Migsoft
0

Межсетевой экран и NGFW: как выбрать, типы и классы ФСТЭК

Межсетевой экран для организации выбирают в два шага: сначала регулятор задаёт тип и класс, потом задачи сети подсказывают, нужен ли NGFW с контролем приложений и обнаружением атак. Разбираем типы А–Д и классы защиты ФСТЭК, требования к многофункциональным экранам по приказу № 44 и сертифицированные модели из нашего каталога.

Виталий Куренков
Менеджер Migsoft по информационной безопасности. Подбирает сертифицированные средства защиты под класс системы и оформляет поставку для госзаказчиков и субъектов КИИ.
26 сентября 2026 · 12 минут чтения
Содержание

Межсетевой экран стоит на границе сети и решает, какие соединения пропускать. Для обычного офиса его выбирают по задачам и бюджету. Но если в сети есть государственная информационная система, персональные данные или значимый объект КИИ, половину решения уже принял регулятор — тип экрана, класс защиты и уровень доверия прописаны в приказах ФСТЭК. Разберём, как их прочитать, чем NGFW отличается от классического межсетевого экрана и какие сертифицированные модели есть в каталоге.

Когда межсетевой экран обязателен

ФСТЭК определяет межсетевой экран как средство защиты, которое контролирует и фильтрует сетевой трафик по заданным правилам. Проще говоря, это пропускной пункт между сетями и сегментами.

Для государственных информационных систем это базовая мера. Приказ ФСТЭК № 117, который действует с 1 марта 2026 года, включает «Сегментацию и межсетевое экранирование» в базовый набор мер, а методический документ ФСТЭК от 12 апреля 2026 года требует её для всех трёх классов — К3, К2 и К1: сегментация сети, демилитаризованная зона для сервисов, открытых в интернет, и фильтрация всего трафика на границах. Средства защиты в ГИС должны быть сертифицированными и с поддержкой разработчика — то есть с выходящими обновлениями безопасности.

Для персональных данных и значимых объектов КИИ класс сертифицированного средства задают приказы № 21 и № 239. А с 1 января 2025 года федеральным органам исполнительной власти, высшим исполнительным органам субъектов РФ, государственным фондам и корпорациям, стратегическим предприятиям и акционерным обществам, системообразующим организациям и субъектам КИИ запрещено применять средства защиты информации из недружественных государств (пункт 6 указа Президента № 250).

Типы межсетевых экранов по ФСТЭК: А, Б, В, Г, Д

Типы введены Требованиями к межсетевым экранам 2016 года (приказ ФСТЭК № 9, действуют с 1 декабря 2016 года). Тип отвечает на вопрос «где стоит экран», поэтому в одной сети их обычно несколько.

Тип Где работает Исполнение Сертифицированные экраны в каталоге
А — уровня сети На физической границе сети или между физическими сегментами Только программно-техническое UserGate NGFW, Континент 4, Traffic Inspector Next Generation FSTEC, АПКШ «Континент» 3.9
Б — уровня логических границ На логической границе сети или между логическими сегментами, например в среде виртуализации Программное или программно-техническое vGate R2, UserGate NGFW, Континент 4, Traffic Inspector NG FSTEC
В — уровня узла На конкретном компьютере или сервере Только программное Secret Net Studio, Secret Net LSP
Г — уровня веб-сервера На веб-сервере или на границе сегмента веб-серверов, фильтрует HTTP Программное или программно-техническое PT Application Firewall, UserGate WAF, Континент TLS Сервер
Д — уровня промышленной сети В АСУ ТП: разбирает Modbus, Profibus, CAN, HART и другие промышленные протоколы Программное или программно-техническое PT NGFW, UserGate NGFW, Континент 4

Раньше экраны сертифицировали по руководящему документу Гостехкомиссии России 1997 года — в реестре такие сертификаты помечены «РД МЭ», действующих среди них уже нет. Экраны, установленные до 1 декабря 2016 года, можно эксплуатировать без повторной сертификации, но новые по старому документу больше не сертифицируют.

Классы защиты: какой нужен вашей системе

Классов шесть, самый низкий — шестой, самый высокий — первый. Классы с 1 по 3 предназначены для систем с государственной тайной, для остальных применяют 4–6. Нужный класс следует из класса или категории вашей системы — они уже определены в акте классификации или категорирования.

