
Детально описываем Ideco NGFW, Kaspersky NGFW, PT NGFW, UserGate NGFW, Континент 4 и ViPNet Coordinator HW по 260 критериям сравнения. Характеризуем функциональный набор по сценариям использования (от защиты сети и периметра до проксирования), обращаем внимание на поддержку и экспертизу от вендоров.
- 1. Введение
- 2. Российский рынок NGFW: дорогу осилит идущий (или нет)
- 3. Как бизнес выбирает NGFW в 2026 году
- 4. Методология сравнения российских межсетевых экранов нового поколения
- 5. Сравнение отечественных NGFW — 2026, часть первая
- 5.1. Блок № 1. Общие сведения
- 5.2. Блок № 2. Портфолио вендора
- 5.3. Блок № 3. Экспертиза от вендора
- 5.4. Блок № 4. Архитектура и взаимодействие с инфраструктурой
- 5.5. Блок № 5. Функциональный набор
- 5.5.1. Защита сети и периметра
- 5.5.2. Анализ трафика
- 5.5.3. Обнаружение / предотвращение вторжений (IDS / IPS)
- 5.5.4. Контроль приложений
- 5.5.5. Антивирус, антиспам и песочница
- 5.5.6. Фильтрация содержимого
- 5.5.7. Защита от DoS-атак и ботов
- 5.5.8. Обнаружение утечек информации
- 5.5.9. Сегментация сети
- 5.5.10. Межсетевое экранирование
- 5.5.11. Маршрутизация
- 5.5.12. Поддержка сетевых сервисов
- 5.5.13. Прочее
- 5.5.14. Защита удалённого доступа
- 5.5.15. Контроль подключений и их контекста
- 5.5.16. Виртуальные частные сети
- 5.5.17. Проксирование
- 5.5.18. Дополнительные функции и возможности
- 5.6. Блок № 6. Эксплуатация
- 5.7. Блок № 7. Приобретение и поддержка
- 6. Выводы
Введение
Хотя мы не раз обращались к теме файрволов нового поколения и в аналитике, и в эфирах AM Live, из-за турбулентности на рынке мы воздерживались от крупномасштабных сравнений продуктов этого класса.
Само по себе такое сравнение давно назревало: наш предыдущий материал по этой теме был посвящён даже не столько NGFW, сколько унифицированным шлюзам безопасности (Unified Threat Management, UTM), хотя мы и делали тогда оговорку, что некоторые из них могут рассматриваться как межсетевые экраны нового поколения. Однако обстановка в сегменте быстро менялась (подробнее об этом — ниже), и нам приходилось до поры до времени играть роль наблюдателей.
Сейчас, на наш взгляд, обстановка на российском рынке NGFW стала понятнее, «золотая лихорадка» улеглась, и можно попытаться оценить, кто что готов предложить потенциальному заказчику.
Российский рынок NGFW: дорогу осилит идущий (или нет)
Сегмент файрволов нового поколения — интересный и денежный. По мнению аналитиков Центра стратегических разработок, в России он растёт гораздо быстрее, чем в мире, и к 2030 году может достигнуть объёма в без малого 150 млрд рублей. В глобальном масштабе всё ещё интереснее: 17 млрд долларов США к 2030 г. (оценка Research and Markets). Сводка по отечественной и мировой аналитике рынка NGFW есть в нашем обзоре.
Почему рынок растёт и вызывает оптимизм у исследователей? Первое, что приходит на ум, — рост количества и опасности киберугроз, что вынуждает компании и ведомства тратиться на защиту. При этом, как мы все уже хорошо знаем, кибератаки попутно дешевеют. Вредоносный искусственный интеллект делает жизнь злоумышленника существенно проще.
Однако эти факторы — общие, они влияют на весь рынок ИБ целиком. Что касается конкретно NGFW, они интересны заказчикам благодаря самой идее, на которой построены. Файрволы нового поколения выросли из унифицированных шлюзов безопасности (UTM) и унаследовали от них ключевой замысел: вся сетевая защита — внутри одной коробки. Это действительно очень привлекательная идея: купить и развернуть сразу целый стек технологий борьбы с угрозами, без головной боли на тему приобретения и поддержки большого количества разнородных решений.
Поэтому, когда из России ушли иностранные ИБ-вендоры и на рынке освободилось место, отечественные производители тут же устремились в сегмент NGFW. Казалось, что рыночной ёмкости там — как суверенитета в 90-е: хватит всем, знай бери.
Ажиотаж был примечательный: на пике активности кто-то насчитывал в России 30 межсетевых экранов нового поколения, кто-то — 40 или даже 50. На волне оптимизма компании самых разных масштабов увлеклись идеей, думая, что смогут сравнительно быстро импортозаместить ушедших титанов.
Когда гартнеровский «пик чрезмерных ожиданий» был преодолён, стало ясно, что поставленные задачи не так просты. Прежде всего, единая точка обеспечения безопасности — это ещё и единая точка отказа, поэтому NGFW должен быть высокопроизводительным, устойчивым, масштабируемым, с оптимизированной архитектурой и технологиями ускорения обработки трафика. Кроме того, оказалось, что заказчикам не очень хочется покупать продукт из «раннего доступа» и потом сидеть в ожидании, когда производитель добавит в него ту или иную функциональность.
Время показало, что создание NGFW в короткие сроки далеко не всегда по плечу даже опытным ИБ-вендорам, имеющим наработки и аппаратную базу для ПАКов. В этом контексте невозможно не упомянуть, например, отказ ГК «Солар» от собственного файрвола нового поколения, в создание которого было инвестировано более миллиарда рублей.
Разумеется, это лишь самый заметный пример. Количество NGFW после всплеска активности теперь постепенно сокращается. Открытым, однако, остаётся ключевой вопрос — кому достанется в итоге доля иностранных вендоров. Завладеют ли ею «старожилы», которые строили межсетевые экраны нового поколения ещё до 2022 года, или же она достанется «новичкам», которые сумеют удержаться на многообещающем, но дискомфортном рынке, — покажет время.
Как бизнес выбирает NGFW в 2026 году
Можно сказать, что сейчас заказчики выбирают не столько межсетевой экран, сколько производителя межсетевого экрана. Внимание приковано даже не к спектру функций, а к поддержке и сопровождению. Вот некоторые ключевые моменты:
- Централизованное управление. Интерес компаний сфокусирован на том, можно ли администрировать парк NGFW из одной точки и если да, то насколько это удобно. Чем шире и сложнее инфраструктура, тем больше устройств понадобится развернуть; следовательно, будет очень полезна единая консоль управления, чтобы не настраивать каждый экземпляр отдельно.
- Техническая поддержка. Осенью 2025 года в эфире AM Live «Сравнение российских NGFW» большинство зрителей заявили, что при выборе межсетевого экрана нового поколения для них наиболее важна именно поддержка. Это в целом не вызывает удивления, потому что NGFW — сложные комплексы, зачастую программно-аппаратные, а не просто программные, и администрировать их непросто.
- Дорожные карты. Несмотря на то что дорожная карта — это скорее обозначение намерений, чем обязывающий документ, заказчики NGFW активно интересуются ими. Знакомство с дорожной картой позволяет не только знать планы производителя, но и оценивать достижимость целей, которые он перед собой ставит.
- Экспертиза от вендора. Ценность продукта во многом определяется тем, какими данными он обогащается, будь то сигнатуры атак, базы нежелательных URL или индикаторы компрометации (IoC). Поэтому бизнесу важно, среди прочего, знать, какую дополнительную экспертизу поставляет производитель. Хорошо, когда у вендора имеется собственный центр исследования угроз, обладающий опытом и репутацией, однако и сторонняя экспертиза тоже может быть весомым плюсом.
Вместе с тем особенности и возможности самого NGFW с повестки дня при выборе не снимаются. Дополним перечень несколькими пунктами и из этой категории.
Во-первых, большое значение для потенциального заказчика имеет реальная производительность файрвола. Между результатами тестов, полученными в лабораторных условиях, и фактической производительностью в инфраструктуре может быть заметная разница. Кроме того, важно учитывать, что итоги тестирования могут варьироваться в зависимости от методологии проверки. Эта проблема отчасти снимается тем, что для многих популярных российских NGFW есть независимые исследования, где методология унифицирована.
Во-вторых, важна степень отказоустойчивости, потому что бывают такие сценарии использования, где файрвол является де-факто сетевым оборудованием (NGFW как ядро сети, например). Соответственно, при сбоях в его работе можно столкнуться не только со снижением уровня защиты, но и с нарушением функционирования сетевой инфраструктуры как таковой. Хорошо, когда NGFW поддерживает кластеризацию, высокую доступность, быстрое переключение на резервные ноды и другие подобные функции.
В-третьих, предметом интереса является линейка ПАК — её состав, разнообразие, широта возможностей и опций, комплаенс. Наличие аппаратного исполнения особенно важно в сценариях, где файрвол размещается на периметре сети или является её ядром.
И, наконец, есть ещё один критерий выбора, который не относится ни к сопровождению, ни к функциональности: рентабельность решения. При поиске подходящего NGFW следует сопоставлять затраты с пользой и окупаемостью. Впрочем, это справедливо и для других систем защиты.
Полный же перечень критериев, по которым заказчик может оценивать межсетевые экраны нового поколения, существенно шире. Один из примеров такого перечня представлен в нашем сравнении.
Методология сравнения российских межсетевых экранов нового поколения
В сравнении участвуют отечественные разработки класса NGFW, которые самими их производителями позиционируются как межсетевые экраны нового поколения (в отличие от универсальных шлюзов безопасности, UTM). Подходы к соотнесению этих двух терминов — NGFW и UTM — различаются, и порой весьма заметно: есть мнения, что это синонимы, а есть убеждения, что между ними есть чёткая граница. Мы в сравнении не решаем нормативных задач и не занимаемся выработкой стандартов, поэтому не углубляемся в дискуссию по поводу терминов и не называем тот или иной продукт «NGFW», если сам производитель и разработчик его таковым не считает.
Заметим также, что у ряда производителей есть NGFW универсальные и специализированные. Последние, как ясно по определению, разрабатывались для конкретных сценариев применения: бывают, в частности, продукты этого класса для АСУ ТП, для дата-центров и ЦОДов, для промышленных предприятий. Такие программы и ПАКи мы решили оставить вне пределов сравнения, сосредоточив внимание на универсальных NGFW.
К участию были приглашены российские ИБ-компании, чьи межсетевые экраны нового поколения либо давно известны на рынке, либо, по нашим оценкам, вызывают большой интерес у заказчиков. Хотя опыт в создании продукта, конечно, не набрать одним днём, привлекательность новых решений и имеющийся у них потенциал отчасти сокращают репутационный разрыв и обеспечивают конкурентоспособность. В общей сложности мы получили 12 анкет, которые разделили по двум частям сравнения.
