Аббревиатуру NGFW сейчас видно в вакансиях сисадминов, в тендерах госкомпаний и в новостях про импортозамещение. Расшифровывается она скучно: next-generation firewall, межсетевой экран нового поколения. А означает вещь довольно конкретную: коробку на границе корпоративной сети, которая смотрит не только на адреса и порты, но и на то, что именно внутри трафика происходит.
В этой статье разобрали, что такое NGFW простыми словами, чем он отличается от обычного файрвола и от UTM, какие функции в него зашиты и что из этого маркетинг. Отдельно собрали российскую часть картины: какие NGFW делают в России, что означают сертификаты ФСТЭК на коробке и почему с 1 января 2025 года у госструктур просто нет выбора.
Если про сетевую защиту вы знаете пока только слово «фаервол», начните с обзора профессии «Кто такой специалист по информационной безопасности»: там объяснено, из чего вообще состоит работа по защите инфраструктуры.
А если вы ближе к железу и сетям, чем к политикам безопасности, вам пригодится разбор «Кто такой сетевой инженер»: NGFW живёт ровно на стыке этих двух ролей, и настраивают его чаще всего именно сетевики.
Статья написана для тех, кто в теме недавно: студентов, системных администраторов, джунов в ИБ и айтишников, которым NGFW достался вместе с новым рабочим местом. Если хочется разобраться в защите сетей системно, у нас собрана подборка курсов по кибербезопасности: от коротких интенсивов по основам до годовых программ с трудоустройством.
Что такое NGFW и откуда взялось название

Межсетевой экран нового поколения (NGFW, next generation firewall) — это устройство или программа на границе сети, которая пропускает через себя весь трафик и решает, что можно, а что нельзя. От обычного межсетевого экрана его отличает глубина проверки: NGFW разбирает содержимое пакетов до седьмого, прикладного уровня модели OSI и понимает, какое именно приложение сейчас разговаривает через сеть.
Название пришло из аналитики, а не из отдела маркетинга какого-то вендора. В октябре 2009 года Gartner выпустил документ «Defining the Next-Generation Firewall», где описал NGFW как интегрированную сетевую платформу, которая на скорости канала выполняет глубокую проверку трафика и блокирует атаки. В том же документе перечислены обязательные признаки класса: функции классического межсетевого экрана вместе с КВН, встроенная система предотвращения вторжений, тесно связанная с самим экраном, и понимание приложений.
Дальше термин ушёл в маркетинг и слегка размылся. Сегодня NGFW называют почти любой шлюз, который умеет чуть больше фильтрации по портам. Поэтому судить приходится по списку функций и по тому, как они связаны между собой. Буквы на коробке тут значат мало.
Короткое определение. Обычный межсетевой экран решает, кому можно постучаться в дверь. NGFW ещё и слушает, о чём в этой двери разговаривают, и умеет прервать разговор на середине.
Чем NGFW отличается от обычного межсетевого экрана
Чтобы разница стала понятной, нужно вспомнить, как работали экраны предыдущих поколений.
Самый простой вариант называется пакетным фильтром. Он смотрит на заголовок пакета: откуда пришёл, куда идёт, какой порт. Правило выглядит как «с адреса 10.0.0.5 на порт 443 можно». Что внутри пакета, такой экран не знает.
Следующая ступень — stateful inspection, инспекция состояния соединений. Экран запоминает, какие соединения он уже разрешил, и пропускает ответные пакеты, не проверяя каждый заново. Это до сих пор основа любого файрвола, включая NGFW.
Проблема обоих подходов в том, что современный трафик почти весь идёт через 443-й порт и шифруется. Разрешив 443-й порт, вы одинаково разрешаете рабочий портал, мессенджер, торрент-клиент с веб-мордой и канал управления вредоносом. Порт больше ничего не говорит о содержимом.
NGFW закрывает этот пробел двумя технологиями. Первая называется DPI (deep packet inspection, глубокая инспекция пакетов): разбор содержимого до прикладного уровня, чтобы понять, какое приложение стоит за соединением. Вторая — это встроенная система предотвращения вторжений IPS (intrusion prevention system), которая ищет в содержимом признаки известных атак и рвёт соединение.