Класс экрана ГИС (приказ № 117) Персональные данные (приказ № 21) Значимый объект КИИ (приказ № 239) АСУ ТП (приказ № 31)
6 К3 УЗ-3 и УЗ-4 3 категория 3 класс
5 К2 УЗ-2 2 категория 2 класс
4 К1 УЗ-1 1 категория 1 класс

Для 4 и 5 класса приказы пишут «не ниже», поэтому экран 6 класса в систему К1 не подойдёт. Вместе с классом нужен уровень доверия с той же цифрой: для К1, УЗ-1 и КИИ 1 категории — не ниже 4-го. Как определить класс самой системы, разобрано в статьях про класс защищённости ГИС и категорирование по 187-ФЗ. А какие меры и средства защиты нужны значимому объекту — в статье «Средства защиты КИИ».

Для значимых объектов КИИ сертификат обязателен не всегда. По пункту 28 требований № 239 сертифицированные средства применяют, когда это установлено законодательством или решил сам субъект КИИ, в остальных случаях допускаются испытания или приёмка. Если же выбрали сертифицированное средство, класс подбирают по таблице выше.

Отдельный случай — государственная тайна. Из экранов каталога сертификат 3 класса есть у АПКШ «Континент» 3.9: тип А 3 класса и система обнаружения вторжений 3 класса, 3 уровень доверия (сертификат ФСТЭК № 4145 до 17.07.2029).

Чем NGFW отличается от обычного межсетевого экрана

Классический межсетевой экран работает с адресами, портами и протоколами: «с этого адреса на этот порт — можно». NGFW, межсетевой экран нового поколения, по определению ФСТЭК сочетает межсетевое экранирование с контролем приложений, предотвращением вторжений и фильтрацией контента. В документах ФСТЭК он называется многофункциональным межсетевым экраном уровня сети.

Что это даёт на практике, видно по требованиям приказа ФСТЭК № 44:

  • правила по приложениям, а не по портам: экран узнаёт приложение по сигнатурам трафика;
  • правила по учётным записям пользователей, а не только по IP-адресам — начиная с 5 класса;
  • фильтрация по адресам сайтов и их категориям, по стране, по типу файла и типу контента;
  • обнаружение и блокирование атак — сканирования, эксплуатации уязвимостей, отказа в обслуживании, подбора паролей — самим экраном или входящей в него системой обнаружения вторжений;
  • поиск вредоносных программ в трафике, а у 4 класса — проверка файлов в песочнице;
  • разбор данных в закодированном виде: экран извлекает их для проверки, а то, что разобрать не может, умеет блокировать.

Отсюда главный практический довод. Методический документ ФСТЭК от 12 апреля 2026 года разрешает закрывать меры межсетевого экранирования, обнаружения вторжений на периметре и в сегментах и антивирусной проверки трафика либо отдельными средствами, либо одним многофункциональным экраном. Для веб-приложений, открытых в интернет, вместо экрана типа Г тоже подходит NGFW.

Сертификат по типам А и Б при этом не означает «простой фильтр»: многие такие изделия сертифицированы ещё и как система обнаружения вторжений. Например, у UserGate NGFW, «Континента 4» и Traffic Inspector NG FSTEC в сертификате есть СОВ уровня сети 4 класса — меры обнаружения вторжений они закрывают по нему же.

Требования ФСТЭК к NGFW: приказ № 44

Требования к многофункциональным межсетевым экранам уровня сети утверждены приказом ФСТЭК от 7 марта 2023 года № 44 и зарегистрированы Минюстом 14 июня 2023 года. С этой даты такие экраны сертифицируют на соответствие им, а требования к аппаратной платформе действуют с 1 января 2025 года. На сайте ФСТЭК опубликована выписка из Требований — по ней и приведены различия классов ниже.