В первой части представлены:
- Ideco NGFW (ООО «Айдеко»).
- Kaspersky NGFW (АО «Лаборатория Касперского»).
- PT NGFW (АО «Позитив Текнолоджиз»).
- UserGate NGFW (ООО «Юзергейт»).
- Континент 4 (ООО «Код Безопасности»).
- ViPNet Coordinator HW (АО «ИнфоТеКС»).
Для сравнения мы разработали набор из 260 критериев. Они распределены по семи тематическим блокам.
Блок № 1 — «Общие сведения». Это стандартный для нас перечень сведений, которые характеризуют продукт в целом: данные о компании-разработчике, целевом сегменте, комплаенсе, сравниваемых версиях и пр.
Блок № 2 — «Портфолио вендора». Здесь представлена информация о внедрениях NGFW, а также о подходах к разработке: функциональное ядро (своё или чужое), использование открытого кода, DevSecOps, российское производство компонентов ПАК и т. д.
Блок № 3 — «Экспертиза от вендора». Это новый набор критериев, сформированный специально для сравнения 2026 года. Как мы отметили выше, заказчики сейчас очень заинтересованы в том, чтобы получать от производителя не только сам продукт, но и экспертизу в том или ином виде. Соответственно, мы решили показать, поставляет ли тот или иной вендор собственные сигнатуры, базы и прочий контент.
Блок № 4 — «Архитектура и взаимодействие с инфраструктурой». Здесь можно узнать о внутреннем устройстве NGFW: есть ли исполнение в виде ПАК, поддерживается ли облачное развёртывание, доступно ли аппаратное ускорение и пр. Мы также уделили внимание производительности, отказоустойчивости, масштабированию, возможностям интеграции.
Блок № 5 — «Функциональный набор». Это основная часть сравнительной таблицы: что умеет NGFW. Мы поделили спектр функций на группы в соответствии со сценариями использования продуктов этого класса: защита сети и периметра, сегментация сети, защита удалённого доступа, проксирование и пр. Если вы заранее знаете, какую задачу собираетесь ставить перед межсетевым экраном нового поколения, то это поможет сразу увидеть, какие фичи по этой части он готов или не готов вам предложить.
Блок № 6 — «Эксплуатация». В этом блоке представлены сведения, которые характеризуют удобство администрирования NGFW, возможности аутентификации и управления доступом, широту отчётности и мониторинга, а также богатство функций кастомизации. Среди прочего, если вы хотите узнать, есть ли у конкретного межсетевого экрана инструментарий централизованного управления, то ответ можно будет найти именно здесь.
Блок № 7 — «Приобретение и поддержка». Здесь мы рассказываем о тонкостях лицензирования, а также о разновидностях и каналах технической поддержки, предлагаемых производителями. Например, здесь есть сведения о том, готовы ли вендоры выполнять замену ПАКов при их поломке.
Весь спектр полученных нами данных представлен в таблицах ниже.
Сравнение отечественных NGFW — 2026, часть первая
Блок № 1. Общие сведения
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Компания-вендор | Ideco (ООО «Айдеко») |
Kaspersky (АО «Лаборатория Касперского») |
Positive Technologies (АО «Позитив Текнолоджиз») |
UserGate (ООО «Юзергейт») |
АО «ИнфоТеКС» | ООО «Код Безопасности» |
| Штаб-квартира | Россия, Екатеринбург | Россия, Москва | Россия, Москва | Россия, Новосибирск | Россия, Москва | Россия, Москва |
| Веб-сайт | ideco.ru | kaspersky.ru | ptsecurity.com | usergate.com | infotecs.ru | securitycode.ru |
| Сравниваемые версии | Novum 22 | 1.1 | 1.10.3 | 7.5 | 5.4 | 4.2 |
| Целевой сегмент | Госсектор, энтерпрайз, КИИ, крупные распределённые инфраструктуры, филиалы и ЦОДы | Государственные предприятия, энтерпрайз, High SMB | Российские и международные компании | Малый и средний бизнес, госсектор (РОИВы, ФОИВы, ДИТы, МИАЦы...), корпорации с распределённой филиальной структурой или точками продаж, промышленными сетями (АСУ ТП) | Госсектор, энтерпрайз, ЦОДы, финансовый сектор, телеком | Государственные предприятия, КИИ, финансовый сектор |
| Сертификаты ФСТЭК и ФСБ России | Сертификат ФСТЭК России № 4503 от 29.12.2021 | Сертификат ФСТЭК России № 4994 от 11.11.2025 | Сертификат ФСТЭК России № 4877 от 19.11.2024 | Сертификат ФСТЭК России № 3905 от 26.03.2018 Сертификат ФСБ России — в процессе получения |
Сертификат ФСТЭК России № 4831 от 25.07.2024 Сертификаты ФСБ России № СФ/124-4972 от 30.08.2024, СФ/114-4988 от 20.09.2024, СФ/124-5134 и СФ/114-5135 от 15.03.2025, СФ/525-5185 от 17.06.2025 |
Сертификат ФСТЭК России № 4496 от 14.12.2021 Сертификат ФСБ России № СФ/124-5237 от 20.08.2025 |
| ПО в реестре Минцифры | Запись № 329 от 08042016 | Запись № 28270 от 19.05.2025 | Запись № 20399 от 14.12.2023 | Запись № 1194 от 05.09.2016 | Запись № 17434 от 02.05.2023 | Запись № 13885 от 14.06.2022 |
| ПАК в реестре Минцифры | Запись № 22000 от 20032024 | Запись № 29350 от 20.08.2025 | Запись № 23420 от 25.07.2024 | Платформы С100, С150, D200, D500, E1000, E1010, E3000, E3010, F8000, F8010, FG внесены в реестр, номера записей варьируются. B50, C151, D250, X10 в процессе внесения в реестр | Отсутствует | Записи № 20006 от 13.11.2023 и № 19172 от 18.09.2023 |
| ПАК в реестре Минпромторга | Платформы Kraftway | Запись № 10595797 от 10.12.2024 Запись № 10781957 от 02.03.2026 Запись № 10781956 от 02.03.2026 |
Более 5 записей | Платформы С100, С150, D200, D500, E1000, E1010, E3000, E3010, F8000, F8010, FG внесены в реестр, номера записей варьируются. B50, C151, D250, X10 в процессе внесения в реестр | Более 5 записей | Более 5 записей |
| Комплаенс (соответствие каким требованиям позволяет обеспечить) |
Федеральные законы № 152-ФЗ и 187-ФЗ Приказ ФСТЭК России № 117 |
Федеральные законы № 41, 58, 187, 325 Указ Президента РФ № 250 Приказы ФСТЭК России № 117, 239 |
Приказы ФСТЭК России № 21, 17, 117, 239 | Федеральные законы № 152-ФЗ, 187-ФЗ Приказы ФСТЭК России № 17, 21, 31, 235, 239, 489 ГОСТ Р 57580.1-2017 Положение Банка России № 821-П СТО БР БФБО-1.8-2024 СТО БР ИББС-1.0-2014, СТО БР ИББС-1.3-2016 PCI DSS РД АС от 30.03.1992, СТР-К, меры защиты информации в ГИС (ФСТЭК, 2014) |
Приказы ФСТЭК России № 17, 21, 31, 117 | Приказы ФСТЭК России № 21, 31, 117 и 239 ГОСТ 57580 PCI DSS |
| Обзор на Anti-Malware.ru | Обзор Ideco NGFW Novum | Обзор Kaspersky NGFW 1.2 | Отсутствует | Обзор UserGate Next Generation Firewall | Отсутствует | Обзор Континента 4.2 |
Блок № 2. Портфолио вендора
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Срок существования продукта | Ideco NGFW — 21 год Актуальная ветка Novum v22 выпущена в 2026 году |
1 год | 1,5 года (с 19.11.2024) |
11 лет | 4 года | 8 лет |
| Общее количество внедрений | 5 500+ | Не раскрывается | 100+ | 9 000+ | 10 000 | 2 600 |
| Инсталляционная база | 4 500+ устройств с действующей поддержкой | Не раскрывается | 1 200+ устройств | 24 000+ устройств | 15 000 устройств | 15 000 устройств на конец 2025 года |
| Отрасли, в которых выполнены внедрения | Госсектор, образование, ИТ, промышленность, ТЭК, банки, транспорт, телеком, торговля, ЦОД, распределённые филиальные сети | Финансовый сектор, промышленность, энергетика, облачные провайдеры | Заявлены внедрения во всех ключевых отраслях экономики | Производство, финансы, ТЭК, строительство, ретейл, транспорт, связь, образование, здравоохранение и др. | Госсектор, нефтегазовая промышленность, финтех | Нефтегазовая промышленность, государственные предприятия, финансовый сектор |
| Крупнейшее из известных внедрений | Публичные кейсы доступны на сайте | Не раскрывается | Публичные пресс-релизы доступны на сайте | АО «СО ЕЭС» Селигдар Ренконс Крупный международный автопроизводитель Пермэнергосбыт Министерство цифрового развития и связи Магаданской области |
Не разглашается | Публичные кейсы представлены на сайте |
| Краткое описание состава линейки аппаратных устройств | Доступны устройства для корпоративных ЦОДов (модели ЕХ, ТХ), крупного бизнеса (LX, LX+), среднего бизнеса и филиалов (SX, MX) | Доступны устройства как для небольших офисов, так и для крупных ЦОДов. Имеется каталог доступных устройств | Устройства для защиты периметра, защиты корпоративных и промышленных сетей, защиты ЦОД | Устройства для защиты точек продаж, филиалов, сетей небольших, средних и крупных организаций, промышленных сетей, банкоматов (mini, desk, 1U, 2U) | Доступны устройства для филиалов, для офисов, для ЦОДов | Доступны устройства для филиалов, для офисов, для ЦОДов, для промышленных сетей |
| Функциональное ядро продукта | Собственная разработка Сетевой стек на базе VPP / DPDK |
VPP + DPDK | Собственная разработка | Собственная разработка | Собственная разработка | Собственная ОС — ContinentOS |
| Использование сторонних компонентов с открытым исходным кодом | Используются (специализированная Linux-based ОС, VPP / DPDK для высокопроизводительной обработки трафика, FRR для динамической маршрутизации, а также инфраструктурные сервисы Linux / OSS-стека) |
Используются частично (для сетевой функциональности — FRR, strongSwan; для функций безопасности — нет) |
Используются (конкретные компоненты не указаны) |
Не используются | Используются (перечислены в документации к продукту) |
Используются (конкретные компоненты не указаны) |
| Производство электронных компонентов ПАК на территории России | Да (доля и место производства не указаны) |
Да (доля и место производства не указаны) |
Да (доля и место производства не указаны) |
Да (зависит от модели. ПАК X10, B50-B, С150, C151, D250, FG и планируемые к продаже в 2026 / 2027 гг. u4030, u4080, u5020 производятся на заводе «Макро ЕМС», г. Санкт-Петербург) |
Да (отечественные серверные платформы Аквариус и АТБ-Электроника; доля и место производства не указаны) |
Да (9 из 11 ПАК производятся на территории России; доля и место производства не указаны) |
