ITequipment.ruсетевое и серверное оборудование · МоскваПерейти в каталог →

Palo Alto и Check Point: как выбрать NGFW

Коротко: Palo Alto Networks и Check Point — два эталонных вендора корпоративных межсетевых экранов нового поколения. Оба закрывают периметр, сегментацию и защиту от современных угроз, но по-разному лицензируются и управляются. Разберём линейки, ключевые технологии и по каким параметрам подбирать модель под нагрузку.

Что такое NGFW и чем он отличается от файрвола

Классический файрвол фильтрует по IP и портам. NGFW дополнительно распознаёт приложения независимо от порта, идентифицирует пользователей, расшифровывает и инспектирует HTTPS, останавливает эксплойты и вредоносное ПО (IPS, антивирус, песочница) и применяет политики на уровне контента. Palo Alto и Check Point — лидеры этого класса для средних и крупных организаций.

Palo Alto: линейка PA

Аппаратные модели растут с производительностью и портовой плотностью:

Есть виртуальные VM-Series и облачные форм-факторы. Управление парком — через Panorama.

Технологии Palo Alto: App-ID, User-ID, WildFire

Фундамент — единый PAN-OS и подход single-pass: пакет обрабатывается за один проход всеми движками. App-ID распознаёт приложение по сигнатурам и поведению (а не по порту), User-ID привязывает трафик к учётным записям, Content-ID — IPS/антивирус/фильтрация. Облачная песочница WildFire анализирует неизвестные файлы. Защита подключается подписками: Threat Prevention, WildFire, URL Filtering (Advanced), DNS Security, SD-WAN.

Check Point: Quantum, Maestro, блейды

Линейка шлюзов Quantum охватывает диапазон от филиала до ЦОД: Spark/1500 (малый бизнес), 3000/6000/7000 (офис и периметр), 16000/26000 и выше (дата-центр). Особенность Check Point — программные блейды: функции (Firewall, IPS, Application Control, URL Filtering, Anti-Bot, Anti-Virus, Threat Emulation/Extraction) лицензируются как модули и включаются по мере надобности. Горизонтальное масштабирование — гиперсеть Maestro (несколько шлюзов работают как один). ОС — Gaia.

Управление и экосистема

У Check Point сильная сторона — централизованное управление через SmartConsole и Management Server: единая политика на весь парк, детальные логи и аналитика. У Palo Alto аналог — Panorama. Оба вендора хорошо интегрируются с облаками и SIEM. Выбор часто определяется тем, с чем уже умеет работать команда и какая экосистема развёрнута.

На какой throughput смотреть

Как и у FortiGate, у обоих вендоров в даташитах несколько значений. Ориентируйтесь на производительность с включённой защитой:

Считайте пик трафика с запасом ×1.5–2 и подбирайте модель по Threat Prevention, а не по «firewall throughput».

Отказоустойчивость и интерфейсы

Для периметра почти всегда берут HA-пару (active-passive или active-active) из одинаковых моделей. Проверяйте нужные интерфейсы (10/25/40/100G, число портов), возможность агрегации и наличие выделенных портов управления/HA. Для ЦОД учитывайте плотность 25/100G и производительность при включённой SSL-инспекции.

Покупка б/у Palo Alto и Check Point

Мы проверяем оборудование на стенде, подсказываем статус по серийному номеру, подбираем лицензии и оптику.

Смотреть межсетевые экраны и безопасность в наличии →

Вопросы по теме

На какой throughput ориентироваться?
На Threat Prevention throughput (с включёнными IPS, антивирусом и инспекцией), а не на firewall throughput. Отдельно учитывайте падение при SSL-инспекции — сегодня это почти весь трафик.
Palo Alto или Check Point — что лучше?
Обе — топовые NGFW. Palo Alto силён App-ID/WildFire и подходом single-pass; Check Point — гибкими программными блейдами, SmartConsole и масштабированием Maestro. Выбор чаще по экспертизе команды, интеграции и цене.
Что такое программные блейды Check Point?
Функции безопасности (Firewall, IPS, Application Control, Anti-Bot, Threat Emulation и др.) лицензируются как отдельные модули-блейды и включаются по мере необходимости на шлюзах Quantum.
Что такое App-ID у Palo Alto?
Технология распознавания приложений независимо от порта и протокола. Политики строятся на приложениях и пользователях (User-ID), а не на портах, что точнее и безопаснее.
Нужны ли подписки?
Да. Аппаратный шлюз без действующих подписок/блейдов работает на устаревших базах. Для боевого периметра нужны актуальные Threat Prevention, антивирус, веб-фильтрация, песочница.
Что такое Maestro?
Технология Check Point для горизонтального масштабирования: несколько физических шлюзов Quantum объединяются в одну логическую систему безопасности с балансировкой нагрузки.
Что проверять при покупке б/у NGFW?
Версию ПО (PAN-OS/Gaia) и её поддержку, статус и срок подписок/блейдов, отсутствие привязки к чужому аккаунту, комплектность БП и модулей, а для HA — идентичность моделей и прошивок.