
Продолжаем анализировать ключевые данные по российским NGFW, опираясь на набор из 260 критериев. Во второй части сравнения представлены «InfoWatch ARMA Стена», Traffic Inspector Next Generation, ViPNet xFirewall, NGFW ИКС («Интернет Контроль Сервер»), «Рубикон Nova» и «С-Терра Экран-М».
- 1. Введение
- 2. Сравнение отечественных NGFW — 2026, часть вторая
- 2.1. Блок № 1. Общие сведения
- 2.2. Блок № 2. Портфолио вендора
- 2.3. Блок № 3. Экспертиза от вендора
- 2.4. Блок № 4. Архитектура и взаимодействие с инфраструктурой
- 2.5. Блок № 5. Функциональный набор
- 2.5.1. Защита сети и периметра
- 2.5.2. Анализ трафика
- 2.5.3. Обнаружение / предотвращение вторжений (IDS / IPS)
- 2.5.4. Контроль приложений
- 2.5.5. Антивирус, антиспам и песочница
- 2.5.6. Фильтрация содержимого
- 2.5.7. Защита от DoS-атак и ботов
- 2.5.8. Обнаружение утечек информации
- 2.5.9. Сегментация сети
- 2.5.10. Межсетевое экранирование
- 2.5.11. Маршрутизация
- 2.5.12. Поддержка сетевых сервисов
- 2.5.13. Прочее
- 2.5.14. Защита удалённого доступа
- 2.5.15. Контроль подключений и их контекста
- 2.5.16. Виртуальные частные сети
- 2.5.17. Проксирование
- 2.5.18. Дополнительные функции и возможности
- 2.6. Блок № 6. Эксплуатация
- 2.7. Блок № 7. Приобретение и поддержка
- 3. Выводы
Введение
Этот материал — логическое продолжение начатого нами ранее сравнения российских файрволов нового поколения (Next Generation Firewall, NGFW). Напомним, что в первой части мы представили 6 отечественных разработок данного класса, а именно — Ideco NGFW, Kaspersky NGFW, PT NGFW, UserGate NGFW, «Континент 4» и ViPNet Coordinator HW.
Вторая часть также охватывает 6 продуктов. В ней содержится информация о следующих межсетевых экранах российского производства:
- «InfoWatch ARMA Стена» (ГК «ИнфоВотч»).
- Traffic Inspector Next Generation (ООО «Смарт-Софт»).
- ViPNet xFirewall (АО «ИнфоТеКС»).
- NGFW ИКС (ООО «А-Реал Консалтинг»).
- Рубикон Nova (ГК «Эшелон»).
- «С-Терра Экран-М» (ООО «С‑Терра СиЭсПи»).
Поскольку вторая часть является продолжением первой, в ней используются те же самые 260 описательных критериев, разделённые по 7 содержательным блокам. Полная методология сравнения описана в предыдущем материале (см. ссылку выше); здесь мы лишь кратко повторим, что в охват исследования включены универсальные (не специализированные) NGFW от отечественных ИБ-вендоров — как те, которые уже давно известны на рынке, так и те, которые появились сравнительно недавно.
Сравнение отечественных NGFW — 2026, часть вторая
Блок № 1. Общие сведения
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Компания-вендор | InfoWatch (ГК «ИнфоВотч») |
ООО «Смарт-Софт» | АО «ИнфоТеКС» | ООО «А-Реал Консалтинг» | Группа компаний «Эшелон» (АО «НПО "Эшелон"») |
ООО «С‑Терра СиЭсПи» |
| Штаб-квартира | Россия, Москва | Россия, Коломна | Россия, Москва | Россия, Ярославль | Россия, Москва | Россия, Зеленоград |
| Веб-сайт | infowatch.ru | smart-soft.ru | infotecs.ru | a-real.ru | npo-echelon.ru | s-terra.ru |
| Сравниваемые версии | 4.9 | 1.13.10 | 5.6 | 13.1 | 1.4 | 1.0 |
| Целевой сегмент | Промышленные заказчики, корпоративный сектор | Госсектор, энтерпрайз, средний и малый бизнес | Госсектор, энтерпрайз, ЦОДы, финансовый сектор, телеком | Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес | Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес | Государство, энтерпрайз, малый и средний бизнес |
| Сертификаты ФСТЭК и ФСБ России | Сертификат ФСТЭК России № 4953 от 11.07.2025 | Сертификат ФСТЭК России № 4692 от 13.07.2023 | Сертификат ФСТЭК России № 4501 от 28.12.2021 | Сертификат ФСТЭК России № 4832 от 02.08.2024 | Получение сертификата соответствия ФСТЭК и Минобороны России ожидается в I квартале 2027 года, сертификация по требованиям безопасности информации ФСБ России не запланирована | Сертификат ФСТЭК России № 5035 от 06.02.2026 |
| ПО в реестре Минцифры | Запись № 23568 от 12.08.2024 | Записи № 2016 от 08.10.2016 и № 4825 от 03.12.2018 (ФСТЭК-версия) | Более 5 записей | Запись № 322 от 08.04.2016 | Получение записи в реестре Минцифры России запланировано на III квартал 2026 года | Запись № 27623 от 21.04.2025 |
| ПАК в реестре Минцифры | Отсутствует | Запись № 32764 от 18.03.2026 | Запись № 5923 от 19.11.2019 | Отсутствует | Получение записи в реестре Минцифры России запланировано на I квартал 2027 года | Отсутствует (подано заявление) |
| ПАК в реестре Минпромторга | Аппаратные платформы: ARMA K10000 — Сетевое устройство Рубеж Т ARMA K1000 — Сетевое устройство Рубеж С ARMA K100 — Сетевое устройство Рубеж-Н1 |
Сервер Аквариус T30 S001DC Сервер Аквариус T50 D110CF Сервер Аквариус T50 D202FW Аппаратная платформа NP-1002i |
Более 5 записей | ИКС RF50 (до 50 пользователей) ИКС RF700 (до 500 пользователей) ИКС RF1000 (до 1000 пользователей) |
Более 5 партнёров (аппаратные платформы «БАЙОН», «АТБ ЭЛЕКТРОНИКА», «НОВЫЙ АЙ ТИ ПРОЕКТ», «РЕВОТЕХ», «НОВЫЕ ПЛАТФОРМЫ», «КРАФТВЭЙ КОРПОРЭЙШН ПЛС») |
Более 5 записей |
| Комплаенс (соответствие каким требованиям позволяет обеспечить) |
Федеральный закон № 187-ФЗ Указ Президента РФ № 250 Приказ ФСТЭК России № 239 |
Федеральные законы № 149-ФЗ (с учётом Постановления Правительства РФ № 2607 от 31.12.2021 и приказов РКН), № 152-ФЗ (требования к защите ПДн детализированы приказом ФСТЭК России № 21), № 187-ФЗ, № 436-ФЗ Указы Президента РФ № 166 и № 250 Приказ ФСТЭК России № 117 |
Приказы ФСТЭК России № 17, 21, 31, 117 | Федеральные законы № 139-ФЗ, 152-ФЗ, 187-ФЗ, 436-ФЗ Указ Президента № 250 Постановление Правительства РФ № 1875 Приказы ФСТЭК России № 21, 117 и 239 |
Федеральные законы № 152-ФЗ и 187-ФЗ Приказы ФСТЭК России № 17, 21, 31, 117, 239 ГОСТ Р 57580.1-2017 |
Федеральные законы № 152-ФЗ и 187-ФЗ Приказы ФСТЭК России № 21, 44, 76, 117, 239 Позволяет выполнить требования регуляторов по защите объектов КИИ (до 1 категории), ИСПДн (до 1 УЗ), ГИС (до 1 КЗ) и АСУТП (до 1 класса) |
| Обзор на Anti-Malware.ru | Отсутствует | Обзор Traffic Inspector Next Generation 1.10 | Отсутствует | Обзор ИКС 7.2 проводился в 2020 г. | Обзор Рубикон Nova | Отсутствует |
Блок № 2. Портфолио вендора
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Срок существования продукта | ARMA Industrial Firewall — 7 лет Актуальная ветка «ARMA Стена» — 5 лет |
10 лет | 9 лет | 22 года | «Рубикон» — 15 лет Новая версия «Рубикон Nova» готовится к выпуску |
5 лет |
| Общее количество внедрений | 150+ | 3 500+ | 10 000+ | 7 000 | «Рубикон» — более 1 000 внедрений Новая версия «Рубикон Nova» готовится к выпуску |
Составляет коммерческую тайну |
| Инсталляционная база | 1 000+ устройств | 3 500+ устройств | 10 000+ устройств | 10 000 устройств | «Рубикон» — 5 000+ устройств Новая версия «Рубикон Nova» готовится к выпуску |
Составляет коммерческую тайну |
| Отрасли, в которых выполнены внедрения | Нефтегазовая и нефтехимическая отрасли, металлургия, энергетика, транспортная отрасль, машиностроение | Машиностроение, химическая промышленность, электроэнергетика, пищевая промышленность, здравоохранение, образование, логистика (транспорт), госструктуры (административные органы управления), коммунальные службы, финансы и страхование | Госсектор, нефтегазовая промышленность, финтех | Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес | Госсектор, силовые ведомства, учебные заведения, финансовые учреждения, коммерческие организации, медицинские учреждения, промышленные предприятия, транспортная отрасль, космическая индустрия | Нефтегазовая промышленность, ретейл, энергетика, банки |