| Безопасность кода и разработки | SDL, анализ CVE, статический анализ SVACE, фаззинг Crusher от ИСП РАН Подтверждается сертификацией ФСТЭК России | Релевантные сведения содержатся в пресс-релизе | Сертификат ФСТЭК России на процессы разработки безопасного ПО № 5 от 30.04.2025 | UserGate придерживается стратегии безопасной разработки согласно ГОСТ Р 56939-2024. Планируемая дата сертификации — III кв. 2026 г. | Сертификат ФСТЭК России № 4 от 08.04.2025 о соответствии процессов безопасной разработки программного обеспечения требованиям ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения» | Обеспечивается применением практик РБПО |
Блок № 3. Экспертиза от вендора
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Наличие собственного аналитического центра, поставляющего экспертизу | Да (название не указано) |
Да (GReAT, Threat Research, ICS CERT, AI Technology Research) |
Да (PT ESC) |
Да (uFactor) |
Да (АО «Перспективный мониторинг») |
Да (собственная лаборатория анализа сетевых угроз) |
| Собственная база знаний об угрозах | Да (обновляемые базы контент-фильтра, DNS Security, IpList / GeoIP, IPS и репутационные данные) |
Да | Да | Да | Да | Да |
| Поставка собственных сигнатур IDS / IPS | Да | Да | Да | Да (11 000+ сигнатур, возможно создание кастомизированных сигнатур при помощи языка UASL (UserGate Application & Security Language)) |
Да | Да |
| Поставка собственных IoC | Да | Да | Да | Да (IoC, обнаруженные uFactor, используются при написании сигнатур IPS и контентной фильтрации. Поставляется в рамках подписки Advanced Threat Protection) |
Да | Да |
| Поставка собственных антивирусных сигнатур | Нет (антивирусные базы / обновления от партнёров) |
Да | Да | Да (антивирус-модуль собственной разработки) |
Да | Да |
| Поставка собственных антиспам-баз | Да (антиспам-базы и облачные проверки, DNSBL, SPF, SURBL и собственные алгоритмы) |
Да | Да | Да (антиспам-модуль собственной разработки) |
Нет | Да |
| Поставка собственных сигнатур фильтрации по URL и IP-адресам | Да (URL / IP-категории, IpList, GeoIP, DNS Security) |
Да | Да | Да (модуль контентной фильтрации собственной разработки) |
Да | Да |
| Поставка собственных фидов киберразведки (Threat Intelligence) для обогащения данных | Нет | Да | Да | Нет (на внешнюю продажу. Поддерживается интеграция со сторонними фидами и TI-платформами) |
Да | Да |
| Прочая экспертиза | Репутация IP-адресов и URL, категории приложений, чёрные списки | Сведения отсутствуют | Индикаторы с комплементарных продуктов | Экспертиза для формирования иммунитета всех решений UserGate SUMMA, например: • Application Control: 2 000+ приложений, 20 категорий, обнаружение отдельных функций • Event Analysis: 1 000+ правил корреляции, разметка по MITRE ATT&CK, библиотека правил нормализации • Web Protection: 400 млн+ URL с категориями в базе, 80+ категорий, 11 000+ правил WAF (перечень не исчерпывающий, даны 3 пункта для иллюстрации) Поставщик сведений об уязвимостях для БДУ ФСТЭК России |
Пентесты, обучение или тренинги Blue и Red Team | Индикаторы компрометации от ФинЦЕРТ (ЦБ РФ) и «Лаборатории Касперского» |
| Частота обновлений экспертизы | Ежедневно или чаще | Ежедневно или чаще | Ежедневно или чаще | Списки ботнетов – не менее 5 раз в сутки Списки фишинга – не менее 3 раз в сутки База категоризованных URL – 1 раз в сутки Сигнатуры СОВ – 2-4 раза в месяц |
Еженедельно | В зависимости от типа экспертизы, в основном ежедневно |
Блок № 4. Архитектура и взаимодействие с инфраструктурой
Исполнение и развёртывание
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддерживаемые варианты исполнения | ПАК, ПО, виртуальная машина | ПАК, виртуальная машина | ПАК, виртуальная машина | ПАК, виртуальное исполнение | ПАК, виртуализированное исполнение ViPNet Coordinator VA | ПАК, виртуальная машина |
| Поддерживаемые гипервизоры при виртуальном исполнении (если применимо) | VMware ESXi, Microsoft Hyper-V, KVM / Proxmox, VirtualBox и другие x86-гипервизоры при соблюдении сетевых требований | VMware, KVM | VMware ESXi, KVM | VMware, Microsoft Hyper-V, KVM, Xen, Oracle VirtualBox, zVirt, «РЕД Виртуализация», «Брест», «Р-Виртуализация», «Альт Виртуализация», OpenStack | KVM, «Брест» (Astra Linux), VMware ESXi, Microsoft Hyper-V, Oracle VM | VMware vSphere версии 6.0, KVM Ovirt версии 4.4 |
| Поддерживаемые физические и сетевые интерфейсы | Зависит от ПАК / сервера: Ethernet RJ45, SFP/SFP+, 10G/25G и выше; поддерживается подключение модема | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+, 25G SFP28, 100G QSFP28 | От 10/100/1000 BASE-T RJ45 до 100G | 1G BASE-T RJ45, 1G SFP, 10G SFP+, 10G SFP+ (Bypass), 25G SFP28, 40G QSFP, 100G QSFP | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+ | 10/100/1000 BASE-T RJ45, 1G SFP, 10G SFP+, 100G QSFP |
| Поддерживаемые логические интерфейсы | Ethernet, VLAN, PPPoE, PPTP, L2TP, GRE, SPAN, L2-мост, LACP, Loopback | VLAN, Bond, Bridge (GRE over IPsec — релиз 1.2, Q2 2026) |
VLAN, VTI | VLAN (L3, Mirror), Bond (Round Robin, Active Backup, XOR, Broadcast, IEEE 802.3ad, Adaptive Transmit Load Balancing, Adaptive Load Balancing), мост (L2, L3), PPPoE, VPN-адаптер, туннельный интерфейс (GRE, IPIP, VXLAN), Loopback | VLAN, BOND | VLAN, Bond, Bridge, Loopback, XFRM |
| Операционная система ПАК (если применимо) |
Linux-based специализированная ОС | Linux | Debian или Astra Linux | UserGate OS (uOS) | На базе ядра Linux | ContinentOS |
| Модульность | Да (FW, IPS, контроль приложений, контент-фильтр, антивирус / антиспам, DNS Security, VPN, WAF / Reverse Proxy, маршрутизация, отчёты, Ideco Client / ZTNA, VCE и др.) |
Да | Да | Нет (с точки зрения развёртывания; поставка в виде ПАК или ВМ) |
Да (FW, DPI, SSL Decrypt, IPS, VPN, GeoIP, Black-lists, URL-filtering, Malware Detection) |
Да (FW, IPS, контроль приложений, защита от вредоносных сайтов, URL-фильтрация, антивирус, L2VPN, L3VPN, Proxy, GEO-Protection, QOS, RA VPN, NBAD) |
| Поддержка развёртывания в облаке | Да (поддерживается развёртывание в виртуальной инфраструктуре; для публичных облаков подтверждены сценарии развёртывания по модели VM, отдельные ограничения зависят от облака) |
Да (при условии соблюдения требований к поддерживаемым гипервизорам) |
Да | Да | Нет | Да (на виртуальных машинах) |
| Соответствие принципам «специально для облака» (cloud-native) | Да (Ideco NGFW поддерживает виртуальное и облачное развёртывание, включая VM на гипервизорах, cloud-init / облачные компоненты, VCE-контексты и заявленную доступность в VK Cloud / Pay-as-you-go) |
Нет | Да | Да | Нет | Нет |
| Возможность поставки по модели SaaS | Нет | Нет | Да | Да | Нет | Нет |
| Возможность поставки MSS-провайдером | Да | Да | Да | Да | Нет | Нет |
| Мультиарендность (multitenancy) | Частично (Ideco NGFW поддерживает виртуальные контексты с изоляцией ресурсов, трафика и собственными конфигурациями, что позволяет разделять сетевые сегменты и политики. Настройки правил фильтрации, интеграция с разными службами каталогов и шаблоны настроек позволяют организовать возможность обслуживания нескольких клиентов на одном кластере Ideco NGFW. Однако системный контекст сохраняет контроль над интерфейсами / зонами и доступ к конфигурации VCE, полная изоляция арендаторов не реализована) |
Частично | Частично | Да (полноценное централизованное управление при помощи решения uMC) |
Нет | Нет |
Производительность и масштабирование
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Реализация аппаратного ускорения (если применимо) | Нет (используется программное ускорение) |
Да (при помощи сетевых карт Intel + DPDK) |
Да (ускоряемые компоненты не указаны) |
Нет (на конец 2026 г. намечен выпуск встраиваемого аппаратного ускорителя «Катунь-2», ускорение IPS — 12 Гбит/с) |
Да (FW, IPS, DPI, SSL Decrypt, VPN) |
Да (криптоускоритель для VPN) |
| Поддержка горизонтального масштабирования | Частично (возможен внешний сценарий балансировки через брокер сетевых пакетов DS Integrity NG) |
Нет | Да | Да | Да (с использованием внешних балансировщиков) |
Да |
| Поддержка вертикального масштабирования | Да (масштабирование по аппаратной платформе / ресурсам VM, CPU / RAM / интерфейсам, поддержка многопроцессорных систем) |
Нет | Да | Да (ведутся работы в области аппаратного ускорения) |
Да (для виртуализированного исполнения ViPNet Coordinator VA) |
Да (для виртуальных машин) |
| Дополнительные средства ускорения обработки трафика | Высокопроизводительные контексты на базе сетевого стека VPP / DPDK | DPDK | DPDK, программная оптимизация | Программный модуль NextGen (более известный как FastPath) | Отсутствуют | Режим NF2 на базе DPDK |
| Сценарии масштабирования производительности | Вертикальное масштабирование за счёт выбора более производительной платформы и выделения ресурсов виртуальным контекстам | Сведения отсутствуют | Балансировка нагрузки | Кластеризация, балансировка, встраиваемый аппаратный ускоритель (в разработке) | Балансировка нагрузки | Кластеризация, балансировка |
| Показатели производительности с контролем приложений, IPS, NAT и раскрытием SSL | До 30 Гбит/с | До 33 Гбит/c в режиме Threat Prevention + TLS Inspection | До 30 Гбит/с с режимом TLS Forward Proxy | NGFW F8010 на 200 правилах: Throughput — 45 Гбит/с (L7+IPS EMIX), CPS — 220 000 CPS, k c/s (L7+IPS EMIX), PPS — 1,25 MP/s | 1 Гбит/с | 10 Гбит/с |
| Максимум новых соединений в секунду | До 1 000 000 новых TCP-сессий | До 1 500 000 | 3 000 000 | NGFW F8010: 350 000 CPS | 675 000 | 280 000 |
| Максимум конкурентных соединений в секунду | До 25 000 000 одновременных TCP-соединений | До 100 000 000 | 40 000 000 | NGFW F8010: 24 000 000 | 15 000 000 | 10 000 000 |
| Максимальное количество правил межсетевого экрана | До 100 000 правил межсетевого экрана в высокопроизводительном контексте | 20 000 (100 000 — релиз 1.2, Q2 2026) |
Не менее 100 000 на один контекст | Рекомендуется до 3 000 | 100 000 | 25 000 |
