Kaspersky NGFW 1.2: модель KX-3500 ускорилась до 140 Гбит/с и поддерживает 100 000 правил
Пропускная способность флагманского экрана выросла до 140 Гбит/с за счет оптимизации движка, а не наращивания «железа». Это позволяет разделить одно физическое устройство на несколько изолированных сегментов, откладывая закупку нового оборудования и снижая операционные расходы.
«Лаборатория Касперского» представила версию 1.2 межсетевого экрана нового поколения Kaspersky NGFW на выставке «ИННОПРОМ-2026». Это масштабное обновление, основанное на годовой эксплуатации продукта в корпоративных сетях, направлено на упрощение управления сложной инфраструктурой и повышение отказоустойчивости. Производительность флагманской модели KX-3500 выросла в два раза, достигнув 140 Гбит/с, а количество поддерживаемых правил экранирования увеличилось до 100 000.
Релиз решает задачи крупных предприятий, которым требуется гибкая сегментация сети и контроль трафика без потери скорости. Решение прошло сертификацию ФСТЭК России по требованиям к межсетевым экранам 4 класса защиты и включено в реестр российского ПО.
Важный нюанс: Производительность решения выросла не за счет простого увеличения мощности железа, а благодаря оптимизации движка, что позволяет обрабатывать больше трафика на тех же аппаратных платформах.
Технические улучшения и производительность
Обновление затронуло ключевые параметры, влияющие на пропускную способность и точность обнаружения угроз. Система теперь способна детектировать более 6000 приложений, а база сигнатур движка обнаружения и предотвращения вторжений (IDPS) пополнилась до 9000 записей.
Ключевые изменения в производительности:
- Пропускная способность: Старшая платформа KX-3500 в режиме NGFW обрабатывает до 140 Гбит/с.
- Точность обнаружения: Показатель Detection Rate составляет не менее 95%, в специфических сценариях достигает 100%.
- Масштабируемость: Поддержка до 100 000 правил межсетевого экранирования позволяет использовать решение в крупных распределенных сетях.
- Скорость работы: Производительность IDPS-движка сохранена на высоком уровне, на некоторых платформах даже увеличена.
Стоит учесть: Рост числа детектируемых приложений до 6000 означает, что администраторам придется пересматривать политики доступа, так как система теперь видит больше сервисов, которые ранее могли быть классифицированы как «неизвестные».
Новые механизмы управления и сегментации
Версия 1.2 вводит инструменты для логического разделения сети и более гибкого управления трафиком, что критично для компаний с разнородной инфраструктурой.
Виртуальные контексты (VSS)Технология позволяет запускать несколько независимых логических копий межсетевого экрана на одном физическом устройстве. Каждая копия имеет собственные политики безопасности, таблицы маршрутизации и настройки. Это упрощает разделение задач: например, один контекст обслуживает доступ в интернет, другой — изолированный сегмент внутренней сети.
Маршрутизация на основе политикУправление трафиком теперь возможно не только через стандартные таблицы, но и через политики. Трафик направляется в нужный интерфейс в зависимости от интерфейса входа, IP-адресов, сервисов или пользователей. Это дает гибкость как для физических, так и для виртуальных устройств.
Контроль конфигураций (Commit-based config)Перед применением изменений администратор видит полный список модификаций: тип объекта, действие, автора и время правки. Это снижает риск конфликтов при работе нескольких специалистов и упрощает аудит изменений.
Важно: Внедрение виртуальных контекстов позволяет компаниям сократить количество физических устройств, экономя бюджет на закупке оборудования и его обслуживании, при этом сохраняя строгую изоляцию сегментов сети.
Отказоустойчивость и защита от атак
Обновление усиливает механизмы обеспечения непрерывности работы и защиты от сложных сетевых атак.
- IP SLA tracking: Система отслеживает качество соединения с провайдерами (задержки, потерю пакетов). При ухудшении параметров трафик автоматически перенаправляется на резервный маршрут. Это обеспечивает бесперебойную связь при работе с несколькими провайдерами.
- Site-to-Site IPsec VPN: Поддержка туннелей между филиалами поверх интернета с использованием протокола IKEv2. Включает мониторинг состояния соединений и управление маршрутизацией.
- Защита от IP Spoofing: Новый механизм проверяет корректность источника трафика, предотвращая атаки, когда злоумышленники подменяют IP-адрес в заголовках пакетов.
- Мониторинг через SNMP: Добавлены параметры для отслеживания состояния кластера и сессий протоколов BGP и OSPF. Это упрощает анализ инцидентов и контроль переключений между узлами кластера.
Операционные последствия и практические аспекты
- Снижение аппаратных затрат: Возможность разделения одного физического устройства на несколько виртуальных контекстов позволяет отложить закупку дополнительного оборудования при росте количества изолированных сегментов сети.
- Упрощение аудита и соответствия: Функция commit-based config и расширенный мониторинг через SNMP предоставляют готовую базу данных для отчетов перед регуляторами и внутренними аудиторами, сокращая время на подготовку документации.
- Повышение надежности каналов связи: Автоматическое переключение трафика при падении качества канала (IP SLA) снижает риски простоя бизнес-процессов, зависящих от интернета, без необходимости ручной настройки резервирования.
- Требования к квалификации: Расширение функционала маршрутизации и работа с виртуальными контекстами потребуют от администраторов сети более глубокого понимания сетевой архитектуры и политик безопасности.
На фоне этого: Переход на новую версию может потребовать пересмотра текущих схем маршрутизации, так как политикам теперь можно задавать более сложные правила поведения, чем в предыдущих версиях.
Источник: kaspersky.ru