Сравнение российских NGFW 2026: часть II — обзор 6 межсетевых экранов

Сравнение российских межсетевых экранов нового поколения (NGFW) — 2026, часть II

Сравнение российских межсетевых экранов нового поколения (NGFW) — 2026, часть II

Продолжаем анализировать ключевые данные по российским NGFW, опираясь на набор из 260 критериев. Во второй части сравнения представлены «InfoWatch ARMA Стена», Traffic Inspector Next Generation, ViPNet xFirewall, NGFW ИКС («Интернет Контроль Сервер»), «Рубикон Nova» и «С-Терра Экран-М».

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Сравнение отечественных NGFW — 2026, часть вторая
    1. 2.1. Блок № 1. Общие сведения
    2. 2.2. Блок № 2. Портфолио вендора
    3. 2.3. Блок № 3. Экспертиза от вендора
    4. 2.4. Блок № 4. Архитектура и взаимодействие с инфраструктурой
      1. 2.4.1. Исполнение и развёртывание
      2. 2.4.2. Производительность и масштабирование
      3. 2.4.3. Доступность и кластеризация
      4. 2.4.4. Интеграционное взаимодействие
    5. 2.5. Блок № 5. Функциональный набор
      1. 2.5.1. Защита сети и периметра
      2. 2.5.2. Анализ трафика
      3. 2.5.3. Обнаружение / предотвращение вторжений (IDS / IPS)
      4. 2.5.4. Контроль приложений
      5. 2.5.5. Антивирус, антиспам и песочница
      6. 2.5.6. Фильтрация содержимого
      7. 2.5.7. Защита от DoS-атак и ботов
      8. 2.5.8. Обнаружение утечек информации
      9. 2.5.9. Сегментация сети
      10. 2.5.10. Межсетевое экранирование
      11. 2.5.11. Маршрутизация
      12. 2.5.12. Поддержка сетевых сервисов
      13. 2.5.13. Прочее
      14. 2.5.14. Защита удалённого доступа
      15. 2.5.15. Контроль подключений и их контекста
      16. 2.5.16. Виртуальные частные сети
      17. 2.5.17. Проксирование
      18. 2.5.18. Дополнительные функции и возможности
    6. 2.6. Блок № 6. Эксплуатация
      1. 2.6.1. Администрирование
      2. 2.6.2. Аутентификация и управление доступом
      3. 2.6.3. Мониторинг, журналы и отчёты
      4. 2.6.4. Кастомизация
    7. 2.7. Блок № 7. Приобретение и поддержка
      1. 2.7.1. Лицензирование
      2. 2.7.2. Техническая поддержка
  3. 3. Выводы

Введение

Этот материал — логическое продолжение начатого нами ранее сравнения российских файрволов нового поколения (Next Generation Firewall, NGFW). Напомним, что в первой части мы представили 6 отечественных разработок данного класса, а именно — Ideco NGFW, Kaspersky NGFW, PT NGFW, UserGate NGFW, «Континент 4» и ViPNet Coordinator HW.

Вторая часть также охватывает 6 продуктов. В ней содержится информация о следующих межсетевых экранах российского производства:

  • «InfoWatch ARMA Стена» (ГК «ИнфоВотч»).
  • Traffic Inspector Next Generation (ООО «Смарт-Софт»).
  • ViPNet xFirewall (АО «ИнфоТеКС»).
  • NGFW ИКС (ООО «А-Реал Консалтинг»).
  • Рубикон Nova (ГК «Эшелон»).
  • «С-Терра Экран-М» (ООО «С‑Терра СиЭсПи»).

Поскольку вторая часть является продолжением первой, в ней используются те же самые 260 описательных критериев, разделённые по 7 содержательным блокам. Полная методология сравнения описана в предыдущем материале (см. ссылку выше); здесь мы лишь кратко повторим, что в охват исследования включены универсальные (не специализированные) NGFW от отечественных ИБ-вендоров — как те, которые уже давно известны на рынке, так и те, которые появились сравнительно недавно.

Сравнение отечественных NGFW — 2026, часть вторая

Блок № 1. Общие сведения

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Компания-вендор InfoWatch
(ГК «ИнфоВотч»)
ООО «Смарт-Софт» АО «ИнфоТеКС» ООО «А-Реал Консалтинг» Группа компаний «Эшелон»
(АО «НПО "Эшелон"»)
ООО «С‑Терра СиЭсПи»
Штаб-квартира Россия, Москва Россия, Коломна Россия, Москва Россия, Ярославль Россия, Москва Россия, Зеленоград
Веб-сайт infowatch.ru smart-soft.ru infotecs.ru a-real.ru npo-echelon.ru s-terra.ru
Сравниваемые версии 4.9 1.13.10 5.6 13.1 1.4 1.0
Целевой сегмент Промышленные заказчики, корпоративный сектор Госсектор, энтерпрайз, средний и малый бизнес Госсектор, энтерпрайз, ЦОДы, финансовый сектор, телеком Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес Государство, энтерпрайз, малый и средний бизнес
Сертификаты ФСТЭК и ФСБ России Сертификат ФСТЭК России № 4953 от 11.07.2025 Сертификат ФСТЭК России № 4692 от 13.07.2023 Сертификат ФСТЭК России № 4501 от 28.12.2021 Сертификат ФСТЭК России № 4832 от 02.08.2024 Получение сертификата соответствия ФСТЭК и Минобороны России ожидается в I квартале 2027 года, сертификация по требованиям безопасности информации ФСБ России не запланирована Сертификат ФСТЭК России № 5035 от 06.02.2026
ПО в реестре Минцифры Запись № 23568 от 12.08.2024 Записи № 2016 от 08.10.2016 и № 4825 от 03.12.2018 (ФСТЭК-версия) Более 5 записей Запись № 322 от 08.04.2016 Получение записи в реестре Минцифры России запланировано на III квартал 2026 года Запись № 27623 от 21.04.2025
ПАК в реестре Минцифры Отсутствует Запись № 32764 от 18.03.2026 Запись № 5923 от 19.11.2019 Отсутствует Получение записи в реестре Минцифры России запланировано на I квартал 2027 года Отсутствует
(подано заявление)
ПАК в реестре Минпромторга Аппаратные платформы:
ARMA K10000 — Сетевое устройство Рубеж Т
ARMA K1000 — Сетевое устройство Рубеж С
ARMA K100 — Сетевое устройство Рубеж-Н1
Сервер Аквариус T30 S001DC
Сервер Аквариус T50 D110CF
Сервер Аквариус T50 D202FW
Аппаратная платформа NP-1002i
Более 5 записей ИКС RF50 (до 50 пользователей)
ИКС RF700 (до 500 пользователей)
ИКС RF1000 (до 1000 пользователей)
Более 5 партнёров
(аппаратные платформы «БАЙОН», «АТБ ЭЛЕКТРОНИКА», «НОВЫЙ АЙ ТИ ПРОЕКТ», «РЕВОТЕХ», «НОВЫЕ ПЛАТФОРМЫ», «КРАФТВЭЙ КОРПОРЭЙШН ПЛС»)
Более 5 записей
Комплаенс
(соответствие каким требованиям позволяет обеспечить)
Федеральный закон № 187-ФЗ
Указ Президента РФ № 250
Приказ ФСТЭК России № 239
Федеральные законы № 149-ФЗ (с учётом Постановления Правительства РФ № 2607 от 31.12.2021 и приказов РКН), № 152-ФЗ (требования к защите ПДн детализированы приказом ФСТЭК России № 21), № 187-ФЗ, № 436-ФЗ
Указы Президента РФ № 166 и № 250
Приказ ФСТЭК России № 117
Приказы ФСТЭК России № 17, 21, 31, 117 Федеральные законы № 139-ФЗ, 152-ФЗ, 187-ФЗ, 436-ФЗ
Указ Президента № 250
Постановление Правительства РФ № 1875
Приказы ФСТЭК России № 21, 117 и 239
Федеральные законы № 152-ФЗ и 187-ФЗ
Приказы ФСТЭК России № 17, 21, 31, 117, 239
ГОСТ Р 57580.1-2017
Федеральные законы № 152-ФЗ и 187-ФЗ
Приказы ФСТЭК России № 21, 44, 76, 117, 239
Позволяет выполнить требования регуляторов по защите объектов КИИ (до 1 категории), ИСПДн (до 1 УЗ), ГИС (до 1 КЗ) и АСУТП (до 1 класса)
Обзор на Anti-Malware.ru Отсутствует Обзор Traffic Inspector Next Generation 1.10 Отсутствует Обзор ИКС 7.2 проводился в 2020 г. Обзор Рубикон Nova Отсутствует