Отдельная путаница возникает с UTM (unified threat management, универсальный шлюз безопасности). UTM появился раньше и собрал в одной коробке набор разных движков: файрвол, антивирус, антиспам, веб-фильтр. Работали они рядом, но по отдельности, каждый со своей логикой и своими правилами. В NGFW идея другая: одна политика, в которой приложение, пользователь и правило безопасности описаны в одном месте.
| Параметр | Пакетный фильтр | UTM | NGFW |
|---|---|---|---|
| Глубина анализа | Заголовки пакетов (L3–L4) | Заголовки плюс отдельные проверки контента | До прикладного уровня L7 |
| Понимает приложения | Нет | Частично, через веб-фильтр | Да, тысячи сигнатур приложений |
| Понимает пользователей | Нет | Иногда | Да, через связку с каталогом учётных записей |
| Предотвращение вторжений | Нет | Отдельным модулем | Встроенное, в общей политике |
| Разбор зашифрованного трафика | Нет | Редко | Да, TLS-инспекция |
| Управление | Правила по адресам и портам | Несколько разных консолей | Одна политика на всё |
На практике граница между UTM и NGFW у российских вендоров давно размылась: одни и те же продукты в документации называют и так, и так. Смотреть стоит на то, ведётся ли политика в одном месте и видит ли экран приложения и пользователей.
Канал основателя Checkroi Вани Буявца3 700 человек читают мой Телеграм-канал про нейросетиСобрал промпты для Claude Code и ChatGPT, разборы ИИ-инструментов и лайфхаки по продвижению бизнеса в одном местеПрисоединитьсяЧто умеет NGFW: функции под одним корпусом
Набор функций у разных производителей отличается, но ядро класса выглядит примерно одинаково.
Межсетевой экран с инспекцией состояний. База, без которой остальное не имеет смысла: разрешения и запреты по адресам, портам и зонам сети.
Контроль приложений. Экран распознаёт трафик по сигнатурам и умеет писать правила на человеческом языке: «мессенджеры отделу продаж можно, файлообменники нельзя никому». У серьёзных решений база доходит до нескольких тысяч приложений.
Система обнаружения и предотвращения вторжений (IDS/IPS). IDS замечает атаку и сообщает о ней, IPS замечает и сразу блокирует. В NGFW обычно работает второй режим, потому что смысл устройства в том, чтобы остановить атаку на границе.
TLS-инспекция. Экран расшифровывает защищённое соединение, проверяет содержимое и зашифровывает обратно. Функция полезная и одновременно самая тяжёлая: она сильнее всего роняет производительность и требует аккуратной юридической проработки, потому что вы читаете трафик своих сотрудников.
Потоковый антивирус и URL-фильтрация. Проверка файлов на лету и категоризация сайтов, чтобы закрыть очевидно опасные и нерабочие ресурсы.
КВН. Почти все NGFW умеют поднимать защищённые каналы между офисами и для удалённых сотрудников. В российских продуктах это часто ещё и шифрование по алгоритмам ГОСТ.
Отдача событий наружу. NGFW не хранит историю инцидентов годами: он отдаёт логи в SIEM-систему, где события со всей инфраструктуры собираются вместе. С этими логами дальше работает форензик или SOC-аналитик.
Важный нюанс про производительность. Заявленные в спецификации гигабиты почти всегда измерены на голом файрволе. Включите IPS, антивирус и TLS-инспекцию одновременно, и реальная пропускная способность может упасть в несколько раз. Это главный вопрос на пилоте.
Что NGFW не умеет и с чем его путают
Класс часто путают с соседними, и от этого рождаются неправильные ожидания.
Это не WAF. WAF (web application firewall) защищает конкретное веб-приложение от инъекций, подмены параметров и логических атак на бизнес-логику. NGFW стоит на периметре сети и защищает сеть целиком. Одно не заменяет другое, их обычно ставят вместе.
Это не антивирус на компьютерах сотрудников. NGFW видит трафик, но не видит, что происходит внутри ноутбука. Флешка, принесённая из дома, проходит мимо него полностью.
Это не SIEM. Экран генерирует события, но корреляцией и расследованием занимается другая система.
