Российские NGFW в 2026 году. Независимые тесты важнее паспортных гигабит

1
Российские NGFW в 2026 году. Независимые тесты важнее паспортных гигабит

К сентябрю 2026 года российский рынок NGFW уже предлагает несколько полноценных замен зарубежным межсетевым экранам, но продукты сильно различаются по возрасту, архитектуре и подтверждённой производительности. PT NGFW, UserGate NGFW и Ideco NGFW Novum выглядят наиболее убедительно для первого круга корпоративного пилота, хотя каждый силён по своей причине. Kaspersky NGFW технически стартовал очень хорошо, но один год коммерческой эксплуатации пока не позволяет оценивать его на уровне многолетних платформ. Самое интересное происходит в независимых тестах, где десять тысяч правил способны полностью изменить картину, нарисованную паспортными гигабитами.

Краткий вывод

Если нужен универсальный корпоративный NGFW, я бы начинал пилот с PT, UserGate и Ideco. PT получает небольшое преимущество благодаря очень устойчивой производительности, современной архитектуре и тому, что платформа проектировалась как новый NGFW без необходимости сохранять архитектурное наследие старой UTM-линейки. UserGate остаётся самым зрелым из лидеров и располагает огромной эксплуатационной базой, но результат версии 7.4.1 при больших таблицах правил требует повторной проверки на актуальной ветке. Ideco показывает один из лучших наборов независимых результатов и быстро сокращает функциональный разрыв между классическим и высокопроизводительным режимами.



Континент 4 особенно интересен в регулируемых и защищённых распределённых сетях. Kaspersky стоит обязательно включать в расширенный пилот благодаря сильной производительности и ресурсам разработчика, но зрелость продукта пока объективно ниже. Отдельным случаем остаётся RusPoint NGFW, программная основа которого связана с Check Point R81.20. Для организаций, которые до 2022 года годами использовали Check Point, такой вариант способен значительно упростить сохранение привычной сетевой технологии внутри российской сертифицированной поставки.

Что представляет собой продукт

Современный NGFW объединяет межсетевой экран с контролем состояния соединений, глубокий анализ трафика, распознавание приложений, IPS, URL-фильтрацию, антивирус, TLS-инспекцию, VPN, идентификацию пользователей, маршрутизацию и централизованное управление. В крупной сети шлюз становится частью критической инфраструктуры, через которую проходят интернет-периметр, филиалы, удалённый доступ, бизнес-приложения и значительная часть телеметрии безопасности.

Российские разработчики пришли к этому классу разными путями. UserGate развивает собственную NGFW-платформу с середины прошлого десятилетия. Ideco прошёл путь от интернет-шлюза и UTM до значительно переработанной архитектуры Novum. Континент вырос из защищённой сетевой инфраструктуры. PT и Kaspersky вошли в сегмент значительно позже и смогли проектировать платформы уже под современные требования к многогигабитным потокам, TLS и большим политикам.

Поэтому слово NGFW на российском рынке пока объединяет продукты нескольких поколений. В одном списке встречаются полноценные корпоративные платформы, UTM, криптографические шлюзы, специализированные промышленные решения и новые продукты, которым ещё предстоит доказать зрелость.

Рынок в цифрах

Единой бесспорной оценки российского рынка NGFW нет. Одна из наиболее полных оценок давала около 52,2 млрд рублей по итогам 2024 года при росте примерно на 30%. Долгосрочный прогноз предполагает увеличение сегмента примерно до 146,3 млрд рублей к 2030 году. Для 2025 года встречается диапазон примерно от 46 до 54 млрд рублей, поскольку методики по-разному учитывают аппаратные комплексы, программное обеспечение, подписки, техническую поддержку и сохранившиеся зарубежные поставки.