 

Блок № 2. Портфолио вендора

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Срок существования продукта ARMA Industrial
Firewall — 7 лет
Актуальная ветка «ARMA Стена» — 5 лет
10 лет 9 лет 22 года «Рубикон» — 15 лет
Новая версия «Рубикон Nova» готовится к выпуску
5 лет
Общее количество внедрений 150+ 3 500+ 10 000+ 7 000 «Рубикон» — более 1 000 внедрений
Новая версия «Рубикон Nova» готовится к выпуску
Составляет коммерческую тайну
Инсталляционная база 1 000+ устройств 3 500+ устройств 10 000+ устройств 10 000 устройств «Рубикон» — 5 000+ устройств
Новая версия «Рубикон Nova» готовится к выпуску
Составляет коммерческую тайну
Отрасли, в которых выполнены внедрения Нефтегазовая и нефтехимическая отрасли, металлургия, энергетика, транспортная отрасль, машиностроение Машиностроение, химическая промышленность, электроэнергетика, пищевая промышленность, здравоохранение, образование, логистика (транспорт), госструктуры (административные органы управления), коммунальные службы, финансы и страхование Госсектор, нефтегазовая промышленность, финтех Государственные учреждения, промышленные предприятия, финансовый сектор, здравоохранение, образовательные учреждения, малый и средний бизнес Госсектор, силовые ведомства, учебные заведения, финансовые учреждения, коммерческие организации, медицинские учреждения, промышленные предприятия, транспортная отрасль, космическая индустрия Нефтегазовая промышленность, ретейл, энергетика, банки
Крупнейшее из известных внедрений Не разглашается, т. к. компании — субъекты КИИ и проекты под NDA Не разглашается Не разглашается 2000 пользователей, унитарное предприятие, название не разглашается Не разглашается Составляет коммерческую тайну
Краткое описание состава линейки аппаратных устройств Решение представлено в трёх конфигурациях (в порядке убывания производительности): ARMA K10000, ARMA K1000, ARMA K100. Они представляют три уровня производительности: от небольшого офиса (или системы промышленой автоматизации) до уровня сети предприятия / холдинга. Младшая платформа имеет безвентиляторное исполнение с возможностью монтажа в шкаф автоматики для установки непосредственно в контур АСУ ТП Доступны устройства для малых, средних и крупных корпоративных сетей Доступны устройства для филиалов, для офисов, для ЦОДов Доступны устройства: до 50 пользователей, до 500 пользователей, до 1000 пользователей Доступны устройства для филиалов, для офисов, для промышленных сетей Доступна полная линейка устройств от небольших филиалов до ЦОДов
Функциональное ядро продукта Собственная разработка, а также кастомизация безопасных решений Open Source На базе OPNsense Собственная разработка Собственные разработки на основе FreeBSD Собственная разработка Vector Packet Processing
Использование сторонних компонентов с открытым исходным кодом Используются
(конкретные компоненты не указаны)
Не используются Используются
(перечислены в документации к продукту)
Используются
(Suricata, Bind, Squid, Kea, Nginx, OpenSSH-portable, Fail2ban)
Используются
(конкретные компоненты не указаны)
Используются
(в основе лежат компоненты с открытым кодом, переписанные под требования проекта Экран-М: Vpp, Suricata, modsecurity, Frr, KVM, ClamAV, nginx)
Производство электронных компонентов ПАК на территории России Да
(доля и место производства не указаны)
Да
(от 15%; Тверь, Шуя, Санкт-Петербург, Гусев, Москва)
Да
(отечественные серверные платформы «Аквариус»; доля и место производства не указаны)
Да
(85%; место производства не указано)
Да
(доля и место производства не указаны)
Нет
Безопасность кода и разработки Обеспечивается процессами РБПО Статический (SAST) и динамический (DAST) анализ кода, соблюдение принципов SDLC, регулярное обучение команды безопасным методам кодирования, внутренние аудиты и оценка рисков.
Подтверждается сертификатом ФСТЭК России на продукт (4-й уровень доверия). Применяемые меры безопасности разработки соответствуют требованиям, необходимым для сертификации на указанный уровень доверия
Сертификат ФСТЭК России № 4 от 08.04.2025 о соответствии процессов безопасной разработки программного обеспечения требованиям ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения» Обеспечивается применением различных практик РБПО (композиционный, статический, динамический анализ) Разработка ведётся с учётом требований ГОСТ Р 56939-2024 В рамках разработки выстроен комплексный процесс контроля качества и безопасности программного обеспечения. Он включает статический анализ кода, контроль компонентного состава и зависимостей, а также формализованные и прозрачные процессы выявления, оценки и устранения уязвимостей. Используемые инструменты и процедуры позволяют системно управлять рисками на всех этапах жизненного цикла продукта

 

Блок № 3. Экспертиза от вендора

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Наличие собственного аналитического центра, поставляющего экспертизу Сведения отсутствуют Нет Да
(АО «Перспективный мониторинг»)
Нет Да
(название не указано)
Нет
Собственная база знаний об угрозах Да Да
(обновляемые базы контент-фильтра, GeoIP, IPS)
Да Нет Да Да
Поставка собственных сигнатур IDS / IPS Да Да Да Нет Да Да
Поставка собственных IoC Да Нет Да Нет Нет
(экспертиза партнёров)
Нет
Поставка собственных антивирусных сигнатур Нет Нет Нет
(в планах)
Нет Да Нет
(ClamAV)
Поставка собственных антиспам-баз Нет Нет Нет Нет Нет
(экспертиза партнёров)
Нет
Поставка собственных сигнатур фильтрации по URL и IP-адресам Да Да Да Нет Частично Да
Поставка собственных фидов киберразведки (Threat Intelligence) для обогащения данных Да Нет Да Нет Нет
(экспертиза партнёров)
Нет
Прочая экспертиза Сведения отсутствуют Репутация IP-адресов и URL, категории приложений, чёрные списки (Netpolice) Пентесты, обучение или тренинги Blue и Red Team Сведения отсутствуют GeoIP, Block Domain, категории приложений Сведения отсутствуют
Частота обновлений экспертизы 25-30 дней для сигнатур IDS / IPS Еженедельно Еженедельно Сведения отсутствуют Раз в три дня или чаще Сведения отсутствуют

 