| Максимальное количество поддерживаемых пользователей внешних каталогов (например, Active Directory) | До 10 000 авторизованных пользователей; для внешних каталогов ограничение фактически определяется лицензией и ресурсами | До 300 000 | Не менее 400 000 | Технических ограничений нет, зависит от вложенности групп, количества событий и дерева AD | 3 000 | 50 000 |
Доступность и кластеризация
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддерживаемые режимы кластеризации | Active-Passive с синхронизацией сессий для NGFW-кластера из двух нод | Active-Passive | Active-Standby | Кластер отказоустойчивости (Active-Active, Active-Passive), кластер конфигурации | Active-Passive | Active-Passive |
| Поддерживаемые режимы переключения при сбоях | Failover / автоматическое переключение на резервную ноду при отказе активной Доступна настройка Failover, которая определяет условие переключения на резервную ноду: при потере хотя бы одного соединения или при потере всех соединений | Switchover, Hot Standby Failover, Auto-Failback | Субсекундное переключение с Active на Standby | На уровне кластера: Failover c синхронизацией сессий (TCP / UDP / ICMP) На уровне самого устройства: Bypass для сетевых карт при отключении питания на устройстве |
Failover | Failover |
| Максимальное поддерживаемое количество устройств в кластере | 2 | 2 | 2 | 4 | 2 | 2 |
| Изменение режима работы кластера в ходе использования | Нет | Нет | Нет | Да | Нет | Нет |
| Синхронизация сессий | Да | Да | Да | Да | Да | Да |
| Синхронизация таблиц маршрутизации | Да | Да | Да | Нет (маршрутизация и таблицы маршрутизации индивидуальны на каждом узле) |
Да | Да |
| Синхронизация агрегированных интерфейсов (LACP) | Да | Да | Да | Да | Да | Да |
| Мониторинг состояния кластера | Да | Да (через CLI; через SNMP — релиз 1.2, Q2 2026) |
Да | Да | Да | Да |
| Обновление без остановок / простоев («горячее») | Да (обновление кластера выполняется последовательно с переключением нод) |
Нет (ожидается начиная с релиза 1.2, Q2 2026) |
Да | Да (ноды обновляются по очереди, меняя роль «Мастер» на каждой для обновления) |
Да | Да |
| Graceful Restart | Да (для BGP / OSPF) |
Да | Да | Да | Да | Да |
| Возможность создания резервной копии всей системы | Да (через раздел управления сервером; вручную и по расписанию для поддерживаемых данных) |
Да (при помощи сторонних систем) |
Да (способы не указаны) |
Да (способы не указаны) |
Да (автоматически) |
Да (способы не указаны) |
| Возможность создания резервной копии конфигурации | Да (способы не указаны) |
Да (при помощи сторонних систем) |
Да (способы не указаны) |
Да (способы не указаны) |
Да (автоматически / вручную) |
Да (способы не указаны) |
| Время восстановления системы из резервной копии | Поддерживается мгновенное восстановление конфигурации из бэкапа без перезагрузки для той же версии системы, а также полное восстановление с перезагрузкой. При восстановлении на другой сервер время зависит от установки системы, загрузки бэкапа, перепривязки лицензии и переназначения сетевых интерфейсов | 10 минут | Сведения отсутствуют или не предусмотрено | Зависит от объёма конфигурации, до 60 минут | До 5 минут | В зависимости от размера конфигурации. В среднем — до 15 минут |
| Время восстановления конфигурации из резервной копии | Несколько секунд | До 5 минут | Менее минуты | Зависит от объёма конфигурации, до 30 минут | Не более 5 минут | 5 минут |
Интеграционное взаимодействие
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| SIEM-системы | Да (экспорт в SIEM через Syslog) |
Да (через Syslog) |
Да (любая) |
Да (через Syslog) |
Да (любая) |
Да |
| DLP-системы | Да (посредством ICAP и SPAN) |
Да (через ICAP) |
Да | Да (через ICAP) |
Да (например, SearchInform) |
Да |
| Песочницы | Да (передача файлов через ICAP) |
Да (через ICAP) |
Да | Да (через ICAP) |
Да (например, ATHENA) |
Да |
| EDR / XDR | Частично (косвенная интеграция через SIEM / Syslog / API) |
Да (отправка событий по Syslog и реагирование через OSMP-алерты) |
Да | Да (работает в рамках экосистемы SUMMA (uMC, uClient, uSIEM)) |
Нет | Да (интеграция «Континент ZTN» и Secret Net EDR) |
| Threat Intelligence | Да (Kaspersky Threat Intelligence, IpList / GeoIP, репутация IP-адресов / доменов, DNS Security) |
Да (обогащение от Kaspersky Security Network) |
Да | Да (Kaspersky Threat Data Feeds, R-Vision TIP, Security Vision TIP, BI.ZONE Threat Intelligence, PT Threat Intelligence Feeds) |
Да (от АО «Перспективный мониторинг») |
Да |
| Индикаторы компрометации от ФинЦЕРТ | Да | Нет | Да | Да (через TI-платформы) |
Нет | Да |
| IdM / IAM | Да (Microsoft Active Directory, ALD Pro, «Ред АДМ», «Альт Домен», ROSA Dynamic Directory, FreeIPA, Samba DC, MULTIFACTOR, Indeed Access Manager, JaCarta Management System, «Рутокен ЭЦП 3.0», MFASOFT, «БИТ.Аутентификатор», СКДПУ НТ) |
Да (собственный IAM) |
Да | Да (Indeed AM при интеграции с uNGFW и uClient) |
Нет | Да (через LDAP(S), RADIUS) |
| Службы каталогов (Active Directory / LDAP и пр.) | Да (Microsoft Active Directory / Samba DC, ALD Pro, FreeIPA, RADIUS) |
Да (Active Directory; ALD Pro — релиз 2.0, Q4 2026) |
Да | Да (Active Directory / ALD Pro / LDAP / FreeIPA) |
Да (Active Directory / LDAP) |
Да |
| Возможность бесшовного взаимодействия с другими СЗИ того же производителя (экосистемность) | Да (система управления Ideco Center, VPN-клиент Ideco Client) |
Да | Да | Да (UserGate Management Center, UserGate LogAn, UserGate Client, UserGate SIEM) |
Да (ViPNet TIAS, ViPNet Client, ViPNet Prime) |
Да («Континент ZTN Клиент», vGate) |
| Поддержка открытого API | Да | Да | Да | Да | Нет | Да |
| Режим зеркалирования (отдача проходящего трафика во внешнюю систему по SPAN) | Да | Нет | Нет | Нет | Нет | Нет |
| Режим зеркалирования SSL (отдача расшифрованного трафика во внешнюю систему по SPAN) | Нет (расшифрованный трафик не передаётся через SPAN; остальной трафик передаётся) |
Нет | Да | Да | Нет | Нет |
| Режим ICAP-клиента для передачи трафика на инспекцию во внешние системы | Да (через ICAP) |
Да | Да | Да | Да | Да |
Блок № 5. Функциональный набор
Защита сети и периметра
Анализ трафика
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Глубокий анализ пакетов (Deep Packet Inspection, DPI) | Да | Да | Да | Да | Да | Да |
| Поддерживаемые протоколы для разбора DPI | Всего 421 протокол, HTTP / HTTPS / TLS, DNS, SMTP / POP3 / IMAP, FTP, SSH, VPN-протоколы, приложения L7; полный перечень — в документации | DNS, DNS tunneling, FTP, HTTP, QUIC, IMAP, POP3, SMTP, SMB, SSH, Telnet, SSL, IPsec, OpenVPN, WireGuard, NTP, NetBIOS, Syslog, SIP, RTP, RTCP, H.323 | Свыше 4500 протоколов и приложений | Распознаётся 1890 приложений и протоколов | Перечислены в документации | Протоколы от L3 до L7 по модели OSI |
| Глубокий разбор промышленных протоколов | Нет (есть возможность полностью разрешить или запретить протоколы) |
Нет (планируется в релизе 2.0, Q4 2026) |
Да (конкретные протоколы не указаны) |
Да (доступно более 40 протоколов, включая OPC UA, Modbus, Profinet, DNP3, Omron, DeltaV, Siemens S7, HART-IP, IEC-104, IEC-61850, также возможно описать свои сигнатуры для детекта команд в этих протоколах) |
Да (перечислены в документации) |
Да (конкретные протоколы не указаны) |
| Поддержка расшифрования входящего и исходящего трафика по протоколу SSL/TLS | Да | Да | Да | Да | Да | Да |
| Поддержка формирования исключений из инспекций трафика SSL/TLS | Да | Да | Да | Да | Да | Да |
| Возможность расшифрования протокола TLS 1.2 | Да | Да | Да | Да | Да | Да |
| Возможность расшифрования протокола TLS 1.3 | Да | Да | Да | Да | Да | Да |
| Возможность расшифрования протокола SSH | Частично (поддерживаются: детектирование и контроль — идентификация SSH-сессий по портам и поведенческим признакам; блокировка / ограничение — запрет исходящих / входящих SSH-соединений, ограничение по пользователям / группам; логирование метаданных — фиксация фактов установления SSH-соединений (IP-адреса источника / назначения, порты, время, объём переданных данных), но не содержимого) |
Нет | Нет | Да | Нет | Нет |
| Связывание трафика с учётными записями пользователей (user-based policies / identity firewall) | Да | Да | Да | Да | Да | Да |
| Противодействие DNS Tunneling | Да (DNS Security автоматически обнаруживает и блокирует DNS-туннели) |
Да | Да | Да | Да | Да |
Обнаружение / предотвращение вторжений (IDS / IPS)
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Автоматическая загрузка сигнатур из облака вендора | Да (до нескольких раз в сутки) |
Да | Нет (будет доступна в будущих версиях) |
Да | Да | Да |
| Поддержка автоматического применения новых сигнатур после обновления | Да (новые базы IPS применяются после обновления согласно настройкам обновлений) |
Да | Да | Да | Да | Да |
| Поддержка формирования исключений для сигнатур | Да (через создание профилей IPS) |
Да | Да | Да | Да | Да |
| Поддержка набора IPS-сигнатур для АСУ ТП | Да (есть встроенные сигнатуры, также можно загрузить собственные) |
Нет | Да | Да (в т. ч. создание собственных) |
Да | Да |
| Отправка уведомлений о срабатываниях IDS / IPS | Да (в GUI Ideco NGFW, а также косвенно посредством отправки данных в SIEM и системы мониторинга по SNMP и Syslog) |
Да | Да | Да | Да | Да |
| Поддержка автоматического сбора дампа трафика при срабатывании сигнатуры для последующего анализа | Нет (будет реализовано в 2027 г.) |
Да | Нет | Да | Нет | Да |
| Противодействие известным методам обхода сигнатурного анализа | Да (IPS описывает анализ аномалий, нестандартных команд, обфусцированного трафика и подозрительных запросов) |
Да (reordering) |
Да (нормализация трафика) |
Да (с помощью добавления собственных сигнатур, учитывающих эти методы) |
Да (детектирование аномалий, выявление туннелей с помощью DPI) |
Да (модуль поведенческого анализа) |