Показатель Оценка Что означает
Рынок в 2024 году Около 52,2 млрд рублей Период наиболее быстрого импортозамещения
Оценки 2025 года Примерно 46-54 млрд рублей Разброс связан прежде всего с методикой подсчёта
Прогноз на 2030 год До 146,3 млрд рублей Рынок продолжит расти уже после основной волны замещения
Зарубежные продукты Всё ещё широко эксплуатируются Замена установленной базы идёт заметно медленнее новых закупок

Сохранившаяся зарубежная установленная база остаётся огромной. Даже после нескольких лет импортозамещения многие крупные компании продолжают эксплуатировать Check Point, Fortinet, Palo Alto Networks и Cisco. Причина не только в стоимости оборудования. Замена NGFW означает перенос тысяч политик, NAT, VPN, маршрутизации, интеграций и накопленных компетенций команды.

Одновременно рынок начал консолидироваться. В 2026 году прекратились продажи Solar NGFW, хотя проект развивался несколько лет и потребовал значительных инвестиций. Такой пример показывает реальный порог входа. Производителю мало написать сетевой экран и добавить IPS. Нужно постоянно поддерживать DPI, сигнатуры атак, базы приложений, аппаратные платформы, сетевой стек, систему управления, сертифицированную ветку и большое количество интеграций.

Поэтому несколько десятков формально заявленных российских межсетевых экранов не означают наличие нескольких десятков прямых конкурентов Fortinet или Check Point. В верхнем корпоративном сегменте реальный выбор значительно уже.

Как работает продукт

Сначала NGFW обрабатывает поток на сетевом уровне. Устройство отслеживает состояние соединения, применяет правила межсетевого экрана и NAT, выбирает маршрут и определяет зону безопасности. Затем DPI пытается распознать приложение или протокол независимо от используемого TCP- или UDP-порта.

После классификации начинают работать прикладные механизмы. IPS ищет признаки атак, URL-фильтрация определяет категорию ресурса, антивирус проверяет содержимое, а механизм идентификации пользователя связывает сетевой поток с конкретной учётной записью.

TLS-инспекция создаёт самую тяжёлую нагрузку. Межсетевой экран должен завершить защищённое соединение, расшифровать данные, проверить содержимое и заново зашифровать поток. Одновременно растут требования к процессору, памяти и таблице состояний.

Поэтому цифра «Firewall 100 Гбит/с» практически бесполезна без описания режима испытания. Реальный NGFW работает совсем иначе, чем простой L3/L4-фильтр с несколькими правилами.

Независимые тесты производительности

Наиболее полезный открытый российский стенд поддерживает лаборатория «Инфосистемы Джет». Ценность проекта заключается не столько в абсолютных гигабитах, сколько в возможности увидеть поведение конкретной платформы при последовательном усложнении политики.

В нагрузочных сценариях одновременно работают межсетевой экран, IPS, контроль приложений, URL-фильтрация и антивирус. Количество правил увеличивается от 200 до 10 000, а в наиболее тяжёлом сценарии добавляется тысяча правил NAT.

Протестированный продукт 200 правил 10 000 правил и 1000 NAT Сохранено скорости Главный вывод
PT NGFW 1.7.2 23,73 Гбит/с 23,70 Гбит/с 99,9% Количество правил практически не влияет на производительность
С-Терра Экран-М 23,53 Гбит/с 23,24 Гбит/с 98,8% Отличное масштабирование, но использовался мощный несерийный сервер
Ideco NGFW Novum 21.13.206, VCE 7,49 Гбит/с 7,31 Гбит/с 97,6% Практически отсутствует деградация от размера политики
Kaspersky NGFW 1.1.2 36,6 Гбит/с 34,4 Гбит/с 94,0% Сильное масштабирование молодой платформы
Континент 4.1.9 7,75 Гбит/с 5,34 Гбит/с 68,9% Большая таблица правил уже заметно влияет на скорость
UserGate NGFW 7.4.1 8,57 Гбит/с 0,78 Гбит/с 9,1% Очень сильная деградация протестированной версии
Абсолютные значения нельзя использовать как прямой рейтинг скорости. Аппаратные платформы различаются. Гораздо показательнее изменение производительности одного продукта при росте таблицы правил.

