Июль 2026   |   В фокусе

Kaspersky NGFW 1.2: модель KX-3500 ускорилась до 140 Гбит/с и поддерживает 100 000 правил

Пропускная способность флагманского экрана выросла до 140 Гбит/с за счет оптимизации движка, а не наращивания «железа». Это позволяет разделить одно физическое устройство на несколько изолированных сегментов, откладывая закупку нового оборудования и снижая операционные расходы.

«Лаборатория Касперского» представила версию 1.2 межсетевого экрана нового поколения Kaspersky NGFW на выставке «ИННОПРОМ-2026». Это масштабное обновление, основанное на годовой эксплуатации продукта в корпоративных сетях, направлено на упрощение управления сложной инфраструктурой и повышение отказоустойчивости. Производительность флагманской модели KX-3500 выросла в два раза, достигнув 140 Гбит/с, а количество поддерживаемых правил экранирования увеличилось до 100 000.

Релиз решает задачи крупных предприятий, которым требуется гибкая сегментация сети и контроль трафика без потери скорости. Решение прошло сертификацию ФСТЭК России по требованиям к межсетевым экранам 4 класса защиты и включено в реестр российского ПО.

Важный нюанс: Производительность решения выросла не за счет простого увеличения мощности железа, а благодаря оптимизации движка, что позволяет обрабатывать больше трафика на тех же аппаратных платформах.

Технические улучшения и производительность

Обновление затронуло ключевые параметры, влияющие на пропускную способность и точность обнаружения угроз. Система теперь способна детектировать более 6000 приложений, а база сигнатур движка обнаружения и предотвращения вторжений (IDPS) пополнилась до 9000 записей.

Ключевые изменения в производительности:

  • Пропускная способность: Старшая платформа KX-3500 в режиме NGFW обрабатывает до 140 Гбит/с.
  • Точность обнаружения: Показатель Detection Rate составляет не менее 95%, в специфических сценариях достигает 100%.
  • Масштабируемость: Поддержка до 100 000 правил межсетевого экранирования позволяет использовать решение в крупных распределенных сетях.
  • Скорость работы: Производительность IDPS-движка сохранена на высоком уровне, на некоторых платформах даже увеличена.

Стоит учесть: Рост числа детектируемых приложений до 6000 означает, что администраторам придется пересматривать политики доступа, так как система теперь видит больше сервисов, которые ранее могли быть классифицированы как «неизвестные».

Новые механизмы управления и сегментации

Версия 1.2 вводит инструменты для логического разделения сети и более гибкого управления трафиком, что критично для компаний с разнородной инфраструктурой.

Виртуальные контексты (VSS)Технология позволяет запускать несколько независимых логических копий межсетевого экрана на одном физическом устройстве. Каждая копия имеет собственные политики безопасности, таблицы маршрутизации и настройки. Это упрощает разделение задач: например, один контекст обслуживает доступ в интернет, другой — изолированный сегмент внутренней сети.

Маршрутизация на основе политикУправление трафиком теперь возможно не только через стандартные таблицы, но и через политики. Трафик направляется в нужный интерфейс в зависимости от интерфейса входа, IP-адресов, сервисов или пользователей. Это дает гибкость как для физических, так и для виртуальных устройств.

Контроль конфигураций (Commit-based config)Перед применением изменений администратор видит полный список модификаций: тип объекта, действие, автора и время правки. Это снижает риск конфликтов при работе нескольких специалистов и упрощает аудит изменений.

Важно: Внедрение виртуальных контекстов позволяет компаниям сократить количество физических устройств, экономя бюджет на закупке оборудования и его обслуживании, при этом сохраняя строгую изоляцию сегментов сети.

Отказоустойчивость и защита от атак

Обновление усиливает механизмы обеспечения непрерывности работы и защиты от сложных сетевых атак.

  • IP SLA tracking: Система отслеживает качество соединения с провайдерами (задержки, потерю пакетов). При ухудшении параметров трафик автоматически перенаправляется на резервный маршрут. Это обеспечивает бесперебойную связь при работе с несколькими провайдерами.
  • Site-to-Site IPsec VPN: Поддержка туннелей между филиалами поверх интернета с использованием протокола IKEv2. Включает мониторинг состояния соединений и управление маршрутизацией.
  • Защита от IP Spoofing: Новый механизм проверяет корректность источника трафика, предотвращая атаки, когда злоумышленники подменяют IP-адрес в заголовках пакетов.
  • Мониторинг через SNMP: Добавлены параметры для отслеживания состояния кластера и сессий протоколов BGP и OSPF. Это упрощает анализ инцидентов и контроль переключений между узлами кластера.

Операционные последствия и практические аспекты

  • Снижение аппаратных затрат: Возможность разделения одного физического устройства на несколько виртуальных контекстов позволяет отложить закупку дополнительного оборудования при росте количества изолированных сегментов сети.
  • Упрощение аудита и соответствия: Функция commit-based config и расширенный мониторинг через SNMP предоставляют готовую базу данных для отчетов перед регуляторами и внутренними аудиторами, сокращая время на подготовку документации.
  • Повышение надежности каналов связи: Автоматическое переключение трафика при падении качества канала (IP SLA) снижает риски простоя бизнес-процессов, зависящих от интернета, без необходимости ручной настройки резервирования.
  • Требования к квалификации: Расширение функционала маршрутизации и работа с виртуальными контекстами потребуют от администраторов сети более глубокого понимания сетевой архитектуры и политик безопасности.

На фоне этого: Переход на новую версию может потребовать пересмотра текущих схем маршрутизации, так как политикам теперь можно задавать более сложные правила поведения, чем в предыдущих версиях.

Коротко о главном

Какую сертификацию прошло решение и где оно представлено?

Продукт получил сертификат ФСТЭК России по требованиям к межсетевым экранам 4 класса защиты, что обеспечило его включение в реестр российского ПО после презентации на выставке «ИННОПРОМ-2026».

Сколько приложений и сигнатур теперь может детектировать система?

Обновление расширило возможности обнаружения до 6000 приложений и 9000 записей в базе сигнатур IDPS, что потребует от администраторов пересмотра политик доступа для корректной классификации ранее неизвестных сервисов.

Как технология виртуальных контекстов (VSS) влияет на инфраструктуру?

Возможность запуска нескольких независимых логических копий экрана на одном физическом устройстве позволяет сократить затраты на закупку оборудования, сохраняя при этом строгую изоляцию различных сегментов сети.

Как обеспечивается бесперебойная связь при работе с несколькими провайдерами?

Механизм IP SLA tracking автоматически отслеживает задержки и потерю пакетов, перенаправляя трафик на резервный маршрут при ухудшении качества соединения, что исключает простой бизнес-процессов.

Какой новый метод управления изменениями внедрен для снижения рисков?

Функция commit-based config позволяет администраторам просматривать полный список модификаций перед их применением, что предотвращает конфликты при совместной работе и упрощает аудит действий специалистов.

Какое решение добавлено для защиты от подмены IP-адресов?

Новый механизм проверки источника трафика предотвращает атаки IP Spoofing, выявляя пакеты с подмененными адресами в заголовках и блокируя их до проникновения в сеть.

Какие возможности мониторинга добавлены для контроля состояния кластера?

Интеграция параметров SNMP для отслеживания сессий протоколов BGP и OSPF упростила анализ инцидентов и контроль переключений между узлами кластера без необходимости ручной диагностики.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Цифровизация и технологии

Материалы по теме