Контроль приложений
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Контроль доступа (блокирование / разрешение, отслеживание) на основе распознаваемых сетевых приложений | Да | Да | Да | Да | Да | Да |
| Возможность блокирования нераспознанных приложений | Да | Да | Да | Да | Да | Да |
| Возможность контроля доступа по категориям / группам приложений | Да | Да | Да | Да | Да | Да |
| Обнаружение протоколов на нестандартных портах | Да | Да | Да | Да | Да | Да |
| Наличие открытой базы приложений | Частично (можно посмотреть в Ideco NGFW) |
Да | Частично (встроена в систему управления) |
Да | Да (в документации и интерфейсе продукта) |
Да |
| Обнаружение и обработка российских приложений | Да (база приложений включает в том числе российские сервисы — «Яндекс», VK и др.) |
Да | Да | Да | Да | Да |
Антивирус, антиспам и песочница
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Антивирусное ядро | Стороннее (Kaspersky) |
Собственное, потоковый и объектный антивирус | Собственное | Собственное | Собственное ядро блокировки вредоносных программ по базе хешей, внешняя антивирусная проверка по протоколу ICAP | Собственная реализация проверки по хешам |
| Антивирусная проверка веб-трафика | Да | Да | Да | Да | Да | Да |
| Антивирусная проверка почтового трафика | Да | Да | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Да | Нет | Нет |
| Поддерживаемые протоколы для антивирусной проверки | HTTP / HTTPS при SSL-инспекции, SMTP / POP3 / IMAP и защищённые варианты через почтовый релей | HTTP(S), POP3(S), SMTP(S), IMAP(S) FTP(S) — 2027 г. |
HTTP / HTTPS | HTTP(S) | HTTP, HTTPS, SMTP, IMAP, POP3, FTP и SMB | HTTP / HTTPS |
| Возможность эвристической антивирусной проверки | Да (настраивается глубина эвристического анализа) |
Да | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Нет | Нет | Да (при помощи интеграции с внешними системами AV / Sandbox) |
| Возможность антивирусной проверки содержимого архивных файлов | Да | Да | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Да (для нешифрованных архивов) |
Нет | Да |
| Возможность проверки ссылок в теле письма | Да | Нет | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Нет | Нет | Нет |
| Возможность проверки вложений в письма | Да | Нет | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Да | Нет | Нет |
| Карантин для почты | Да | Нет | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Нет | Нет | Нет |
| Антиспам | Да | Нет | Да (при помощи интеграции с решениями класса Sandbox — например, PT Sandbox) |
Да | Нет | Нет |
| Поддерживаемые механизмы идентификации спама | DNSBL, SPF, SURBL, внешние облачные сервисы, лингвистическая эвристика, собственные алгоритмы | Отсутствуют | Сведения отсутствуют | Проверка антиспамом UserGate | Отсутствуют | Отсутствуют |
| Функциональность почтового релея | Да (почтовый релей для входящей / исходящей SMTP-почты: relay-домены на внутренний почтовый сервер, доверенные сети, внешний SMTP-релей, DKIM, greylisting, DNSBL, allow/deny-списки отправителей, алиасы / переадресация, почтовая очередь, опциональная антиспам /антивирусная проверка) |
Нет | Нет | Нет | Нет | Нет |
| Встроенная песочница | Нет (есть интеграция с песочницами) |
Нет (есть интеграция с песочницами по ICAP и нативная по API с KATA Sandbox) |
Нет (есть интеграция с песочницами) |
Нет | Нет | Нет (есть интеграция с песочницами) |
Фильтрация содержимого
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Фильтрация по URL и IP-адресам | Да (фильтрация URL, доменов, IP-адресов, категорий и пользовательских списков) |
Да | Да | Да | Да | Да |
| Категоризация URL-адресов | Да (количество категорий не указано) |
Да (количество категорий не указано) |
Да (количество категорий не указано) |
Да (количество категорий не указано) |
Да (83 категории) |
Да (32 категории) |
| Поддержка создания черных и белых списков URL-адресов | Да | Да | Да | Да | Да | Да |
| Поддержка фильтрации по репутации домена, IP-адреса | Да | Да | Нет | Да | Да | Да |
| Поддержка фильтрации с учетом встроенных URL (Embedded URL) | Частично (поддерживается анализ полного URL при SSL-инспекции) |
Да | Да | Да | Да | Да |
| Геофильтр (GeoIP) | Да | Да | Да | Да | Да | Да |
| Фильтрация контента по MIME-типам | Да | Да | Да | Да | Да | Да |
| Фильтрация по методам запроса HTTP (GET, POST и пр.) | Да | Да | Да | Да | Да | Да |
Защита от DoS-атак и ботов
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Функциональность защиты от DoS-атак | Да | Нет (планируется в релизе 2.0, Q4 2026) |
Нет (будет доступна в будущих версиях) |
Да | Да | Да |
| Антибот-защита | Да | Да | Да | Да | Нет | Да |
| Блокировка взаимодействия бот-сети с командными серверами (C&C) | Да (через DNS Security, репутацию, IPS / IoC) |
Да | Да | Да | Нет | Да |
| Анализ и подмена вредоносных DNS-запросов к системам управления бот-сетями (фильтрация DNS-запросов) | Да (DNS Security блокирует вредоносные домены, DGA, DNS-туннели, spoofing / amplification) |
Да | Нет (будет доступна в будущих версиях) |
Нет | Нет | Да |
| Поддерживаемые методы детектирования и блокировки бот-машин | Репутация IP-адресов / доменов, DNS Security, DGA / C&C, IPS-сигнатуры, IoC ФинЦЕРТ, URL / IP-категории | По репутации IP-адресов / FQDN, по сигнатурам | IoC, сигнатуры, категории вредоносных URL | Отсутствуют | По репутации, по сигнатурам | IoC, сигнатуры, категории вредоносных URL |
Обнаружение утечек информации
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Собственная встроенная функциональность DLP | Нет (внешняя система DLP по протоколу ICAP) |
Нет (внешняя система DLP по протоколу ICAP) |
Нет | Нет | Нет (внешняя система DLP по протоколу ICAP) |
Нет (внешняя система DLP по протоколу ICAP) |
| Режим блокировки для DLP | Да (при интеграции по ICAP) |
Да (при интеграции по ICAP) |
Нет | Нет | Нет | Да (при интеграции по ICAP) |
| Режим логирования для DLP | Нет | Да (при интеграции по ICAP) |
Нет | Нет | Нет | Да (при интеграции по ICAP) |
| Возможность блокировки передачи определенных типов файлов | Да (через MIME-типы, категории, контент-фильтр, антивирус) |
Да (через MIME-типы) |
Нет | Да (с помощью правила фильтрации контента) |
Нет | Да (через MIME-типы) |
| Поддерживаемые методы детектирования конфиденциальных данных | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют |
| Поддерживаемые типы файлов для DLP-анализа | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют | Отсутствуют |
| Поддерживаемые сетевые протоколы для DLP-анализа | ICAP | ICAP | Отсутствуют | Отсутствуют | ICAP | ICAP |
Сегментация сети
Межсетевое экранирование
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддержка технологии SPI (Stateful Packet Inspection) | Да | Да | Да | Да | Да | Да |
| Политики контроля по зонам (Zone-based FW) | Да | Да | Да | Да | Да | Нет |
| Политики контроля на основе интерфейсов | Да | Нет (только на основе зон) |
Да | Да | Да | Частично |
| Политики контроля на основе групп безопасности | Да | Да | Да | Да | Да | Да |
| Политики контроля на основе GeoIP | Да | Да | Да | Да | Да | Да |
| Поддержка IPv6 | Нет | Нет | Нет (будет доступна в будущих версиях) |
Нет | Нет | Нет |
Маршрутизация
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Статическая маршрутизация | Да | Да | Да | Да | Да | Да |
| Динамическая маршрутизация | Да (EIGRP, BGP, OSPF) |
Да | Да | Да | Да | Да |
| Динамическая маршрутизация по протоколу BGP | Да | Да | Да | Да | Да | Да |
| Динамическая маршрутизация по протоколу OSPF | Да | Да | Да | Да | Да | Да |
| Маршрутизация на основе политик | Да | Нет (планируется в релизе 1.2, Q2 2026) |
Да | Да | Да | Да (в рамках Multi-WAN) |
| Поддержка функции выделения в контексте устройства логических устройств — виртуальных маршрутизаторов | Да (поддерживается аналогичная функция в виде создания виртуальных контекстов / логически изолированных экземпляров NGFW на одном устройстве. Каждый контекст имеет собственные политики безопасности, объекты, конфигурацию и выделенные ресурсы, может использовать назначенные сетевые интерфейсы и независимо обрабатывать трафик) |
Да (VRF) |
Да | Да | Нет | Да |
| Контроль динамической маршрутизации внутри виртуальных маршрутизаторов | Да (контроль динамической маршрутизации внутри виртуальных маршрутизаторов (контекстов VCE) осуществляется через подсистему маршрутизации, управляющую изолированными сетевыми стеками) |
Да | Да | Да | Нет | Да |
| Маршрутизация трафика различных приложений по различным маршрутам передачи данных | Нет (есть поддержка маршрутизации по порту TCP, UDP) |
Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Частично (в рамках QoS) |
| Маршрутизация трафика различных URL-запросов по различным маршрутам передачи данных | Нет | Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Нет |
| Маршрутизация трафика различных приложений, определяемых интеллектуальным методом на базе сигнатур и поведенческого анализа, по различным маршрутам передачи данных | Нет (есть поддержка маршрутизации по порту TCP, UDP) |
Нет | Нет (будет доступна в будущих версиях) |
Нет | Нет | Нет |
Поддержка сетевых сервисов
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Туннелирование трафика (Tunneling) | Да (GRE, IPsec, GRE over IPsec, туннели L2TP, PPPoE, PPTP) |
Нет (планируется в релизе 1.2, Q2 2026) |
Да | Да | Да (организация VPN по протоколу IPLir) |
Да |
| Редистрибьюция BGP в OSPF | Да | Да | Да | Да | Нет | Да |
| Редистрибьюция OSPF в BGP | Да | Да | Да | Да | Нет | Да |
| Варианты поддержки NAT | SNAT, DNAT / Port Mapping | Source NAT, Destination NAT, PAT Double NAT, Hairpin NAT планируются в релизе 2.0, Q4 2026 |
Source NAT, Destination NAT, Twice NAT, U-NAT, Hairpin и другие | Source NAT, Destination NAT, NoNAT, NoDNAT, Network mapping, Порт-форвардинг, ALG FTP/PPTP/SIP/H323 | Source NAT, Destination NAT, Twice NAT, PAT | Source NAT, Destination NAT, Hide NAT |
