверах и в вашем гипервизоре (KVM, VMware, Hyper-V, отечественная виртуализация), или требует закупки фирменного оборудования
ПОЧЕМУ ВАЖНО
это прямой вопрос капитальных затрат, особенно если вы уже инвестировали в серверный парк или переходите на отечественные платформы
ЧТО СПРОСИТЬ У ВЕНДОРА
полный список поддерживаемых гипервизоров и минимальные требования к CPU/RAM для вашей нагрузки
VPN и удаленный доступ
ЧТО ПРОВЕРИТЬ
поддерживаемые протоколы (IPSec, L2TP, SSL-VPN), наличие собственного клиента, поддержку Zero Trust — проверку устройства при подключении, не только пользователя, совместимость клиента с отечественными ОС (Astra Linux, РЕД ОС, Альт)
ПОЧЕМУ ВАЖНО
при большом числе удаленных сотрудников это определяет и безопасность подключений, и нагрузку на техподдержку
ЧТО СПРОСИТЬ У ВЕНДОРА
на каких ОС клиент официально поддерживается и тестируется, а не только заявлен как совместимый
Фильтрация и инспекция трафика
ЧТО ПРОВЕРИТЬ
какие функции — DPI, IPS/IDS, SSL-инспекция, антивирус, URL-фильтрация — входят в базовую поставку, а какие лицензируются отдельно
ПОЧЕМУ ВАЖНО
важно не число сигнатур (эта цифра быстро устаревает и у разных вендоров считается по-разному), а именно модель поставки — она определяет реальную стоимость решения
ЧТО СПРОСИТЬ У ВЕНДОРА
полный список платных модулей, без которых заявленная защита неполная
Управление и мониторинг
ЧТО ПРОВЕРИТЬ
входит ли централизованная консоль в базовую поставку или лицензируется отдельно, максимальное число управляемых узлов
ПОЧЕМУ ВАЖНО
при распределенной сети — филиалы, несколько площадок — стоимость и удобство централизованного управления часто перевешивают стоимость самого NGFW
ЧТО СПРОСИТЬ У ВЕНДОРА
стоимость управления при вашем числе узлов и площадок
Лицензирование и совокупная стоимость владения
ЧТО ПРОВЕРИТЬ
единый дистрибутив с включенными модулями или модульное лицензирование, где IPS, антивирус или отчётность приобретаются отдельно
ПОЧЕМУ ВАЖНО
напрямую влияет на TCO при расчете на 3–5 лет
ЧТО СПРОСИТЬ У ВЕНДОРА
полную стоимость нужного вам набора функций на весь горизонт планирования, а не стоимость входа
Регуляторные требования
ЧТО ПРОВЕРИТЬ
сертификат ФСТЭК (класс защиты, профиль, уровень доверия), включение в реестр Минцифры, применимость на значимых объектах КИИ по 187-ФЗ, требования 152-ФЗ к защите персональных данных
ПОЧЕМУ ВАЖНО
для госсектора и КИИ это не опция, а условие допуска к закупке
ЧТО СПРОСИТЬ У ВЕНДОРА
по какой редакции требований ФСТЭК выдан сертификат — подробнее в разделе ниже
Поддержка
ЧТО ПРОВЕРИТЬ
график работы линий поддержки, наличие эскалации к разработчикам при нестандартных сценариях, доступность сопровождения пилота
ПОЧЕМУ ВАЖНО
для регионального бизнеса имеет значение и то, есть ли у интегратора локальная инженерная команда, способная закрыть разрыв между вендорской поддержкой и вашей инфраструктурой — это отдельно от самого продукта
ЧТО СПРОСИТЬ У ВЕНДОРА
реальное время реакции на инцидент, а не декларируемое в SLA
Матрица: что критично в вашем сценарии
| Сценарий | На что смотреть в первую очередь |
|---|---|
| Крупная распределенная сеть с филиалами | Централизованное управление, лимит по числу узлов, стоимость управления при масштабировании |
| Значимый объект КИИ или госсектор | Редакция требований ФСТЭК, конкретная сертифицированная конфигурация (версия ПО + платформа) |
| Виртуальная инфраструктура без закупки нового железа | Совместимость с вашим гипервизором, производительность на программном стеке |
| Ограниченный бюджет, важен предсказуемый TCO | Модель лицензирования — единый дистрибутив против модульных подписок |
| Много удаленных сотрудников | Протоколы VPN, кросс-платформенность клиента, поддержка Zero Trust |
| Закрытый контур, требования к ПАК | Наличие сертифицированной аппаратной платформы, а не только сертификата на ПО |
Матрица не заменяет пилот — она помогает сузить список из пяти вендоров до двух-трех, которые имеет смысл тестировать.