Блок № 4. Архитектура и взаимодействие с инфраструктурой

Исполнение и развёртывание

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддерживаемые варианты исполнения ПАК, виртуальная машина ПАК, виртуальная машина, SaaS ПАК ПАК, ПО, виртуальная машина ПАК, ПО (ISO-образ) ПАК
Поддерживаемые гипервизоры при виртуальном исполнении (если применимо) VMware ESXi Xen, KVM, VMware, Proxmox, Hyper-V, VirtualBox, QEMU Неприменимо VMware ESXi, Hyper-V, Xen, KVM ISO-образ (любая среда виртуализации) Неприменимо
Поддерживаемые физические и сетевые интерфейсы 10/100/1000 RJ45, SFP, SFP+ 1000 BASE-T RJ45, 1G SFP, 10G SFP+, 40G QSFP+ 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+ 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+ 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+, 40G QSFP 10/100/1000 RJ45, BMC RJ-45, 1G SFP, 10G SFP+, 40G QSFP+, 100G QSFP28
Поддерживаемые логические интерфейсы VLAN, PPTP, PPoE, L2TP VLAN, GIF, GRE, LAGG, VXLAN, PPP, PPPoE, PPTP, L2TP VLAN, BOND VLAN, PPTP, PPoE, L2TP MACVLAN, VLAN, LOOPBACK, BONDING, BRIDGE, GRE, VXLAN VLAN, VXLAN, PPoE
Операционная система ПАК
(если применимо)
ОС общего назначения отсутствует FreeBSD На базе ядра Linux FreeBSD Рубикон Nova является средой функционирования Astra Linux
Модульность Да
(базовый модуль МЭ, модуль промышленных протоколов, модуль корпоративной функциональности, потоковый АВ, модули ГОСТ-алгоритмов для VPN)
Да
(100 модулей)
Да
(FW, DPI, IPS, Content Filtering, GeoIP)
Нет Да Да
(СОВ, WAF, антивирус, песочница, URL-фильтрация, контроль приложений, прокси, Firewall, пользователи сети, NAT, DHCP, TLS-инспекция)
Поддержка развёртывания в облаке Нет Да Да
(если облако поддерживает формат qcow2, ova)
Нет Да
(ISO-образ)
Нет
Соответствие принципам «специально для облака» (cloud-native) Нет Да Нет Нет Нет
(необходима дополнительная адаптация)
Нет
Возможность поставки по модели SaaS Нет Да Нет Нет Да
(через партнёров)
Нет
Возможность поставки MSS-провайдером Нет Нет Нет Нет Да
(через партнёров)
Нет
Мультиарендность (multitenancy) Нет Нет Нет
(ведётся разработка)
Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет

 

Производительность и масштабирование

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Реализация аппаратного ускорения (если применимо) Нет Нет Да
(FW, IPS, DPI, SSL Decrypt)
Нет Да
(обработка операций на сетевых чипах, ускорение части алгоритмов на центральном процессоре)
Нет
Поддержка горизонтального масштабирования Нет Да Да
(с использованием внешних балансировщиков)
Нет Да
(с использованием балансировщиков)
Да
Поддержка вертикального масштабирования Да Да Да Да Да Да
Дополнительные средства ускорения обработки трафика Собственные решения в части ПО, аппаратных ускорителей нет Netmap DPDK Netmap XDP/eBPF, модули ядра, архитектура позволяет использовать технологию DPDK (в будущих версиях) DPDK, VPP
Сценарии масштабирования производительности Кластеризация, балансировка нагрузки, выбор аппаратных платформ разного уровня производительности Балансировка нагрузки Балансировка нагрузки Балансировка трафика Горизонтальное масштабирование Кластеризация, внешний балансировщик, увеличение ресурсов ПАК
Показатели производительности с контролем приложений, IPS, NAT и раскрытием SSL До 10 Гбит/с 1 Гбит/c (L1000+-DE) с контролем приложений, IPS, NAT и раскрытием SSL, при нагрузке, близкой к максимальной 1,3 Гбит/с 2,4 Гбит/с FW + App + NAT + SecDef + IPS + AV:
TP — 15 Гбит/с
PPS — 2,5 Mpps
CPS — 70k c/с
TP — 11 Гбит/c
CPS — 989
PPS — 1,15 млн
(на emix-трафике)
Максимум новых соединений в секунду 205 000 70 000 (L1000) 106 000 75 000 642 000 15 000 000 на udp64b
Максимум конкурентных соединений в секунду 10 250 000 127 000 000 (L1000+-DE) 29 900 000 До 3 500 000 9 000 000 10 000 000
Максимальное количество правил межсетевого экрана 10 000 (рекомендуемый максимум)
Ограничение количества правил в одном наборе — от 1 до 999 999
100 000 (рекомендуемый максимум, теоретический — до 4 млрд (2^32)) 32 000 30 000 1 000 000 правил формата «ipv4_saddr, ipv4_daddr, l4proto, sport, dport» Ограничения только по объёму оперативной памяти, свыше 500 000
Максимальное количество поддерживаемых пользователей внешних каталогов (например, Active Directory) 6 500 10 000 3 000 2 000 Функциональность планируется в будущих версиях (2027 г.) Ограничения только по объёму оперативной памяти

 

Доступность и кластеризация

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддерживаемые режимы кластеризации Active-Passive с синхронизацией сессий для кластера Active-Passive Active-Passive Active-StandBy Active-Passive, Active-Active с применением внешнего балансировщика Active-Standby, Active-Passive
Поддерживаемые режимы переключения при сбоях Failover, Failback, Preemptive CARP Failover Failover Failover Stateful Failover Automatic Failover, Manual Failover
Максимальное поддерживаемое количество устройств в кластере 4 2 2 2 2 253
Изменение режима работы кластера в ходе использования Нет Нет Нет Нет Да Да
Синхронизация сессий Да Да Да Нет Да Нет
Синхронизация таблиц маршрутизации Да Да Да Да Да Нет
Синхронизация агрегированных интерфейсов (LACP) Да Да Да Да Да Да
Мониторинг состояния кластера Да Да Да Да Да Да
Обновление без остановок / простоев («горячее») Да Да Да Нет Да Да
Graceful Restart Да Да
(плагин FRR)
Да Нет Да Да
(не тестировалось)
Возможность создания резервной копии всей системы Да Да
(снимки на базе ZFS)
Да
(автоматически)
Да Да
(сторонние инструменты)
Нет
Возможность создания резервной копии конфигурации Да Да
(автоматически при изменении, вручную, автоматически на удалённый хост)
Да
(автоматически / вручную)
Да Да Да
Время восстановления системы из резервной копии 15 минут До 5 минут
(время перезагрузки)
До 5 минут 15 минут 10 минут Только полная переустановка
Время восстановления конфигурации из резервной копии 5 минут До 5 минут
(время перезагрузки)
Не более 5 минут 5 минут 5 минут 5 минут

 

Интеграционное взаимодействие

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
SIEM-системы Да Да
(RuSIEM, выдача логов на удалённый Syslog-сервер, есть агент Wazuh)
Да
(любая)
Да Да
(по протоколу Syslog)
Да
DLP-системы Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
(«Гарда DLP»)
Песочницы Да
(через ICAP)
Нет Да
(AVSOFT, Kaspersky, Positive Technologies)
Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
(только своя; в планах отправка на ICAP-сервер)
EDR / XDR Да Да
(Wazuh-агент)
Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Threat Intelligence Да Да
(IDS / IPS Suricata)
Да
(от АО «Перспективный мониторинг»)
Да
(IDS / IPS Suricata)
Да Нет
Индикаторы компрометации от ФинЦЕРТ Нет Да
(можно скачивать удалённые списки URL для Squid)
Нет Нет Нет Нет
IdM / IAM Да Да
(поддерживаются LDAP, AD, RADIUS, SSO, TOTP / MFA)
Да
(Cisco ISE)
Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Службы каталогов (Active Directory / LDAP и пр.) Да Да Да
(Microsoft AD, OpenLDAP)
Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Возможность бесшовного взаимодействия с другими СЗИ того же производителя (экосистемность) Да
(с InfoWatch ARMA Management Console и InfoWatch ARMA Industrial Endpoint)
Нет Да
(ViPNet TIAS)
Нет Да Да
(«С-Терра Шлюз»)
Поддержка открытого API Нет Да Да
(для правил доступа)
Нет Да Да
Режим зеркалирования (отдача проходящего трафика во внешнюю систему по SPAN) Да Да Нет
(внешний TAP)
Нет Да Да
(SPAN между интерфейсами)
Режим зеркалирования SSL (отдача расшифрованного трафика во внешнюю систему по SPAN) Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Режим ICAP-клиента для передачи трафика на инспекцию во внешние системы Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в планах для песочницы)

