Содержание
Межсетевой экран стоит на границе сети и решает, какие соединения пропускать. Для обычного офиса его выбирают по задачам и бюджету. Но если в сети есть государственная информационная система, персональные данные или значимый объект КИИ, половину решения уже принял регулятор — тип экрана, класс защиты и уровень доверия прописаны в приказах ФСТЭК. Разберём, как их прочитать, чем NGFW отличается от классического межсетевого экрана и какие сертифицированные модели есть в каталоге.
Когда межсетевой экран обязателен
ФСТЭК определяет межсетевой экран как средство защиты, которое контролирует и фильтрует сетевой трафик по заданным правилам. Проще говоря, это пропускной пункт между сетями и сегментами.
Для государственных информационных систем это базовая мера. Приказ ФСТЭК № 117, который действует с 1 марта 2026 года, включает «Сегментацию и межсетевое экранирование» в базовый набор мер, а методический документ ФСТЭК от 12 апреля 2026 года требует её для всех трёх классов — К3, К2 и К1: сегментация сети, демилитаризованная зона для сервисов, открытых в интернет, и фильтрация всего трафика на границах. Средства защиты в ГИС должны быть сертифицированными и с поддержкой разработчика — то есть с выходящими обновлениями безопасности.
Для персональных данных и значимых объектов КИИ класс сертифицированного средства задают приказы № 21 и № 239. А с 1 января 2025 года федеральным органам исполнительной власти, высшим исполнительным органам субъектов РФ, государственным фондам и корпорациям, стратегическим предприятиям и акционерным обществам, системообразующим организациям и субъектам КИИ запрещено применять средства защиты информации из недружественных государств (пункт 6 указа Президента № 250).
Типы межсетевых экранов по ФСТЭК: А, Б, В, Г, Д
Типы введены Требованиями к межсетевым экранам 2016 года (приказ ФСТЭК № 9, действуют с 1 декабря 2016 года). Тип отвечает на вопрос «где стоит экран», поэтому в одной сети их обычно несколько.
| Тип | Где работает | Исполнение | Сертифицированные экраны в каталоге |
|---|---|---|---|
| А — уровня сети | На физической границе сети или между физическими сегментами | Только программно-техническое | UserGate NGFW, Континент 4, Traffic Inspector Next Generation FSTEC, АПКШ «Континент» 3.9 |
| Б — уровня логических границ | На логической границе сети или между логическими сегментами, например в среде виртуализации | Программное или программно-техническое | vGate R2, UserGate NGFW, Континент 4, Traffic Inspector NG FSTEC |
| В — уровня узла | На конкретном компьютере или сервере | Только программное | Secret Net Studio, Secret Net LSP |
| Г — уровня веб-сервера | На веб-сервере или на границе сегмента веб-серверов, фильтрует HTTP | Программное или программно-техническое | PT Application Firewall, UserGate WAF, Континент TLS Сервер |
| Д — уровня промышленной сети | В АСУ ТП: разбирает Modbus, Profibus, CAN, HART и другие промышленные протоколы | Программное или программно-техническое | PT NGFW, UserGate NGFW, Континент 4 |
Раньше экраны сертифицировали по руководящему документу Гостехкомиссии России 1997 года — в реестре такие сертификаты помечены «РД МЭ», действующих среди них уже нет. Экраны, установленные до 1 декабря 2016 года, можно эксплуатировать без повторной сертификации, но новые по старому документу больше не сертифицируют.
Классы защиты: какой нужен вашей системе
Классов шесть, самый низкий — шестой, самый высокий — первый. Классы с 1 по 3 предназначены для систем с государственной тайной, для остальных применяют 4–6. Нужный класс следует из класса или категории вашей системы — они уже определены в акте классификации или категорирования.
| Класс экрана | ГИС (приказ № 117) | Персональные данные (приказ № 21) | Значимый объект КИИ (приказ № 239) | АСУ ТП (приказ № 31) |
|---|---|---|---|---|
| 6 | К3 | УЗ-3 и УЗ-4 | 3 категория | 3 класс |
| 5 | К2 | УЗ-2 | 2 категория | 2 класс |
| 4 | К1 | УЗ-1 | 1 категория | 1 класс |
Для 4 и 5 класса приказы пишут «не ниже», поэтому экран 6 класса в систему К1 не подойдёт. Вместе с классом нужен уровень доверия с той же цифрой: для К1, УЗ-1 и КИИ 1 категории — не ниже 4-го. Как определить класс самой системы, разобрано в статьях про класс защищённости ГИС и категорирование по 187-ФЗ. А какие меры и средства защиты нужны значимому объекту — в статье «Средства защиты КИИ».
