Если организации нужен сервер с межсетевым экраном, платформу, ОС и средство защиты нельзя выбирать независимо. Иначе при внедрении может выясниться, что версия ОС не входит в матрицу совместимости, вычислительных ресурсов недостаточно для нужного режима, а документы относятся к другой редакции продукта.
Далее под средством защиты понимается программный или программно-аппаратный межсетевой экран. Другие СЗИ и криптографические средства включают в комплект, когда этого требуют модель угроз, вид защищаемой информации и нормативные требования.
Что входит в комплект и зачем его собирают вместе
Комплект защиты включает платформу, программную среду, средства защиты информации, лицензии и согласованный состав работ.
Позиция | Назначение | Что подтверждает при закупке |
|---|---|---|
Серверная платформа | Вычислительная основа | Реестр Минпромторга, постановление №719 |
Операционная система | Среда для средства защиты | Реестр отечественного ПО |
Средство защиты | Фильтрация трафика | Сертификат соответствия, реестр средств защиты |
Лицензии | Право использования, число узлов | Лицензионный договор |
Работы | Установка, настройка, ввод | Акт выполненных работ |
Криптографическое средство защиты, если требуется | Шифрование данных или каналов связи | Документы о соответствии и лицензии для выбранного СКЗИ |
Для выбранной сертифицированной версии СЗИ сверяют формуляр, технические условия и матрицу совместимости. В них указаны допустимые ОС, версии и, если применимо, аппаратные или виртуальные платформы. Такая проверка до заказа показывает необходимость дополнительных интерфейсов, ресурсов и лицензий.
Второй блок проверки касается документов. Для каждой позиции подтверждают происхождение, право использования, соответствие применимым требованиям и состав пусконаладки, чтобы приемка опиралась на одну согласованную спецификацию.
Совместимость: что проверяют до заказа
Если пропустить хотя бы один пункт, после поставки может потребоваться заменить ОС, докупить сетевые интерфейсы или перейти на более производительную платформу.

- Поддерживаемые операционные системы и версии. Именно версии, а не только название: продукт может поддерживать одну редакцию и не поддерживать соседнюю.
- Требования к ресурсам. Сверьте процессор, память и дисковое пространство для заявленного режима. Производитель может задавать разные требования для базовой фильтрации, IPS, контроля приложений и глубокой инспекции.
- Сетевые интерфейсы. Для пограничной схемы нужны как минимум две логические зоны, внешняя и внутренняя. Число физических или виртуальных интерфейсов определяют по архитектуре, VLAN, отказоустойчивости и пропускной способности.
- Аппаратные требования средства защиты. Некоторые решения рассчитаны на определенные наборы инструкций процессора или на наличие поддержки виртуализации.
- Интеграция. Проверьте обмен событиями с мониторингом и SIEM, каталогом учетных записей, системой журналирования и средствами резервного копирования конфигурации.
Производительность: как не купить цифры, которых не будет
В спецификации обычно приводят несколько показателей пропускной способности, поэтому сравнивать нужно одинаковые режимы и условия испытаний.
Производители отдельно указывают throughput межсетевого экрана, IPS или NGFW, защиты от угроз и TLS-инспекции. Для расчета берите показатель с тем набором функций, который будет включен, и проверяйте размер пакета, профиль трафика и активные модули.
Сначала определите рабочий режим. Если нужны контроль приложений, обнаружение вторжений и глубокая инспекция, цифра для базовой фильтрации не описывает фактическую нагрузку на платформу.
Лимит одновременных сессий может стать узким местом независимо от полосы. Вместе с пропускной способностью проверяйте concurrent sessions, new sessions per second, TLS handshakes и нагрузку на CPU и память. Иначе появятся задержки и обрывы новых соединений при неполной утилизации канала.
Заложите резерв по пиковому трафику, одновременным и новым сессиям, а также по производительности с включенными IPS, контролем приложений и TLS-инспекцией. При подборе сервера под задачу этот запас рассчитывают по измеренному профилю, а не по числу правил.
Требования регулятора: когда нужен сертифицированный продукт
Требования ФСТЭК России зависят от типа системы, уровня защищенности, модели угроз и выбранных мер. Сертификат ФСТЭК относится к конкретному СЗИ и условиям его применения, а не автоматически ко всему серверному комплекту.

С 1 марта 2026 года для ГИС и иных систем, перечисленных в приказе ФСТЭК №117, действуют новые требования к защите информации. Они охватывают систему и используемую инфраструктуру, но не означают автоматической необходимости сертификата ФСТЭК на сервер. Отдельно проверяют требования к СЗИ, а для платформы совместимость, доверенность компонентов и документы о происхождении, если их требует закупка.