| Крупнейшее из известных внедрений | Не разглашается, т. к. компании — субъекты КИИ и проекты под NDA | Не разглашается | Не разглашается | 2000 пользователей, унитарное предприятие, название не разглашается | Не разглашается | Составляет коммерческую тайну |
| Краткое описание состава линейки аппаратных устройств | Решение представлено в трёх конфигурациях (в порядке убывания производительности): ARMA K10000, ARMA K1000, ARMA K100. Они представляют три уровня производительности: от небольшого офиса (или системы промышленой автоматизации) до уровня сети предприятия / холдинга. Младшая платформа имеет безвентиляторное исполнение с возможностью монтажа в шкаф автоматики для установки непосредственно в контур АСУ ТП | Доступны устройства для малых, средних и крупных корпоративных сетей | Доступны устройства для филиалов, для офисов, для ЦОДов | Доступны устройства: до 50 пользователей, до 500 пользователей, до 1000 пользователей | Доступны устройства для филиалов, для офисов, для промышленных сетей | Доступна полная линейка устройств от небольших филиалов до ЦОДов |
| Функциональное ядро продукта | Собственная разработка, а также кастомизация безопасных решений Open Source | На базе OPNsense | Собственная разработка | Собственные разработки на основе FreeBSD | Собственная разработка | Vector Packet Processing |
| Использование сторонних компонентов с открытым исходным кодом | Используются (конкретные компоненты не указаны) |
Не используются | Используются (перечислены в документации к продукту) |
Используются (Suricata, Bind, Squid, Kea, Nginx, OpenSSH-portable, Fail2ban) |
Используются (конкретные компоненты не указаны) |
Используются (в основе лежат компоненты с открытым кодом, переписанные под требования проекта Экран-М: Vpp, Suricata, modsecurity, Frr, KVM, ClamAV, nginx) |
| Производство электронных компонентов ПАК на территории России | Да (доля и место производства не указаны) |
Да (от 15%; Тверь, Шуя, Санкт-Петербург, Гусев, Москва) |
Да (отечественные серверные платформы «Аквариус»; доля и место производства не указаны) |
Да (85%; место производства не указано) |
Да (доля и место производства не указаны) |
Нет |
| Безопасность кода и разработки | Обеспечивается процессами РБПО | Статический (SAST) и динамический (DAST) анализ кода, соблюдение принципов SDLC, регулярное обучение команды безопасным методам кодирования, внутренние аудиты и оценка рисков. Подтверждается сертификатом ФСТЭК России на продукт (4-й уровень доверия). Применяемые меры безопасности разработки соответствуют требованиям, необходимым для сертификации на указанный уровень доверия |
Сертификат ФСТЭК России № 4 от 08.04.2025 о соответствии процессов безопасной разработки программного обеспечения требованиям ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения» | Обеспечивается применением различных практик РБПО (композиционный, статический, динамический анализ) | Разработка ведётся с учётом требований ГОСТ Р 56939-2024 | В рамках разработки выстроен комплексный процесс контроля качества и безопасности программного обеспечения. Он включает статический анализ кода, контроль компонентного состава и зависимостей, а также формализованные и прозрачные процессы выявления, оценки и устранения уязвимостей. Используемые инструменты и процедуры позволяют системно управлять рисками на всех этапах жизненного цикла продукта |
Блок № 3. Экспертиза от вендора
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Наличие собственного аналитического центра, поставляющего экспертизу | Сведения отсутствуют | Нет | Да (АО «Перспективный мониторинг») |
Нет | Да (название не указано) |
Нет |
| Собственная база знаний об угрозах | Да | Да (обновляемые базы контент-фильтра, GeoIP, IPS) |
Да | Нет | Да | Да |
| Поставка собственных сигнатур IDS / IPS | Да | Да | Да | Нет | Да | Да |
| Поставка собственных IoC | Да | Нет | Да | Нет | Нет (экспертиза партнёров) |
Нет |
| Поставка собственных антивирусных сигнатур | Нет | Нет | Нет (в планах) |
Нет | Да | Нет (ClamAV) |
| Поставка собственных антиспам-баз | Нет | Нет | Нет | Нет | Нет (экспертиза партнёров) |
Нет |
| Поставка собственных сигнатур фильтрации по URL и IP-адресам | Да | Да | Да | Нет | Частично | Да |
| Поставка собственных фидов киберразведки (Threat Intelligence) для обогащения данных | Да | Нет | Да | Нет | Нет (экспертиза партнёров) |
Нет |
| Прочая экспертиза | Сведения отсутствуют | Репутация IP-адресов и URL, категории приложений, чёрные списки (Netpolice) | Пентесты, обучение или тренинги Blue и Red Team | Сведения отсутствуют | GeoIP, Block Domain, категории приложений | Сведения отсутствуют |
| Частота обновлений экспертизы | 25-30 дней для сигнатур IDS / IPS | Еженедельно | Еженедельно | Сведения отсутствуют | Раз в три дня или чаще | Сведения отсутствуют |
Блок № 4. Архитектура и взаимодействие с инфраструктурой
Исполнение и развёртывание
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддерживаемые варианты исполнения | ПАК, виртуальная машина | ПАК, виртуальная машина, SaaS | ПАК | ПАК, ПО, виртуальная машина | ПАК, ПО (ISO-образ) | ПАК |
| Поддерживаемые гипервизоры при виртуальном исполнении (если применимо) | VMware ESXi | Xen, KVM, VMware, Proxmox, Hyper-V, VirtualBox, QEMU | Неприменимо | VMware ESXi, Hyper-V, Xen, KVM | ISO-образ (любая среда виртуализации) | Неприменимо |
| Поддерживаемые физические и сетевые интерфейсы | 10/100/1000 RJ45, SFP, SFP+ | 1000 BASE-T RJ45, 1G SFP, 10G SFP+, 40G QSFP+ | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+ | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+ | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+, 40G QSFP | 10/100/1000 RJ45, BMC RJ-45, 1G SFP, 10G SFP+, 40G QSFP+, 100G QSFP28 |
| Поддерживаемые логические интерфейсы | VLAN, PPTP, PPoE, L2TP | VLAN, GIF, GRE, LAGG, VXLAN, PPP, PPPoE, PPTP, L2TP | VLAN, BOND | VLAN, PPTP, PPoE, L2TP | MACVLAN, VLAN, LOOPBACK, BONDING, BRIDGE, GRE, VXLAN | VLAN, VXLAN, PPoE |
| Операционная система ПАК (если применимо) |
ОС общего назначения отсутствует | FreeBSD | На базе ядра Linux | FreeBSD | Рубикон Nova является средой функционирования | Astra Linux |
| Модульность | Да (базовый модуль МЭ, модуль промышленных протоколов, модуль корпоративной функциональности, потоковый АВ, модули ГОСТ-алгоритмов для VPN) |
Да (100 модулей) |
Да (FW, DPI, IPS, Content Filtering, GeoIP) |
Нет | Да | Да (СОВ, WAF, антивирус, песочница, URL-фильтрация, контроль приложений, прокси, Firewall, пользователи сети, NAT, DHCP, TLS-инспекция) |
| Поддержка развёртывания в облаке | Нет | Да | Да (если облако поддерживает формат qcow2, ova) |
Нет | Да (ISO-образ) |
Нет |
| Соответствие принципам «специально для облака» (cloud-native) | Нет | Да | Нет | Нет | Нет (необходима дополнительная адаптация) |
Нет |
| Возможность поставки по модели SaaS | Нет | Да | Нет | Нет | Да (через партнёров) |
Нет |
| Возможность поставки MSS-провайдером | Нет | Нет | Нет | Нет | Да (через партнёров) |
Нет |
| Мультиарендность (multitenancy) | Нет | Нет | Нет (ведётся разработка) |
Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
