- Главная
- База знаний
- Межсетевой экран
- Импортозамещение NGFW: как перейти с зарубежного файрвола на российский ИКС
Импортозамещение NGFW: как перейти с зарубежного файрвола на российский ИКС
Переход на российские NGFW (Next-Generation Firewall) – это уже не вопрос выбора, а необходимость. Но практика показывает, что многие компании откладывают этот шаг.
В этой статье мы попытаемся разобраться, почему миграцию откладывают, что меняется в функциональности и как пройти этот путь с наименьшими потерями, особенно при выборе такого решения, как ИКС (Интернет Контроль Сервер).
Почему бизнес откладывает миграцию, и чем это грозит
Зачастую владельцы бизнеса боятся высокой стоимости перехода и трудоемкости перестройки внутренних процессов. Многие опасаются, что миграция на российский NGFW будет сложной, а администраторы привыкли к интерфейсам и логике импортных решений, таких как Palo Alto, Cisco и Fortinet.
Но при затягивании процесса перехода можно столкнуться с рядом проблем:
- Во-первых, зарубежные решения перестали получать обновления сигнатур для систем обнаружения вторжений (СОВ/IPS). Это значительно повышает их уязвимость для новых атак.
- Во-вторых, отказ от перехода является прямым нарушением законодательства, а именно — Указа Президента №250 и требований ФСТЭК для субъектов КИИ.
При задержке встает угроза крупных штрафов, а также реальных инцидентов, способных остановить все бизнес-процессы компании. Рынок уже вступил в фазу зрелости: если раньше выбор был ограничен, то сегодня около 40 компаний предлагают свои решения, но реальную конкуренцию составляют 5-6 лидеров, и слабые игроки уйдут с рынка к 2027 году.
Сравнение функциональности: что вы теряете и что приобретаете
Независимые тесты уже давно развенчали миф о том, что российские NGFW якобы функционально уступают западным. Например, сравнительное тестирование российского «Континент 4» и зарубежного аналога показало схожие результаты в обнаружении атак на веб-приложения и распознавании приложений. Российские решения показывают улучшение результатов в централизованном управлении, а также в базовых сетевых функциях.
Но если судить объективно, согласно данным тестирований, в некоторых областях (например, SD-WAN) отечественные продукты еще отстают от западных лидеров рынка. Не стоит забывать и о том, что идеального российского NGFW на все случаи жизни не существует. Одни решения делают упор на криптографию и VPN, другие сильны в глубокой инспекции трафика (DPI) и защите от киберугроз.
Что вы получаете при переходе на ИКС:
- Сертификация. ИКС имеет действующий сертификат ФСТЭК России (№ 4832) и включен в Единый реестр отечественного ПО. Это закрывает все требования регуляторов.
- Гарантированная поддержка. Вы получаете техподдержку на русском языке и своевременные обновления сигнатур, чего лишены пользователи импортного софта.
- Прозрачная интеграция. ИКС легко интегрируется с SIEM-системами через стандартный протокол Syslog, выступая полноценным поставщиком событий безопасности.
Пошаговый план миграции: от аудита до запуска
Миграция на ИКС, как и на любой другой российский NGFW, требует планового подхода. При правильном сценарии этот процесс не сложнее проектирования инфраструктуры с нуля.
Шаг 1. Аудит текущей инфраструктуры
Перед покупкой оборудования необходимо провести обследование бизнес-процессов. Важно выявить, какие приложения критичны для бизнеса и какие правила фильтрации используются на текущем зарубежном файрволе. Этот этап часто называют «ревизией Legacy-правил» — выявление устаревших и дублирующих правил, которые можно удалить, чтобы не переносить «мусор» в новую систему.
