Шесть российских NGFW поддерживают DPI, TLS 1.3, IPS, привязку трафика к пользователям и BGP/OSPF. Это следует из сравнения Anti-Malware.ru по 260 критериям. По списку функций продукты почти не различаются. Под нагрузкой и в работе поддержки разница становится заметной.
Для небольшой компании разумный список для пилота — UserGate и Ideco. Для КИИ вместо Ideco стоит проверить «Континент 4» либо добавить его третьим кандидатом. PT NGFW и Kaspersky NGFW имеют смысл при связи с продуктами этих вендоров или требованиях корпоративной архитектуры.
Пилот обязателен. Рейтинг помогает отсеять неподходящие варианты, но не отвечает, сколько трафика пропустит шлюз с вашей политикой IPS, TLS-инспекции и антивируса.
Три сравнения отвечают на разные вопросы
В открытых материалах встречаются три набора данных: матрица Anti-Malware.ru, испытания «Инфосистемы Джет» и рейтинг SecRadar. Складывать их баллы нельзя. Авторы проверяли разные свойства и по-разному считали результат.
Anti-Malware.ru сравнил шесть продуктов по 260 критериям в семи блоках. В матрицу вошли архитектура, функции, эксплуатация, приобретение и поддержка. По ней удобно проверять наличие нужного механизма, но нельзя оценивать скорость шлюза в конкретной конфигурации.
«Инфосистемы Джет» испытывали NGFW с включёнными FW, IPS, URL-фильтрацией, контролем приложений и антивирусом. Эти данные ближе к рабочей нагрузке, однако относятся к конкретным версиям и стенду испытателя.
SecRadar сводит возможности, присутствие на рынке и комплаенс. В общем рейтинге эти части имеют веса 40, 25 и 35%. Для госсектора и КИИ вес комплаенса вырастает до 60%. Один продукт может занять разные места в зависимости от выбранного сегмента.
| Методика | Что проверяет | Как использовать | Какой вывод делать нельзя |
|---|---|---|---|
| Anti-Malware.ru, сравнение 2026 года | 260 критериев в семи блоках | Проверить функции, архитектуру, варианты поставки и поддержку | Объявить самый быстрый NGFW |
| «Инфосистемы Джет», методика 3.0 | Работу функций и нагрузку при включённых средствах защиты | Сравнить поведение испытанных версий в заданных сценариях | Перенести результат на другую версию и свою сеть без пилота |
| SecRadar, обновление от 17 августа 2026 года | Возможности, присутствие и комплаенс | Составить короткий список под бизнес или КИИ | Принять сводный балл за измерение пропускной способности |
Рейтинг сокращает список. Окончательный выбор делает пилот с вашей политикой доступа и вашим трафиком.
Ограничение хорошо видно по испытаниям «Джет». Ideco NGFW Novum 21.13.206 получил 160 статусов «Пройден», UserGate 7.4.1 — 159, Kaspersky NGFW 1.1.1 — 82. Там же зафиксированы проверки с ограничениями и провалы.
Сравнение Anti-Malware.ru от июля 2026 года охватывает уже Ideco 22, UserGate 7.5 и Kaspersky 1.2. Старые результаты помогают выбрать участников пилота, но не дают победителя среди новых версий.
Особенно осторожно стоит читать данные о Kaspersky NGFW. По информации SecRadar, продукт вышел в 2025 году. Разрыв между версиями 1.1.1 и 1.2 для молодого продукта нельзя считать косметическим без повторного испытания.
Сначала посчитайте трафик, потом смотрите на рейтинг
NGFW в контуре 1С обрабатывает не один поток. Через него могут идти веб-публикации 1С по HTTPS, VPN удалённых сотрудников, соединения филиалов и служебный доступ администраторов.
Для каждого потока нужна своя проверка:
- публикации 1С — IPS, TLS-инспекция, ограничение доступа и журналирование;
- VPN сотрудников — проверка пользователя, сегментация и контроль приложений;
- связь филиалов — маршрутизация, пропускная способность туннелей и отказоустойчивость;
- служебный доступ — отдельный сегмент, строгие правила и запись событий.
Все шесть продуктов из матрицы Anti-Malware.ru поддерживают базовые механизмы из этого списка. Галочка напротив IPS ещё не говорит, как шлюз поведёт себя при полной проверке зашифрованного трафика.
IT Institute указывает, что одновременное включение DPI, IPS и SSL-инспекции может снизить доступную пропускную способность в 3–5 раз относительно паспортного значения. Это не замер нашей лаборатории, а ориентир для расчёта класса устройства.