PT NGFW здесь выглядит наиболее убедительно. Разница между конфигурацией с 200 правилами и сценарием с 10 тысячами правил плюс тысяча NAT фактически отсутствует. Для крупной сети такой результат значительно важнее максимальной паспортной производительности.

Архитектурный результат особенно интересен с учётом происхождения платформы. PT NGFW проектировался как новое поколение межсетевого экрана, а не как последовательная модернизация старой UTM-линейки. Разработчикам не пришлось сохранять совместимость со старым трактом обработки трафика и многолетними архитектурными решениями предыдущего продукта. Независимые результаты пока показывают, что такой подход дал хороший запас масштабирования.

Ideco находится совсем рядом. Высокопроизводительный контекст потерял только около 2,4% скорости. В функциональной части классический контекст подтвердил 189 из 242 проверок по Методике 3.0. Отдельно Ideco прошёл длительную восьмичасовую нагрузочную проверку без заметной деградации производительности. Для production-сети такой тест иногда полезнее короткого измерения максимальных гигабит.

Kaspersky тоже стартовал технически сильно. Даже после увеличения политики до 10 тысяч правил скорость снизилась примерно на 6%. Другие независимые испытания подтверждали работу с несколькими тысячами правил. Но высокий benchmark нельзя использовать как доказательство зрелости продукта. Коммерческий Kaspersky NGFW появился только в августе 2025 года, поэтому у платформы пока нет нескольких лет массовых обновлений, сложных миграций и накопленной эксплуатации.

Континент показывает промежуточную картину. Производительность при большой политике снижается примерно на треть. Для многих сетей результат остаётся вполне рабочим. Дополнительные испытания Innostage также подтверждали способность платформы работать при высокой смешанной нагрузке и включённом IPS.

UserGate получил самый неудобный результат. В версии 7.4.1 скорость упала с 8,57 до 0,78 Гбит/с. Причём опубликованный результат был получен после включения оптимизации обработки уже установленных соединений. Без неё показатели были ещё ниже.

Однако писать, что UserGate как платформа «в десять раз медленнее конкурентов», было бы неправильно. Испытания относятся к конкретной версии 7.4.1, а продукт уже развивается в ветке 7.5. Правильный вывод заключается в другом. Заказчику с несколькими тысячами правил нельзя покупать UserGate только по паспортной производительности. Сценарий Jet необходимо повторить на пилоте с актуальной версией и собственной политикой.

С-Терра показывает почти идеальное масштабирование, но абсолютный результат требует оговорки. Экран-М испытывался на мощном сервере x86 с большим количеством процессорных ресурсов и памяти, а не на типовой серийной аппаратной платформе. Тест хорошо подтверждает алгоритмическое масштабирование при росте таблицы правил, но не доказывает, что конкретный серийный ПАК покажет те же 23 Гбит/с.

Функциональные возможности

UserGate остаётся одним из наиболее функционально зрелых российских NGFW. Платформа поддерживает сложную маршрутизацию, развитое централизованное управление, собственные сигнатуры, широкий набор политик безопасности и накопленные сценарии миграции с зарубежных продуктов.

Главное преимущество Ideco сегодня заключается в сочетании зрелой сетевой экспертизы производителя с новой архитектурой Novum. Высокопроизводительный VCE показывает хорошее масштабирование, развивается SD-WAN, ZTNA и кластеризация. Основное ограничение связано с тем, что классический и высокопроизводительный контексты пока не полностью совпадают по функциям.

PT делает акцент на производительность, крупные политики и большие корпоративные сети. Модельный ряд быстро расширяется от филиальных устройств до высокопроизводительных платформ. Поскольку продукт моложе UserGate и Ideco, сложные функции BGP, VPN, QoS, кластеризации и виртуальных контекстов стоит особенно тщательно проверять на конкретной версии.

Kaspersky быстро реализовал основной набор функций корпоративного NGFW. Сильными сторонами выглядят производительность, собственная экспертиза по угрозам и возможность интеграции с большой экосистемой средств безопасности. Ограничение связано прежде всего не с архитектурой, а с возрастом продукта.