Производительность и масштабирование
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Реализация аппаратного ускорения (если применимо) | Нет | Нет | Да (FW, IPS, DPI, SSL Decrypt) |
Нет | Да (обработка операций на сетевых чипах, ускорение части алгоритмов на центральном процессоре) |
Нет |
| Поддержка горизонтального масштабирования | Нет | Да | Да (с использованием внешних балансировщиков) |
Нет | Да (с использованием балансировщиков) |
Да |
| Поддержка вертикального масштабирования | Да | Да | Да | Да | Да | Да |
| Дополнительные средства ускорения обработки трафика | Собственные решения в части ПО, аппаратных ускорителей нет | Netmap | DPDK | Netmap | XDP/eBPF, модули ядра, архитектура позволяет использовать технологию DPDK (в будущих версиях) | DPDK, VPP |
| Сценарии масштабирования производительности | Кластеризация, балансировка нагрузки, выбор аппаратных платформ разного уровня производительности | Балансировка нагрузки | Балансировка нагрузки | Балансировка трафика | Горизонтальное масштабирование | Кластеризация, внешний балансировщик, увеличение ресурсов ПАК |
| Показатели производительности с контролем приложений, IPS, NAT и раскрытием SSL | До 10 Гбит/с | 1 Гбит/c (L1000+-DE) с контролем приложений, IPS, NAT и раскрытием SSL, при нагрузке, близкой к максимальной | 1,3 Гбит/с | 2,4 Гбит/с | FW + App + NAT + SecDef + IPS + AV: TP — 15 Гбит/с PPS — 2,5 Mpps CPS — 70k c/с |
TP — 11 Гбит/c CPS — 989 PPS — 1,15 млн (на emix-трафике) |
| Максимум новых соединений в секунду | 205 000 | 70 000 (L1000) | 106 000 | 75 000 | 642 000 | 15 000 000 на udp64b |
| Максимум конкурентных соединений в секунду | 10 250 000 | 127 000 000 (L1000+-DE) | 29 900 000 | До 3 500 000 | 9 000 000 | 10 000 000 |
| Максимальное количество правил межсетевого экрана | 10 000 (рекомендуемый максимум) Ограничение количества правил в одном наборе — от 1 до 999 999 |
100 000 (рекомендуемый максимум, теоретический — до 4 млрд (2^32)) | 32 000 | 30 000 | 1 000 000 правил формата «ipv4_saddr, ipv4_daddr, l4proto, sport, dport» | Ограничения только по объёму оперативной памяти, свыше 500 000 |
| Максимальное количество поддерживаемых пользователей внешних каталогов (например, Active Directory) | 6 500 | 10 000 | 3 000 | 2 000 | Функциональность планируется в будущих версиях (2027 г.) | Ограничения только по объёму оперативной памяти |
Доступность и кластеризация
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддерживаемые режимы кластеризации | Active-Passive с синхронизацией сессий для кластера | Active-Passive | Active-Passive | Active-StandBy | Active-Passive, Active-Active с применением внешнего балансировщика | Active-Standby, Active-Passive |
| Поддерживаемые режимы переключения при сбоях | Failover, Failback, Preemptive | CARP Failover | Failover | Failover | Stateful Failover | Automatic Failover, Manual Failover |
| Максимальное поддерживаемое количество устройств в кластере | 4 | 2 | 2 | 2 | 2 | 253 |
| Изменение режима работы кластера в ходе использования | Нет | Нет | Нет | Нет | Да | Да |
| Синхронизация сессий | Да | Да | Да | Нет | Да | Нет |
| Синхронизация таблиц маршрутизации | Да | Да | Да | Да | Да | Нет |
| Синхронизация агрегированных интерфейсов (LACP) | Да | Да | Да | Да | Да | Да |
| Мониторинг состояния кластера | Да | Да | Да | Да | Да | Да |
| Обновление без остановок / простоев («горячее») | Да | Да | Да | Нет | Да | Да |
| Graceful Restart | Да | Да (плагин FRR) |
Да | Нет | Да | Да (не тестировалось) |
| Возможность создания резервной копии всей системы | Да | Да (снимки на базе ZFS) |
Да (автоматически) |
Да | Да (сторонние инструменты) |
Нет |
| Возможность создания резервной копии конфигурации | Да | Да (автоматически при изменении, вручную, автоматически на удалённый хост) |
Да (автоматически / вручную) |
Да | Да | Да |
| Время восстановления системы из резервной копии | 15 минут | До 5 минут (время перезагрузки) |
До 5 минут | 15 минут | 10 минут | Только полная переустановка |
| Время восстановления конфигурации из резервной копии | 5 минут | До 5 минут (время перезагрузки) |
Не более 5 минут | 5 минут | 5 минут | 5 минут |
Интеграционное взаимодействие
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| SIEM-системы | Да | Да (RuSIEM, выдача логов на удалённый Syslog-сервер, есть агент Wazuh) |
Да (любая) |
Да | Да (по протоколу Syslog) |
Да |
| DLP-системы | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да («Гарда DLP») |
| Песочницы | Да (через ICAP) |
Нет | Да (AVSOFT, Kaspersky, Positive Technologies) |
Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет (только своя; в планах отправка на ICAP-сервер) |
| EDR / XDR | Да | Да (Wazuh-агент) |
Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Threat Intelligence | Да | Да (IDS / IPS Suricata) |
Да (от АО «Перспективный мониторинг») |
Да (IDS / IPS Suricata) |
Да | Нет |
| Индикаторы компрометации от ФинЦЕРТ | Нет | Да (можно скачивать удалённые списки URL для Squid) |
Нет | Нет | Нет | Нет |
| IdM / IAM | Да | Да (поддерживаются LDAP, AD, RADIUS, SSO, TOTP / MFA) |
Да (Cisco ISE) |
Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Службы каталогов (Active Directory / LDAP и пр.) | Да | Да | Да (Microsoft AD, OpenLDAP) |
Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Возможность бесшовного взаимодействия с другими СЗИ того же производителя (экосистемность) | Да (с InfoWatch ARMA Management Console и InfoWatch ARMA Industrial Endpoint) |
Нет | Да (ViPNet TIAS) |
Нет | Да | Да («С-Терра Шлюз») |
| Поддержка открытого API | Нет | Да | Да (для правил доступа) |
Нет | Да | Да |
| Режим зеркалирования (отдача проходящего трафика во внешнюю систему по SPAN) | Да | Да | Нет (внешний TAP) |
Нет | Да | Да (SPAN между интерфейсами) |
| Режим зеркалирования SSL (отдача расшифрованного трафика во внешнюю систему по SPAN) | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Режим ICAP-клиента для передачи трафика на инспекцию во внешние системы | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в планах для песочницы) |
Блок № 5. Функциональный набор
Защита сети и периметра
Анализ трафика
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Глубокий анализ пакетов (Deep Packet Inspection, DPI) | Да | Да (Suricata, nDPI) |
Да | Да | Да | Да |
| Поддерживаемые протоколы для разбора DPI | Поддержка около 500 различных протоколов | HTTP, HTTPS (TLS metadata: SNI, Certificate common name, JA3), DHCP, SMTP / POP3 / IMAP, FTP, SSH (metadata), HTTP/2, DNS | Перечислены в документации | Около 448 протоколов, в том числе DAZN, GOTO, RSH, IP_PGM, IP_PIM и др. | Протоколы L7 — 174 шт.; сетевое ПО — 83 шт.; сетевые сервисы — 100+ (есть возможность расширения) | Более 450 протоколов |
| Глубокий разбор промышленных протоколов | Да (ADS, Alpha Link, DNP3,ENIP/CIP, EtherCAT, AoE (ADS over Ethercat), FOCAS, IEC 61850-8-1 GOOSE и MMS, IEC 60870-5-104, KRUG, Modbus TCP, OPC DA и OPC UA, PROFINET IO и PROFINET RT, S7comm и S7comm Plus, TREI UNET, UMAS, СПОДЭС (HDLC) |
Да (Modbus, DNP3) |
Да (перечислены в документации) |
Нет | Да (конкретные протоколы не указаны) |
Да (MODBUS, HART_IP, MELSEC, EGD, SOMEIP, DNP3, IEC60870, S7COMM, ETHERNET_IP, BACNET, CAN, PTPV2, RTPS, OPC_UA, S7COMM_PLUS, FINS, ETHERSIO, UMAS, BECKHOFF_ADS, ISO9506_1_MMS, IEEE_C37118, ETHERSBUS, PROFINET_IO, HISLIP, IEC62056, CIP, C1222, KNXNET_IP, CNP_IP, TRDP, TRISTATION) |