 

Блок № 5. Функциональный набор

Защита сети и периметра

Анализ трафика

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Глубокий анализ пакетов (Deep Packet Inspection, DPI) Да Да
(Suricata, nDPI)
Да Да Да Да
Поддерживаемые протоколы для разбора DPI Поддержка около 500 различных протоколов HTTP, HTTPS (TLS metadata: SNI, Certificate common name, JA3), DHCP, SMTP / POP3 / IMAP, FTP, SSH (metadata), HTTP/2, DNS Перечислены в документации Около 448 протоколов, в том числе DAZN, GOTO, RSH, IP_PGM, IP_PIM и др. Протоколы L7 — 174 шт.; сетевое ПО — 83 шт.; сетевые сервисы — 100+ (есть возможность расширения) Более 450 протоколов
Глубокий разбор промышленных протоколов Да
(ADS, Alpha Link, DNP3,ENIP/CIP, EtherCAT, AoE (ADS over Ethercat), FOCAS, IEC 61850-8-1 GOOSE и MMS, IEC 60870-5-104, KRUG, Modbus TCP, OPC DA и OPC UA, PROFINET IO и PROFINET RT, S7comm и S7comm Plus, TREI UNET, UMAS, СПОДЭС (HDLC)
Да
(Modbus, DNP3)
Да
(перечислены в документации)
Нет Да
(конкретные протоколы не указаны)
Да
(MODBUS, HART_IP, MELSEC, EGD, SOMEIP, DNP3, IEC60870, S7COMM, ETHERNET_IP, BACNET, CAN, PTPV2, RTPS, OPC_UA, S7COMM_PLUS, FINS, ETHERSIO, UMAS, BECKHOFF_ADS, ISO9506_1_MMS, IEEE_C37118, ETHERSBUS, PROFINET_IO, HISLIP, IEC62056, CIP, C1222, KNXNET_IP, CNP_IP, TRDP, TRISTATION)
Поддержка расшифрования входящего и исходящего трафика по протоколу SSL/TLS Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Поддержка формирования исключений из инспекций трафика SSL/TLS Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
Возможность расшифрования протокола TLS 1.2 Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Возможность расшифрования протокола TLS 1.3 Да Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Возможность расшифрования протокола SSH Да Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Связывание трафика с учётными записями пользователей (user-based policies / identity firewall) Нет Да
(только Captive Portal)
Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Противодействие DNS Tunneling Нет Да Да Нет Да Нет

 

Обнаружение / предотвращение вторжений (IDS / IPS)

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Автоматическая загрузка сигнатур из облака вендора Да
(при обновлении)
Да Да Да Да Да
(по URL)
Поддержка автоматического применения новых сигнатур после обновления Да Да Да Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Поддержка формирования исключений для сигнатур Да Да Да Нет Да Да
Поддержка набора IPS-сигнатур для АСУ ТП Да Нет Да Нет Да Нет
Отправка уведомлений о срабатываниях IDS / IPS Да Да
(электронная почта, Telegram)
Да
(CEF в SIEM)
Нет Да Да
Поддержка автоматического сбора дампа трафика при срабатывании сигнатуры для последующего анализа Нет Нет Да
(версия 5.8.0 и далее)
Нет Да Да
Противодействие известным методам обхода сигнатурного анализа Да
(на уровне правил)
Да
(нормализация трафика, IP-дефрагментация, DPI)
Сведения отсутствуют Нет Да Нет

 

Контроль приложений

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Контроль доступа (блокирование / разрешение, отслеживание) на основе распознаваемых сетевых приложений Да Да Да Да Да Да
Возможность блокирования нераспознанных приложений Да Да Да Нет Да Да
Возможность контроля доступа по категориям / группам приложений Да Нет Да Нет Да Да
(приложения разделены на группы, брать на блокировку можно группу, но статистика будет по каждому протоколу)
Обнаружение протоколов на нестандартных портах Да Да Да Да Да Да
Наличие открытой базы приложений Да Нет Да
(в документации и интерфейсе продукта)
Нет Да Да
Обнаружение и обработка российских приложений Да Нет Да Да Да Да

 

Антивирус, антиспам и песочница

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Антивирусное ядро Стороннее
(Dr.Web)
Стороннее
(плагины Kaspersky, ClamAV)
Стороннее
(внешнее по протоколу ICAP)
Стороннее
(ClamAV, Kaspersky)
Происхождение не указано Стороннее
(ClamAV)
Антивирусная проверка веб-трафика Да Да Да Да Да Да
Антивирусная проверка почтового трафика Нет Да Нет Да Да Нет
(в разработке)
Поддерживаемые протоколы для антивирусной проверки HTTP, FTP, FTP поверх HTTP через ICAP HTTP, HTTPS, SMTP, IMAP, POP3, FTP HTTP / HTTPS HTTP, HTTPS, SMTP, IMAP HTTP, SMTP, FTP, SMB, NFS HTTP
Возможность эвристической антивирусной проверки Нет Да Да
(зависит от антивирусного сервера)
Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Возможность антивирусной проверки содержимого архивных файлов Да Да
(требует ввода пароля для защищённых архивов)
Да
(зависит от антивирусного сервера)
Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Возможность проверки ссылок в теле письма Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Возможность проверки вложений в письма Нет Да Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Карантин для почты Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Антиспам Нет Да
(плагин Rspamd)
Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Поддерживаемые механизмы идентификации спама Отсутствуют DNSBL, байесовский фильтр, нечёткий фильтр, чёрные списки Отсутствуют Чёрные и белые списки (DNSBL), проверки аутентификации отправителя (SPF и DKIM), правила и регулярные выражения (RegEx), анализ вложений и типов файлов, cкоринг Отсутствуют
(планируется в будущих версиях, 2027 г.)
Отсутствуют
(в разработке)
Функциональность почтового релея Нет Да
(плагин Postfix)
Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
Встроенная песочница Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Да

 

Фильтрация содержимого

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Фильтрация по URL и IP-адресам Да Да Да Да Да Да
Категоризация URL-адресов Да
(количество категорий не указано)
Да
(плагин Netpolice, 102 категории; можно указывать удалённые чёрные списки с категориями)
Нет Да
(количество категорий не указано)
Да
(количество категорий не указано)
Да
Поддержка создания черных и белых списков URL-адресов Да Да Да
(групповой объект)
Да Да Да
Поддержка фильтрации по репутации домена, IP-адреса Да
(через Dr.Web)
Да Нет Да Да Да
Поддержка фильтрации с учетом встроенных URL (Embedded URL) Да
(через Dr.Web)
Да Нет Да Да
(домены)
Нет
Геофильтр (GeoIP) Да Да Да
(дополнительный модуль)
Да Да Да
Фильтрация контента по MIME-типам Да
(через Dr.Web, ICAPD)
Да Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Фильтрация по методам запроса HTTP (GET, POST и пр.) Да Нет Да Да Нет
(планируется в будущих версиях, 2027 г.)
Да

 