Для значимых объектов КИИ сертификат обязателен не всегда. По пункту 28 требований № 239 сертифицированные средства применяют, когда это установлено законодательством или решил сам субъект КИИ, в остальных случаях допускаются испытания или приёмка. Если же выбрали сертифицированное средство, класс подбирают по таблице выше.
Отдельный случай — государственная тайна. Из экранов каталога сертификат 3 класса есть у АПКШ «Континент» 3.9: тип А 3 класса и система обнаружения вторжений 3 класса, 3 уровень доверия (сертификат ФСТЭК № 4145 до 17.07.2029).
Чем NGFW отличается от обычного межсетевого экрана
Классический межсетевой экран работает с адресами, портами и протоколами: «с этого адреса на этот порт — можно». NGFW, межсетевой экран нового поколения, по определению ФСТЭК сочетает межсетевое экранирование с контролем приложений, предотвращением вторжений и фильтрацией контента. В документах ФСТЭК он называется многофункциональным межсетевым экраном уровня сети.
Что это даёт на практике, видно по требованиям приказа ФСТЭК № 44:
- правила по приложениям, а не по портам: экран узнаёт приложение по сигнатурам трафика;
- правила по учётным записям пользователей, а не только по IP-адресам — начиная с 5 класса;
- фильтрация по адресам сайтов и их категориям, по стране, по типу файла и типу контента;
- обнаружение и блокирование атак — сканирования, эксплуатации уязвимостей, отказа в обслуживании, подбора паролей — самим экраном или входящей в него системой обнаружения вторжений;
- поиск вредоносных программ в трафике, а у 4 класса — проверка файлов в песочнице;
- разбор данных в закодированном виде: экран извлекает их для проверки, а то, что разобрать не может, умеет блокировать.
Отсюда главный практический довод. Методический документ ФСТЭК от 12 апреля 2026 года разрешает закрывать меры межсетевого экранирования, обнаружения вторжений на периметре и в сегментах и антивирусной проверки трафика либо отдельными средствами, либо одним многофункциональным экраном. Для веб-приложений, открытых в интернет, вместо экрана типа Г тоже подходит NGFW.
Сертификат по типам А и Б при этом не означает «простой фильтр»: многие такие изделия сертифицированы ещё и как система обнаружения вторжений. Например, у UserGate NGFW, «Континента 4» и Traffic Inspector NG FSTEC в сертификате есть СОВ уровня сети 4 класса — меры обнаружения вторжений они закрывают по нему же.
Требования ФСТЭК к NGFW: приказ № 44
Требования к многофункциональным межсетевым экранам уровня сети утверждены приказом ФСТЭК от 7 марта 2023 года № 44 и зарегистрированы Минюстом 14 июня 2023 года. С этой даты такие экраны сертифицируют на соответствие им, а требования к аппаратной платформе действуют с 1 января 2025 года. На сайте ФСТЭК опубликована выписка из Требований — по ней и приведены различия классов ниже.
Классов три — 6, 5 и 4, каждому соответствует уровень доверия с той же цифрой. Применение то же, что в таблице выше: 4 класс — для К1, УЗ-1, КИИ 1 категории и АСУ ТП 1 класса. Требования предъявлены к программно-аппаратным средствам. Чем классы отличаются:
| Требование | 6 класс | 5 класс | 4 класс |
|---|---|---|---|
| Правила по учётным записям пользователей | — | Да | Да |
| Правила по MAC-адресам и реальному адресу за прокси | — | — | Да |
| Проверка сайта на связи с опасными ресурсами при обращении по имени | — | — | Да |
| Проверка файлов в песочнице | — | — | Да |
| Отказоустойчивый кластер без разрыва сессий | — | Да | Да |
| Централизованное управление несколькими экранами | — | Да | Да |
| Аппаратная фильтрация на платформе | — | По IP-адресам | По IP- и MAC-адресам |
| Режим прокси и передача расшифрованного трафика во внешнее средство анализа | — | — | Да |
| Блокировка входа администратора | После 10 ошибок | После 8 ошибок | После 4 ошибок |
По госреестру ФСТЭК на 26 сентября 2026 года по этим требованиям сертифицированы шесть изделий: «Континент» версии 4, PT NGFW, Kaspersky NGFW, «С-Терра Экран-М», CoreBit.NGFW — все по 4 классу, и «Русплатформа» версии R81.20 — по 6 классу. Первые три есть в нашем каталоге.
Сертификат по требованиям к NGFW и сертификат по типу экрана — это разные документы. Если в техническом задании написано «межсетевой экран типа А не ниже 4 класса», сверяйте формулировку с сертификатом дословно. Методический документ ФСТЭК допускает оба варианта, поэтому в ТЗ разумно писать «межсетевой экран типа А или многофункциональный межсетевой экран уровня сети не ниже 4 класса».