| Поддержка расшифрования входящего и исходящего трафика по протоколу SSL/TLS | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Поддержка формирования исключений из инспекций трафика SSL/TLS | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Возможность расшифрования протокола TLS 1.2 | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Возможность расшифрования протокола TLS 1.3 | Да | Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Возможность расшифрования протокола SSH | Да | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Связывание трафика с учётными записями пользователей (user-based policies / identity firewall) | Нет | Да (только Captive Portal) |
Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Противодействие DNS Tunneling | Нет | Да | Да | Нет | Да | Нет |
Обнаружение / предотвращение вторжений (IDS / IPS)
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Автоматическая загрузка сигнатур из облака вендора | Да (при обновлении) |
Да | Да | Да | Да | Да (по URL) |
| Поддержка автоматического применения новых сигнатур после обновления | Да | Да | Да | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Поддержка формирования исключений для сигнатур | Да | Да | Да | Нет | Да | Да |
| Поддержка набора IPS-сигнатур для АСУ ТП | Да | Нет | Да | Нет | Да | Нет |
| Отправка уведомлений о срабатываниях IDS / IPS | Да | Да (электронная почта, Telegram) |
Да (CEF в SIEM) |
Нет | Да | Да |
| Поддержка автоматического сбора дампа трафика при срабатывании сигнатуры для последующего анализа | Нет | Нет | Да (версия 5.8.0 и далее) |
Нет | Да | Да |
| Противодействие известным методам обхода сигнатурного анализа | Да (на уровне правил) |
Да (нормализация трафика, IP-дефрагментация, DPI) |
Сведения отсутствуют | Нет | Да | Нет |
Контроль приложений
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Контроль доступа (блокирование / разрешение, отслеживание) на основе распознаваемых сетевых приложений | Да | Да | Да | Да | Да | Да |
| Возможность блокирования нераспознанных приложений | Да | Да | Да | Нет | Да | Да |
| Возможность контроля доступа по категориям / группам приложений | Да | Нет | Да | Нет | Да | Да (приложения разделены на группы, брать на блокировку можно группу, но статистика будет по каждому протоколу) |
| Обнаружение протоколов на нестандартных портах | Да | Да | Да | Да | Да | Да |
| Наличие открытой базы приложений | Да | Нет | Да (в документации и интерфейсе продукта) |
Нет | Да | Да |
| Обнаружение и обработка российских приложений | Да | Нет | Да | Да | Да | Да |
Антивирус, антиспам и песочница
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Антивирусное ядро | Стороннее (Dr.Web) |
Стороннее (плагины Kaspersky, ClamAV) |
Стороннее (внешнее по протоколу ICAP) |
Стороннее (ClamAV, Kaspersky) |
Происхождение не указано | Стороннее (ClamAV) |
| Антивирусная проверка веб-трафика | Да | Да | Да | Да | Да | Да |
| Антивирусная проверка почтового трафика | Нет | Да | Нет | Да | Да | Нет (в разработке) |
| Поддерживаемые протоколы для антивирусной проверки | HTTP, FTP, FTP поверх HTTP через ICAP | HTTP, HTTPS, SMTP, IMAP, POP3, FTP | HTTP / HTTPS | HTTP, HTTPS, SMTP, IMAP | HTTP, SMTP, FTP, SMB, NFS | HTTP |
| Возможность эвристической антивирусной проверки | Нет | Да | Да (зависит от антивирусного сервера) |
Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Возможность антивирусной проверки содержимого архивных файлов | Да | Да (требует ввода пароля для защищённых архивов) |
Да (зависит от антивирусного сервера) |
Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Возможность проверки ссылок в теле письма | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Возможность проверки вложений в письма | Нет | Да | Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Карантин для почты | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Антиспам | Нет | Да (плагин Rspamd) |
Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Поддерживаемые механизмы идентификации спама | Отсутствуют | DNSBL, байесовский фильтр, нечёткий фильтр, чёрные списки | Отсутствуют | Чёрные и белые списки (DNSBL), проверки аутентификации отправителя (SPF и DKIM), правила и регулярные выражения (RegEx), анализ вложений и типов файлов, cкоринг | Отсутствуют (планируется в будущих версиях, 2027 г.) |
Отсутствуют (в разработке) |
| Функциональность почтового релея | Нет | Да (плагин Postfix) |
Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Встроенная песочница | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Да |
Фильтрация содержимого
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Фильтрация по URL и IP-адресам | Да | Да | Да | Да | Да | Да |
| Категоризация URL-адресов | Да (количество категорий не указано) |
Да (плагин Netpolice, 102 категории; можно указывать удалённые чёрные списки с категориями) |
Нет | Да (количество категорий не указано) |
Да (количество категорий не указано) |
Да |
| Поддержка создания черных и белых списков URL-адресов | Да | Да | Да (групповой объект) |
Да | Да | Да |
| Поддержка фильтрации по репутации домена, IP-адреса | Да (через Dr.Web) |
Да | Нет | Да | Да | Да |
| Поддержка фильтрации с учетом встроенных URL (Embedded URL) | Да (через Dr.Web) |
Да | Нет | Да | Да (домены) |
Нет |
| Геофильтр (GeoIP) | Да | Да | Да (дополнительный модуль) |
Да | Да | Да |
| Фильтрация контента по MIME-типам | Да (через Dr.Web, ICAPD) |
Да | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Фильтрация по методам запроса HTTP (GET, POST и пр.) | Да | Нет | Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
Защита от DoS-атак и ботов
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Функциональность защиты от DoS-атак | Да | Да | Да | Да | Да | Нет |
| Антибот-защита | Да | Да | Нет | Да | Да | Да |
| Блокировка взаимодействия бот-сети с командными серверами (C&C) | Да | Да | Нет | Да | Да | Да |
| Анализ и подмена вредоносных DNS-запросов к системам управления бот-сетями (фильтрация DNS-запросов) | Да | Да | Нет | Да | Да | Нет |
| Поддерживаемые методы детектирования и блокировки бот-машин | Через интеграцию с TI | Сигнатурный анализ IDS/IPS, DNSBL по репутации | По репутации, по сигнатурам | По сигнатурам, ограничение скорости обработки запросов | Отсутствуют (планируется в будущих версиях, 2027 г.) |
Отсутствуют |
Обнаружение утечек информации
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Собственная встроенная функциональность DLP | Нет | Нет | Нет (внешняя система DLP по протоколу ICAP) |
Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет (интеграция с «Гарда DLP») |
| Режим блокировки для DLP | Нет | Нет | Нет | Нет | Нет | Нет |
| Режим логирования для DLP | Нет | Нет | Нет | Нет | Нет | Нет |
| Возможность блокировки передачи определенных типов файлов | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Поддерживаемые методы детектирования конфиденциальных данных | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют |
| Поддерживаемые типы файлов для DLP-анализа | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют |
| Поддерживаемые сетевые протоколы для DLP-анализа | Отсутствуют | Отсутствуют | ICAP | Отсутствуют | Отсутствуют (планируется в будущих версиях, 2027 г.) |