Континент 4 находится немного в стороне от классической гонки NGFW-функций. Продукт особенно силён там, где межсетевой экран является частью защищённой распределённой сети и важны российская криптография и регуляторный профиль.

Архитектура и развертывание

Современные российские NGFW всё чаще переносят обработку пакетов из обычного сетевого стека операционной системы в высокопроизводительный пользовательский контур. Ideco использует VPP и DPDK в VCE. Kaspersky также строит высокоскоростной тракт вокруг VPP и DPDK. С-Терра Экран-М применяет похожий подход. PT использует собственную архитектуру обработки трафика.

Сам факт использования VPP или DPDK не гарантирует победу. Намного важнее, сохраняются ли необходимые функции при работе в ускоренном режиме и как алгоритм обработки правил ведёт себя после увеличения политики в десятки раз.

У UserGate крупные ЦОД стоит рассматривать отдельно. UserGate DCFW представляет самостоятельную платформу для высокоскоростных периметров и значительно более крупных таблиц политик. Поэтому результат обычного UserGate NGFW нельзя автоматически переносить на DCFW.

Для любого производителя отдельно нужно проверять кластеризацию. Отметки Active-Passive или Active-Active недостаточно. В реальном пилоте нужно выключить активный узел, сетевой порт, маршрут и провайдера под нагрузкой и посмотреть, сохраняются ли соединения, VPN, маршруты и защитные механизмы.

RusPoint и российский Check Point

RusPoint занимает на рынке необычное положение. В технических характеристиках нескольких моделей производитель прямо указывает программную версию Check Point R81.20. Сертифицированное средство называется «Русплатформа версии R81.20».

Для российской установленной базы такой подход имеет большое практическое значение. До 2022 года Check Point широко использовался в крупных компаниях, банках, государственных структурах и промышленности. Полная смена платформы означает миграцию огромного количества объектов, правил, NAT, VPN и процессов администрирования.

RusPoint фактически позволяет сохранить знакомую программную технологию внутри российской поставки и сертифицированного ПАК. Для бывшего заказчика Check Point такой вариант может оказаться существенно проще полной миграции на другой стек.

Однако преимущества одновременно создают главный риск. Нужно понимать, как будет развиваться программная основа после жизненного цикла R81.20, откуда поступают сигнатуры, каким образом закрываются уязвимости и как будет организован переход на следующую программную ветку.

Поэтому RusPoint особенно интересен не как универсальный лидер российского NGFW, а как специализированный миграционный маршрут для существующей инфраструктуры Check Point.

Интеграции и совместимость

Крупный NGFW должен не просто отправлять Syslog. События должны содержать пользователя, приложение, правило, действие IPS, адреса, порты, временную метку и контекст сессии. Поэтому интеграцию с SIEM нужно тестировать под реальной нагрузкой.

UserGate располагает зрелой собственной системой централизованного управления и журналирования. Kaspersky получает дополнительное преимущество там, где уже развёрнуты другие продукты компании. PT аналогично хорошо вписывается в инфраструктуру, построенную вокруг средств Positive Technologies.

CoreBit.NGFW интересен современным подходом к автоматизации и заявленной поддержкой REST API, Terraform и Ansible. Пока молодость продукта не позволяет оценить реальную полноту автоматизации без пилота.

Российская специфика

Сертификация остаётся важным фильтром для ГИС, КИИ и других регулируемых инфраструктур, но превращать обзор NGFW в пересказ нормативных документов нет смысла. Для выбора достаточно помнить, что сертификаты по прежним требованиям к межсетевым экранам и сертификаты нового класса ММЭУС подтверждают разные наборы требований.