Как выбрать межсетевой экран: шесть вопросов
- Какой класс у вашей системы? Он определяет класс экрана и уровень доверия — по таблице выше.
- Где будет стоять экран? Периметр — тип А или NGFW, виртуальная инфраструктура — тип Б, отдельный сервер — тип В, публичный сайт — тип Г, АСУ ТП — тип Д. Тип А и требования к NGFW рассчитаны на программно-аппаратное исполнение, поэтому для виртуального экрана проверьте по формуляру, на какое исполнение распространяется сертификат.
- Что нужно, кроме фильтрации? Если требуются контроль приложений, обнаружение атак, потоковый антивирус и разбор шифрованного трафика — это задача NGFW, и он закроет несколько групп мер одним устройством.
- Какая нужна скорость? Приказ № 44 обязывает указывать в формуляре пропускную способность при кадрах 1518 и 64 байта и для веб-трафика с включёнными функциями безопасности — но измеренную по методике производителя. Поэтому цифры разных вендоров напрямую не сравнить. Сравнивайте режим, в котором экран будет работать у вас, с включёнными обнаружением атак и антивирусом, а лучше — пилот на своём трафике.
- Нужны ли кластер и единая консоль? У NGFW 5 и 4 класса поддержка отказоустойчивого кластера и централизованного управления обязательна по требованиям ФСТЭК. Уточните, как лицензируется второй узел кластера и система управления.
- Нужно ли шифрование по ГОСТ? Если через экран пойдёт VPN между площадками с защищаемой информацией, нужна криптография с сертификатом ФСБ — подробнее в статье про классы СКЗИ.
Проверьте и срок действия сертификата — на момент аттестации он должен действовать. Как найти продукт в госреестре и прочитать шифр профиля защиты — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты». Про налоги: лицензии на программы из реестра российского ПО освобождены от НДС, а оборудование облагается налогом — подробнее в статье про НДС на программное обеспечение.
Сертифицированные NGFW в нашем каталоге
Ниже — четыре межсетевых экрана нового поколения, которые мы поставляем. Данные сертификатов ФСТЭК — из госреестра на 26 сентября 2026 года, ФСБ — из выписки ЦЛСЗ ФСБ России.
| PT NGFW | UserGate NGFW | Континент 4 | Kaspersky NGFW | |
|---|---|---|---|---|
| Сертификат ФСТЭК | № 4877 до 19.11.2029 | № 3905 до 26.03.2031 | № 4496 до 14.12.2026 | № 4994 до 11.11.2030 |
| Требования к NGFW | 4 класс | — | 4 класс | 4 класс |
| Типы по требованиям 2016 года | Д4 | А4, Б4, Д4 | А4, Б4, Д4 | — |
| СОВ уровня сети | — | 4 класс | 4 класс | — |
| Уровень доверия | 4 | 4 | 4 | 4 |
| ГОСТ-шифрование, сертификат ФСБ | Уточняется | Уточняется | КС2, № СФ/124-5237 до 20.08.2028 | Уточняется |
| Исполнения в каталоге | 11 аппаратных моделей | 15 аппаратных платформ | Аппаратные и виртуальные | 4 аппаратные модели и виртуальная |
Прочерк в строке «СОВ уровня сети» у PT NGFW и Kaspersky NGFW не означает, что они не обнаруживают атаки: обнаружение и блокирование атак входит в сами требования к NGFW.
PT NGFW. Сертификат по требованиям к NGFW 4 класса и по типу Д для промышленных сетей. В каталоге 11 моделей шлюзов — от 905i до 3050. Лицензия оформляется на модель: базовая или комплект All-in-One, с обновлениями на 12 месяцев. Младшие модели 1005 и 1010 и их место в защите небольшой компании от шифровальщиков — в статье «Защита от шифровальщиков для малого бизнеса».
Товар PT NGFW по запросу Смотреть →UserGate NGFW. Сертификат по типам А, Б и Д и системе обнаружения вторжений 4 класса, требований к NGFW в нём нет. В каталоге 15 аппаратных платформ — от B50 до F8010 и FG. Каждую можно заказать отдельным устройством или узлом кластера, подписки на обновления, защиту от угроз, почтовый фильтр и потоковый антивирус — отдельно на год.
Континент 4. Сертификат по требованиям к NGFW 4 класса, типам А, Б, Д и СОВ. Исполнение 2 дополнительно сертифицировано ФСБ как СКЗИ класса КС2 для шифрования IP-трафика — в конфигураторе это вариант «ФСТЭК + ФСБ (КС2)». Есть аппаратные платформы IPC и виртуальные узлы. Сертификат ФСТЭК № 4496 действует до 14 декабря 2026 года — перед аттестацией уточним статус продления. Из чего складывается поставка, разобрано в статье про лицензии и модули «Континента 4».