Отсутствуют |
Сегментация сети
Межсетевое экранирование
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддержка технологии SPI (Stateful Packet Inspection) | Да | Да | Да | Нет | Да | Да |
| Политики контроля по зонам (Zone-based FW) | Да | Да (через интерфейсы / VLAN) |
Да | Нет | Да | Нет |
| Политики контроля на основе интерфейсов | Да | Да | Да | Да | Да | Да |
| Политики контроля на основе групп безопасности | Да | Да (можно сделать на основе алиасов) |
Да | Да | Да | Да |
| Политики контроля на основе GeoIP | Да | Да | Да | Да | Да | Да |
| Поддержка IPv6 | Да | Да | Нет | Нет | Да | Нет (в разработке) |
Маршрутизация
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Статическая маршрутизация | Да | Да | Да | Да | Да | Да |
| Динамическая маршрутизация | Да | Да | Да | Да | Да | Да |
| Динамическая маршрутизация по протоколу BGP | Да | Да | Да | Да | Да | Да |
| Динамическая маршрутизация по протоколу OSPF | Да | Да | Да | Да | Да | Да |
| Маршрутизация на основе политик | Да | Да | Нет | Да | Да | Нет |
| Поддержка функции выделения в контексте устройства логических устройств — виртуальных маршрутизаторов | Нет | Нет | Нет | Нет | Да | Нет |
| Контроль динамической маршрутизации внутри виртуальных маршрутизаторов | Нет | Нет | Нет | Нет | Нет | Нет |
| Маршрутизация трафика различных приложений по различным маршрутам передачи данных | Да | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Маршрутизация трафика различных URL-запросов по различным маршрутам передачи данных | Да | Нет | Нет | Нет | Нет | Нет |
| Маршрутизация трафика различных приложений, определяемых интеллектуальным методом на базе сигнатур и поведенческого анализа, по различным маршрутам передачи данных | Да | Нет | Нет | Нет | Нет | Нет |
Поддержка сетевых сервисов
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Туннелирование трафика (Tunneling) | Да | Да (OpenVPN, IPsec, ГОСТ VPN, WireGuard, GRE, GIF, L2TP, PPTP, PPPoE, OpenConnect, Zerotier, Tinc) |
Нет | Да | Да | Да |
| Редистрибьюция BGP в OSPF | Да | Да | Нет | Да | Да | Нет |
| Редистрибьюция OSPF в BGP | Да | Да | Нет | Да | Да | Нет |
| Варианты поддержки NAT | SNAT, DNAT, PNAT | Source NAT, Destination NAT, 1:1 NAT, NAT Reflection, NPTv6, BINAT | Source NAT, Destination NAT, Twice NAT, PAT | SNAT, DNAT, PAT | PAT, Static NAT, Source NAT, Destination NAT, Loopback NAT | Source NAT, Destination NAT, Twice NAT, PAT |
| Статическая трансляция сетевых адресов (Static Network Address Translation, SNAT) | Да | Да | Да | Да | Да | Да |
| Динамическая трансляция сетевых адресов (Dynamic Network Address Translation, DNAT) | Да | Да | Да | Да | Да (PAT) |
Да |
| Управление полосой пропускания | Да | Да | Нет | Да | Да | Нет (в разработке) |
| Качество обслуживания (QoS) | Да | Да | Да | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет (в разработке) |
| Двунаправленная поддержка DSCP | Нет | Да | Нет | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Поддержка IEEE 802.1p | Да | Да | Да | Нет | Да | Нет (в разработке) |
| Поддержка IEEE 802.3ad и IEEE 802.1aq (LAG / LACP) | Да | Да (802.3ad) |
Да | Да | Да | Нет (в разработке) |
| Многоадресная передача (Multicast) | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
Прочее
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Балансировка нагрузки на L4 | Да | Да | Да | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Балансировка нагрузки на L7 | Нет | Да | Да (определяется внешним балансировщиком) |
Нет | Нет | Нет |
| Поддержка функций VoIP | Да | Да (SIP over NAT с помощью Static Port, плагин siproxd) |
Да | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Cегментация виртуальной сети | Да | Да | Да | Да | Да | Да |
| Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) | Да | Да | Да | Да | Да | Да |
Защита удалённого доступа
Контроль подключений и их контекста
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Контроль удалённых пользователей | Да | Да | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Поддержка многофакторной аутентификации при удалённом подключении | Да | Да | Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Поддержка сетевого доступа с «нулевым доверием» (ZTNA) | Нет | Да (плагин Zerotier) |
Да | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Проверка устройств на соответствие политикам безопасности (compliance check) | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Варианты разграничения доступа удалённых пользователей | Отсутствуют | По времени, по устройствам, группам, геолокации | По времени, по устройствам, по группам | По пользователям и группам | Отсутствуют (планируется в будущих версиях, 2027 г.) |
По времени, по устройствам, по группам |
Виртуальные частные сети
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Клиентская виртуальная частная сеть (IPsec VPN) | Да | Да | Нет | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Частично (штатная функциональность в VPP) |
| IPsec VPN с поддержкой ГОСТ | Нет (будет доступен в ближайших релизах) |
Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Свой клиент для IPsec VPN | Нет | Нет | Нет | Нет | Нет | Нет (в разработке) |
| Поддержка OpenVPN | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет (поддержка WireGuard) |
| Поддержка OpenVPN ГОСТ | Да | Нет | Нет | Нет | Нет | Нет |
| Поддержка IKEv2 | Да | Да | Нет | Да (Site-to-Site) |
Нет (планируется в ближайшей версии — до конца 2026 года) |
Да |
| Поддержка SSTP | Нет | Нет | Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Собственная реализация туннеля | Нет | Нет | Нет | Нет | Нет | Нет |
| Алгоритмы хеширования | MD5, MD5_128; SHA1 (по умолчанию), SHA1_160, SHA256, SHA256_96, SHA384, SHA512; AES-XCBC, AES-CMAC, AES128-GMAC, AES192-GMAC, AES256-GMAC | MD5, Blowfish, SHA-1, SHA-256, SHA-384, SHA-512, Ed25519 | Отсутствуют | MD5, SHA-1, SHA-256 | Заявлена поддержка стандартных алгоритмов хеширования | MD5, SHA-1, SHA-128, SHA-196, SHA-256 |
| Алгоритмы шифрования | AES: 128, 192, 256, 128ctr, 192ctr, 256ctr, 128ccm64, 192ccm64, 256ccm64, 128ccm96, 192ccm96, 256ccm96, 128ccm128, 192ccm128, 256ccm128, 128gcm64, 192gcm64, 256gcm64, 128gcm96, 192gcm96, 256gcm96, 128gcm128, 192gcm128, 256gcm128, 128gmac, 192gmac, 256gmac; 3DES; Blowfish: 128, 192, 256; Camellia: 128, 192, 256, 128ctr, 192ctr, 256ctr, 128ccm64, 192ccm64, 256ccm64, 128ccm96, 192ccm96, 256ccm96, 128ccm128, 192ccm128, 256ccm128; Serpent: 128, 192, 256; Twofish: 128, 192, 256; Cast128; ChaCha20-Poly1305 | AES-128, AES-192, AES-256, ChaCha20-Poly1305 | Отсутствуют | AES-128, AES-192, AES-256 | AES, DES, 3DES | AES-128, AES-192, AES-256, ChaCha20-Poly1305 |
| Бесклиентская виртуальная частная сеть (SSL VPN) | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| SSL VPN с поддержкой ГОСТ | Нет | Да (плагин ГОСТ VPN) |
Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Веб-портал SSL VPN (публикация приложений) | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да (с использованием встроенного «С-Терра Шлюз») |
| Поддержка Site-to-Site GRE over IPsec | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да (не тестировалось) |
Проксирование
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| HTTP-прокси | Да | Да (Squid) |
Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| DNS-прокси | Да | Да (Unbound DNS, DNSmasq, плагин DNSCrypt Proxy) |
Да | Нет | Да | Нет |
| SMTP-шлюз | Нет | Да (плагин Postfix) |
Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Поддержка ICAP | Да | Да (плагин C-ICAP + Squid) |
Да | Да | Нет (планируется в будущих версиях, 2027 г.) |
Нет (в разработке) |
| Поддержка кеширования | Да | Да (Squid) |
Нет | Да | Да | Нет |
| Поддержка прозрачного режима работы | Да | Да (Squid) |
Да | Да | Да | Нет |
| Поддержка работы X-forward IP | Нет | Да (Squid, плагин HAProxy, плагин Nginx) |
Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Поддержка технологии обратного проксирования (Reverse Proxy) | Да | Да (плагины FTP-Proxy, Nginx, HAProxy, Caddy, Postfix, Relayd) |
Нет | Да | Нет (планируется в будущих версиях, 2027 г.) |
Да |
| Поддержка ретрансляции DHCP (DHCP Relay) | Да | Да (ISC DHCP, Kea DHCP, DHCRelay) |
Да | Нет | Да | Да |
| Поддержка WCCP | Нет | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
Дополнительные функции и возможности
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддержка функций программно определяемых глобальных сетей (SD-WAN) | Нет | Да (плагин Zerotier) |
Нет | Нет | Нет | Нет |
| Пассивный мониторинг параметров (задержка, джиттер, потери пакетов) тракта передачи трафика для отдельных прикладных приложений | Нет | Да | Нет | Нет | Да | Нет |
| Автоматическое перенаправление трафика приложения в случае, если параметры канала не соответствуют требованиям этого приложения для обеспечения заданного качества его работы | Да | Да | Нет | Нет | Да | Нет |
| Наличие инструмента для переноса политик безопасности с NGFW другого производителя | Нет | Нет | Да | Нет | Да (по индивидуальному запросу) |
Нет (скрипты переноса через техническую поддержку) |
| Применение технологий машинного обучения | Не применяются | Не применяются | В облаке поставщика сигнатур, IoC | Не применяются | Не применяются (планируется в будущих версиях, 2027 г.) |
Не применяются (в разработке для определения сетевых атак) |
| Применение технологий искусственного интеллекта | Не применяются | Не применяются | В облаке поставщика сигнатур, IoC | Не применяются | Не применяются (планируется в будущих версиях, 2027 г.) |
Не применяются |
Блок № 6. Эксплуатация
Администрирование
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддерживаемые варианты управления (варианты консоли) | CLI/SSH, веб-интерфейс | CLI, SSH, Serial, веб-интерфейс, REST API | SSH, веб-консоль, CLI, централизованное | Веб-консоль, SSH | Веб-интерфейс, CLI, SSH | SSH, веб-консоль, CLI |
| Максимальное количество управляемых устройств NGFW на один сервер управления | 500 | Серверы управления не предусмотрены | 5 000 | Серверы управления не предусмотрены | 1 (централизованное управление 1000 устройств планируется в ближайшей версии — до конца 2026 года) |
Серверы управления не предусмотрены |
| Поддержка единого интерфейса для возможности управления системными настройками и настройками функциональности (централизованное управление) | Да | Нет | Нет | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да |
| Поддержка отказоустойчивой архитектуры управления | Да | Да (CARP Failover) |
Да | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да (разделение data-plane и management-plane, кластеризация Active-Standby) |
| Частичный коммит изменений в правилах и политиках | Да | Нет | Да | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Автоматическое оповещение о событиях | Да | Да | Да | Да | Да | Да |
| Поддержка централизованного возврата на предыдущую конфигурацию, версию ПО | Нет | Нет | Да | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Возможности, механизмы, инструменты по снижению количества ложных срабатываний | Корреляция, фильтры, конфигурации | Белые списки, алиасы для МСЭ, исключения для IDS / IPS | Точечная настройка, фиксация срабатывания правил | Сведения отсутствуют | Отсутствуют (планируется в ближайшей версии — до конца 2026 года) |
Отсутствуют |
Аутентификация и управление доступом
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Варианты аутентификации | Basic LDAP, NTLM, Kerberos | Локальная база, LDAP, 2FA, MFA, Captive Portal, NTLM, Kerberos, IP+MAC | Локальная, RADIUS | Kerberos, NTLM | Локальная (LDAP и AD планируется в будущих версиях, 2027 г.) |
Внутренняя база администраторов |
| Методы аутентификации | Логин и пароль, сертификат | Логин и пароль, TOTP, ваучер | Логин и пароль, токен | Логин и пароль | Логин и пароль (OTP планируется в будущих версиях, 2027 г.) |
Логин и пароль |
| Поддержка смарт-карт и токенов | Нет | Нет | Да | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Поддержка сквозного входа (SSO) | Да | Да | Нет | Да (прокси-сервер, Captive Portal) |
Нет | Нет |
| Поддержка управления доступом на основе ролей | Да | Нет | Да | Да | Да | Да |
| Ролевая модель | Да (конкретные роли не указаны) |
Нет | Да (пользователь, администратор узла, администратор группы узлов, администратор всей сети) |
Да (администратор, администратор группы, пользователь, свои собственные роли) |
Да (конкретные роли не указаны) |
Да (конкретные роли не указаны) |
| Поддержка управления доступом на основе атрибутов | Частично (если рассматривать роль как атрибут) |
Нет | Частично (если рассматривать роль как атрибут) |
Частично (если рассматривать роль как атрибут) |
Частично (если рассматривать роль как атрибут) |
Частично (если рассматривать роль как атрибут) |
| Поддержка механизма протоколирования действий администраторов | Да | Да | Да | Да | Да | Да |
| Меры по защите NGFW от компрометации привилегированных учётных записей | Не указаны | Не указаны | Только организационные | Двухфакторная аутентификация при входе в веб-интерфейс | Сложность пароля, политики безопасности, защита от брутфорса, выделенный интерфейс управления | Двухфакторная аутентификация |
Мониторинг, журналы и отчёты
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Контроль работоспособности | Да | Да (датчики работы системы на инструментальной панели) |
Да (Watchdog) |
Да | Да | Да (графики загрузки ПАК) |
| Графическое представление различных показателей мониторинга | Да | Да (графики, круговые диаграммы) |
Да | Да | Да | Да (графики загрузки ПАК) |
| Поддержка мониторинга по SNMP | Да | Да (плагины Net-SNMP, Zabbix) |
Да | Нет | Нет (планируется в ближайшей версии — до конца 2026 года) |
Нет |
| Модули, для которых доступны логи | Логируется вся система | Аудит, Загрузка системы, Системный журнал, Бэкенд, Веб-интерфейс, Обновления систем и плагинов, Шлюзы, Маршруты, Firewall (pf), IDS/IPS (Suricata), OpenVPN, IPsec, WireGuard, DHCPv4/DHCPv6, Unbound DNS, Dnsmasq DNS, Web Proxy (Squid), Authentication, Captive Portal, CARP/High Availability, NetFlow, Intrusion Prevention, Cron, PPP, ARP, NTP, Load Balancer (HAProxy), Monit, SMTP Notifications, API, Aliases, VLAN, Interfaces, IPsec VTI, ACME Client, DNSBL, Proxy ACL, Traffic Shaper, NAT | Все доступные | Прокси-сервер, детектор атак Suricata, DNS-сервер, DHCP-сервер, Fail2ban, Web Application Firewall и др. | Все доступные | Все доступные |
| Централизованное журналирование | Да | Нет | Да | Нет | Да | Нет (в разработке) |
| Экспорт логов | Да | Да (CSV, JSON (REST API)) |