Защита от DoS-атак и ботов

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Функциональность защиты от DoS-атак Да Да Да Да Да Нет
Антибот-защита Да Да Нет Да Да Да
Блокировка взаимодействия бот-сети с командными серверами (C&C) Да Да Нет Да Да Да
Анализ и подмена вредоносных DNS-запросов к системам управления бот-сетями (фильтрация DNS-запросов) Да Да Нет Да Да Нет
Поддерживаемые методы детектирования и блокировки бот-машин Через интеграцию с TI Сигнатурный анализ IDS/IPS, DNSBL по репутации По репутации, по сигнатурам По сигнатурам, ограничение скорости обработки запросов Отсутствуют
(планируется в будущих версиях, 2027 г.)
Отсутствуют

 

Обнаружение утечек информации

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Собственная встроенная функциональность DLP Нет Нет Нет
(внешняя система DLP по протоколу ICAP)
Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
(интеграция с «Гарда DLP»)
Режим блокировки для DLP Нет Нет Нет Нет Нет Нет
Режим логирования для DLP Нет Нет Нет Нет Нет Нет
Возможность блокировки передачи определенных типов файлов Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Поддерживаемые методы детектирования конфиденциальных данных Отсутствуют Отсутствуют Отсутствуют Отсутствуют Отсутствуют Отсутствуют
Поддерживаемые типы файлов для DLP-анализа Отсутствуют Отсутствуют Отсутствуют Отсутствуют Отсутствуют Отсутствуют
Поддерживаемые сетевые протоколы для DLP-анализа Отсутствуют Отсутствуют ICAP Отсутствуют Отсутствуют
(планируется в будущих версиях, 2027 г.)
Отсутствуют

 

Сегментация сети

Межсетевое экранирование

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддержка технологии SPI (Stateful Packet Inspection) Да Да Да Нет Да Да
Политики контроля по зонам (Zone-based FW) Да Да
(через интерфейсы / VLAN)
Да Нет Да Нет
Политики контроля на основе интерфейсов Да Да Да Да Да Да
Политики контроля на основе групп безопасности Да Да
(можно сделать на основе алиасов)
Да Да Да Да
Политики контроля на основе GeoIP Да Да Да Да Да Да
Поддержка IPv6 Да Да Нет Нет Да Нет
(в разработке)

 

Маршрутизация

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Статическая маршрутизация Да Да Да Да Да Да
Динамическая маршрутизация Да Да Да Да Да Да
Динамическая маршрутизация по протоколу BGP Да Да Да Да Да Да
Динамическая маршрутизация по протоколу OSPF Да Да Да Да Да Да
Маршрутизация на основе политик Да Да Нет Да Да Нет
Поддержка функции выделения в контексте устройства логических устройств — виртуальных маршрутизаторов Нет Нет Нет Нет Да Нет
Контроль динамической маршрутизации внутри виртуальных маршрутизаторов Нет Нет Нет Нет Нет Нет
Маршрутизация трафика различных приложений по различным маршрутам передачи данных Да Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Маршрутизация трафика различных URL-запросов по различным маршрутам передачи данных Да Нет Нет Нет Нет Нет
Маршрутизация трафика различных приложений, определяемых интеллектуальным методом на базе сигнатур и поведенческого анализа, по различным маршрутам передачи данных Да Нет Нет Нет Нет Нет

 

Поддержка сетевых сервисов

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Туннелирование трафика (Tunneling) Да Да
(OpenVPN, IPsec, ГОСТ VPN, WireGuard, GRE, GIF, L2TP, PPTP, PPPoE, OpenConnect, Zerotier, Tinc)
Нет Да Да Да
Редистрибьюция BGP в OSPF Да Да Нет Да Да Нет
Редистрибьюция OSPF в BGP Да Да Нет Да Да Нет
Варианты поддержки NAT SNAT, DNAT, PNAT Source NAT, Destination NAT, 1:1 NAT, NAT Reflection, NPTv6, BINAT Source NAT, Destination NAT, Twice NAT, PAT SNAT, DNAT, PAT PAT, Static NAT, Source NAT, Destination NAT, Loopback NAT Source NAT, Destination NAT, Twice NAT, PAT
Статическая трансляция сетевых адресов (Static Network Address Translation, SNAT) Да Да Да Да Да Да
Динамическая трансляция сетевых адресов (Dynamic Network Address Translation, DNAT) Да Да Да Да Да
(PAT)
Да
Управление полосой пропускания Да Да Нет Да Да Нет
(в разработке)
Качество обслуживания (QoS) Да Да Да Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
(в разработке)
Двунаправленная поддержка DSCP Нет Да Нет Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Поддержка IEEE 802.1p Да Да Да Нет Да Нет
(в разработке)
Поддержка IEEE 802.3ad и IEEE 802.1aq (LAG / LACP) Да Да
(802.3ad)
Да Да Да Нет
(в разработке)
Многоадресная передача (Multicast) Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет

 

Прочее

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Балансировка нагрузки на L4 Да Да Да Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Балансировка нагрузки на L7 Нет Да Да
(определяется внешним балансировщиком)
Нет Нет Нет
Поддержка функций VoIP Да Да
(SIP over NAT с помощью Static Port, плагин siproxd)
Да Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Cегментация виртуальной сети Да Да Да Да Да Да
Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) Да Да Да Да Да Да

 

Защита удалённого доступа

Контроль подключений и их контекста

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Контроль удалённых пользователей Да Да Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Да
Поддержка многофакторной аутентификации при удалённом подключении Да Да Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
Поддержка сетевого доступа с «нулевым доверием» (ZTNA) Нет Да
(плагин Zerotier)
Да Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Проверка устройств на соответствие политикам безопасности (compliance check) Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Варианты разграничения доступа удалённых пользователей Отсутствуют По времени, по устройствам, группам, геолокации По времени, по устройствам, по группам По пользователям и группам Отсутствуют
(планируется в будущих версиях, 2027 г.)
По времени, по устройствам, по группам

 

Виртуальные частные сети

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Клиентская виртуальная частная сеть (IPsec VPN) Да Да Нет Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Частично
(штатная функциональность в VPP)
IPsec VPN с поддержкой ГОСТ Нет
(будет доступен в ближайших релизах)
Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Свой клиент для IPsec VPN Нет Нет Нет Нет Нет Нет
(в разработке)
Поддержка OpenVPN Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
(поддержка WireGuard)
Поддержка OpenVPN ГОСТ Да Нет Нет Нет Нет Нет
Поддержка IKEv2 Да Да Нет Да
(Site-to-Site)
Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
Поддержка SSTP Нет Нет Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
Собственная реализация туннеля Нет Нет Нет Нет Нет Нет
Алгоритмы хеширования MD5, MD5_128; SHA1 (по умолчанию), SHA1_160, SHA256, SHA256_96, SHA384, SHA512; AES-XCBC, AES-CMAC, AES128-GMAC, AES192-GMAC, AES256-GMAC MD5, Blowfish, SHA-1, SHA-256, SHA-384, SHA-512, Ed25519 Отсутствуют MD5, SHA-1, SHA-256 Заявлена поддержка стандартных алгоритмов хеширования MD5, SHA-1, SHA-128, SHA-196, SHA-256
Алгоритмы шифрования AES: 128, 192, 256, 128ctr, 192ctr, 256ctr, 128ccm64, 192ccm64, 256ccm64, 128ccm96, 192ccm96, 256ccm96, 128ccm128, 192ccm128, 256ccm128, 128gcm64, 192gcm64, 256gcm64, 128gcm96, 192gcm96, 256gcm96, 128gcm128, 192gcm128, 256gcm128, 128gmac, 192gmac, 256gmac; 3DES; Blowfish: 128, 192, 256; Camellia: 128, 192, 256, 128ctr, 192ctr, 256ctr, 128ccm64, 192ccm64, 256ccm64, 128ccm96, 192ccm96, 256ccm96, 128ccm128, 192ccm128, 256ccm128; Serpent: 128, 192, 256; Twofish: 128, 192, 256; Cast128; ChaCha20-Poly1305 AES-128, AES-192, AES-256, ChaCha20-Poly1305 Отсутствуют AES-128, AES-192, AES-256 AES, DES, 3DES AES-128, AES-192, AES-256, ChaCha20-Poly1305
Бесклиентская виртуальная частная сеть (SSL VPN) Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
SSL VPN с поддержкой ГОСТ Нет Да
(плагин ГОСТ VPN)
Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Веб-портал SSL VPN (публикация приложений) Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
(с использованием встроенного «С-Терра Шлюз»)
Поддержка Site-to-Site GRE over IPsec Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
(не тестировалось)