Продукт Статус Практический комментарий
PT NGFW ММЭУС 4 класса Сильная позиция для новых регулируемых проектов
Kaspersky NGFW ММЭУС 4 класса Актуальный профиль при небольшой истории эксплуатации
Континент 4 ММЭУС 4 класса Один из наиболее зрелых вариантов для регулируемой инфраструктуры
С-Терра Экран-М ММЭУС 4 класса Современная, но молодая платформа
CoreBit.NGFW ММЭУС 4 класса Актуальная сертификация при небольшой публичной истории
RusPoint NGFW ММЭУС 6 класса Особый случай с программной основой R81.20
UserGate NGFW Сертификат прежнего профиля Действует до 2031 года
Ideco Сертификат прежнего профиля Сертифицированная ветка развивается отдельно от основной коммерческой
ViPNet xFirewall 5 Сертификат прежнего профиля Особенно интересен внутри экосистемы ViPNet

Наличие сертификата одного устройства не означает автоматического соответствия всей информационной системы требованиям 152-ФЗ, 187-ФЗ или требованиям к ГИС. Всегда учитываются конкретная версия, класс системы, модель угроз и остальные меры защиты.

Кто ещё присутствует на российском рынке

Основной рейтинг охватывает продукты, для которых уже накоплена достаточная комбинация функциональности, внедрений и независимых данных. За его пределами остаётся заметный слой нишевых решений. Некоторые могут оказаться хорошим выбором для конкретной инфраструктуры, но сопоставлять их напрямую с верхней группой пока трудно.

  • Mirada. Высокопроизводительный российский межсетевой экран CODEMASTER с ориентацией на DPDK, ЦОД и большие потоки L3/L4. Особенно интересен там, где скорость фильтрации важнее максимально богатого L7-функционала.
  • Diamond NEXT. Новое поколение сетевой платформы ТСС с DPI, IPS и кластеризацией. Продукт развивается, но сопоставимой независимой базы пока мало.
  • Diamond VPN/FW. Более зрелая линия ТСС с межсетевым экраном, VPN и функциями UTM. Ближе к защищённому универсальному шлюзу, чем к современному высокопроизводительному enterprise NGFW.
  • Dionis DPS/NX. Российская линия Фактор-ТС с маршрутизацией, VPN, межсетевым экраном и IPS. Особенно естественно выглядит в защищённых сетях.
  • Numa Edge. Российский UTM-шлюз с сетевой защитой и криптографическими функциями. По позиционированию ближе к универсальному шлюзу безопасности.
  • Zecurion NGFW. Новое направление внутри экосистемы Zecurion. Потенциально интересно существующим заказчикам производителя, но публичной независимой базы пока недостаточно.
  • NGFW ИКС. Многолетняя платформа А-Реал, выросшая из интернет-шлюза. Хорошо подходит небольшим и средним организациям, но архитектурно отличается от верхнего enterprise-сегмента.
  • Traffic Inspector Next Generation. UTM-платформа с IDS/IPS, прокси, антивирусом и сетевыми сервисами. Практичный вариант для среднего бизнеса и учреждений.
  • Рубикон Nova. Новое поколение платформы НПО «Эшелон». Продукт развивается, но пока не накопил достаточную независимую и эксплуатационную базу для места в основном рейтинге.
  • NeuroFortress XDR. Более широкая защитная платформа со встроенными сетевыми функциями. С классическим standalone NGFW сопоставляется плохо.
  • ALTELL NEO. Российская линия Firewall, VPN и UTM для специализированных и регулируемых инфраструктур.

Наличие длинного списка хорошо показывает структуру рынка. Формально решений много, но реально конкурирующих универсальных NGFW верхнего корпоративного уровня значительно меньше.

Лицензирование и эксплуатация

Базовая стоимость устройства мало помогает сравнить предложения. Считать нужно HA-кластер, центральное управление, IPS, URL-фильтрацию, антивирус, VPN, обновления и техническую поддержку на несколько лет.

Ещё одна крупная статья расходов связана с миграцией. Конфигурация Check Point, Fortinet, Palo Alto Networks или Cisco почти никогда не переносится полностью автоматически. Различаются NAT, зоны, группы объектов, порядок обработки правил, приложения и защитные профили.

