8 (800) 302-34-73

Готовое решение «сервер + межсетевой экран»: что учесть при подборе под требования безопасности

1 октября 2026 г.

Как собрать комплект из платформы и средства защиты: совместимость, расчет производительности, документы под закупку и разграничение зон ответственности.

Готовое решение «сервер + межсетевой экран»: что учесть при подборе под требования безопасности

Если организации нужен сервер с межсетевым экраном, платформу, ОС и средство защиты нельзя выбирать независимо. Иначе при внедрении может выясниться, что версия ОС не входит в матрицу совместимости, вычислительных ресурсов недостаточно для нужного режима, а документы относятся к другой редакции продукта.

Далее под средством защиты понимается программный или программно-аппаратный межсетевой экран. Другие СЗИ и криптографические средства включают в комплект, когда этого требуют модель угроз, вид защищаемой информации и нормативные требования.

Что входит в комплект и зачем его собирают вместе

Комплект защиты включает платформу, программную среду, средства защиты информации, лицензии и согласованный состав работ.

Позиция

Назначение

Что подтверждает при закупке

Серверная платформа

Вычислительная основа

Реестр Минпромторга, постановление №719

Операционная система

Среда для средства защиты

Реестр отечественного ПО

Средство защиты

Фильтрация трафика

Сертификат соответствия, реестр средств защиты

Лицензии

Право использования, число узлов

Лицензионный договор

Работы

Установка, настройка, ввод

Акт выполненных работ

Криптографическое средство защиты, если требуется

Шифрование данных или каналов связи

Документы о соответствии и лицензии для выбранного СКЗИ

Для выбранной сертифицированной версии СЗИ сверяют формуляр, технические условия и матрицу совместимости. В них указаны допустимые ОС, версии и, если применимо, аппаратные или виртуальные платформы. Такая проверка до заказа показывает необходимость дополнительных интерфейсов, ресурсов и лицензий.

Второй блок проверки касается документов. Для каждой позиции подтверждают происхождение, право использования, соответствие применимым требованиям и состав пусконаладки, чтобы приемка опиралась на одну согласованную спецификацию.

Совместимость: что проверяют до заказа

Если пропустить хотя бы один пункт, после поставки может потребоваться заменить ОС, докупить сетевые интерфейсы или перейти на более производительную платформу.

Готовое решение «сервер + межсетевой экран»: что учесть при подборе под требования безопасности — иллюстрация к разделу «Совместимость: что проверяют до заказа»
Иллюстрация к материалу
  1. Поддерживаемые операционные системы и версии. Именно версии, а не только название: продукт может поддерживать одну редакцию и не поддерживать соседнюю.
  2. Требования к ресурсам. Сверьте процессор, память и дисковое пространство для заявленного режима. Производитель может задавать разные требования для базовой фильтрации, IPS, контроля приложений и глубокой инспекции.
  3. Сетевые интерфейсы. Для пограничной схемы нужны как минимум две логические зоны, внешняя и внутренняя. Число физических или виртуальных интерфейсов определяют по архитектуре, VLAN, отказоустойчивости и пропускной способности.
  4. Аппаратные требования средства защиты. Некоторые решения рассчитаны на определенные наборы инструкций процессора или на наличие поддержки виртуализации.
  5. Интеграция. Проверьте обмен событиями с мониторингом и SIEM, каталогом учетных записей, системой журналирования и средствами резервного копирования конфигурации.

Производительность: как не купить цифры, которых не будет

В спецификации обычно приводят несколько показателей пропускной способности, поэтому сравнивать нужно одинаковые режимы и условия испытаний.

Производители отдельно указывают throughput межсетевого экрана, IPS или NGFW, защиты от угроз и TLS-инспекции. Для расчета берите показатель с тем набором функций, который будет включен, и проверяйте размер пакета, профиль трафика и активные модули.

Сначала определите рабочий режим. Если нужны контроль приложений, обнаружение вторжений и глубокая инспекция, цифра для базовой фильтрации не описывает фактическую нагрузку на платформу.

Лимит одновременных сессий может стать узким местом независимо от полосы. Вместе с пропускной способностью проверяйте concurrent sessions, new sessions per second, TLS handshakes и нагрузку на CPU и память. Иначе появятся задержки и обрывы новых соединений при неполной утилизации канала.

Заложите резерв по пиковому трафику, одновременным и новым сессиям, а также по производительности с включенными IPS, контролем приложений и TLS-инспекцией. При подборе сервера под задачу этот запас рассчитывают по измеренному профилю, а не по числу правил.

Требования регулятора: когда нужен сертифицированный продукт

Требования ФСТЭК России зависят от типа системы, уровня защищенности, модели угроз и выбранных мер. Сертификат ФСТЭК относится к конкретному СЗИ и условиям его применения, а не автоматически ко всему серверному комплекту.