 

Проксирование

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
HTTP-прокси Да Да
(Squid)
Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Да
DNS-прокси Да Да
(Unbound DNS, DNSmasq, плагин DNSCrypt Proxy)
Да Нет Да Нет
SMTP-шлюз Нет Да
(плагин Postfix)
Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
Поддержка ICAP Да Да
(плагин C-ICAP + Squid)
Да Да Нет
(планируется в будущих версиях, 2027 г.)
Нет
(в разработке)
Поддержка кеширования Да Да
(Squid)
Нет Да Да Нет
Поддержка прозрачного режима работы Да Да
(Squid)
Да Да Да Нет
Поддержка работы X-forward IP Нет Да
(Squid, плагин HAProxy, плагин Nginx)
Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Да
Поддержка технологии обратного проксирования (Reverse Proxy) Да Да
(плагины FTP-Proxy, Nginx, HAProxy, Caddy, Postfix, Relayd)
Нет Да Нет
(планируется в будущих версиях, 2027 г.)
Да
Поддержка ретрансляции DHCP (DHCP Relay) Да Да
(ISC DHCP, Kea DHCP, DHCRelay)
Да Нет Да Да
Поддержка WCCP Нет Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет

 

Дополнительные функции и возможности

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддержка функций программно определяемых глобальных сетей (SD-WAN) Нет Да
(плагин Zerotier)
Нет Нет Нет Нет
Пассивный мониторинг параметров (задержка, джиттер, потери пакетов) тракта передачи трафика для отдельных прикладных приложений Нет Да Нет Нет Да Нет
Автоматическое перенаправление трафика приложения в случае, если параметры канала не соответствуют требованиям этого приложения для обеспечения заданного качества его работы Да Да Нет Нет Да Нет
Наличие инструмента для переноса политик безопасности с NGFW другого производителя Нет Нет Да Нет Да
(по индивидуальному запросу)
Нет
(скрипты переноса через техническую поддержку)
Применение технологий машинного обучения Не применяются Не применяются В облаке поставщика сигнатур, IoC Не применяются Не применяются
(планируется в будущих версиях, 2027 г.)
Не применяются
(в разработке для определения сетевых атак)
Применение технологий искусственного интеллекта Не применяются Не применяются В облаке поставщика сигнатур, IoC Не применяются Не применяются
(планируется в будущих версиях, 2027 г.)
Не применяются

 

Блок № 6. Эксплуатация

Администрирование

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддерживаемые варианты управления (варианты консоли) CLI/SSH, веб-интерфейс CLI, SSH, Serial, веб-интерфейс, REST API SSH, веб-консоль, CLI, централизованное Веб-консоль, SSH Веб-интерфейс, CLI, SSH SSH, веб-консоль, CLI
Максимальное количество управляемых устройств NGFW на один сервер управления 500 Серверы управления не предусмотрены 5 000 Серверы управления не предусмотрены 1
(централизованное управление 1000 устройств планируется в ближайшей версии — до конца 2026 года)
Серверы управления не предусмотрены
Поддержка единого интерфейса для возможности управления системными настройками и настройками функциональности (централизованное управление) Да Нет Нет Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
Поддержка отказоустойчивой архитектуры управления Да Да
(CARP Failover)
Да Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
(разделение data-plane и management-plane, кластеризация Active-Standby)
Частичный коммит изменений в правилах и политиках Да Нет Да Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Автоматическое оповещение о событиях Да Да Да Да Да Да
Поддержка централизованного возврата на предыдущую конфигурацию, версию ПО Нет Нет Да Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Возможности, механизмы, инструменты по снижению количества ложных срабатываний Корреляция, фильтры, конфигурации Белые списки, алиасы для МСЭ, исключения для IDS / IPS Точечная настройка, фиксация срабатывания правил Сведения отсутствуют Отсутствуют
(планируется в ближайшей версии — до конца 2026 года)
Отсутствуют

 

Аутентификация и управление доступом

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Варианты аутентификации Basic LDAP, NTLM, Kerberos Локальная база, LDAP, 2FA, MFA, Captive Portal, NTLM, Kerberos, IP+MAC Локальная, RADIUS Kerberos, NTLM Локальная
(LDAP и AD планируется в будущих версиях, 2027 г.)
Внутренняя база администраторов
Методы аутентификации Логин и пароль, сертификат Логин и пароль, TOTP, ваучер Логин и пароль, токен Логин и пароль Логин и пароль
(OTP планируется в будущих версиях, 2027 г.)
Логин и пароль
Поддержка смарт-карт и токенов Нет Нет Да Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Поддержка сквозного входа (SSO) Да Да Нет Да
(прокси-сервер, Captive Portal)
Нет Нет
Поддержка управления доступом на основе ролей Да Нет Да Да Да Да
Ролевая модель Да
(конкретные роли не указаны)
Нет Да
(пользователь, администратор узла, администратор группы узлов, администратор всей сети)
Да
(администратор, администратор группы, пользователь, свои собственные роли)
Да
(конкретные роли не указаны)
Да
(конкретные роли не указаны)
Поддержка управления доступом на основе атрибутов Частично
(если рассматривать роль как атрибут)
Нет Частично
(если рассматривать роль как атрибут)
Частично
(если рассматривать роль как атрибут)
Частично
(если рассматривать роль как атрибут)
Частично
(если рассматривать роль как атрибут)
Поддержка механизма протоколирования действий администраторов Да Да Да Да Да Да
Меры по защите NGFW от компрометации привилегированных учётных записей Не указаны Не указаны Только организационные Двухфакторная аутентификация при входе в веб-интерфейс Сложность пароля, политики безопасности, защита от брутфорса, выделенный интерфейс управления Двухфакторная аутентификация

 