Допустим, внешний канал достигает 1 Гбит/с в часы пик. Все три проверки работают на основном трафике. Умножаем пик на коэффициент 3–5 и получаем паспортный класс 3–5 Гбит/с:
1 Гбит/с × 3…5 = 3…5 Гбит/с
При пике 2 Гбит/с расчёт меняется так:
2 Гбит/с × 3…5 = 6…10 Гбит/с
| Пиковый внешний трафик | Расчётный паспортный класс | Что может поднять требование |
|---|---|---|
| 500 Мбит/с | 1,5–2,5 Гбит/с | Рост числа VPN-сессий и полная TLS-инспекция |
| 1 Гбит/с | 3–5 Гбит/с | Филиалы, резервный канал и тяжёлые правила IPS |
| 2 Гбит/с | 6–10 Гбит/с | Централизация трафика нескольких площадок |
| 5 Гбит/с | 15–25 Гбит/с | Межсегментная проверка и запас под расширение сети |
Для другого пика умножьте его на 3–5. Затем проверьте полученный класс на пилоте с рабочими правилами, а не с пустой политикой.
Коэффициент не заменяет испытание. На результат влияют размер пакетов, число соединений, набор сигнатур, объём расшифровываемого HTTPS и состав правил. Эти параметры нужно зафиксировать до сравнения, иначе два вендора получат разную нагрузку.
TLS-инспекцию нельзя отключать ради красивого теста
TLS-инспекция расшифровывает HTTPS-трафик на шлюзе, проверяет его и снова шифрует. Для этого на управляемые компьютеры разворачивают корневой сертификат. IT Institute указывает, что без такой проверки NGFW видит лишь 30–40% трафика.
Если отключить инспекцию на пилоте, шлюз покажет более высокую скорость. Но этот результат опишет режим, который не защищает публикации 1С по рабочей политике.
Составьте список исключений до испытания. В него могут попасть соединения, которые нельзя расшифровывать по внутренним правилам компании. Остальной трафик проверяйте так же, как после ввода системы в работу.
Не путайте сертификат публикации 1С с корневым сертификатом инспекции. Первый подтверждает сервер перед пользователем, второй нужен управляемому компьютеру для доверия к шлюзу. Порядок выпуска и установки серверного сертификата описан в инструкции по OV-сертификату для публикации 1С.
Кого включить в пилот
Сводный балл нельзя читать без его состава. У UserGate высокий показатель присутствия, у Ideco — близкая оценка возможностей, у «Континента 4» — максимальный комплаенс. PT NGFW и Kaspersky NGFW требуют отдельного обоснования со стороны архитектуры.
| Сценарий | Кандидаты | Основание | Что проверить на пилоте |
|---|---|---|---|
| Небольшая компания без требований КИИ | UserGate и Ideco | UserGate: 91 балл SecRadar; Ideco: 77. Оба продукта имеют сопоставимые результаты испытаний «Джет» для проверенных версий | Скорость публикаций 1С, VPN, обновление правил, работа поддержки |
| Распределённая сеть | UserGate, Ideco и PT NGFW | PT NGFW ориентирован на российские и международные компании, поддерживает базовый набор NGFW и набрал 78 баллов SecRadar | Туннели между площадками, централизованное управление, маршрутизация, отказ узла |
| КИИ или закупка с требованиями ФСТЭК | «Континент 4» и UserGate | SecRadar даёт им 96 и 91 балл; комплаенс — 100 и 95 | Соответствие модели угроз, состояние сертификата, журналирование и резервирование |
| Контур на продуктах «Лаборатории Касперского» | Kaspersky NGFW и один зрелый кандидат для контроля | Интеграция с действующей экосистемой может сократить эксплуатационные разрывы; продукт вышел в 2025 году | Интеграции, стабильность версии 1.2, обновления и сценарий отката |
Универсального первого места нет. Короткий список меняют требования ФСТЭК, распределённость сети, зрелость поддержки и нагрузка с включённой инспекцией.
Небольшая компания: UserGate и Ideco
UserGate набрал 91 балл SecRadar: 86 за возможности, 95 за присутствие и 95 за комплаенс. Anti-Malware.ru относит продукт к малому и среднему бизнесу, а также госсектору.
У Ideco — 77 баллов: 84 за возможности, 55 за присутствие и 85 за комплаенс. Разрыв общего балла связан не только с функциями. Поэтому Ideco стоит оставить в пилоте, если вам не требуется максимальный вес присутствия вендора.