Зрелость производителя здесь особенно важна. UserGate развивает нынешнюю платформу около десяти лет. Ideco имеет ещё более длинную историю как производитель сетевых шлюзов, хотя Novum значительно моложе старой линейки. Континент 4 присутствует на рынке много лет. PT NGFW начал массовые поставки в 2024 году. Kaspersky NGFW появился в коммерческой эксплуатации только в августе 2025 года.

Разница в возрасте означает разные объёмы пережитых обновлений, аппаратных отказов, нестандартных сетевых конфигураций и миграций. Поэтому лабораторный результат должен дополнять оценку зрелости, а не заменять её.

Сильные стороны

  • Сформировалась настоящая верхняя группа. PT, UserGate и Ideco уже можно сравнивать не как временные замены, а как самостоятельные корпоративные платформы.
  • Появились качественные независимые испытания. Заказчик может увидеть поведение NGFW при тысячах правил и включённых защитных механизмах.
  • PT и Ideco хорошо масштабируются. Рост таблицы до 10 тысяч правил почти не влияет на производительность протестированных версий.
  • UserGate даёт огромный запас эксплуатационной зрелости. Десятилетняя история платформы снижает часть рисков сложных внедрений.
  • Kaspersky показывает высокий технологический потенциал. Уже первые версии демонстрируют сильную производительность.
  • Рынок стал специализированным. Для ЦОД, промышленности, криптографических сетей и небольших организаций существуют отдельные варианты.
  • RusPoint даёт необычный путь миграции. Существующая инфраструктура Check Point может сохранить знакомую программную основу.

Слабые стороны и риски

  • Продукты находятся на разных стадиях зрелости. Год коммерческой эксплуатации Kaspersky и десятилетие UserGate нельзя считать эквивалентными.
  • Количество правил способно радикально изменить производительность. Тест UserGate 7.4.1 показал самый яркий пример.
  • Независимые результаты относятся к конкретным версиям. Старый тест нельзя автоматически переносить на актуальную ветку.
  • Одинаковые названия функций скрывают разную глубину реализации. Особенно заметно различаются SD-WAN, TLS-инспекция, кластеризация, VPN и маршрутизация.
  • Молодые платформы имеют небольшой запас эксплуатационной статистики. Сильный benchmark не показывает поведение после трёх лет обновлений.
  • У части рынка почти нет независимых тестов. Техническая оценка таких продуктов неизбежно менее надёжна.
  • Рынок продолжает консолидироваться. Закрытие Solar NGFW показывает риск долгосрочной поддержки даже у крупного разработчика.

Сравнение с ближайшими альтернативами

Оценки ниже субъективны и выражают моё мнение о продуктах в универсальном корпоративном сценарии на сентябрь 2026 года. Независимые тесты получили высокий вес, но также учитывались зрелость, функциональность, архитектура и эксплуатационная история. Отдельная колонка «Потенциал на будущее» показывает не качество продукта сегодня, а запас платформы для развития в ближайшие годы.