Да (Syslog, CEF) |
Да (CSV, TXT, XLS) |
Да | Да (по fluent-bit) |
| Поддержка NetFlow и IPFIX для выгрузки данных в сторонние системы | Да | Да (NetFlow) |
Да (NetFlow) |
Да | Да | Нет |
| Разновидности отчётов | Есть возможность выгрузки журналов для построения отчётов во внешней системе. Встроенные отчёты будут реализованы в ближайшем релизе | Графики / диаграммы / таблицы на базе NetFlow / RRDtool по трафику / системе, график трафика в реальном времени, журнал МСЭ, системный журнал, отчёты веб-прокси, IDS / IPS, отображение некоторых журналов в реальном времени (живой просмотр), выгрузка в CSV, настраиваемые сводные данные и графики / отчёты на инструментальной панели при помощи виджетов | Сведения отсутствуют | По категориям трафика, активности пользователей, поисковым запросам, блокировкам межсетевого экрана и др. | Отсутствуют (планируется в ближайшей версии — до конца 2026 года) |
Конструктор отчётов по выбору администратора |
| Поддерживаемые форматы отчётов | Сведения отсутствуют | CSV | Сведения отсутствуют | CSV, TXT, XLS, PDF | Отсутствуют (планируется в будущих версиях, 2027 г.) |
XLSX, CSV, TXT, HTML, DOCX, PDF |
| Каналы передачи отчётов | Сведения отсутствуют | Электронная почта, выгрузка файла, оповещения в Telegram, удалённый хост | Сведения отсутствуют | Выгрузка через веб-интерфейс | Syslog, Zabbix, Prometheus (SNMP планируется в ближайшей версии — до конца 2026 года, NetFlow планируется в будущих версиях — в 2027 году) |
Выгрузка через веб-интерфейс |
| Использование внешних систем отчётности | Да | Да (удалённый Syslog-сервер, Wazuh-агент) |
Да | Нет | Да | Нет |
| Синхронизация отчётов | Нет | Нет | Нет | Нет | Да | Нет |
Кастомизация
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Поддержка написания собственных сигнатур IDS / IPS | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да |
| Поддержка возможности импорта сторонних сигнатур IDS / IPS | Да | Да | Нет | Да | Нет (планируется в ближайшей версии — до конца 2026 года) |
Да |
| Создание собственных сигнатур приложений L7 | Да | Нет | Нет | Нет | Да | Нет (в разработке) |
| Поддержка создания своих категорий веб-фильтрации | Да | Да | Да (групповые объекты) |
Да | Да | Да |
| Кастомизация веб-портала SSL VPN | Да | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Добавление своих приложений на веб-портал SSL VPN | Да | Нет | Нет | Нет | Нет (планируется в будущих версиях, 2027 г.) |
Нет |
| Возможность формирования индивидуально настроенных отчётов | Нет | Да (базовый вариант) |
Нет | Да | Нет | Да |
| Прочие возможности кастомизации | Гибкая кастомизация всей системы и возможности встраивания в существующую инфраструктуру | Псевдонимы, группы и категории для МСЭ, маршрутизация на основе политик, расписания, переопределения DNS, ACL для прокси, политики фильтрации, автоматизация через API, настройка веб-интерфейса: язык, тема, виджеты для панели управления, пользовательские страницы ошибок для прокси | Отсутствуют | Веб-форма Captive Portal, тема и логотипы веб-почты | Отсутствуют | Добавление своих хешей для антивируса, добавление правил WAF, кастомизация дашборда |
Блок № 7. Приобретение и поддержка
Лицензирование
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Виды лицензий | Бессрочная | Cрочная, подписка | Срочная, бессрочная | Бессрочная | Срочная, бессрочная | Бессрочная |
| Описание политики лицензирования | Базовая лицензия «InfoWatch ARMA Стена», к которой можно выбрать различные опциональные модули для промышленного или корпоративного функционального спектра. К этому могут быть добавлены партнёрские лицензии для ГОСТ-алгоритмов шифрования для VPN и для потокового антивируса. К любой конфигурации обязательно добавляется сертификат на один год технической поддержки | Срок действия лицензии на ПО — 5 лет. Можно продлить на следующие 5 лет на льготных условиях, обратившись к вендору до окончания срока ее действия. Срок действия лицензии на ПАК определяется сроком службы аппаратной части программно-аппаратного комплекса. Начиная со второго года использования и до окончания срока действия лицензии клиентам предоставляется возможность получения платного доступа к обновлениям и расширенной технической поддержке |
Политика лицензирования описана в прайс-листе | ИКС лицензируется согласно количеству включённых пользователей. Лицензию по льготным ценам могут купить следующие организации: библиотеки; дошкольные образовательные учреждения; государственные и муниципальные общеобразовательные учреждения; учреждения начального, среднего и высшего профессионального образования, которые предоставляют бюджетные места для обучения и финансируются государством. Имеется полнофункциональная бесплатная версия ИКС Lite с доступом к обновлениям программы. В ИКС Lite поддерживается не более 9 пользователей, включая администратора, 9 почтовых ящиков, 9 Jabber-аккаунтов и 9 телефонных номеров |
Функциональные возможности системы определяются типом лицензии. При её отсутствии активируется режим «Free»: доступны только базовые функции межсетевого экрана, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ. Расширенные возможности отключены. Пропускная способность ограничена до 10 Мбит/с. Техническая поддержка и обновления не предоставляются. Срок лицензии — бессрочный. Лицензия Standard: доступны только базовые функции межсетевого экрана, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ. Расширенные возможности отключены. Техническая поддержка предоставляется на срок 1 год и включает в себя исключительно регулярные обновления, направленные на обеспечение стабильной работы системы, без расширения её базовых возможностей. Срок лицензии — бессрочный. Лицензия Pro: все функции доступны без ограничений. Техническая поддержка предоставляется на срок 1 год и включает в себя регулярные обновления для расширения возможностей и стабильной работы системы. Срок лицензии — 1 год (если лицензия не будет продлена, программное обеспечение переходит на базовый режим работы в соответствии с условиями лицензии Standard). |
По запросу |
| Минимальный функциональный набор, который можно приобрести | Программный комплекс «InfoWatch ARMA Стена Базовый» + аппаратная платформа + сертификат на техническую поддержку программно-аппаратного комплекса либо программный комплекс «InfoWatch ARMA Стена Базовый» в варианте виртуальной машины + сертификат на техническую поддержку программного комплекса | TING Light — базовая версия с отключёнными IDS / IPS и nDPI. Все остальные функции NGFW (включая контроль приложений, VPN, антивирус, URL-фильтрацию и т.д.) входят в единую лицензию и не требуют дополнительной оплаты. Полная версия TING содержит весь функциональный набор без ограничений | FW + DPI + UserID | Защита сети, контроль доступа, управление трафиком, удалённые подключения, контентная фильтрация, управление и мониторинг | Базовый межсетевой экран, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ | Аппаратный комплекс и лицензия на право использования, модель и исполнение которой соответствуют модели и исполнению выбранного аппаратного комплекса |
| Компоненты, для которых нужны отдельные от NGFW лицензии | Лицензия на программное обеспечение InfoWatch ARMA Management Console Модуль ГОСТ OpenVPN от «Криптоком» Модуль ГОСТ IPsec от «КриптоПро» Модуль потокового антивируса Dr.Web |