Классов три — 6, 5 и 4, каждому соответствует уровень доверия с той же цифрой. Применение то же, что в таблице выше: 4 класс — для К1, УЗ-1, КИИ 1 категории и АСУ ТП 1 класса. Требования предъявлены к программно-аппаратным средствам. Чем классы отличаются:

Требование 6 класс 5 класс 4 класс
Правила по учётным записям пользователей — Да Да
Правила по MAC-адресам и реальному адресу за прокси — — Да
Проверка сайта на связи с опасными ресурсами при обращении по имени — — Да
Проверка файлов в песочнице — — Да
Отказоустойчивый кластер без разрыва сессий — Да Да
Централизованное управление несколькими экранами — Да Да
Аппаратная фильтрация на платформе — По IP-адресам По IP- и MAC-адресам
Режим прокси и передача расшифрованного трафика во внешнее средство анализа — — Да
Блокировка входа администратора После 10 ошибок После 8 ошибок После 4 ошибок

По госреестру ФСТЭК на 26 сентября 2026 года по этим требованиям сертифицированы шесть изделий: «Континент» версии 4, PT NGFW, Kaspersky NGFW, «С-Терра Экран-М», CoreBit.NGFW — все по 4 классу, и «Русплатформа» версии R81.20 — по 6 классу. Первые три есть в нашем каталоге.

Сертификат по требованиям к NGFW и сертификат по типу экрана — это разные документы. Если в техническом задании написано «межсетевой экран типа А не ниже 4 класса», сверяйте формулировку с сертификатом дословно. Методический документ ФСТЭК допускает оба варианта, поэтому в ТЗ разумно писать «межсетевой экран типа А или многофункциональный межсетевой экран уровня сети не ниже 4 класса».

Как выбрать межсетевой экран: шесть вопросов

  1. Какой класс у вашей системы? Он определяет класс экрана и уровень доверия — по таблице выше.
  2. Где будет стоять экран? Периметр — тип А или NGFW, виртуальная инфраструктура — тип Б, отдельный сервер — тип В, публичный сайт — тип Г, АСУ ТП — тип Д. Тип А и требования к NGFW рассчитаны на программно-аппаратное исполнение, поэтому для виртуального экрана проверьте по формуляру, на какое исполнение распространяется сертификат.
  3. Что нужно, кроме фильтрации? Если требуются контроль приложений, обнаружение атак, потоковый антивирус и разбор шифрованного трафика — это задача NGFW, и он закроет несколько групп мер одним устройством.
  4. Какая нужна скорость? Приказ № 44 обязывает указывать в формуляре пропускную способность при кадрах 1518 и 64 байта и для веб-трафика с включёнными функциями безопасности — но измеренную по методике производителя. Поэтому цифры разных вендоров напрямую не сравнить. Сравнивайте режим, в котором экран будет работать у вас, с включёнными обнаружением атак и антивирусом, а лучше — пилот на своём трафике.
  5. Нужны ли кластер и единая консоль? У NGFW 5 и 4 класса поддержка отказоустойчивого кластера и централизованного управления обязательна по требованиям ФСТЭК. Уточните, как лицензируется второй узел кластера и система управления.
  6. Нужно ли шифрование по ГОСТ? Если через экран пойдёт VPN между площадками с защищаемой информацией, нужна криптография с сертификатом ФСБ — подробнее в статье про классы СКЗИ.

Проверьте и срок действия сертификата — на момент аттестации он должен действовать. Как найти продукт в госреестре и прочитать шифр профиля защиты — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты». Про налоги: лицензии на программы из реестра российского ПО освобождены от НДС, а оборудование облагается налогом — подробнее в статье про НДС на программное обеспечение.

Сертифицированные NGFW в нашем каталоге

Ниже — четыре межсетевых экрана нового поколения, которые мы поставляем. Данные сертификатов ФСТЭК — из госреестра на 26 сентября 2026 года, ФСБ — из выписки ЦЛСЗ ФСБ России.

PT NGFW UserGate NGFW Континент 4 Kaspersky NGFW
Сертификат ФСТЭК № 4877 до 19.11.2029 № 3905 до 26.03.2031 № 4496 до 14.12.2026 № 4994 до 11.11.2030
Требования к NGFW 4 класс — 4 класс 4 класс
Типы по требованиям 2016 года Д4 А4, Б4, Д4 А4, Б4, Д4 —
СОВ уровня сети — 4 класс 4 класс —
Уровень доверия 4 4 4 4
ГОСТ-шифрование, сертификат ФСБ Уточняется Уточняется КС2, № СФ/124-5237 до 20.08.2028 Уточняется
Исполнения в каталоге 11 аппаратных моделей 15 аппаратных платформ Аппаратные и виртуальные 4 аппаратные модели и виртуальная

Прочерк в строке «СОВ уровня сети» у PT NGFW и Kaspersky NGFW не означает, что они не обнаруживают атаки: обнаружение и блокирование атак входит в сами требования к NGFW.