Мониторинг, журналы и отчёты

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Контроль работоспособности Да Да
(датчики работы системы на инструментальной панели)
Да
(Watchdog)
Да Да Да
(графики загрузки ПАК)
Графическое представление различных показателей мониторинга Да Да
(графики, круговые диаграммы)
Да Да Да Да
(графики загрузки ПАК)
Поддержка мониторинга по SNMP Да Да
(плагины Net-SNMP, Zabbix)
Да Нет Нет
(планируется в ближайшей версии — до конца 2026 года)
Нет
Модули, для которых доступны логи Логируется вся система Аудит, Загрузка системы, Системный журнал, Бэкенд, Веб-интерфейс, Обновления систем и плагинов, Шлюзы, Маршруты, Firewall (pf), IDS/IPS (Suricata), OpenVPN, IPsec, WireGuard, DHCPv4/DHCPv6, Unbound DNS, Dnsmasq DNS, Web Proxy (Squid), Authentication, Captive Portal, CARP/High Availability, NetFlow, Intrusion Prevention, Cron, PPP, ARP, NTP, Load Balancer (HAProxy), Monit, SMTP Notifications, API, Aliases, VLAN, Interfaces, IPsec VTI, ACME Client, DNSBL, Proxy ACL, Traffic Shaper, NAT Все доступные Прокси-сервер, детектор атак Suricata, DNS-сервер, DHCP-сервер, Fail2ban, Web Application Firewall и др. Все доступные Все доступные
Централизованное журналирование Да Нет Да Нет Да Нет
(в разработке)
Экспорт логов Да Да
(CSV, JSON (REST API))
Да
(Syslog, CEF)
Да
(CSV, TXT, XLS)
Да Да
(по fluent-bit)
Поддержка NetFlow и IPFIX для выгрузки данных в сторонние системы Да Да
(NetFlow)
Да
(NetFlow)
Да Да Нет
Разновидности отчётов Есть возможность выгрузки журналов для построения отчётов во внешней системе. Встроенные отчёты будут реализованы в ближайшем релизе Графики / диаграммы / таблицы на базе NetFlow / RRDtool по трафику / системе, график трафика в реальном времени, журнал МСЭ, системный журнал, отчёты веб-прокси, IDS / IPS, отображение некоторых журналов в реальном времени (живой просмотр), выгрузка в CSV, настраиваемые сводные данные и графики / отчёты на инструментальной панели при помощи виджетов Сведения отсутствуют По категориям трафика, активности пользователей, поисковым запросам, блокировкам межсетевого экрана и др. Отсутствуют
(планируется в ближайшей версии — до конца 2026 года)
Конструктор отчётов по выбору администратора
Поддерживаемые форматы отчётов Сведения отсутствуют CSV Сведения отсутствуют CSV, TXT, XLS, PDF Отсутствуют
(планируется в будущих версиях, 2027 г.)
XLSX, CSV, TXT, HTML, DOCX, PDF
Каналы передачи отчётов Сведения отсутствуют Электронная почта, выгрузка файла, оповещения в Telegram, удалённый хост Сведения отсутствуют Выгрузка через веб-интерфейс Syslog, Zabbix, Prometheus
(SNMP планируется в ближайшей версии — до конца 2026 года, NetFlow планируется в будущих версиях — в 2027 году)
Выгрузка через веб-интерфейс
Использование внешних систем отчётности Да Да
(удалённый Syslog-сервер, Wazuh-агент)
Да Нет Да Нет
Синхронизация отчётов Нет Нет Нет Нет Да Нет

 

Кастомизация

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Поддержка написания собственных сигнатур IDS / IPS Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
Поддержка возможности импорта сторонних сигнатур IDS / IPS Да Да Нет Да Нет
(планируется в ближайшей версии — до конца 2026 года)
Да
Создание собственных сигнатур приложений L7 Да Нет Нет Нет Да Нет
(в разработке)
Поддержка создания своих категорий веб-фильтрации Да Да Да
(групповые объекты)
Да Да Да
Кастомизация веб-портала SSL VPN Да Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Добавление своих приложений на веб-портал SSL VPN Да Нет Нет Нет Нет
(планируется в будущих версиях, 2027 г.)
Нет
Возможность формирования индивидуально настроенных отчётов Нет Да
(базовый вариант)
Нет Да Нет Да
Прочие возможности кастомизации Гибкая кастомизация всей системы и возможности встраивания в существующую инфраструктуру Псевдонимы, группы и категории для МСЭ, маршрутизация на основе политик, расписания, переопределения DNS, ACL для прокси, политики фильтрации, автоматизация через API, настройка веб-интерфейса: язык, тема, виджеты для панели управления, пользовательские страницы ошибок для прокси Отсутствуют Веб-форма Captive Portal, тема и логотипы веб-почты Отсутствуют Добавление своих хешей для антивируса, добавление правил WAF, кастомизация дашборда

 

Блок № 7. Приобретение и поддержка

Лицензирование

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Виды лицензий Бессрочная Cрочная, подписка Срочная, бессрочная Бессрочная Срочная, бессрочная Бессрочная
Описание политики лицензирования Базовая лицензия «InfoWatch ARMA Стена», к которой можно выбрать различные опциональные модули для промышленного или корпоративного функционального спектра. К этому могут быть добавлены партнёрские лицензии для ГОСТ-алгоритмов шифрования для VPN и для потокового антивируса. К любой конфигурации обязательно добавляется сертификат на один год технической поддержки Срок действия лицензии на ПО — 5 лет. Можно продлить на следующие 5 лет на льготных условиях, обратившись к вендору до окончания срока ее действия. Срок действия лицензии на ПАК определяется сроком службы аппаратной части программно-аппаратного комплекса.
Начиная со второго года использования и до окончания срока действия лицензии клиентам предоставляется возможность получения платного доступа к обновлениям и расширенной технической поддержке
Политика лицензирования описана в прайс-листе ИКС лицензируется согласно количеству включённых пользователей. Лицензию по льготным ценам могут купить следующие организации: библиотеки; дошкольные образовательные учреждения; государственные и муниципальные общеобразовательные учреждения; учреждения начального, среднего и высшего профессионального образования, которые предоставляют бюджетные места для обучения и финансируются государством.
Имеется полнофункциональная бесплатная версия ИКС Lite с доступом к обновлениям программы. В ИКС Lite поддерживается не более 9 пользователей, включая администратора, 9 почтовых ящиков, 9 Jabber-аккаунтов и 9 телефонных номеров
Функциональные возможности системы определяются типом лицензии.
При её отсутствии активируется режим «Free»: доступны только базовые функции межсетевого экрана, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ. Расширенные возможности отключены. Пропускная способность ограничена до 10 Мбит/с. Техническая поддержка и обновления не предоставляются. Срок лицензии — бессрочный.
Лицензия Standard: доступны только базовые функции межсетевого экрана, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ. Расширенные возможности отключены. Техническая поддержка предоставляется на срок 1 год и включает в себя исключительно регулярные обновления, направленные на обеспечение стабильной работы системы, без расширения её базовых возможностей. Срок лицензии — бессрочный.
Лицензия Pro: все функции доступны без ограничений. Техническая поддержка предоставляется на срок 1 год и включает в себя регулярные обновления для расширения возможностей и стабильной работы системы. Срок лицензии — 1 год (если лицензия не будет продлена, программное обеспечение переходит на базовый режим работы в соответствии с условиями лицензии Standard).
По запросу
Минимальный функциональный набор, который можно приобрести Программный комплекс «InfoWatch ARMA Стена Базовый» + аппаратная платформа + сертификат на техническую поддержку программно-аппаратного комплекса либо программный комплекс «InfoWatch ARMA Стена Базовый» в варианте виртуальной машины + сертификат на техническую поддержку программного комплекса TING Light — базовая версия с отключёнными IDS / IPS и nDPI. Все остальные функции NGFW (включая контроль приложений, VPN, антивирус, URL-фильтрацию и т.д.) входят в единую лицензию и не требуют дополнительной оплаты. Полная версия TING содержит весь функциональный набор без ограничений FW + DPI + UserID Защита сети, контроль доступа, управление трафиком, удалённые подключения, контентная фильтрация, управление и мониторинг Базовый межсетевой экран, сетевые функции, IDPS, защита DNS, VPN, логирование и экспорт событий ИБ Аппаратный комплекс и лицензия на право использования, модель и исполнение которой соответствуют модели и исполнению выбранного аппаратного комплекса
Компоненты, для которых нужны отдельные от NGFW лицензии Лицензия на программное обеспечение InfoWatch ARMA Management
Console
Модуль ГОСТ OpenVPN от «Криптоком»
Модуль ГОСТ IPsec от «КриптоПро»
Модуль потокового антивируса Dr.Web
Отсутствуют IPS Модули Kaspersky: антивирус, антиспам
Suricata Rules Feed
Модуль категоризации трафика Garnet
Все расширенные возможности включены в лицензию Pro (модуль кластеризации, интеграция с внешними системами мониторинга, зеркалирование трафика, защита от типовых атак, глубокий разбор промышленных протоколов, а также фильтрация по GeoIP, приложениям, сервисам и доменам + дополнительные функции безопасности, которые будут добавляться в продукт в рамках обновлений ГОСТ VPN («С-Терра Виртуальный Шлюз»)
Дополнительно оплачиваемые модули и функции Дополнительный программный комплекс «InfoWatch ARMA Стена Промышленный»
Дополнительный программный комплекс «InfoWatch ARMA Стена Корпоративный»
Плагин NetPolice, 102 категории; можно указывать удалённые чёрные списки с категориями То, что не входит в базовую поставку, может быть докуплено без приобретения дополнительных лицензий Весь функциональный набор ИКС, помимо дополнительных модулей Kaspersky и Garnet, входит в лицензию «Пакет экспертных обновлений»: актуальная база GeoIP, URL-фильтрация, правила БРП и заблокированные домены Отсутствуют
Калькулятор цен Публичный — отсутствует Отсутствует Имеется Отсутствует Прайс-лист предоставляется по запросу на sales@npo-echelon.ru Отсутствует
(только индивидуальные коммерческие предложения)
Бесплатная пробная версия В рамках пилотного проекта 30 дней Демоверсия по запросу 14 дней Бесплатная версия (Free) предоставляется по запросу через электронную почту sales@npo-echelon.ru До 90 дней

