NGFW. Разница между “интернет есть” и “мы понимаем, что происходит”. — 25 мая 2026 г. в 02:15:07.186
NGFW. Разница между “интернет есть” и “мы понимаем, что происходит”. Когда в компании говорят “у нас всё нормально, интернет работает”, обычно на границе сети стоит либо CPE от провайдера, либо недорогой роутер. Интернет, конечно, всегда приходит через провайдера. Вопрос в другом: что происходит с трафиком после того, как он зашёл в вашу сеть. Типичная картина офиса: один канал, иногда резервный, NAT наружу, плоская сеть 192.168.x.x, Wi-Fi “для всех”, VPN “чтобы из дома подключаться”. С точки зрения пользователя всё отлично. С точки зрения безопасности - это очень доверчивая архитектура. Теперь чуть технички, но без фанатизма. Сеть условно делится по уровням. L3 - это маршрутизация: IP-адреса, куда отправить пакет. L4 - это транспорт: TCP/UDP, порты, сессии. На этих уровнях живут классические роутеры и базовые firewall’ы. Они умеют сказать “трафик идёт на 443 порт - пропускаем”. И всё. А дальше начинается L7 - уровень приложений. Это уже не просто “порт 443”, а конкретное содержимое трафика: HTTP, HTTPS, SMTP, DNS и всё, что внутри них. Здесь система понимает не просто куда идёт пакет, а что именно передаётся - браузер, API, 1С или вредоносный трафик. И вот на этом уровне работает NGFW. Разница получается очень простая. Роутер отвечает на вопрос “куда отправить пакет”. NGFW отвечает на вопрос “что это за трафик и стоит ли его вообще пускать”. Теперь к реальности, которая происходит в компаниях. Бухгалтер получает письмо “от директора”. Домен похож, тема правильная, внутри счёт. Если у вас нет нормально настроенных SPF, DKIM и DMARC, почта это письмо примет. Роутер его честно пропустит, потому что это обычный HTTPS. Дальше - вопрос времени и внимательности. Деньги уходят быстро, возвращаются плохо. Другой сценарий. Сотрудник скачивает “обновление 1С” с какого-нибудь форума. Файл идёт по HTTPS, сертификат валидный, всё выглядит прилично. Роутер опять же видит только порт 443 и пропускает. NGFW с анализом на уровне L7 может посмотреть внутрь, проверить сигнатуры, увидеть подозрительное поведение и остановить сессию. Может. Если его настроили. Теперь внутренняя кухня. В половине офисов сеть плоская. Бухгалтерия, склад, менеджеры и сервер с 1С живут в одном сегменте. Один заражённый ноутбук - и он начинает гулять по всей сети: шары, RDP, базы. Роутер этого не видит в принципе, это не его задача. NGFW с сегментацией через VLAN и политиками east-west хотя бы ограничивает, кто и куда может ходить внутри сети. И классика жанра - VPN “на коленке”. Открыт порт, пароль слабый, MFA нет. Через неделю начинается перебор. Через две - вход. Через три - тишина, потому что уже зашли. Через месяц - шифровальщик. NGFW умеет отсекать географию, ловить brute force, требовать второй фактор и контролировать сессии. Но только если это кто-то настроил. И здесь самая неприятная часть. NGFW сам по себе ничего не решает. Если его поставили “как есть”, с дефолтными правилами, без сегментации, без нормального IPS/IDS, без анализа логов, он превращается в дорогой роутер с амбициями. Иллюзия контроля появляется, а контроль - нет. Безопасность появляется только там, где есть архитектура, правила, контроль и эксплуатация. Где кто-то понимает, как ходит трафик, кто к чему имеет доступ, какие риски есть и что с ними делают. Короче. “Интернет есть” - это про подключение. “Мы понимаем, что происходит в сети” - это про безопасность. И между этими двумя состояниями обычно лежит один неприятный инцидент, после которого внезапно начинают разбираться, что такое L7 и зачем вообще нужен NGFW. ⚡Подписывайся и читай ещё: Telegram — https://t.me/serverglow ВКонтакте — https://vk.ru/serverglow MAX — https://max.ru/id543315360315_biz