Это не защита от всего. Фишинговое письмо, которое сотрудник открыл, и украденный пароль администратора NGFW не остановит. Периметр остаётся только одним слоем обороны, и полагаться на него в одиночку давно перестали.
Российский рынок NGFW: что изменилось после 2022 года

До 2022 года разговор про NGFW в России был коротким: брали западные решения, а отечественные продукты занимали нишу поменьше. Дальше вводные поменялись дважды.
Сначала ушли иностранные поставщики: закончились поставки железа, обновления баз сигнатур и техническая поддержка. Для устройства, которое живёт на свежих сигнатурах атак, отсутствие обновлений означает медленное превращение в дорогой маршрутизатор.
Потом появилось прямое требование регулятора. В пункте 6 Указа Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» установлено, что с 1 января 2025 года органам и организациям из перечня указа запрещается использовать средства защиты информации, странами происхождения которых являются недружественные государства, либо произведённые подконтрольными им организациями.
Перечень широкий: федеральные и региональные органы власти, госфонды и госкорпорации, стратегические предприятия, системообразующие организации экономики и субъекты критической информационной инфраструктуры. Для всех них вопрос выбора между западным и российским NGFW закрыт нормативно.
Рынок на это отреагировал ростом. По оценке Центра стратегических разработок, которую Positive Technologies приводит в годовом отчёте за 2025 год, объём российского рынка NGFW к 2030 году составит 146,3 млрд ₽. Там же, в разделе «Главные достижения 2025 года», компания отчиталась по PT NGFW о тысяче проданных устройств и 250 внедрениях за год. Рублёвую выручку по отдельному продукту эмитент не раскрывает, поэтому суммы, которые ходят по обзорам, проверить нельзя.
Какие NGFW делают в России
Ниже продукты, которые их производители официально позиционируют как межсетевые экраны нового поколения. Данные взяты с сайтов вендоров и из реестровых записей. Рейтинги и сравнительные обзоры мы не использовали. Мы не расставляем места и не называем лучший: выбор NGFW зависит от размера сети, требуемых классов защиты и того, что уже стоит в инфраструктуре.
| Продукт | Вендор | Что заявлено официально |
|---|---|---|
| PT NGFW | Positive Technologies | Линейка из 10 моделей ПАК от филиальных до уровня ЦОД. Внесён в единый реестр российского ПО Минцифры и реестр радиоэлектронной продукции Минпромторга, есть сертификат ФСТЭК России на межсетевой экран типа «Д» |
| UserGate NGFW | UserGate | Работает на собственной ОС uOS. Аппаратные платформы от настольной B50 до F8010 плюс виртуальное исполнение. Сертификация ФСТЭК по 4 уровню доверия, МЭ типов А, Б и Д 4 класса, СОВ уровня сети 4 класса |
| Континент 4 NGFW | Код Безопасности | Позиционируется как многофункциональный межсетевой экран NGFW и UTM. Реестровая запись № 13885 от 14.06.2022. Сертификаты ФСТЭК: МФМЭ 4 класса, МЭ типов А, Б, Д 4 класса, СОВ уровня сети 4 класса, 4 уровень доверия. Контроль более 1700 приложений, шифрование по ГОСТ |
| Ideco NGFW | Ideco | Сертификат ФСТЭК № 4503 (вендор указывает дату 29.12.2021, в записи Госреестра ФСТЭК значится 28.12.2021), срок действия истекает 28.12.2026. В самом сертификате изделие названо «Межсетевой экран с системой обнаружения вторжений Ideco UTM», как сертификат на NGFW его подаёт вендор. Запись в реестре российского ПО № 329. Соответствие требованиям к МЭ типов А и Б 4 класса, СОВ уровня сети 4 класса, 4 уровень доверия |
| Kaspersky NGFW | Лаборатория Касперского | Аппаратная линейка KX-100, KX-400, KX-1000, KX-3500 и виртуальное исполнение vKX. DPI с распознаванием более 6000 приложений, IDPS, TLS-инспекция, управление через единую платформу OSMP. Сертификация ФСТЭК получена в ноябре 2025 года, ПАК зарегистрирован в реестре Минцифры |
| ViPNet xFirewall 5 | ИнфоТеКС | ПАК, который вендор описывает как шлюз безопасности и межсетевой экран следующего поколения. Продукт входит в линейку ViPNet вместе с криптошлюзами Coordinator |
| Solar NGFW (снят с развития) | ГК «Солар» | Программно-аппаратный межсетевой экран со встроенной IPS. По данным отраслевых СМИ, разработка и продажи прекращены в 2026 году; на официальном сайте вендора продукт больше не представлен. Оставили в таблице, потому что он до сих пор встречается в чужих обзорах и подборках |
Отдельно стоит держать в голове, что список живых продуктов сокращается. Самый заметный случай 2026 года это Solar NGFW: по данным отраслевых СМИ разработка свёрнута, а на сайте «Солара» продукт больше не числится среди решений по сетевой безопасности. Косвенное подтверждение пришло с другой стороны: в июле 2026 года «Ростелеком», материнская структура вендора, объявил тендер на закупку сторонних российских NGFW с предельной суммой 419,42 млн ₽ для 82 региональных узлов. Компания, у которой есть свой NGFW, чужие такими партиями не покупает.