Продукт Когда выбирать Сильная сторона Основной риск Потенциал на будущее Оценка
PT NGFW Крупные предприятия, ЦОД, большие политики и высокие нагрузки Современная платформа, спроектированная как новый NGFW без необходимости сохранять архитектурное наследие старой UTM-линейки. Практически идеальное масштабирование в независимом тесте История эксплуатации пока заметно короче UserGate, Ideco и Континента Очень высокий. Современный фундамент, быстрый выпуск новых платформ и большой запас масштабирования 9.0 из 10
UserGate NGFW Универсальный корпоративный периметр и крупная распределённая инфраструктура Максимальная эксплуатационная зрелость среди верхней группы, широкий функционал и развитое управление Версия 7.4.1 резко теряла скорость при больших таблицах правил Высокий. Большая установленная база и отдельное развитие DCFW дают хороший фундамент, но актуальной ветке нужен новый независимый нагрузочный тест 8.5 из 10
Ideco NGFW Novum Корпоративный периметр, филиалы, SD-WAN и крупные политики Очень сильная совокупность функциональных, нагрузочных и длительных испытаний Классический и высокопроизводительный режимы пока различаются по функциям Высокий. Новая архитектура Novum хорошо масштабируется, а функциональный разрыв между режимами постепенно сокращается 8.5 из 10
Континент 4 Регулируемая инфраструктура, КИИ и защищённые распределённые сети Высокая зрелость и сильный профиль защищённого сетевого взаимодействия Большие политики влияют на производительность заметнее, чем у лидеров нагрузочного теста Выше среднего. Стабильная ниша и сильная регуляторная позиция, но меньший запас гонки за максимальной производительностью 8.0 из 10
Kaspersky NGFW Новая корпоративная инфраструктура и организации с экосистемой Kaspersky Высокая производительность и хорошее масштабирование уже в первых поколениях Коммерческий продукт существует немногим больше года Очень высокий. Ресурсы разработчика, собственная экспертиза по угрозам и сильный технологический фундамент позволяют быстро сокращать отставание по зрелости 7.5 из 10
RusPoint NGFW Прежде всего существующие заказчики Check Point Зрелая программная основа R81.20 внутри российской сертифицированной поставки Неясность долгосрочного развития исходной программной ветки Средний. Очень сильный миграционный сценарий сегодня, но длинный горизонт зависит от дальнейшего развития программной основы 7.5 из 10
С-Терра Экран-М Новые регулируемые проекты и высокопроизводительная фильтрация Очень хорошее масштабирование и современная архитектура Небольшая история эксплуатации, а опубликованный нагрузочный тест использовал несерийный сервер Высокий. Для движения вверх нужны независимые испытания серийных ПАК и накопление крупных внедрений 7.0 из 10
InfoWatch ARMA Стена Промышленные сети и АСУ ТП Специализация на технологических протоколах Преимущества хуже раскрываются в обычном офисном периметре Средний в общем NGFW-сегменте, высокий в промышленной нише 7.0 из 10
ViPNet xFirewall 5 Инфраструктура вокруг технологий ViPNet Зрелый российский производитель и сильная защищённая экосистема По обычному NGFW-функционалу и независимой доказательной базе уступает верхней группе Средний. Стабильная собственная ниша, но для движения вверх нужен более сильный универсальный NGFW-профиль 6.5 из 10
CoreBit.NGFW Новые проекты с акцентом на автоматизацию и современное управление REST API, Terraform, Ansible и современный архитектурный подход Мало независимых тестов и крупной эксплуатационной истории Высокий, но пока недоказанный. Технологически направление выглядит перспективно 6.5 из 10
Для ЦОД, промышленности, КИИ и инфраструктуры с российской криптографией порядок продуктов может существенно измениться.

Кому подходит продукт

  • Крупному предприятию. Первый круг универсального пилота я бы строил вокруг PT, UserGate и Ideco.
  • ЦОД с десятками тысяч политик. В первую очередь стоит смотреть на PT, Ideco и UserGate DCFW.
  • Организации с Check Point. RusPoint имеет смысл проверить до начала полной миграции на другой стек.
  • Регулируемой инфраструктуре. Континент, PT, Kaspersky, С-Терра и CoreBit стоит сравнивать с учётом конкретного требуемого класса защиты.
  • Промышленному предприятию. ARMA Стена заслуживает отдельного пилота и в своей нише выглядит сильнее универсальной оценки.
  • Среднему бизнесу. Ideco, UserGate, NGFW ИКС, Traffic Inspector Next Generation и другие универсальные шлюзы часто практичнее дорогостоящих ЦОД-платформ.