| Статическая трансляция сетевых адресов (Static Network Address Translation, SNAT) | Да | Да | Да | Да | Да | Да |
| Динамическая трансляция сетевых адресов (Dynamic Network Address Translation, DNAT) | Да | Да | Да | Да | Да | Да |
| Управление полосой пропускания | Да | Нет (планируется в релизе 2.0, Q4 2026) |
Нет (будет доступно в будущих версиях) |
Да | Нет | Да |
| Качество обслуживания (QoS) | Нет (появится в версии 23, август 2026 г.) |
Нет | Нет (будет доступно в будущих версиях) |
Да | Да | Да |
| Двунаправленная поддержка DSCP | Нет (появится в версии 23, август 2026 г.) |
Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Да |
| Поддержка IEEE 802.1p | Нет | Нет | Нет | Нет | Да | Нет |
| Поддержка IEEE 802.3ad и IEEE 802.1aq (LAG / LACP) | Частично (поддерживает агрегированные интерфейсы LACP по IEEE 8023ad; поддержка IEEE 8021aq / Shortest Path Bridging отсутствует) |
Да | Да | Да (802.3ad) |
Да | Да |
| Многоадресная передача (Multicast) | Да (IGMP Proxy) |
Да | Нет (будет доступна в будущих версиях) |
Да | Нет | Нет |
Прочее
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Балансировка нагрузки на L4 | Да (балансировка / резервирование каналов и маршрутов на L3/L4-сценариях) |
Нет | Нет (будет доступна в будущих версиях) |
Да | Да | Да (в рамках Multi-WAN) |
| Балансировка нагрузки на L7 | Нет (при балансировке трафика в правилах маршрутизации можно использовать порты TCP и UDP) |
Нет | Нет (будет доступна в будущих версиях) |
Нет | Да (определяется внешним балансировщиком) |
Нет |
| Поддержка функций VoIP | Да (на уровне межсетевого экрана: настройка ALG для SIP и H323, указание нестандартных SIP-портов, распознавание VoIP-приложений через DPI / контроль приложений и обработка SIP-трафика средствами IPS) |
Нет | Нет (будет доступна в будущих версиях) |
Да (ALG SIP, H.323) |
Да | Да |
| Cегментация виртуальной сети | Да (через виртуальные контексты и зоны) |
Да | Да | Нет | Да | Да |
| Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) | Да | Нет | Нет (будет доступна в будущих версиях) |
Да | Да | Да |
Защита удалённого доступа
Контроль подключений и их контекста
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Контроль удалённых пользователей | Да (через VPN, Ideco Client, журналы и правила доступа) |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да (при помощи решения uClient) |
Да | Да |
| Поддержка многофакторной аутентификации при удалённом подключении | Да (TOTP, SMS Aero, Multifactor, RADIUS; для Ideco Client также сертификат устройства. В 23-й версии появится пользовательский сертификат) |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да | Да | Да (в рамках интеграции со сторонними решениями) |
| Поддержка сетевого доступа с «нулевым доверием» (ZTNA) | Да (ограничение доступа по GeoIP, времени, продолжительности сессии; доступ к конкретным приложениям; HIP проверки устройства можно использовать как условие для установления VPN-сессии, так и для разграничения доступа; MFA пользователя, в том числе с возможностью привязать устройство к пользователю через Machine Certificate) |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да | Нет (реализовано на клиентской стороне) |
Да |
| Проверка устройств на соответствие политикам безопасности (compliance check) | Да (HIP-профили: ОС, антивирус, файрвол, обновления, процессы, службы, ключи реестра Windows) |
Нет (планируется в релизе 2.1, Q2 2027) |
Нет (будет доступна в будущих версиях) |
Да | Нет (реализовано на клиентской стороне) |
Да |
| Варианты разграничения доступа удалённых пользователей | По пользователю, группе AD / LDAP / ALD / FreeIPA, сертификату, HIP-профилю, VPN-зоне, протоколу подключения, времени, по Geo-IP / IP | Отсутствуют (планируется в релизе 2.1, Q2 2027) |
По группам и в зависимости от возможностей инфраструктуры | По времени, по пользователям и группам (локальным и централизованным), по зонам источника, зонам назначения, адресам источника, по адресам назначения, по сервисам; по версии ОС и uClient; по наличию локального файрвола, антивируса, автообновления, BitLocker; по наличию установленных определённых продуктов класса «антивирус», «локальный межсетевой экран», «средство резервного копирования», «средство шифрования диска», DLP, их версий и обновлений | По времени, по устройствам, по группам | По группам, по времени, по типу доступа, по стране подключения |
Виртуальные частные сети
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Клиентская виртуальная частная сеть (IPsec VPN) | Да (Client-to-Site IPsec / IKEv2 и L2TP/IPsec |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да | Частично (не IPsec, свой протокол IPLir) |
Да (ГОСТ TLS VPN) |
| IPsec VPN с поддержкой ГОСТ | Да (ГОСТ VPN для Site-to-Site, сертификат ФСБ России в процессе получения) |
Нет | Нет (будет доступен в будущих версиях) |
Нет (в процессе сертификации) |
Частично (не IPsec, свой протокол IPLir) |
Да |
| Свой клиент для IPsec VPN | Нет (есть Ideco Client с поддержкой протоколов WireGuard и TLS (443). Поддерживаются ОС Windows, Linux, macOS) |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да | Частично (не IPsec, свой протокол IPLir) |
Да |
| Поддержка OpenVPN | Нет | Нет | Нет | Нет | Нет | Нет |
| Поддержка OpenVPN ГОСТ | Нет | Нет | Нет | Нет | Нет | Нет |
| Поддержка IKEv2 | Да (по логину и паролю и по сертификату) |
Нет (планируется в релизе 2.1, Q2 2027) |
Да | Да | Нет | Да |
| Поддержка SSTP | Да | Нет | Нет | Нет | Нет | Нет |
| Собственная реализация туннеля | Да | Нет | Нет | Нет | Да (протокол IPLir стандартизирован ТК-26) |
Да |
| Алгоритмы хеширования | SHA-256, SHA-384, SHA-512; AES-CBC, AES-XCBC; BLAKE2s; Poly1305 | Отсутствуют (планируется в релизе 2.1, Q2 2027) |
MD5, SHA-1, SHA-256, SHA-384, SHA-512 | MD5, SHA-1, SHA-2 | ГОСТ 34.11-2018 | ГОСТ и SHA |
| Алгоритмы шифрования | AES-256-GCM, AES-256-CBC; ChaCha20 в паре с Poly1305; TLS 1.2 / TLS 1.3; Curve25519 (gr 31), ECP256 (gr 19), MODP4096 (gr 16) и MODP2048 (gr 14) | Отсутствуют (планируется в релизе 2.1, Q2 2027) |
AES: 128 — 256, CBC и GCM DES, 3DES |
DES, 3DES, AES-128, AES-192, AES-256 | ГОСТ 34.12-2018, ГОСТ 34.13-2018, ГОСТ 28147-89 | ГОСТ и RSA/AES |
| Бесклиентская виртуальная частная сеть (SSL VPN) | Да (портал) |
Нет | Нет | Да | Нет | Нет |
| SSL VPN с поддержкой ГОСТ | Нет | Нет | Нет (будет доступен в будущих версиях) |
Нет | Нет | Нет |
| Веб-портал SSL VPN (публикация приложений) | Да | Нет | Нет | Да | Нет | Нет |
| Поддержка конфигурации виртуальной частной сети для соединения локальных сетей (Site-to-Site VPN) | Да | Нет (планируется в релизе 1.2, Q2 2026) |
Да | Да | Да | Да |
| Поддержка Site-to-Site GRE over IPsec | Да | Нет (планируется в релизе 1.2, Q2 2026) |
Да | Да | Нет | Нет |
Проксирование
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| HTTP-прокси | Да | Да (в качестве Transparent Proxy) |
Нет (фильтрация HTTP-запросов доступна) |
Да | Да | Да |
| DNS-прокси | Да | Да (в качестве Transparent Proxy) |
Нет | Да | Да | Нет |
| SMTP-шлюз | Да | Да (в качестве Transparent Proxy) |
Нет | Нет | Нет | Нет |
| Поддержка ICAP | Да | Да | Да | Да | Да | Да |
| Поддержка кеширования | Частично (кеширование сертификатов в памяти) |
Нет | Нет | Нет | Да | Да |
| Поддержка прозрачного режима работы | Да | Да | Да | Да | Да | Да |
| Поддержка работы X-forward IP | Да (Reverse Proxy может передавать реальный IP-адрес клиента веб-серверу) |
Нет | Да | Да | Да | Да |
| Поддержка технологии обратного проксирования (Reverse Proxy) | Да | Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Нет |
| Поддержка ретрансляции DHCP (DHCP Relay) | Да | Да | Да | Да | Да | Да |
| Поддержка WCCP | Да | Нет | Нет | Да | Нет | Нет |
Дополнительные функции и возможности
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддержка функций программно определяемых глобальных сетей (SD-WAN) | Да | Нет | Частично | Нет | Да | Частично |
| Пассивный мониторинг параметров (задержка, джиттер, потери пакетов) тракта передачи трафика для отдельных прикладных приложений | Да | Нет | Частично (проверяется доступность сервиса; задержка, джиттер, потери пакетов будут доступны в будущих версиях) |
Нет | Нет | Частично (задержка, джиттер) |
| Автоматическое перенаправление трафика приложения в случае, если параметры канала не соответствуют требованиям этого приложения для обеспечения заданного качества его работы | Да (SD-WAN / IP SLA выбирает доступный next hop по профилю качества) |
Нет | Да (проверяется доступность сервиса через определённый канал, т. е. учитывается сценарий прочих аварий у провайдера, не затрагивающих последнюю милю подключения клиентского оборудования) |
Нет | Нет | Да (через проверку доступности сервиса) |
| Наличие инструмента для переноса политик безопасности с NGFW другого производителя | Частично (есть скрипты для переноса с FortiGate, Check Point, Cisco и др.) |
Да | Да | Да (Fortinet, Check Point, Cisco, Palo Alto, Huawei, Mikrotik, BlueCoat, Kerio Control) |
Да (через систему управления возможен импорт политик) |
Да |
| Применение технологий машинного обучения | Применяются при категоризации URL в контент-фильтре, при эвристическом анализе в модуле AV | Эвристический анализ в модуле AV | Применяются при категоризации URL | Не применяются | В облаке поставщика сигнатур, IoC | Модуль поведенческого анализа для выявления аномалий в трафике |
| Применение технологий искусственного интеллекта | Применяются при категоризации URL в контент-фильтре, при эвристическом анализе в модуле AV | Эвристический анализ в модуле AV | Применяются при категоризации URL | Не применяются | В облаке поставщика сигнатур, IoC | Не применяются |