Практический вывод для читателя простой: перед выбором проверяйте не только характеристики, но и то, что продукт вообще жив. Пустая карточка на сайте вендора и отсутствие свежих релизов говорят больше, чем любой прошлогодний обзор.
Список не полный: класс заявляют и другие российские разработчики, а линейки обновляются несколько раз в год. Перед выбором актуальные характеристики и статус сертификатов стоит смотреть на сайте вендора и в реестрах, потому что любая статья устаревает быстрее релиза.
Сертификаты ФСТЭК и реестр российского ПО: как это читать

В описаниях российских NGFW постоянно встречаются формулировки вроде «МЭ типа А 4 класса, СОВ уровня сети 4 класса, 4 уровень доверия». Для новичка это выглядит шифром, хотя логика простая.
Тип межсетевого экрана говорит, где устройство работает. Тип А — экран уровня сети, ставится на периметре. Тип Б защищает сегмент сети. Тип Д работает на уровне промышленных систем управления. Один продукт может быть сертифицирован сразу на несколько типов.
Класс защиты определяет, для каких систем средство разрешено применять. Чем меньше число, тем строже требования. Четвёртый класс закрывает большую часть корпоративных задач, включая государственные информационные системы и значимые объекты критической информационной инфраструктуры.
Уровень доверия относится к самой разработке: как вендор пишет и проверяет код, ищет уязвимости и выпускает обновления.
Реестр российского ПО — отдельная история, не связанная с безопасностью напрямую. Это перечень Минцифры, наличие в котором подтверждает российское происхождение продукта и открывает дорогу к госзакупкам. Для железа есть параллельный реестр Минпромторга.
Практический вывод. Сертификат подтверждает соответствие требованиям на момент испытаний конкретной версии. Если вендор обновил продукт до новой ветки, а сертификат остался на старой, формально вы используете несертифицированное средство. Это первое, что проверяют на аудите.
Железо, виртуалки и цена вопроса

NGFW встречается в трёх исполнениях, и от выбора зависит и стоимость, и потолок производительности.
Программно-аппаратный комплекс (ПАК). Готовая коробка с предустановленным софтом. Вендор отвечает за всё целиком, производительность предсказуема, гарантия одна. Для периметра сети это самый частый вариант.
Виртуальное исполнение. Образ, который разворачивают на своей платформе виртуализации. Удобно для филиалов, тестовых стендов и облачных сегментов, дешевле на старте и хуже по потолку скорости.
Программное решение на своём железе. Промежуточный вариант: софт вендора на сервере заказчика. Ответственность за подбор железа при этом переезжает на вас.
Открытых прайсов на NGFW в России практически нет, и это нормальная практика корпоративного рынка. Итоговая сумма складывается из модели устройства, набора подписок на обновления сигнатур и баз приложений, срока поддержки, количества узлов и лицензий на удалённый доступ. Отказоустойчивый кластер сразу удваивает железную часть. Порядок сумм для среднего офиса начинается с сотен тысяч рублей и уходит в миллионы для распределённых сетей, поэтому цену считают под конкретный проект после пилота.