Для ИСПДн состав мер определяют по уровню защищенности и актуальным угрозам согласно приказу ФСТЭК №21. Если применяется СЗИ, отдельно проверяют требуемую форму и уровень оценки соответствия средства. Его сертификат не заменяет оценку защищенности всей системы.
Для сертифицированной версии проверяют формуляр, технические условия и матрицу совместимости. Эти документы, а не общий статус продукта, определяют допустимые ОС, платформы и условия эксплуатации.
До закупки выполните три проверки:
- Срок поставки и доступность нужной сертифицированной версии уточните до заказа. Допустимая редакция продукта и комплект документов могут поставляться по отдельному графику.
- Версию ОС выбирайте по документации конкретного СЗИ, а не только по названию семейства системы.
- Перед обновлением проверьте, сохраняется ли действие сертификата для новой версии и что указано в эксплуатационной документации. Порядок зависит от характера изменений.
- Номер, срок действия и область применения сертификата сверяйте с государственным реестром на дату формирования спецификации.
Закупка: документы и национальный режим
Для каждой позиции комплекта нужен собственный набор подтверждающих документов и единый код связи со спецификацией.
- Для аппаратной части указывают ОКПД2, номер актуальной записи в реестре российской промышленной продукции и предусмотренные для позиции сведения о выполнении требований ПП №719, включая баллы.
- Для российского ПО указывают номер действующей записи в реестре российского ПО и проверяют, что она не исключена. Право использования подтверждает лицензионный договор или иной лицензионный документ.
- Для СЗИ прикладывают действующий сертификат и документы, подтверждающие соответствие выбранной версии и условий эксплуатации требованиям закупки.
- Для работ фиксируют техническое задание, смету, состав пусконаладки, программу испытаний и акты.
ПП №1875 применяется к закупкам по 44-ФЗ и 223-ФЗ. Для позиций из перечня №2 заявки с иностранным товаром отклоняют, если среди допущенных предложений есть заявка с российским товаром и происхождение подтверждено предусмотренными сведениями. Поэтому импортозамещение сетевого оборудования проверяют по конкретной процедуре и реестровым записям.
Кто за что отвечает: поставка и настройка политики
До заключения договора закрепите в ТЗ и матрице ответственности, кто проектирует политику доступа, настраивает правила, проводит испытания и принимает результат.
- Заказчик задает модель угроз, требования, сведения об инфраструктуре и утверждает политику. Он также назначает владельцев сервисов и допустимые связи между зонами.
- Поставщик отвечает за комплектность, совместимость поставляемых компонентов, заявленные характеристики и документы в пределах договора.
- Интегратор может разработать проект правил, выполнить настройку и испытания, если это включено в договор. Исходные данные, границы работ и порядок приемки фиксируют заранее.
Запрет по умолчанию, минимальные привилегии и порядок обработки раскрывает настройка межсетевого экрана. Эти принципы переводят утвержденную политику в проверяемый набор правил.
Пять ошибок при подборе комплекта
- Средство защиты и сервер закуплены раздельно без проверки совместимости. Версия ОС, платформа или ресурсы не соответствуют документации СЗИ, поэтому требуется замена позиции.
- Модель выбрана по максимальной паспортной цифре. В рабочем режиме с IPS и TLS-инспекцией производительности недостаточно, поэтому функции приходится отключать или оборудование заменять.
- На пути трафика нет резервирования. Отказ одиночного экрана прекращает только потоки, проходящие через него, но для пограничной схемы это может означать потерю внешней и межсегментной связи. При недопустимом простое проектируют HA-пару.
- В спецификации нет требуемого действующего сертификата. Если его предусматривают документация закупки и применимые требования, отсутствие подтверждения может стать основанием для отклонения заявки или невозможности приемки.
- Ресурсы рассчитаны без профиля нагрузки. Рост трафика, сессий или включение защитных модулей выводит платформу за расчетный режим.
Начинайте не с модели оборудования, а с требований к защищаемой системе и профиля трафика.
Определите объект защиты, модель угроз и регуляторные требования. Затем измерьте трафик, сессии и режим функций, проверьте совместимость ОС, платформы, СЗИ и СКЗИ, если оно требуется, после чего сформируйте спецификацию и программу испытаний.
Такой порядок выявляет несовместимую ОС, недостаток ресурсов и недостающие документы до размещения заказа, когда спецификацию еще можно изменить без замены поставленных позиций.
Передайте инженеру требования регулятора, профиль трафика и перечень функций, чтобы он проверил совместимость платформы, СЗИ и документов в одной спецификации. Подходящее сетевое оборудование при этом выбирают по архитектуре зон, пропускной способности и требованиям к резервированию.
