Защита периметра: Sangfor NGAF, Cisco ASA/Firepower, Palo Alto — с Application Control, SSL-инспекцией

Современная защита сетевого периметра вышла далеко за рамки простого фильтра по IP-адресам и портам. Сегодня угрозы маскируются под легитимный HTTPS-трафик, атаки нацелены на конкретные приложения, а злоумышленники стремятся к горизонтальному перемещению внутри сети сразу после первого успешного проникновения. Поэтому мы выстраиваем многоуровневую, интеллектуальную защиту, основанную на идентификации пользователей, приложений и содержимого трафика — независимо от того, используется ли международное или российское оборудование.

В зависимости от архитектуры заказчика, требований к суверенитету и уровня зрелости ИТ-среды, мы развёртываем следующие решения:

Sangfor NGAF

Sangfor NGAF — это одно из ключевых решений для компаний, реализующих стратегию гибридной или отечественной ИТ-инфраструктуры. NGAF обеспечивает:

  • глубокую инспекцию трафика (DPI) с распознаванием более 6000 приложений, включая обходные каналы (Skype, Telegram, облачные хранилища),
  • Application Control — блокировку или ограничение по категориям (соцсети, торренты, игры), а не по портам,
  • SSL-инспекцию, включая поддержку TLS 1.3, с возможностью исключения доверенных доменов,
  • встроенный IPS/IDS, защиту от эксплойтов и zero-day угроз на основе сигнатур и поведенческого анализа,
  • интеграцию с российскими MFA-системами, такими как «Мультифактор», для двойной аутентификации при доступе к веб-порталам.

Cisco ASA и Firepower

Cisco ASA и Firepower — выбор для enterprise-сред, где уже развернута экосистема Cisco. Эти решения обеспечивают:

  • высокую производительность даже при полной SSL-инспекции и включённом IPS,
  • глубокую интеграцию с ISE для политик на основе идентичности,
  • тесное взаимодействие с AMP и Threat Grid для анализа файлов в реальном времени,
  • поддержку HA, failover и clustering — критически важна для ЦОД и финансовых организаций.

Palo Alto Networks

Palo Alto Networks — платформа, построенная с нуля на принципе «безопасность на уровне приложений». Она позволяет:

  • однозначно идентифицировать приложение независимо от порта, протокола или шифрования,
  • применять политики по пользователю (через интеграцию с AD/LDAP), а не по IP,
  • контролировать облачные сервисы (SaaS, IaaS) через встроенный CASB-модуль,
  • автоматизировать реагирование через SOAR-интеграции.

Настройка нулевого доверия

Во всех случаях настройка выполняется по принципу «нулевого доверия»:

— трафик разрешён только явно, всё остальное — запрещено,
— между зонами (интернет, DMZ, внутренняя сеть, серверная) выстраиваются строгие правила с логированием,
— для внутреннего трафика применяются дополнительные ACL на коммутаторах и распределённые firewall-правила (в NSX или на хостах), чтобы ограничить горизонтальное перемещение даже в случае компрометации одной рабочей станции.

Особое внимание уделяется SSL-инспекции: мы настраиваем локальный промежуточный УЦ, выпускаем доверенные сертификаты для устройств, настраиваем исключения для банковских и государственных ресурсов (в соответствии с 152-ФЗ), и обеспечиваем полную прозрачность процесса для пользователя и администратора.

Все события логируются и передаются в SIEM или «Пульт», где коррелируются с другими источниками (KSC, Zabbix, KSMG). Это позволяет выявлять сложные атаки, которые невозможно обнаружить по одному источнику.

Такой подход превращает периметр из «стены с воротами» в динамическую, интеллектуальную и управляемую границу, которая адаптируется под меняющиеся угрозы и не создаёт ложного чувства безопасности.

Как заказать услугу?

Оставьте свой контакт. Мы оперативно проведём анализ вашей инфраструктуры, предложим оптимальное решение и окажем услугу с учётом всех ваших требований.

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Похожий кейс
    Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco

    Клиент — компания с головным офисом в Москве и 7 филиалами по России — использовал разрозненные каналы связи и устаревшие маршрутизаторы без централизованной защиты

    Не нашли нужную услугу?
    Оставьте заявку, разберем вашу задачу вместе!

      Спасибо за Ваше сообщение.
      Оно успешно отправлено.
      Полезные статьи