Встроенный firewall в офисном роутере справляется с базовыми угрозами, но по мере роста компании и количества подключённых сервисов его возможностей перестаёт хватать. Отдельный межсетевой экран — устройство, которое проверяет трафик глубже, поддерживает VPN для филиалов и удалённых сотрудников и не «падает» под нагрузкой. Разберём, чем классический firewall отличается от NGFW и как рассчитать нужный класс устройства.
Зачем нужен отдельный межсетевой экран, если есть роутер
Встроенный firewall в маршрутизаторе обычно ограничивается базовой фильтрацией по портам и IP-адресам — этого достаточно для небольшого офиса без критичных данных. Как только в компании появляются удалённые сотрудники, филиалы, доступ к 1С или CRM извне, а тем более требования регуляторов к защите данных, нужен выделенный межсетевой экран с более глубоким анализом трафика и собственной производительностью, не зависящей от нагрузки на основной роутер.
Классический firewall или NGFW
Классический межсетевой экран фильтрует трафик по портам, протоколам и IP-адресам — быстро, но не видит, что именно передаётся внутри разрешённого соединения. NGFW (Next-Generation Firewall) дополнительно анализирует трафик на уровне приложений: может блокировать конкретное приложение, а не весь порт, встроенно проверяет трафик на вирусы и вторжения (IPS) и часто включает защиту от угроз нулевого дня. Для бизнеса, работающего с внешним доступом и облачными сервисами, NGFW — практический стандарт, а не опция.
Ключевые параметры при выборе
Пропускная способность (throughput)
Указанная в характеристиках максимальная пропускная способность почти всегда получена в лабораторных условиях без включённых функций глубокого анализа. Реальная производительность с включённым IPS и антивирусом может быть в 2-3 раза ниже — уточняйте именно «threat prevention throughput», а не общий показатель, и берите устройство с запасом от текущей нагрузки.
Количество и типы портов
Считайте не только количество интерфейсов, но и их скорость: для подключения серверов и магистральных линий нужны порты 10 Гбит/с, для рядовых пользовательских сегментов достаточно 1 Гбит/с. Отдельно закладывайте порты под резервный канал интернета, если планируете балансировку между двумя провайдерами.
VPN и удалённый доступ
Если в компании есть филиалы или сотрудники, работающие удалённо, важно заранее посчитать число одновременных VPN-туннелей и лицензий на удалённых пользователей — у многих производителей это отдельная лицензируемая опция, а не встроенная бесплатная функция.
Отказоустойчивость
Для инфраструктуры, простой которой напрямую бьёт по бизнесу, межсетевые экраны ставят парой в кластере active-passive или active-active — при отказе одного устройства второе подхватывает трафик без разрыва соединений. Закладывайте это в бюджет заранее: докупить второе устройство «потом» обычно дороже, чем взять пару сразу.
| Сценарий | Рекомендуемый класс устройства |
|---|---|
| Малый офис до 30-50 сотрудников, без филиалов | Компактная модель начального уровня, throughput от 1 Гбит/с |
| Средний офис 50-200 сотрудников, есть удалённые сотрудники | Модель среднего класса с поддержкой 50+ VPN-туннелей |
| Филиальная сеть, критичные сервисы, высокие требования к отказоустойчивости | Старшая модель или кластер из двух устройств active-active |
Как firewall вписывается в сеть офиса
Межсетевой экран работает в связке с остальной сетевой инфраструктурой — маршрутизатором на границе сети и коммутаторами внутри. Если сеть строится с нуля, разумно проектировать всё сразу: подробнее о выборе маршрутизатора — в статье как выбрать маршрутизатор для офиса.
Планируете защитить сеть компании?
Подберём межсетевой экран под задачи и бюджет: Palo Alto, H3C, Cisco — с настройкой и вводом в эксплуатацию инженерами First Elektroniks.
Смотреть межсетевые экраныИтог: на что смотреть при выборе
- NGFW — практический стандарт для бизнеса с внешним доступом и облаком, не только фильтрация портов.
- Throughput — смотрите на показатель с включённым threat prevention, а не на паспортный максимум.
- VPN-туннели — заранее считайте нужное число, это часто отдельная лицензия.
- Отказоустойчивость — для критичной инфраструктуры берите кластер из двух устройств.
- Подписки — закладывайте в бюджет ежегодное продление баз угроз.
Почему компании в Узбекистане выбирают First Elektroniks
Официальный партнёр производителей
Авторизованный реселлер HPE, Dell, Lenovo, H3C, Cisco и других ведущих вендоров
Сертифицированные инженеры
Профессиональный монтаж, настройка и ввод в эксплуатацию — с гарантией результата
Сервисный центр в Ташкенте
Гарантийное и постгарантийное обслуживание, быстрый ремонт и замена компонентов
Поставка по всему Узбекистану
Доставка оборудования в любой регион страны в согласованные сроки
Бесплатная консультация
Подберём решение под ваши задачи и бюджет, рассчитаем конфигурацию без обязательств
Полный цикл услуг
От проектирования и подбора до поставки, монтажа и дальнейшей технической поддержки