Блок № 6. Эксплуатация
Администрирование
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддерживаемые варианты управления (варианты консоли) | Веб-консоль, терминал, API, SSH, IPMI, COM-порт, через централизованную систему управления Ideco Center | CLI через SSH, централизованная система управления (KSC / OSMP) | CLI, веб-консоль, Serial, OoB Management | CLI (подключение по SSH), веб-консоль (подключение по SSL) | SSH, веб-консоль, CLI, централизованное | CLI, толстый клиент, веб-мониторинг |
| Максимальное количество управляемых устройств NGFW на один сервер управления | До 10 000 узлов в Ideco Center | 100 | 100 000 | 10 000 | 5 000 | До 500 |
| Поддержка единого интерфейса для возможности управления системными настройками и настройками функциональности (централизованное управление) | Да (через Ideco Center) |
Да | Да | Да (полноценное централизованное управление при помощи решения uMC) |
Нет | Да |
| Поддержка отказоустойчивой архитектуры управления | Да (Ideco Center поддерживает геораспределённый кластер консоли из двух экземпляров) |
Да (2n+1) |
Да | Да (создание кластеров Active-Passive, Active-Active) |
Да | Да (резервирование центра управления сетью) |
| Частичный коммит изменений в правилах и политиках | Нет (функциональность запланирована на 2026 год) |
Нет | Да | Нет | Да | Нет |
| Автоматическое оповещение о событиях | Да (GUI, Telegram) |
Да (при настроенных корреляционных правилах) |
Нет (будет доступно в будущих версиях) |
Да | Да | Да |
| Поддержка централизованного возврата на предыдущую конфигурацию, версию ПО | Нет (возврат происходит на каждом Ideco NGFW вручную) |
Нет | Нет (будет доступна в будущих версиях) |
Нет (только вручную) |
Да | Да |
| Возможности, механизмы, инструменты по снижению количества ложных срабатываний | Исключения IPS / SSL / контент-фильтра, пользовательские категории и сигнатуры, настройка профилей, логи и режимы действия | Сведения отсутствуют | Централизованный лог-коллектор, взаимодействие с технической поддержкой | Исключения | Точечная настройка, фиксация срабатывания правил | Сведения отсутствуют |
Аутентификация и управление доступом
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Варианты аутентификации | Веб-аутентификация, SSO через Kerberos или NTLM, по логам безопасности AD (Log), IP, MAC, IP+MAC, по подсети, Ideco Client (WireGuard и TLS), VPN (IKEv2, SSTP, L2TP), Device VPN (аутентификация устройства) | Базовая, SSO (Kerberos, NTLM) | LDAP, RADIUS | Локальная база, сертификат, RADIUS, TACACS+ (управление доступом в сеть), Kerberos, NTLM (управление доступом в Windows-средах), SAML, Captive Portal | Локальная, централизованные УЗ из Prime | Локальная база, LDAP(S), RADIUS |
| Методы аутентификации | Логин и пароль, Kerberos-тикет, OTP / TOTP (собственная реализация, через RADIUS, интеграция с «Мультифактором», интеграция с SMS Aero), cертификат устройства (Machine Certificate) | Логин и пароль, TOTP | Логин и пароль, доступные интеграции с RADIUS | Логин и пароль, МFA (TOTP / SMS / Email) | Логин и пароль, токен | Логин и пароль, сертификат, 2FA |
| Поддержка смарт-карт и токенов | Да (поддерживаются при создании туннеля ГОСТ S-2-S, сертификат ФСБ России на этапе получения) |
Нет | Да (через доступные интеграции с RADIUS) |
Да | Да | Да |
| Поддержка сквозного входа (SSO) | Да | Да | Нет (будет доступна в будущих версиях) |
Да (SAML) |
Да | Да |
| Поддержка управления доступом на основе ролей | Да | Да | Да | Да | Да | Да |
| Ролевая модель | Да (предсозданный набор ролей, конкретные роли не указаны) |
Да (конкретные роли не указаны) |
Да (конкретные роли не указаны) |
Да (конкретные роли не указаны) |
Да (конкретные роли не указаны) |
Да (преднастроены: администратор аудита, администратор безопасности, администратор сети, главный администратор; также есть возможность создания пользовательских ролей) |
| Поддержка управления доступом на основе атрибутов | На базе групп безопасности при импорте администраторов из AD, ALD и FreeIPA | Да | Частично (если рассматривать роль как атрибут) |
Нет | Частично (если рассматривать роль как атрибут) |
Частично (если рассматривать роль как атрибут) |
| Поддержка механизма протоколирования действий администраторов | Да (аудит / журнал действий администраторов) |
Да | Да | Да | Да | Да |
| Меры по защите NGFW от компрометации привилегированных учётных записей | 2FA для администраторов, RBAC, аудит действий, интеграция с внешними каталогами, ограничение доступа (например, по GeoIP) | 2FA | Не указаны | Ролевое разграничение доступа | Только организационные | Парольные политики безопасности, защита от брутфорса, аутентификация по сертификату |
Мониторинг, журналы и отчёты
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Контроль работоспособности | Да (мониторинг состояния, сервисов, интерфейсов, трафика, кластеров, SNMP / Zabbix) |
Да (с использованием шаблона Zabbix) |
Да | Да (в виде событий оповещения и виджетов) |
Да (Watchdog) |
Да |
| Графическое представление различных показателей мониторинга | Да (поддерживаются графики сессий, соединений, загруженности ресурсов, интерфейсов, дисков, VPN, IPsec, ресурсы VCE и IP SLA). Есть статистика пользовательских и VPN-сессий, топы хостов, монитор трафика в реальном времени, круговые диаграммы и таблицы статистики) |
Да (с использованием шаблона Zabbix) |
Да | Да (в виде виджетов) |
Да | Да |
| Поддержка мониторинга по SNMP | Да (SNMP 1/2c и 3) |
Да | Да | Да | Да | Да |
| Модули, для которых доступны логи | Прокси, DNS, межсетевой экран, IPS, DPI, WAF, журналы аутентификации (пользователей, администраторов, SSL VPN портала), действия администраторов, системный журнал, почта | Сведения отсутствуют | Все доступные | Более 50 модулей | Все доступные | Журналы сетевой безопасности (МЭ, СОВ, VPN, URL-фильтрация, контроль приложений, GeoIP и т. д.), системные журналы (работоспособность модулей системы, аутентификация пользователей), журналы управления (аутентификация администраторов, действия администраторов) |
| Централизованное журналирование | Да (централизованный сбор через Ideco Center и экспорт из Ideco Center в SIEM через Syslog. Сейчас собираются журналы событий, IPS, WAF. Остальные журналы появятся в версии 23, август 2026 г.) |
Да | Да | Да | Да | Да |
| Экспорт логов | Да (Syslog, выгрузка CSV. Отчёты по расписанию отправляются через MIR или SMTP) |
Да (CEF) |
Да | Да | Да (Syslog, CEF) |
Да (CSV, JSON, XLS, Syslog) |
| Поддержка NetFlow и IPFIX для выгрузки данных в сторонние системы | Да | Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Да |
| Разновидности отчётов | Статистические отчёты по пользователям, группам, веб-трафику, приложениям, посещённым и заблокированным ресурсам, событиям безопасности. Создание пользовательских отчётов в конструкторе. Отдельно доступны журналы межсетевого экрана, системы, аутентификации и действий администраторов | Сводные отчёты для топ-менеджмента, детализированные отчёты для инженеров | Любые | «Пользовательский», «Captive-portal», «Приложения конечных устройств», «Журнал правил конечных устройств», «Журнал событий конечных устройств», «События», «СОВ», «Защита почтового трафика», «Сетевая активность», «Веб-портал», «Трафик», «UserID», «VPN», «Веб-активность» | Сведения отсутствуют | Технический отчёт, выгрузка журналов |
| Поддерживаемые форматы отчётов | CSV и PDF | HTML, PDF, CSV | Сведения отсутствуют | PDF, HTML | Сведения отсутствуют | |
| Каналы передачи отчётов | Электронная почта, выгрузка файлов через веб-интерфейс, передача событий через Syslog в SIEM | Электронная почта, выгрузка через веб-интерфейс | Через API | Электронная почта, выгрузка через веб-интерфейс | Сведения отсутствуют | Выгрузка через веб-интерфейс или ЛМ |
| Использование внешних систем отчётности | Да (поддерживается передача по Syslog, NetFlow, Zabbix, SNMP во внешние системы мониторинга и отчётности) |
Да | Да | Да (с помощью экспорта отчётов в эти внешние системы) |
Да | Нет |
| Синхронизация отчётов | Да (отчёты синхронизируются между нодами) |
Да | В зависимости от реализации | Нет | Нет | Нет |
Кастомизация
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Поддержка написания собственных сигнатур IDS / IPS | Да | Нет | Через запрос в техническую поддержку | Да (при помощи языка UserGate Application Security Language) |
Нет | Да |
| Поддержка возможности импорта сторонних сигнатур IDS / IPS | Да (из файла) |
Нет | Через запрос в техническую поддержку | Нет | Нет | Да |
| Создание собственных сигнатур приложений L7 | Нет | Нет | Через запрос в техническую поддержку | Да (при помощи языка UserGate Application Security Language) |
Нет | Да |
| Поддержка создания своих категорий веб-фильтрации | Да | Да | Да | Да | Да | Да |
| Кастомизация веб-портала SSL VPN | Да | Нет | Нет (будет доступна в будущих версиях) |
Да | Нет | Нет |
| Добавление своих приложений на веб-портал SSL VPN | Да (публикация ресурсов по HTTP(S), RDP и SSH) |
Нет | Нет | Да | Нет | Нет |
| Возможность формирования индивидуально настроенных отчётов | Да | Да | Да (через API) |
Да | Нет | Да |
| Прочие возможности кастомизации | Страница блокировки веб-ресурса | Кастомизация аналитических дашбордов | Сведения отсутствуют | Отсутствуют | Отсутствуют | Интерфейс управления, страница редиректа |
Блок № 7. Приобретение и поддержка
Лицензирование
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Виды лицензий | Бессрочная с подпиской на обновления безопасности | Срочная | Подписка | Бессрочная, доступ к модулям по подписке | Срочная, бессрочная | Срочная, бессрочная, подписка |