 

Техническая поддержка

Параметр / Продукт InfoWatch ARMA Стена Traffic Inspector Next Generation ViPNet xFirewall NGFW ИКС Рубикон Nova С-Терра Экран-М
Прямая техническая поддержка со стороны вендора Да Да Да Да Да Да
Наличие учебных курсов от вендора Да
(конкретные разновидности курсов не указаны)
Да
(бесплатный курс «Сертифицированный администратор Traffic Inspector Next Generation»)
Да
(конкретные разновидности курсов не указаны)
Да
(обучающий курс по развёртыванию и настройке NGFW ИКС)
Да
(конкретные разновидности курсов не указаны)
Да
(конкретные разновидности курсов не указаны)
Базовая техническая поддержка Да Да Да Да Да Да
Расширенная техническая поддержка Да Да Да Да Нет Да
Каналы технической поддержки Электронная почта, телефон Электронная почта, телефон, чат на сайте, сообщество в Telegram Электронная почта Почта, телефон, личный кабинет, онлайн-оператор на сайте, чат-бот в мессенджерах, база знаний, видеоуроки, вебинары, обучающий курс Электронная почта Электронная почта, телефон, личный кабинет, любые виды коммуникации, согласованные заранее
Режим работы технической поддержки 16х5 8х5 В соответствии с уровнем SLA Понедельник — пятница: 7.00 — 19.00 (мск)
Суббота: 9.00 — 17.00 (мск)
8х5 8х5, 24х7 – в зависимости от уровня поддержки
Срок реагирования на обращение 1 час Расширенная ТП: от 1 до 4 часов в зависимости от канала. Стандартная ТП: 8 часов В соответствии с уровнем SLA До 30 сек – время ответа в чате До 8 часов 1 час
Срок решения обращения В зависимости от запроса ОТП первой линии: расширенная — до 5 рабочих дней; стандартная — до 15 рабочих дней В соответствии с уровнем SLA Не более 10 рабочих часов От 1 рабочего дня 1 день
Возможность выезда к клиенту для решения обращения Да Да
(по дополнительному договору)
В соответствии с уровнем SLA Да
(по согласованию)
Нет Сведения отсутствуют
Замена оборудования при поломке Да Гарантийное обслуживание аппаратной части ПАК осуществляется по условиям производителя аппаратной платформы, указанным в сопроводительной документации к ПАК В соответствии с уровнем SLA Нет Нет Справочная информация по условиям гарантийного обслуживания есть на сайте
Дорожная карта (roadmap) Да
(условия ознакомления не указаны)
Да
(закрытая)
Да
(закрытая)
Да
(условия ознакомления не указаны)
Да
(опубликована на сайте)
Да
(по запросу к менеджеру)
Периодичность выпуска обновлений продукта Ежеквартально Ежемесячно Согласно дорожной карте 1 мажорный, 4 минорных релиза в год Ежеквартально Ежегодно

 

Выводы

На наш взгляд, таблица показывает, что российским производителям удалось достичь паритета с зарубежными ИБ-вендорами по части ядерной (классической) функциональности NGFW. Модули файрвола, IPS, DPI, контроля приложений, контентной фильтрации, идентификации пользователей, TLS-инспекции или маршрутизации можно найти везде или почти везде. 

Однако есть и пространство для роста. Например, среди зарубежных решений довольно широко представлена конвергенция между NGFW с одной стороны и SD-WAN, ZTNA и SASE — с другой стороны. В российских файрволах нового поколения функциональность программно определяемых сетей мало где поддерживается, да и «нулевое доверие» представлено нешироко. Кроме того, если смотреть на обе части вместе, то отечественным NGFW явно недостаёт поддержки IPv6, которая в зарубежных решениях является частью базового сетевого стека. Эти и другие особенности показывают, что развитие российских продуктов данного класса ещё далеко не завершено.

Обобщая, можно сказать, что у «наших» NGFW большое будущее, причём это не столько красивое торжественное выражение, сколько констатация факта: есть над чем работать, надо пройти ещё весьма долгий путь. Тем не менее рассмотренные в сравнении файрволы нового поколения уже готовы к решению базовых функциональных задач, а следовательно, представляют интерес с точки зрения выбора и миграции: в конце концов, требования регуляторов никто не отменял, а они в России традиционно являются важным драйвером рынка ИБ.

Редакция Anti-Malware.ru благодарит коллег и партнёров, принимавших участие в подготовке сравнения. Нам помогали:

Виталий Беличко, руководитель продуктового направления, «ИнфоТеКС».

Дмитрий Головко, старший менеджер продукта Kaspersky NGFW, «Лаборатория Касперского».

Алексей Данилов, руководитель продуктового направления, «ИнфоТеКС».

Юрий Дышлевой, руководитель продуктовой практики PT NGFW, Positive Technologies.

Анна Комша, руководитель продуктовой практики PT NGFW, Positive Technologies.

Денис Корбаков, технический директор, «Смарт-Софт».

Елизавета Кужина, технический директор, «А-Реал Консалтинг».

Дмитрий Лебедев, ведущий эксперт, «Код Безопасности».

Олег Митичкин, менеджер по продукту, Ideco.

Александр Моисеенко, менеджер по продукту, Ideco.

Сергей Перевозчиков, директор центра специальных разработок, НПО «Эшелон».

Полина Перлова, менеджер по развитию продукта NGFW, UserGate.

Алексей Прокопчук, руководитель группы разработки Traffic Inspector Next Generation.

Алексей Ремнёв, руководитель отдела технической поддержки, «А-Реал Консалтинг».

Стас Румянцев, старший менеджер по развитию продуктов InfoWatch ARMA.

Светлана Семёнова, руководитель направления продвижения продуктов, «С-Терра».

Илья Соболев, менеджер по продукту, Ideco.

Игорь Сухарев, директор «А-Реал Консалтинг».

Андрей Сухов, инженер-аналитик, «С-Терра».

Вячеслав Франьчук, инженер контроля качества, «Смарт-Софт».

Михаил Яблоков, руководитель направления развития продуктов InfoWatch ARMA.