Товар Континент 4 от 108 414 ₽ Смотреть →Kaspersky NGFW. Сертификат по требованиям к NGFW 4 класса. В каталоге модели KX-100, KX-400, KX-1000, KX-3500 и виртуальная vKX-8, функциональная лицензия Standard или Advanced.
Товар Kaspersky NGFW по запросу Смотреть →Для небольшой сети без требований к NGFW есть Traffic Inspector Next Generation FSTEC: типы А и Б и СОВ 4 класса (сертификат № 4692 до 13.07.2028), лицензия по числу учётных записей.
Сколько стоит межсетевой экран
Цена складывается из нескольких частей: платформа — программно-аппаратный комплекс или виртуальный узел, лицензия, годовые подписки на обновления и модули защиты, техническая поддержка и, если нужен кластер, второй узел. Поэтому сравнивать надо итог за срок владения, а не стоимость «железки».
Ориентиры по каталогу: программно-аппаратный комплекс UserGate NGFW C100 — 229 000 ₽, узел безопасности «Континент 4» на платформе IPC-10 — 108 414 ₽, Traffic Inspector Next Generation FSTEC на 5 учётных записей — 11 020 ₽. PT NGFW и Kaspersky NGFW считаем под модель и набор лицензий — пришлём коммерческое предложение.
Поможем подобрать тип, класс и модель под вашу систему, соберём комплект документов для аттестации и оформим поставку со счётом и договором.
Частые вопросы
Чем NGFW отличается от обычного межсетевого экрана? +
Обычный экран фильтрует трафик по адресам, портам и протоколам. NGFW дополнительно распознаёт приложения и учётные записи пользователей, фильтрует сайты по категориям, обнаруживает атаки и вредоносные файлы в трафике и разбирает закодированный трафик. Для таких экранов у ФСТЭК отдельные требования — приказ № 44 от 7 марта 2023 года.
Какой класс межсетевого экрана нужен для ГИС, персональных данных и КИИ? +
Для ГИС класса К1, персональных данных УЗ-1 и значимых объектов КИИ 1 категории — не ниже 4 класса и 4 уровня доверия. Для К2, УЗ-2 и 2 категории — не ниже 5 класса. Для К3, УЗ-3, УЗ-4 и 3 категории — 6 класс. Это следует из приказов ФСТЭК № 117, № 21 и № 239.
Какие NGFW сертифицированы ФСТЭК по требованиям к многофункциональным экранам? +
По госреестру ФСТЭК на 26 сентября 2026 года — шесть изделий: «Континент» версии 4, PT NGFW, Kaspersky NGFW, «С-Терра Экран-М» и CoreBit.NGFW по 4 классу и «Русплатформа» версии R81.20 по 6 классу. У UserGate NGFW сертификат по типам А, Б, Д и системе обнаружения вторжений 4 класса.
Можно ли использовать виртуальный межсетевой экран в ГИС? +
Да, если он сертифицирован на то исполнение, которое вы разворачиваете. Тип А по требованиям ФСТЭК бывает только программно-техническим, а требования к NGFW предъявлены к программно-аппаратным средствам. Виртуальный экран на логической границе сети относится к типу Б. Проверьте по формуляру, на какое исполнение выдан сертификат.
Нужен ли сертифицированный межсетевой экран коммерческой компании? +
Сертифицированные средства обязательны в государственных информационных системах. Для значимых объектов КИИ — когда это установлено законодательством или так решил сам субъект КИИ. Для персональных данных приказ № 21 указывает, какого класса должно быть средство, если вы применяете сертифицированное. В сети без таких систем выбор за вами.
Бывает ли у межсетевого экрана сертификат ФСБ? +
Да, двух видов. На шифрование каналов — как у «Континента 4» в исполнении 2: средство криптографической защиты класса КС2, сертификат № СФ/124-5237 до 20.08.2028. И на соответствие требованиям ФСБ к межсетевым экранам — например, у АПКШ «Континент» 3.9: сертификат № СФ/525-5495, 4 класс защищённости.
Как сравнивать производительность разных NGFW? +
Только в одинаковом режиме. Требования ФСТЭК обязывают указывать скорость в формуляре, но измеряет её каждый производитель по своей методике. Смотрите цифры с включёнными функциями, которые будете использовать, — обнаружением атак, антивирусом, разбором шифрованного трафика, — и по возможности проведите пилот на своём трафике.
Действует ли сертификат межсетевого экрана по старому руководящему документу? +
Экраны, установленные до 1 декабря 2016 года, можно эксплуатировать без повторной сертификации — так указано в информационном сообщении ФСТЭК от 28 апреля 2016 года. Новые сертификаты выдаются только по требованиям 2016 года, а для многофункциональных экранов — по требованиям 2023 года.