Регуляторные требования: что подтверждено официально
Все пять решений сертифицированы ФСТЭК России и включены в реестр российского ПО Минцифры. Здесь есть деталь, которая часто теряется в маркетинговых материалах: в 2023 году ФСТЭК ввел новые требования к многофункциональным межсетевым экранам — по ним впервые проверяется не только программная часть, но и аппаратная платформа, на которой работает решение.
По состоянию на дату подготовки статьи:
- Positive Technologies NGFW — первый среди российских NGFW прошел сертификацию по новым требованиям 2023 года (сертификат ФСТЭК № 4877 от 19.11.2024, действует до 19.11.2029, 4-й уровень доверия)
- Kaspersky NGFW — сертифицирован по новым требованиям 2023 года в конце 2025 года, также 4-й уровень доверия
- «Континент 4» (сборка 4.2.1) — исходный сертификат № 4496 от 14.12.2021, в 2025 году продукт прошел инспекционный контроль и подтвержден на соответствие новым требованиям к многофункциональным МЭ; дополнительно имеет сертификат ФСБ России на встроенные средства криптографической защиты
- Ideco NGFW — сертификат ФСТЭК № 4503 от 28.12.2021, профили МЭ типов А и Б 4 класса, СОВ 4 класса, 4-й уровень доверия
- UserGate NGFW — сертификат ФСТЭК № 3905, изначально получен в 2018 году, регулярно продлевается и обновляется под новые версии продукта, профили МЭ А/Б/Г/Д и СОВ, 4-й уровень доверия
Это факт, который следует напрямую из открытых данных ФСТЭК и вендоров: старая и новая редакции требований — разный объем проверки, и они не идентичны.
А вот что зависит от конкретного проекта, а не от продукта: попадает ли ваш объект под требования именно к новой редакции сертификации — это определяется категорией значимости объекта КИИ и условиями конкретного технического задания, а не универсальным правилом. Это стоит уточнять с вашим ИБ-подразделением или регулятором на этапе проектирования, а не считать заранее решенным по факту наличия сертификата у вендора.
Все пять решений включены в реестр Минцифры, что обеспечивает формальное соответствие требованиям импортозамещения для госзаказчиков и компаний с госучастием.