PT NGFW. Сертификат по требованиям к NGFW 4 класса и по типу Д для промышленных сетей. В каталоге 11 моделей шлюзов — от 905i до 3050. Лицензия оформляется на модель: базовая или комплект All-in-One, с обновлениями на 12 месяцев. Младшие модели 1005 и 1010 и их место в защите небольшой компании от шифровальщиков — в статье «Защита от шифровальщиков для малого бизнеса».

Товар PT NGFW по запросу Смотреть →

UserGate NGFW. Сертификат по типам А, Б и Д и системе обнаружения вторжений 4 класса, требований к NGFW в нём нет. В каталоге 15 аппаратных платформ — от B50 до F8010 и FG. Каждую можно заказать отдельным устройством или узлом кластера, подписки на обновления, защиту от угроз, почтовый фильтр и потоковый антивирус — отдельно на год.

ПАК UserGate NGFW C100 без ограничений по сроку и пользователям
Рекомендуем в статье ПАК UserGate NGFW C100 без ограничений по сроку и пользователям
UG-NGFW-C100
229 000 ₽ Цена указана с учётом НДС 22 %

Континент 4. Сертификат по требованиям к NGFW 4 класса, типам А, Б, Д и СОВ. Исполнение 2 дополнительно сертифицировано ФСБ как СКЗИ класса КС2 для шифрования IP-трафика — в конфигураторе это вариант «ФСТЭК + ФСБ (КС2)». Есть аппаратные платформы IPC и виртуальные узлы. Сертификат ФСТЭК № 4496 действует до 14 декабря 2026 года — перед аттестацией уточним статус продления. Из чего складывается поставка, разобрано в статье про лицензии и модули «Континента 4».

Товар Континент 4 от 108 414 ₽ Смотреть →

Kaspersky NGFW. Сертификат по требованиям к NGFW 4 класса. В каталоге модели KX-100, KX-400, KX-1000, KX-3500 и виртуальная vKX-8, функциональная лицензия Standard или Advanced.

Товар Kaspersky NGFW по запросу Смотреть →

Для небольшой сети без требований к NGFW есть Traffic Inspector Next Generation FSTEC: типы А и Б и СОВ 4 класса (сертификат № 4692 до 13.07.2028), лицензия по числу учётных записей.

Сколько стоит межсетевой экран

Цена складывается из нескольких частей: платформа — программно-аппаратный комплекс или виртуальный узел, лицензия, годовые подписки на обновления и модули защиты, техническая поддержка и, если нужен кластер, второй узел. Поэтому сравнивать надо итог за срок владения, а не стоимость «железки».

Ориентиры по каталогу: программно-аппаратный комплекс UserGate NGFW C100 — 229 000 ₽, узел безопасности «Континент 4» на платформе IPC-10 — 108 414 ₽, Traffic Inspector Next Generation FSTEC на 5 учётных записей — 11 020 ₽. PT NGFW и Kaspersky NGFW считаем под модель и набор лицензий — пришлём коммерческое предложение.

Комплекс безопасности "Континент". Версия 4. Узел безопасности. Аппаратная платформа IPC-10.
Рекомендуем в статье Комплекс безопасности "Континент". Версия 4. Узел безопасности. Аппаратная платформа IPC-10.
K4-10-HW-SP1Y
108 414 ₽ Цена указана с учётом НДС 22 %

Поможем подобрать тип, класс и модель под вашу систему, соберём комплект документов для аттестации и оформим поставку со счётом и договором.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Чем NGFW отличается от обычного межсетевого экрана? +

Обычный экран фильтрует трафик по адресам, портам и протоколам. NGFW дополнительно распознаёт приложения и учётные записи пользователей, фильтрует сайты по категориям, обнаруживает атаки и вредоносные файлы в трафике и разбирает закодированный трафик. Для таких экранов у ФСТЭК отдельные требования — приказ № 44 от 7 марта 2023 года.

Какой класс межсетевого экрана нужен для ГИС, персональных данных и КИИ? +

Для ГИС класса К1, персональных данных УЗ-1 и значимых объектов КИИ 1 категории — не ниже 4 класса и 4 уровня доверия. Для К2, УЗ-2 и 2 категории — не ниже 5 класса. Для К3, УЗ-3, УЗ-4 и 3 категории — 6 класс. Это следует из приказов ФСТЭК № 117, № 21 и № 239.