| Описание политики лицензирования | Лицензия определяется тремя параметрами: количеством пользователей, редакцией / видом лицензии и сроком действия. Лицензия Enterprise даёт бессрочное право использования Ideco NGFW Novum и включает годовую подписку Security Update. Лицензирование возможно по числу активных пользователей или по количеству ядер виртуальной машины; для ПАК Ideco доступен вариант без ограничения по пользователям. Одна учётная запись может авторизовать до 6 устройств. Также есть ограниченная бесплатная лицензия на 5 лет до 22 пользователей | Два уровня функциональности: стандартная (для внутренней сегментации) и расширенная (для защиты периметра) | Лицензируются основные функции (лицензия BASE), а также IPS, URL-категоризация, антивирус, лицензии удалённого подключения | Политика лицензирования описана на сайте | Доступно два набора лицензий: базовый набор (FW + VPN), расширенный набор (FW + VPN + DPI + IPS), а также подписка на обновление экспертных данных (сигнатуры, базы URL, DPI, Malware) | Политика лицензирования описана на сайте |
| Минимальный функциональный набор, который можно приобрести | Минимальная покупка — лицензия редакции Enterprise (бессрочное право использования) с годовой подпиской Security Update на выбранное число пользователей или ядер ВМ. В Security Update входят: обновления версий, расширенная база категорий контент-фильтра, модуль контроля приложений, модуль предотвращения вторжений, автообновление баз, техподдержка. Базовая сетевая функциональность (межсетевой экран, маршрутизация, VPN, авторизация, журналы и отчёты, мониторинг, резервное копирование) отдельно не лицензируется и работает бессрочно в составе права использования | Стандартная лицензия (IDPS + Anti-Virus) | Всё, кроме IPS, URL-категоризации, антивируса, лицензий удалённого подключения | Полная функциональность решения за исключением дополнительных модулей | FW + VPN | Минимальный набор описан на сайте |
| Компоненты, для которых нужны отдельные от NGFW лицензии | Отдельные лицензии требуются для использования кластера, модуля DNS Security, технологий «Лаборатории Касперского» (антивирус, сигнатуры, антиспам) и Ideco Center | Отсутствуют | IPS, URL-категоризация, антивирус, лицензии удалённого подключения | uMC, uClient, uLogAn, uSIEM, uSWG | Подписки на сигнатуры, базы URL, DPI, Malware | Перечень отдельных лицензий доступен на сайте |
| Дополнительно оплачиваемые модули и функции | Кластеризация, DNS Security, расширенная база правил IPS от «Лаборатории Касперского», «Антивирус Касперского», «Антиспам Касперского» / фильтрация почтового трафика и модуль подключения Ideco NGFW к Ideco Center | NGFW Log Analyzer (по кол-ву отправляемых EPS в KUMA или OSMP) | IPS, URL-категоризация, антивирус, лицензии удалённого подключения | Модули Security Updates, Advanced Threat Protection, Stream Antivirus, Mail Security | Расширенный набор сервисов (FW + VPN + DPI + IPS), а также подписка на обновление экспертных данных (сигнатуры, базы URL, DPI, Malware) | Сведения отсутствуют |
| Калькулятор цен | Расчёт через заявку / менеджера | Отсутствует | Для выделенных партнёров | Запрашивается через партнёров | Имеется | Имеется |
| Бесплатная пробная версия | Enterprise-demo — бесплатная лицензия на 44 дня: авторизация до 10 000 пользователей, включены все модули, кроме технологий «Лаборатории Касперского» для фильтрации почтового трафика; предоставляется техподдержка. Выдаётся автоматически один раз при регистрации сервера; переназначение на другой сервер невозможно. Дополнительно доступна свободная лицензия Free (до 22 пользователей, 5 лет; контроль приложений, IPS и расширенный контент-фильтр — на 2 года; без техподдержки) | В рамках пилотного проекта | По согласованию с менеджером компании | В рамках пилотного проекта | Демоверсия по запросу | Доступные демоверсии представлены на сайте |
Техническая поддержка
| Параметр / Продукт | Ideco NGFW | Kaspersky NGFW | PT NGFW | UserGate NGFW | ViPNet Coordinator HW | Континент |
| Прямая техническая поддержка со стороны вендора | Да (для клиентов с активной подпиской и пилотов) |
Да | Да | Да | Да | Да |
| Наличие учебных курсов от вендора | Да (конкретные курсы уточняются у вендора) |
Да (конкретные разновидности курсов не указаны) |
Да (конкретные разновидности курсов не указаны) |
Да (описание есть на сайте) |
Да (конкретные разновидности курсов не указаны) |
Да (конкретные разновидности курсов не указаны) |
| Базовая техническая поддержка | Да | Да | Да | Да (при покупке решения предоставляется 1 год ТП категории Standard бесплатно, далее по подписке) |
Да | Да |
| Расширенная техническая поддержка | Да (по договору / подписке) |
Да | Да | Да (Premium, Platinum) |
Да | Да |
| Каналы технической поддержки | Чаты для консультаций через личный кабинет, веб-интерфейс NGFW, Telegram и MAX; заявки на портале поддержки; телефон | Электронная почта | Портал технической поддержки | Service Desk для Standard, Service Desk + горячая линия для Premium, Platinum | Электронная почта | Портал, электронная почта |
| Режим работы технической поддержки | Будни 04:00–21:00 (московское время) Суббота 09:00–16:00 (московское время) Воскресенье, праздничные дни — выходной / особое расписание Имеется регламент. Для владельцев ПАК доступна премиальная техподдержка: приём и регистрация обращений — круглосуточно. Режим работы инженеров определяется уровнем SLA: NBD (рабочие дни 9:00–18:00 МСК), NCD (ежедневно 9:00–18:00 МСК, включая выходные) или 24×7 (круглосуточно, без выходных и праздников) |
24x7 | 24х7х365 | 5х9 (Standard), 7х24 (Premium, Platinum) | В соответствии с уровнем SLA | В зависимости от уровня технической поддержки |
| Срок реагирования на обращение | Публичная информация доступна на сайте | В зависимости от уровня поддержки | Менее 10 минут | 1 час | В соответствии с уровнем SLA | В зависимости от уровня технической поддержки |
| Срок решения обращения | Публичная информация доступна на сайте | В зависимости от уровня поддержки | От 10 минут | По статистике средний срок решения обращений, не требующих действий со стороны клиента, — 2,6 дней, с учётом ожидания действий со стороны клиента — 7 дней | В соответствии с уровнем SLA | В зависимости от уровня технической поддержки |
| Возможность выезда к клиенту для решения обращения | Нет (выезды на площадку не предусмотрены) |
Да | По согласованию с менеджером компании | Да (для Platinum) |
В соответствии с уровнем SLA | Да |
| Замена оборудования при поломке | Да (если оборудование на гарантии, ремонт или замена — до 45 календарных дней. Имеется регламент) |
Да | Да (отгрузка на следующий календарный день, включая выходные и праздники) |
Да (в рамках дополнительного сервиса. В Москве замена возможна в течение дня, в регионах — в течение недели) |
В соответствии с уровнем SLA | Да |
| Дорожная карта (roadmap) | Да (опубликована на сайте) |
Да (по запросу) |
Да (опубликована на сайте) |
Да (по запросу) |
Да (закрытая) |
Да (по запросу) |
| Периодичность выпуска обновлений продукта | Минорные релизы — примерно раз в две недели, мажорные функциональные версии — ориентировочно раз в четыре месяца | Ежеквартально, с учётом выхода мажорных и минорных версий | Ежеквартально или чаще | Ежеквартально | Согласно дорожной карте | Ежегодно |
Выводы
Вполне логично, что, создавая NGFW, российские производители сосредоточили усилия в первую очередь на функциональном ядре этого класса продуктов. Собственно файрвол, глубокая инспекция пакетов, обнаружение и предотвращение вторжений, расшифрование трафика по протоколам вплоть до TLS 1.3, связывание трафика с пользователями, контроль приложений и многое другое из того, что сразу ассоциируется с понятием файрвола нового поколения, уже реализовано и работает.
Соответственно, для отечественных ИБ-вендоров настало время развивать разного рода функциональные обвязки вокруг своих продуктов. Среди возможностей, которые пока ещё недостаточно представлены в российских NGFW, — режим зеркалирования (в т. ч. для SSL), SaaS и мультиарендность, функциональность антиспама и встроенной песочницы, предотвращение утечек (DLP), отдельные возможности маршрутизации трафика и балансировки нагрузки. Есть над чем поработать в области виртуальных частных сетей, проксирования, кастомизации.
Вместе с тем стоит отметить, что есть основания оптимистично оценить экспертизу, поставляемую вендорами, и поддержку, которую они готовы оказывать своим заказчикам. Всё-таки, как бы ни был хорош иностранный NGFW (а многие продолжают ими пользоваться, не спеша мигрировать), получить для него обновления или сопровождение затруднительно.
Сравнение будет продолжено во второй части, которую мы опубликуем немного позже.
Редакция Anti-Malware.ru благодарит коллег и партнёров, принимавших участие в подготовке сравнения. Нам помогали:
Виталий Беличко, руководитель продуктового направления, «ИнфоТеКС».
Дмитрий Головко, старший менеджер продукта Kaspersky NGFW, «Лаборатория Касперского».
Алексей Данилов, руководитель продуктового направления, «ИнфоТеКС».
Русланбек Дзасохов, эксперт Positive Technologies.
Денис Корбаков, технический директор, «Смарт-Софт».
Елизавета Кужина, технический директор, «А-Реал Консалтинг».
Дмитрий Лебедев, ведущий эксперт, «Код Безопасности».
Сергей Перевозчиков, директор центра специальных разработок, НПО «Эшелон».
Полина Перлова, менеджер по развитию продукта NGFW, UserGate.
Алексей Прокопчук, руководитель группы разработки Traffic Inspector Next Generation.
Алексей Ремнёв, руководитель отдела технической поддержки, «А-Реал Консалтинг».
Стас Румянцев, старший менеджер по развитию продуктов InfoWatch ARMA.
Светлана Семёнова, руководитель направления продвижения продуктов, «С-Терра».
Илья Соболев, продукт-менеджер Ideco.
Игорь Сухарев, директор «А-Реал Консалтинг».
Андрей Сухов, инженер-аналитик, «С-Терра».
Вячеслав Франьчук, инженер контроля качества, «Смарт-Софт».
Михаил Яблоков, руководитель направления развития продуктов InfoWatch ARMA.