Сравнение пяти NGFW
| Критерий | Ideco NGFW | UserGate NGFW | Positive Technologies NGFW | Kaspersky NGFW | Континент 4 |
|---|---|---|---|---|---|
| Архитектура | Программная (VPP/DPDK), x86 | Программная + опция FPGA-ускорения на старших моделях | Программная, x86 | Программная (VPP/DPDK) | Программно-аппаратная, встроенные криптосредства |
| Развертывание | x86, основные гипервизоры, ПАК | x86, основные гипервизоры, ПАК | x86, ESXi/KVM, ПАК | Виртуальные и аппаратные платформы линейки KX | Преимущественно ПАК, виртуализация ограничена сертифицированными сборками |
| Сертификат ФСТЭК | № 4503, 2021, УД4 | № 3905, с 2018, продлен до 2031, УД4 | № 4877, 2024–2029, по новым требованиям 2023 г., УД4 | 2025, по новым требованиям 2023 г., УД4 | № 4496, 2021, подтвержден по новым требованиям в 2025 г., УД4 |
| Реестр Минцифры | Есть (№ 329) | Есть (№ 1194 / № 25757) | Есть (№ 20399) | Есть (№ 28270) | Есть (№ 13885, ПАК № 20006) |
| Модель лицензирования | Единый дистрибутив | Единый дистрибутив с опциональными модулями | Единый дистрибутив | Единый дистрибутив | Модульная (VPN, управление, МЭ отдельно) |
| Централизованное управление | Ideco Center, лицензируется отдельно | UserGate Management Center, лицензируется отдельно | Positive Technologies NGFW MNGT, лицензируется отдельно | Open Single Management Platform | Континент Центр Управления Сетями |
Как читать эту таблицу
Таблица — отправная точка для короткого списка, не готовое решение. Три момента, на которые стоит обратить внимание:
- Модель лицензирования говорит не о конечной цене, а о ее структуре. «Единый дистрибутив» не означает бесплатное централизованное управление — обратите внимание, что у всех пяти вендоров управление лицензируется отдельно от самого NGFW.
- Дата сертификата ФСТЭК важна не сама по себе, а в связке с тем, по какой редакции требований он выдан — это раскрыто в разделе выше.
- Таблица не включает цифры пропускной способности и число сигнатур — эти данные измеряются по разным методикам и не сопоставимы без пилота.
Как провести пилот NGFW
Пилот — единственный способ получить сопоставимые цифры вместо паспортных. Что стоит проверить на своей инфраструктуре, а не по документации вендора:
- реальную пропускную способность на вашем профиле трафика с включенными IPS, DPI и SSL-инспекцией одновременно
- поведение при пиковой нагрузке — не только средние показатели
- время и процедуру обновления ПО без потери сертифицированного статуса, если это критично для вашего проекта
- поведение кластера при отказе одного узла — не по документации, а фактическим тестом
- совместимость VPN-клиента с реально используемыми у вас ОС и устройствами
Пилот стоит проводить на 2–3 сокращенных вариантах, отобранных с помощью критериев и матрицы выше — тестировать все пять вендоров параллельно избыточно.
Что уточнить перед закупкой: 10 вопросов вендору
Ниже — сводный чек-лист: он собирает вопросы из разбора критериев выше в одном месте, чтобы им было удобно пользоваться при выборе решения или в тендерной заявке.
При какой методике измерена заявленная производительность — L3/L4, с IPS, или полная NGFW-нагрузка
Какая производительность при одновременно включенных IPS, DPI и SSL-инспекции
Сколько одновременных соединений поддерживается на нужной вам модели или конфигурации
Какие функции входят в базовую лицензию, а какие — отдельные модули
Сколько будет стоить полный необходимый набор функций и поддержки на 3 и 5 лет
На каких гипервизорах и версиях продукт официально поддерживается
Какая именно конфигурация — версия ПО и аппаратная платформа — покрыта сертификатом ФСТЭК
Можно ли обновлять ПО без потери сертифицированного статуса
Как устроено резервирование и что происходит при отказе одного узла
Какие сценарии вендор рекомендует обязательно проверить на пилоте именно для вашей инфраструктуры
Как принять решение
Лучший NGFW — не тот, что лидирует по одной цифре в маркетинговой таблице, а тот, что проходит ваши регуляторные требования, показывает нужную производительность на пилоте с вашим трафиком и укладывается в TCO на горизонте 3–5 лет. Три этих фильтра — требования, пилот, TCO — отсекают большинство ошибок выбора раньше, чем контракт подписан.
Получите сравнительную матрицу под вашу инфраструктуру
Мы работаем с несколькими российскими NGFW и подбираем решение под конкретную инфраструктуру, а не подгоняем задачу под один продукт. Оставьте заявку — в течение 3 рабочих дней пришлем сравнительную матрицу 2–3 вариантов, подобранных под ваш сценарий, с которой можно приступать к пилоту.