Шаг 2. Выбор оборудования и тестирование
На основе собранных данных разрабатывается техническое решение. На этом этапе крайне важно правильно подобрать аппаратную платформу под вашу пропускную способность (с разным показателем PPS и Concurrent Connections). Перед закупкой советуем запросить демо-стенд или провести пилотный проект (тест-драйв), чтобы проверить совместимость с вашей инфраструктурой и производительность в реальных условиях.
Шаг 3. Разработка сценария миграции
Необходимо разработать детальный план-график работ. Ключевым моментом на данном этапе становится способ подключения. Для минимизации рисков часто используется режим «Детектор атак» (на зеркалированном трафике, SPAN). Благодаря этому можно проверить правила и логику работы нового ИКС, не влияя на основной трафик.
Шаг 4. Конвертация политик и миграция
Переход с одного продукта на другой подразумевает ручную или полуавтоматическую перенастройку правил. Очень важно корректно перенести логику безопасности, а не просто скопировать конфигурацию. Для ИКС этот этап включает настройку правил доступа, политик IPS, NAT (SNAT/DNAT), VPN-туннелей и интеграцию с внешними системами.
Шаг 5. Запуск и приемка
После настройки производится поэтапный перевод трафика на новое устройство. На этом этапе осуществляется мониторинг производительности и ошибок. Сроки реализации обычно составляют 2-3 месяца.
Миграция на ИКС – это долгосрочное вложение компании в предсказуемость и безопасность. Бизнес-процессы организации больше не будут зависеть от постоянно меняющихся внешних обстоятельств, а также соответствовать строгим требованиям законодательства.
Опыт Ярославского колледжа управления и профессиональных технологий: замена Kerio Control на ИКС
С данной образовательной организацией мы сотрудничаем с 2011 года. Помогли внедрить ИКС всего за один месяц. Общее количество пользователей — 400.
Лучше всего об опыте перехода расскажет отзыв нашего клиента. Вот что пишет контрактный управляющий колледжа:
«Необходимость контроля пользования интернета сотрудниками, преподавателями и студентами у нас возникла сразу после подключения сети колледжа к интернету в 2009 году.
Сначала для контроля доступа мы использовали Kerio WinRoute Firewall. Но с увеличением количества пользователей этот продукт оказался достаточно дорогим. При этом не хватало гибкости в настройках для различных групп пользователей. Появление Интернет Контроль Сервера решило эти проблемы. С 2011 года мы используем ИКС и не планируем его чем-то заменять.
Сначала нас привлекло то, что разработчиком ИКС является наша ярославская компания. Мы оценили профессионализм сотрудников при личном знакомстве с ними. Кроме того, нам понравилась специальная версия для учебных заведений с готовыми встроенными контент-фильтрами, соответствующими требованиям законодательства. А с появлением сертифицированной ФСТЭК версии ИКС необходимость в тестировании аналогичных продуктов пропала.
ИКС позволил создать различные группы пользователей с гибкими настройками ограничения доступа к интернету и правил доступа к файловым серверам.
Из основных преимуществ решения мы выделили для себя то, что ИКС достаточно прост в использовании и позволяет производить гибкие настройки правил доступа к ресурсам сети организации и к интернету. И в дополнение к этому можем отметить удобный веб-интерфейс, широкий набор различных сервисов и вежливую техническую поддержку, готовую в любое время рассказать и подсказать, что нужно сделать, если вдруг возникают проблемы с использованием программы.
Из сотрудников компании особо хочется отметить руководителя технического отдела за его высокий профессионализм и знание всех тонкостей ИКС и, конечно же, нашего бессменного менеджера, которая всегда своевременно напоминает о продлении лицензии и сообщает о новых возможностях системы.»
В свою очередь, мы стараемся и дальше помогать нашим клиентам успешно использовать отечественное решение ИКС в своей деятельности.
Тестирование NGFW ИКС
Установка за 15 минут
Бесплатный тестовый период
Доступен полный функционал решения
Установка на сервер или виртуальную машину
Приоритетная техподдержка
При покупке лицензии настройки сохранятся