Что проверить во время пилота

  1. Загрузить реальное количество политик. Для крупной сети проверить минимум 200, 2000, 5000 и 10 000 правил.
  2. Добавить реальное количество NAT, а не тестировать только простую фильтрацию.
  3. Одновременно включить IPS, контроль приложений, URL-фильтрацию и антивирус.
  4. Отдельно измерить скорость TLS-инспекции.
  5. Проверить TLS 1.3, HTTP/2 и QUIC.
  6. Проверить исключения для приложений с certificate pinning.
  7. Запустить нагрузку на несколько часов и следить за памятью, задержкой и скоростью новых соединений.
  8. Проверить ложные срабатывания IPS на собственных приложениях.
  9. Проверить скорость появления сигнатур для новой критической уязвимости.
  10. Проверить BGP, OSPF, ECMP, VRF и маршрутизацию по политикам.
  11. Создать асимметричный маршрут и проверить работу L7-механизмов.
  12. Отключить активный узел кластера под рабочей нагрузкой.
  13. Отдельно отключить интерфейс, провайдера и маршрут.
  14. Проверить сохранение VPN и пользовательских соединений после переключения.
  15. Отправить большой поток событий в SIEM и проверить полноту полей.
  16. Импортировать реальную конфигурацию зарубежного NGFW.
  17. Вручную проверить NAT, зоны, группы объектов и защитные профили после миграции.
  18. Проверить обновление в закрытом контуре.
  19. Обновить кластер и выполнить возврат на предыдущую версию.
  20. Проверить несколько реальных операций через API.
  21. Для UserGate воспроизвести нагрузочный сценарий Jet на актуальной ветке 7.5.
  22. Для Ideco проверить требуемые функции именно в выбранном классическом или высокопроизводительном контексте.
  23. Для Kaspersky особенно тщательно проверить длительную эксплуатацию, кластер и сложные сетевые сценарии.
  24. Для RusPoint запросить схему обновления R81.20, источник сигнатур и дальнейший план развития программной ветки.

Итог

Российский рынок NGFW уже вышел на стадию, когда отечественное происхождение само по себе перестало быть конкурентным преимуществом. Теперь важнее архитектура, производительность под реальной политикой, эксплуатационная зрелость и способность производителя поддерживать платформу годами.

PT NGFW сегодня выглядит наиболее перспективным сочетанием современной архитектуры и подтверждённого масштабирования. Платформа создавалась как новое поколение NGFW без необходимости тащить за собой многолетнее архитектурное наследие старого продукта, а независимый тест с десятью тысячами правил показывает, что такой фундамент действительно работает. Поэтому субъективные 9.0 выглядят оправданно, хотя продукту ещё предстоит догонять UserGate и Континент по накопленной эксплуатации.

UserGate остаётся одним из самых безопасных выборов с точки зрения зрелости и функциональности, но результат версии 7.4.1 нельзя игнорировать. Если новая ветка 7.5 устранит зависимость скорости от количества правил, позиция платформы заметно усилится. Ideco с оценкой 8.5 выглядит очень сбалансированно благодаря сильным независимым тестам и новой архитектуре Novum, но разработчику ещё нужно окончательно сократить разрыв между двумя режимами обработки трафика.

Kaspersky располагает одним из самых высоких потенциалов на ближайшие годы, но текущая оценка 7.5 отражает главным образом короткую историю продукта. Высокая производительность в первый год не заменяет несколько циклов эксплуатации и обновлений. Континент остаётся особенно сильным там, где вместе с NGFW требуется зрелая защищённая инфраструктура.

RusPoint нельзя воспринимать как обычного нового российского конкурента. Для огромной установленной базы Check Point он предлагает редкий компромисс между импортозамещением и сохранением знакомой программной технологии. Такой путь может оказаться экономически и организационно привлекательнее полной миграции, но требует отдельной проверки дальнейшего жизненного цикла R81.20.

Финального абсолютного победителя у российского NGFW пока нет. Если выбирать универсальную платформу сегодня, я бы начинал пилот с PT, UserGate и Ideco, затем добавлял продукты под конкретную инфраструктуру. Решение о закупке лучше принимать после проверки именно своей версии, своих десяти тысяч правил, своего TLS-трафика и своих аварийных сценариев. В 2026 году такой тест говорит о NGFW значительно больше любой строки в паспорте.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
+
+
+
Кейсы по сетевой безопасности из первых рук
10 сентября пользователи PT NAD и PT Sandbox расскажут о реальном опыте работы с продуктами
Зарегистрироваться

RUIB

Делаю обзоры РФ рынка ИБ

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