Какие NGFW сертифицированы ФСТЭК по требованиям к многофункциональным экранам? +

По госреестру ФСТЭК на 26 сентября 2026 года — шесть изделий: «Континент» версии 4, PT NGFW, Kaspersky NGFW, «С-Терра Экран-М» и CoreBit.NGFW по 4 классу и «Русплатформа» версии R81.20 по 6 классу. У UserGate NGFW сертификат по типам А, Б, Д и системе обнаружения вторжений 4 класса.

Можно ли использовать виртуальный межсетевой экран в ГИС? +

Да, если он сертифицирован на то исполнение, которое вы разворачиваете. Тип А по требованиям ФСТЭК бывает только программно-техническим, а требования к NGFW предъявлены к программно-аппаратным средствам. Виртуальный экран на логической границе сети относится к типу Б. Проверьте по формуляру, на какое исполнение выдан сертификат.

Нужен ли сертифицированный межсетевой экран коммерческой компании? +

Сертифицированные средства обязательны в государственных информационных системах. Для значимых объектов КИИ — когда это установлено законодательством или так решил сам субъект КИИ. Для персональных данных приказ № 21 указывает, какого класса должно быть средство, если вы применяете сертифицированное. В сети без таких систем выбор за вами.

Бывает ли у межсетевого экрана сертификат ФСБ? +

Да, двух видов. На шифрование каналов — как у «Континента 4» в исполнении 2: средство криптографической защиты класса КС2, сертификат № СФ/124-5237 до 20.08.2028. И на соответствие требованиям ФСБ к межсетевым экранам — например, у АПКШ «Континент» 3.9: сертификат № СФ/525-5495, 4 класс защищённости.

Как сравнивать производительность разных NGFW? +

Только в одинаковом режиме. Требования ФСТЭК обязывают указывать скорость в формуляре, но измеряет её каждый производитель по своей методике. Смотрите цифры с включёнными функциями, которые будете использовать, — обнаружением атак, антивирусом, разбором шифрованного трафика, — и по возможности проведите пилот на своём трафике.

Действует ли сертификат межсетевого экрана по старому руководящему документу? +

Экраны, установленные до 1 декабря 2016 года, можно эксплуатировать без повторной сертификации — так указано в информационном сообщении ФСТЭК от 28 апреля 2016 года. Новые сертификаты выдаются только по требованиям 2016 года, а для многофункциональных экранов — по требованиям 2023 года.

Виталий Куренков
Менеджер Migsoft по информационной безопасности. Подбирает сертифицированные средства защиты под класс системы и оформляет поставку для госзаказчиков и субъектов КИИ.

Читайте дальше

Средства защиты КИИ: какие СЗИ нужны значимому объекту Сертификация и требования регуляторов Средства защиты КИИ: какие СЗИ нужны значимому объекту Средства защиты КИИ подбирают не по списку популярных продуктов, а по мерам приказа ФСТЭК № 239 для категории значимого объекта. Разбираем, какие меры обязательны для 1, 2 и 3 категории, какой класс и уровень доверия нужен СЗИ, что изменит показатель Кзи в 2027 году и какие сертифицированные средства есть в каталоге. 26 сентября 2026 · 12 мин чтения Управление уязвимостями по ФСТЭК: этапы, методика и сроки Сертификация и требования регуляторов Управление уязвимостями по ФСТЭК: этапы, методика и сроки Управление уязвимостями по методике ФСТЭК — это процесс из пяти этапов, а не разовый прогон сканера. Разбираем руководство 2023 года, расчёт критичности по методике 2025 года, обязательные для ГИС сроки устранения и сертифицированные средства выявления уязвимостей. 26 сентября 2026 · 11 мин чтения Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Р7-Офис · Сертификация и требования регуляторов Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Сертификата ФСТЭК у Р7-Офис нет, и для государственных информационных систем и систем с персональными данными это, как правило, не препятствие: требование о сертификации относится к средствам защиты информации, а не к офисным программам. Разбираем, что на самом деле требует ФСТЭК и чем закрыть меры защиты на рабочих местах с Р7. 24 сентября 2026 · 4 мин чтения
PT NGFW
по запросу