Испытания «Джет» дают ещё один довод проверить оба продукта. У протестированных версий Ideco и UserGate различался один статус «Пройден»: 160 против 159. Это не означает равную производительность, но подтверждает сопоставимый охват проверок по той методике.
Распределённая сеть: добавьте PT NGFW
PT NGFW набрал 78 баллов SecRadar. Его показатель возможностей — 66, присутствия — 75, комплаенса — 95. Anti-Malware.ru указывает целевой сегмент шире одной категории: российские и международные компании.
Ставить PT выше UserGate только по общему баллу оснований нет. Разница в оценке возможностей — 66 против 86. Но продукт стоит включить третьим, если компания уже использует средства Positive Technologies и хочет проверить их совместную работу.
На пилоте воспроизведите отказ одного туннеля и переключение маршрута. Обычная проверка «филиал подключился» ничего не говорит о поведении сети при аварии.
КИИ: UserGate и «Континент 4»
SecRadar поставил «Континент 4» на первое место с 96 баллами. Продукт получил 95 за возможности, 90 за присутствие и 100 за комплаенс. UserGate набрал 91 балл при комплаенсе 95.
На 17 августа 2026 года SecRadar указывал срок сертификата ФСТЭК №4496 для «Континента 4» до 14 декабря 2026 года. Сертификат UserGate №3905 действует до 26 марта 2031 года.
Близкая дата окончания сертификата — не автоматический запрет на закупку. Но перед договором нужно проверить актуальный реестр ФСТЭК, статус переоформления и соответствие конкретной версии продукта вашей модели угроз. Сводка августа не заменяет эту проверку.
Экосистема Kaspersky: отдельная ветка
Kaspersky NGFW набрал 68 баллов SecRadar: 73 за возможности, 45 за присутствие и 80 за комплаенс. Сертификат ФСТЭК №4994, по данным рейтинга от 17 августа 2026 года, действует до 11 ноября 2030 года.
Продукт стоит проверять компаниям, где уже работают средства «Лаборатории Касперского». Но сравнивать версию 1.2 по результатам испытания 1.1.1 нельзя. В пилот нужно включить текущую сборку и рабочие интеграции.
Как провести пилот без подмены результата
Сначала снимите пик внешнего трафика за рабочий период. Один замер ночью бесполезен: публикации 1С, VPN и обмены с филиалами в это время дают другую нагрузку.
Затем умножьте пик на 3–5 и выберите устройства подходящего паспортного класса. Коэффициент взят из оценки IT Institute для режима с DPI, IPS и SSL-инспекцией. На закупке он служит фильтром, а не обещанием скорости.
Перенесите на оба шлюза одинаковую политику. Включите IPS, TLS-инспекцию, антивирус, контроль приложений и журналы. Число правил, исключения и наборы сигнатур тоже должны совпадать.
Проверяйте не только мегабиты. Запустите публикацию 1С, VPN сотрудников, соединение филиала и административный доступ. Отдельно измерьте время применения политики и проверьте, что происходит при ошибке обновления.
Последняя часть пилота — поддержка. Осенью 2025 года большинство зрителей эфира AM Live назвало техническую поддержку главным критерием выбора NGFW. Отправьте двум вендорам одинаковый технический вопрос и оцените не приветственный ответ, а путь до инженера и разбор причины.
По итогам у вас должны остаться ответы на пять вопросов:
- Шлюз держит рабочий пик со всеми включёнными проверками?
- Публикации 1С и VPN не обрываются при обновлении политики?
- Журналы связывают событие с пользователем и правилом?
- Резервный узел или маршрут включается по вашему сценарию?
- Поддержка разбирает инцидент в приемлемый для компании срок?
Если два кандидата проходят эти проверки, сравнивайте стоимость владения и условия лицензирования. Если один проваливает нагрузку, место в рейтинге его не спасёт.
NGFW защищает сетевой контур, но не ускоряет сам сервер 1С. Если задержка остаётся при обходе шлюза, проверьте процессор, память и диски по методике подбора серверного оборудования для 1С.
Для обычной компании начните с UserGate и Ideco. Для КИИ возьмите UserGate и «Континент 4», предварительно проверив реестр ФСТЭК. PT NGFW добавляйте при распределённой архитектуре или действующих продуктах Positive Technologies, Kaspersky NGFW — при связи с экосистемой «Лаборатории Касперского».
Главное правило закупки короткое: измерьте пик, умножьте его на 3–5 и испытайте двух кандидатов с полной рабочей политикой. Паспорт без такого пилота описывает устройство, но не ваш контур 1С.