Кто настраивает NGFW и что для этого нужно знать
NGFW сидит ровно на стыке двух профессий, и в разных компаниях его ведут разные люди.
В небольших организациях устройством занимается системный администратор или сетевой инженер: у них уже есть маршрутизация, VLAN и понимание топологии. Если вы двигаетесь по этому пути, посмотрите наш разбор «Как стать системным администратором».
В компаниях покрупнее правила пишет служба информационной безопасности, а руками настраивает сетевой отдел. ИБ отвечает за то, что политика соответствует требованиям регулятора, сеть отвечает за то, что после включения политики ничего не отвалилось. Как устроена эта работа изнутри, разобрано в статье «Как стать специалистом по кибербезопасности», а порядок зарплат в отрасли мы собрали в материале о доходах специалистов по ИБ.
Минимальный набор знаний для администрирования NGFW выглядит так: модель OSI и стек TCP/IP на уровне понимания, а не заучивания; маршрутизация и NAT; как устроен TLS и что происходит при его расшифровке; логика работы IDS и IPS и что такое ложное срабатывание; требования регуляторов к вашему типу организации; работа с логами и их отправка в SIEM.
Первичная настройка NGFW обычно занимает не один день: сначала устройство ставят в режим наблюдения, смотрят, какой трафик ходит по сети на самом деле, и только потом включают блокировки. Если включить все политики разом, работа офиса встанет в первый же час.
Отдельный навык — читать спецификации и не верить цифрам из презентации. Пилот на реальном трафике за пару недель говорит о продукте больше, чем любое сравнение в интернете.
Курсы именно по NGFW чаще всего дают сами вендоры и их авторизованные центры, потому что интерфейсы и терминология у каждого свои. А фундамент под них, сети и защиту инфраструктуры, набирают на обычных программах по кибербезопасности: без этой базы обучение конкретному продукту превращается в заучивание кнопок.
Ниже подборка программ, где сетевую безопасность разбирают вместе с практикой, а не одной лекцией в конце курса.
| Курс | Школа | Стоимость со скидкой | В рассрочку | Длительность | Обзор курса от Checkroi |
|---|---|---|---|---|---|
| Профессия Этичный хакер Перейти на сайт курса | 178 533 ₽ | 5477 ₽/мес. | 12 месяцев | Обзор курса | |
| ДО Профессия Специалист по кибербезопасности 2.0 Перейти на сайт курса | 141 563 ₽ | 3933 ₽/мес. | 12 месяцев | Обзор курса | |
| Кибербезопасность Перейти на сайт курса | 200 000 ₽ | 16 667 ₽/мес. | 24 месяца | Обзор курса | |
| Специалист по кибербезопасности Перейти на сайт курса | 145 900 ₽ | 6079 ₽/мес. | 5 месяцев | Обзор курса | |
| Информационная безопасность (Бакалавриат) Перейти на сайт курса | 440 000 ₽ | 36 667 ₽/мес. | 4 years | Обзор курса | |
| Магистратура «Кибербезопасность» с НИУ ВШЭ Перейти на сайт курса | 310 000 ₽ | 25 833 ₽/мес. | 23 месяца | Обзор курса | |
| ДО Кибербезопасность и приложения на Python Перейти на сайт курса | 74 400 ₽ | 250 000 ₽/мес. | Обзор курса | ||
| Белый хакер (Penetration Tester) (Второе высшее) Перейти на сайт курса | 260 000 ₽ | 21 667 ₽/мес. | 4 years | Обзор курса | |
| Профессия «Специалист по кибербезопасности» Перейти на сайт курса | 178 533 ₽ | 4606 ₽/мес. | 12 месяцев | Обзор курса | |
| Кибербезопасность: веб-пентест – расширенный Перейти на сайт курса | 153 500 ₽ | 6246 ₽/мес. | 4 месяца | Обзор курса |
Больше программ — в полном каталоге курсов по кибербезопасности
Если пока выбираете направление и не уверены, что периметр и сети — это ваше, посмотрите смежные роли: DevSecOps-инженера, который встраивает проверки в конвейер разработки, и этичного хакера, который ломает защиту легально и по договору.
