NGFW Бинго: я выбрал две клетки
TS Solution сделали NGFW Бинго. Там 12 карточек с частыми требованиями. Отмечаешь своё, видишь вендоров. Полезнее любой таблицы из ТЗ на 200 строк.
Я выбрал две позиции.
Изоляция управления
8 лет в Palo Alto Networks объяснял одно и то же: у NGFW два сердца: data plane и management plane. Если они живут на одном CPU — при атаке теряете управление ровно тогда, когда оно нужнее всего. Если идет DDoS, то веб-интерфейс не открывается, SSH отваливается по таймауту. Впервые я наелся этого с Check Point в 1998 году и это продолжается у многих поставщиков до сих пор.
На пилоте проверяйте руками: грузите процессоры до 100% и пробуйте закоммитить правило. Сколько минут? Если вы так и не дождались, то управления устройством у вас нет.
Reverse-proxy
На карточке подсказка: «Наверное, вы имели в виду WAF?» Нет.
Reverse-proxy на NGFW публикует наружу 1С, почту, порталы для подрядчиков.
Отдельный WAF ради портала на 40 человек покупать экономически невыгодно.
Без reverse-proxy сервисы публикуют голым DNAT. Это так себе решение.
Интернет-банку, да, нужен настоящий WAF. Средней компании хватит публикации на NGFW.
Про остальные
ФСБ и ФСТЭК: часто не критерий выбора, а банально входной билет. Вендоры это знают.
SSL от 20 Гбит/с: спросите, с каким шифром, размером пакета и включён ли IPS или антивирус во время теста - вы ведь расшифровываете SSL/TLS для какой-то инспекции.
GRE over IPSec важно, чтобы отправлять OSPF и BGP через туннели.
Экосистема: удобна до первой проблемы с вендором. Check Point и Fortinet тоже были экосистемой до 2022. Теперь темная сторона силы.
Чего я бы добавил в критерии выбора
🔹Конвертер политик с Check Point, Fortinet, Cisco ASA.
🔹Идентификация пользователей на терминальных серверах.
🔹Задать производительность с App-ID + IPS + антивирусом одновременно. Кстати у Check Point был их внутренний инструмент для этого.
🔹Кластер без разрыва сессий.
🔹1С, Контур, MAX в базе App-ID.
А вы что бы выбрали?
#NGFW
Post #2301
1.04K
- 🔥 5
- ❤ 1