Готовое решение «сервер + межсетевой экран»: что учесть при подборе под требования безопасности — иллюстрация к разделу «Требования регулятора: когда нужен сертифицированный продукт»
Иллюстрация к материалу

С 1 марта 2026 года для ГИС и иных систем, перечисленных в приказе ФСТЭК №117, действуют новые требования к защите информации. Они охватывают систему и используемую инфраструктуру, но не означают автоматической необходимости сертификата ФСТЭК на сервер. Отдельно проверяют требования к СЗИ, а для платформы совместимость, доверенность компонентов и документы о происхождении, если их требует закупка.

Для ИСПДн состав мер определяют по уровню защищенности и актуальным угрозам согласно приказу ФСТЭК №21. Если применяется СЗИ, отдельно проверяют требуемую форму и уровень оценки соответствия средства. Его сертификат не заменяет оценку защищенности всей системы.

Для сертифицированной версии проверяют формуляр, технические условия и матрицу совместимости. Эти документы, а не общий статус продукта, определяют допустимые ОС, платформы и условия эксплуатации.

До закупки выполните три проверки:

  1. Срок поставки и доступность нужной сертифицированной версии уточните до заказа. Допустимая редакция продукта и комплект документов могут поставляться по отдельному графику.
  2. Версию ОС выбирайте по документации конкретного СЗИ, а не только по названию семейства системы.
  3. Перед обновлением проверьте, сохраняется ли действие сертификата для новой версии и что указано в эксплуатационной документации. Порядок зависит от характера изменений.
  4. Номер, срок действия и область применения сертификата сверяйте с государственным реестром на дату формирования спецификации.

Закупка: документы и национальный режим

Для каждой позиции комплекта нужен собственный набор подтверждающих документов и единый код связи со спецификацией.

  1. Для аппаратной части указывают ОКПД2, номер актуальной записи в реестре российской промышленной продукции и предусмотренные для позиции сведения о выполнении требований ПП №719, включая баллы.
  2. Для российского ПО указывают номер действующей записи в реестре российского ПО и проверяют, что она не исключена. Право использования подтверждает лицензионный договор или иной лицензионный документ.
  3. Для СЗИ прикладывают действующий сертификат и документы, подтверждающие соответствие выбранной версии и условий эксплуатации требованиям закупки.
  4. Для работ фиксируют техническое задание, смету, состав пусконаладки, программу испытаний и акты.

ПП №1875 применяется к закупкам по 44-ФЗ и 223-ФЗ. Для позиций из перечня №2 заявки с иностранным товаром отклоняют, если среди допущенных предложений есть заявка с российским товаром и происхождение подтверждено предусмотренными сведениями. Поэтому импортозамещение сетевого оборудования проверяют по конкретной процедуре и реестровым записям.

Кто за что отвечает: поставка и настройка политики

До заключения договора закрепите в ТЗ и матрице ответственности, кто проектирует политику доступа, настраивает правила, проводит испытания и принимает результат.

  1. Заказчик задает модель угроз, требования, сведения об инфраструктуре и утверждает политику. Он также назначает владельцев сервисов и допустимые связи между зонами.
  2. Поставщик отвечает за комплектность, совместимость поставляемых компонентов, заявленные характеристики и документы в пределах договора.
  3. Интегратор может разработать проект правил, выполнить настройку и испытания, если это включено в договор. Исходные данные, границы работ и порядок приемки фиксируют заранее.

Запрет по умолчанию, минимальные привилегии и порядок обработки раскрывает настройка межсетевого экрана. Эти принципы переводят утвержденную политику в проверяемый набор правил.

Пять ошибок при подборе комплекта

  1. Средство защиты и сервер закуплены раздельно без проверки совместимости. Версия ОС, платформа или ресурсы не соответствуют документации СЗИ, поэтому требуется замена позиции.
  2. Модель выбрана по максимальной паспортной цифре. В рабочем режиме с IPS и TLS-инспекцией производительности недостаточно, поэтому функции приходится отключать или оборудование заменять.
  3. На пути трафика нет резервирования. Отказ одиночного экрана прекращает только потоки, проходящие через него, но для пограничной схемы это может означать потерю внешней и межсегментной связи. При недопустимом простое проектируют HA-пару.
  4. В спецификации нет требуемого действующего сертификата. Если его предусматривают документация закупки и применимые требования, отсутствие подтверждения может стать основанием для отклонения заявки или невозможности приемки.
  5. Ресурсы рассчитаны без профиля нагрузки. Рост трафика, сессий или включение защитных модулей выводит платформу за расчетный режим.

Начинайте не с модели оборудования, а с требований к защищаемой системе и профиля трафика.

Определите объект защиты, модель угроз и регуляторные требования. Затем измерьте трафик, сессии и режим функций, проверьте совместимость ОС, платформы, СЗИ и СКЗИ, если оно требуется, после чего сформируйте спецификацию и программу испытаний.

Такой порядок выявляет несовместимую ОС, недостаток ресурсов и недостающие документы до размещения заказа, когда спецификацию еще можно изменить без замены поставленных позиций.

Передайте инженеру требования регулятора, профиль трафика и перечень функций, чтобы он проверил совместимость платформы, СЗИ и документов в одной спецификации. Подходящее сетевое оборудование при этом выбирают по архитектуре зон, пропускной способности и требованиям к резервированию.