Отсутствуют | IPS | Модули Kaspersky: антивирус, антиспам Suricata Rules Feed Модуль категоризации трафика Garnet |
Все расширенные возможности включены в лицензию Pro (модуль кластеризации, интеграция с внешними системами мониторинга, зеркалирование трафика, защита от типовых атак, глубокий разбор промышленных протоколов, а также фильтрация по GeoIP, приложениям, сервисам и доменам + дополнительные функции безопасности, которые будут добавляться в продукт в рамках обновлений | ГОСТ VPN («С-Терра Виртуальный Шлюз») |
| Дополнительно оплачиваемые модули и функции | Дополнительный программный комплекс «InfoWatch ARMA Стена Промышленный» Дополнительный программный комплекс «InfoWatch ARMA Стена Корпоративный» |
Плагин NetPolice, 102 категории; можно указывать удалённые чёрные списки с категориями | То, что не входит в базовую поставку, может быть докуплено без приобретения дополнительных лицензий | Весь функциональный набор ИКС, помимо дополнительных модулей Kaspersky и Garnet, входит в лицензию | «Пакет экспертных обновлений»: актуальная база GeoIP, URL-фильтрация, правила БРП и заблокированные домены | Отсутствуют |
| Калькулятор цен | Публичный — отсутствует | Отсутствует | Имеется | Отсутствует | Прайс-лист предоставляется по запросу на sales@npo-echelon.ru | Отсутствует (только индивидуальные коммерческие предложения) |
| Бесплатная пробная версия | В рамках пилотного проекта | 30 дней | Демоверсия по запросу | 14 дней | Бесплатная версия (Free) предоставляется по запросу через электронную почту sales@npo-echelon.ru | До 90 дней |
Техническая поддержка
| Параметр / Продукт | InfoWatch ARMA Стена | Traffic Inspector Next Generation | ViPNet xFirewall | NGFW ИКС | Рубикон Nova | С-Терра Экран-М |
| Прямая техническая поддержка со стороны вендора | Да | Да | Да | Да | Да | Да |
| Наличие учебных курсов от вендора | Да (конкретные разновидности курсов не указаны) |
Да (бесплатный курс «Сертифицированный администратор Traffic Inspector Next Generation») |
Да (конкретные разновидности курсов не указаны) |
Да (обучающий курс по развёртыванию и настройке NGFW ИКС) |
Да (конкретные разновидности курсов не указаны) |
Да (конкретные разновидности курсов не указаны) |
| Базовая техническая поддержка | Да | Да | Да | Да | Да | Да |
| Расширенная техническая поддержка | Да | Да | Да | Да | Нет | Да |
| Каналы технической поддержки | Электронная почта, телефон | Электронная почта, телефон, чат на сайте, сообщество в Telegram | Электронная почта | Почта, телефон, личный кабинет, онлайн-оператор на сайте, чат-бот в мессенджерах, база знаний, видеоуроки, вебинары, обучающий курс | Электронная почта | Электронная почта, телефон, личный кабинет, любые виды коммуникации, согласованные заранее |
| Режим работы технической поддержки | 16х5 | 8х5 | В соответствии с уровнем SLA | Понедельник — пятница: 7.00 — 19.00 (мск) Суббота: 9.00 — 17.00 (мск) |
8х5 | 8х5, 24х7 – в зависимости от уровня поддержки |
| Срок реагирования на обращение | 1 час | Расширенная ТП: от 1 до 4 часов в зависимости от канала. Стандартная ТП: 8 часов | В соответствии с уровнем SLA | До 30 сек – время ответа в чате | До 8 часов | 1 час |
| Срок решения обращения | В зависимости от запроса | ОТП первой линии: расширенная — до 5 рабочих дней; стандартная — до 15 рабочих дней | В соответствии с уровнем SLA | Не более 10 рабочих часов | От 1 рабочего дня | 1 день |
| Возможность выезда к клиенту для решения обращения | Да | Да (по дополнительному договору) |
В соответствии с уровнем SLA | Да (по согласованию) |
Нет | Сведения отсутствуют |
| Замена оборудования при поломке | Да | Гарантийное обслуживание аппаратной части ПАК осуществляется по условиям производителя аппаратной платформы, указанным в сопроводительной документации к ПАК | В соответствии с уровнем SLA | Нет | Нет | Справочная информация по условиям гарантийного обслуживания есть на сайте |
| Дорожная карта (roadmap) | Да (условия ознакомления не указаны) |
Да (закрытая) |
Да (закрытая) |
Да (условия ознакомления не указаны) |
Да (опубликована на сайте) |
Да (по запросу к менеджеру) |
| Периодичность выпуска обновлений продукта | Ежеквартально | Ежемесячно | Согласно дорожной карте | 1 мажорный, 4 минорных релиза в год | Ежеквартально | Ежегодно |
Выводы
На наш взгляд, таблица показывает, что российским производителям удалось достичь паритета с зарубежными ИБ-вендорами по части ядерной (классической) функциональности NGFW. Модули файрвола, IPS, DPI, контроля приложений, контентной фильтрации, идентификации пользователей, TLS-инспекции или маршрутизации можно найти везде или почти везде.
Однако есть и пространство для роста. Например, среди зарубежных решений довольно широко представлена конвергенция между NGFW с одной стороны и SD-WAN, ZTNA и SASE — с другой стороны. В российских файрволах нового поколения функциональность программно определяемых сетей мало где поддерживается, да и «нулевое доверие» представлено нешироко. Кроме того, если смотреть на обе части вместе, то отечественным NGFW явно недостаёт поддержки IPv6, которая в зарубежных решениях является частью базового сетевого стека. Эти и другие особенности показывают, что развитие российских продуктов данного класса ещё далеко не завершено.
Обобщая, можно сказать, что у «наших» NGFW большое будущее, причём это не столько красивое торжественное выражение, сколько констатация факта: есть над чем работать, надо пройти ещё весьма долгий путь. Тем не менее рассмотренные в сравнении файрволы нового поколения уже готовы к решению базовых функциональных задач, а следовательно, представляют интерес с точки зрения выбора и миграции: в конце концов, требования регуляторов никто не отменял, а они в России традиционно являются важным драйвером рынка ИБ.
Редакция Anti-Malware.ru благодарит коллег и партнёров, принимавших участие в подготовке сравнения. Нам помогали:
Виталий Беличко, руководитель продуктового направления, «ИнфоТеКС».
Дмитрий Головко, старший менеджер продукта Kaspersky NGFW, «Лаборатория Касперского».
Алексей Данилов, руководитель продуктового направления, «ИнфоТеКС».
Юрий Дышлевой, руководитель продуктовой практики PT NGFW, Positive Technologies.
Анна Комша, руководитель продуктовой практики PT NGFW, Positive Technologies.
Денис Корбаков, технический директор, «Смарт-Софт».
Елизавета Кужина, технический директор, «А-Реал Консалтинг».
Дмитрий Лебедев, ведущий эксперт, «Код Безопасности».
Олег Митичкин, менеджер по продукту, Ideco.
Александр Моисеенко, менеджер по продукту, Ideco.
Сергей Перевозчиков, директор центра специальных разработок, НПО «Эшелон».
Полина Перлова, менеджер по развитию продукта NGFW, UserGate.
Алексей Прокопчук, руководитель группы разработки Traffic Inspector Next Generation.
Алексей Ремнёв, руководитель отдела технической поддержки, «А-Реал Консалтинг».
Стас Румянцев, старший менеджер по развитию продуктов InfoWatch ARMA.
Светлана Семёнова, руководитель направления продвижения продуктов, «С-Терра».
Илья Соболев, менеджер по продукту, Ideco.
Игорь Сухарев, директор «А-Реал Консалтинг».
Андрей Сухов, инженер-аналитик, «С-Терра».
Вячеслав Франьчук, инженер контроля качества, «Смарт-Софт».
Михаил Яблоков, руководитель направления развития продуктов InfoWatch ARMA.






