Принципы работы и возможности межсетевого экрана нового поколения NGFW

Отличия NGFW от традиционного межсетевого экрана

Традиционный межсетевой экран выполняет фильтрацию на основе IP-адресов, портов и протоколов, используя механизм stateful inspection для отслеживания состояния соединений. Межсетевой экран нового поколения (NGFW) расширяет эту модель анализом контекста приложений, пользователей и содержимого трафика. По определению, представленному аналитической компанией Gartner в 2009 году, NGFW объединяет функции стандартного межсетевого экрана, системы предотвращения вторжений и контроля приложений в одном устройстве. Такое объединение позволяет применять политики не по формальным признакам сетевого пакета, а по фактическому типу трафика. Дополнительные материалы по методологии решения технических противоречий можно найти на https://triz.tech.

В традиционной модели правила привязаны к номерам портов: порт 80 для HTTP, порт 443 для HTTPS, порт 25 для SMTP. Приложение может использовать нестандартный порт, чтобы обойти фильтрацию. NGFW идентифицирует приложение по сигнатурам, поведению трафика и при необходимости по содержимому TLS-соединений после расшифровки. Это снижает вероятность обхода политик.

Фильтрация по портам против контекста приложений

Традиционные экраны оперируют правилами на основе пяти параметров: адрес источника, адрес назначения, порт источника, порт назначения, протокол. Такая модель не различает, какое именно приложение генерирует трафик внутри разрешенного порта. NGFW добавляет уровень контекста: определяет, что это HTTP-трафик конкретного приложения, например, веб-почты или мессенджера, даже если он идет через порт 80. Это позволяет разрешать или блокировать отдельные функции внутри одного порта.

Роль глубокой инспекции пакетов

Глубокая инспекция пакетов (DPI) анализирует полезную нагрузку данных на уровнях модели OSI от 2 до 7. DPI может включать сигнатурный анализ, выявление аномалий, эвристический анализ и декодирование вложенных протоколов. Для зашифрованного трафика применяется TLS-инспекция с развертыванием сертификатов. DPI увеличивает задержку обработки и снижает пропускную способность устройства, поэтому включение этой функции требует оценки пиковых нагрузок.

Функции контроля приложений и пользователей

Контроль приложений и пользователей в NGFW основан на двух механизмах: идентификация приложений (App-ID) и идентификация пользователей (User-ID). Первый механизм определяет тип приложения независимо от порта, второй связывает сетевые сессии с учетными записями из каталогов. Это позволяет строить политики на основе сочетания «пользователь — приложение — действие».

Идентификация трафика на уровне приложений

Идентификация приложений выполняется в несколько этапов. Сначала анализируются адреса, порты и протоколы, затем применяются сигнатуры прикладного уровня, после чего возможна проверка вложенных туннелей и протоколов. Например, трафик, идущий через порт 443, может быть распознан как обновление программного обеспечения или как средство удаленного доступа. Такой подход не зависит от того, какой порт задействован.

Привязка политик к учетным записям и группам

Связь трафика с пользователями достигается через интеграцию с LDAP, Active Directory или аналогичными службами каталогов. После аутентификации пользователя на уровне сети NGFW сопоставляет IP-адрес с учетной записью. Политики могут адресоваться не IP-адресам, а группам безопасности, что упрощает управление и снижает вероятность ошибок при смене адресов.

Политики безопасности и обработка угроз

Политики в NGFW могут учитывать приложение, пользователя, группу, время, геолокацию источника, репутацию IP-адреса и другие параметры. В отличие от традиционных правил, которые проверяются последовательно, многие NGFW используют оптимизированную обработку с приоритетами.

Правила на основе приложений и пользователей

Правило может разрешать определенному приложению доступ только для конкретной группы пользователей в заданные часы. Например, разрешить доступ к сервисам видеоконференций только для отдела маркетинга в рабочее время, блокируя передачу файлов. Такие правила снижают поверхность атаки и ограничивают нецелевое использование ресурсов.

Обнаружение вторжений и блокировка вредоносной активности

Система предотвращения вторжений (IPS) внутри NGFW анализирует трафик на соответствие сигнатурам известных угроз, аномалиям протоколов и подозрительным последовательностям команд. При обнаружении вредоносной активности устройство может разорвать соединение, сбросить пакеты или применить карантин. Сигнатурные базы обновляются периодически; некоторые реализации используют поведенческий анализ для выявления неизвестных угроз.

Ограничения и влияние на инфраструктуру

Внедрение NGFW в сетевую архитектуру сопровождается техническими ограничениями. Устройство размещается на границе между сетевыми сегментами, поэтому все проверяемые потоки проходят через него. Это создает единую точку отказа и требует кластеризации для отказоустойчивости.

Производительность и требования к ресурсам

Производительность NGFW измеряется пропускной способностью, количеством одновременных сессий и числом новых соединений в секунду. Включение глубокой инспекции, TLS-расшифровки и IPS снижает эти показатели. Производители указывают отдельные значения для режима L3/L4 и для режима NGFW. Например, при включении всех функций пропускная способность может уменьшаться на 30–60% по сравнению с базовой маршрутизацией.

Сложности настройки и ложные срабатывания

Тонкая настройка политик на основе приложений требует поддержания в актуальном состоянии сигнатур приложений и учета особенностей корпоративных сервисов. Ложные срабатывания IPS могут блокировать легитимный трафик, если сигнатура устарела или приложение обновилось. Эксплуатация NGFW обычно включает периодический пересмотр правил, журналирование и анализ инцидентов. Журналы событий сохраняют информацию о пользователе, приложении, действии и причине срабатывания, что используется при расследовании инцидентов.