8 (800) 302-34-73

VPN-сервер с сертификатом ФСТЭК: как выбрать

27 сентября 2026 г.

Как выбрать VPN-сервер с сертификатом ФСТЭК: классы защиты, сертификация ФСБ для криптографии, требования к железу и реестр Минпромторга.

VPN-сервер с сертификатом ФСТЭК: как выбрать

Формулировка «VPN сервер ФСТЭК» обычно означает отдельный сетевой узел с сертифицированным средством защиты, через который проходит защищенный трафик организации. Необходимость сертификата определяется категорией системы, моделью угроз и требованиями регулятора, поэтому сам статус оператора персональных данных или субъекта КИИ еще не задает единую конфигурацию. Класс защиты и ресурсы сервера выбирают по числу туннелей, значимости данных и требованиям регламента ИБ.

Обычный VPN-сервис или бытовой маршрутизатор не подтверждает выполнение специальных требований, когда в проекте прямо предусмотрено сертифицированное средство. VPN-узел должен защищать канал связи и соответствовать регуляторным условиям. Поэтому сертификат ФСТЭК на средство защиты нужно отличать от сертификата ФСБ России на криптографический модуль.

Здесь рассматривается VPN-узел в проекте с требованиями к сертифицированным средствам защиты: проверка исполнения, сертификатов и конфигурации под туннели. Общие вопросы аппаратной сертификации вынесены в разбор сервера с сертификатом ФСТЭК.

Зачем нужен сертифицированный VPN-сервер

Сертифицированный VPN для госсектора и регулируемых информационных систем нужен тогда, когда его применение следует из модели угроз, уровня защищенности, категории объекта КИИ или требований технического задания. Само наличие персональных данных по 152-ФЗ либо статус субъекта КИИ по 187-ФЗ не означает одинаковых требований для всех систем. В закупках по 44-ФЗ и 223-ФЗ участник должен подтвердить характеристики и сертификаты, которые заказчик обоснованно закрепил в документации.

Самостоятельная задача связана с удаленным доступом сотрудников и филиалов. VPN-сервер выполняет туннелирование трафика от рабочих мест до корпоративной сети, поэтому его отказ или компрометация затрагивает весь защищенный периметр. Это не заменяет средства анализа защищенности вроде сканеров уязвимостей: они ищут слабые места в уже развернутой инфраструктуре, а VPN-сервер выполняет функцию точки входа и шифрования трафика.

Классы защиты ФСТЭК для средств VPN

Сертификация ФСТЭК России для VPN-решения может проводиться по требованиям к межсетевым экранам, а при наличии соответствующих функций также по требованиям к системам обнаружения вторжений. Приказ ФСТЭК №9 предусматривает шесть классов защиты межсетевых экранов. Требуемый класс выбирают по типу информационной системы, модели угроз и нормативным условиям проекта, а не только по названию организации.

VPN-сервер с сертификатом ФСТЭК: как выбрать — иллюстрация к разделу «Классы защиты ФСТЭК для средств VPN»
Иллюстрация к материалу

Для информационной системы с персональными данными класс защиты межсетевого экрана определяют по уровню защищенности и актуальным угрозам. Для государственных информационных систем и значимых объектов КИИ учитывают класс или категорию системы, акт категорирования и модель угроз. Поэтому решение о 4-м, 5-м либо другом классе должен подтверждать специалист по информационной безопасности в проектной документации.

Криптографическая часть: когда нужен сертификат ФСБ

Сертификат ФСТЭК подтверждает соответствие самого средства защиты требованиям к межсетевому экрану или системе обнаружения вторжений. Сертификат на криптографию имеет другое назначение. Для шифрования могут применяться алгоритмы ГОСТ 28147-89 или ГОСТ Р 34.12-2015, а ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 относятся к электронной подписи и хэшированию. Применяемое СКЗИ должно иметь сертификат ФСБ России, когда это предусмотрено требованиями системы.

Оба сертификата требуются одновременно в проектах, где наряду с сертифицированным средством защиты должно применяться российское СКЗИ. Такая комбинация встречается в государственных информационных системах и отдельных контурах КИИ, но окончательный набор документов определяется моделью угроз и нормативными требованиями. Проще ориентироваться сразу на серверную платформу с поддержкой СКЗИ и сертификации ФСТЭК, так снимается часть рисков совместимости на этапе внедрения. В коммерческой системе без обязательной ГОСТ-криптографии состав сертифицированных компонентов также определяют по уровню защищенности и модели угроз, поэтому универсального правила только по типу организации нет.

Требования к аппаратной части сервера

Требования к серверу VPN начинаются с производительности шифрования и пропускной способности при включенных функциях защиты. Для 50-100 одновременных туннелей обычно закладывают 4-8 ядер процессора серверного класса и 16-32 ГБ оперативной памяти — точный расчет зависит от алгоритма шифрования и профиля трафика: видеосвязь и передача файлов нагружают канал сильнее, чем текстовый обмен и почта.

Серверу требуется минимум два порта Ethernet 1 Гбит/с, по одному для внешнего и внутреннего контура. Для нагруженных сценариев, где через сервер проходит трафик нескольких филиалов одновременно, нужны порты 10 Гбит/с с поддержкой агрегации каналов, чтобы граница сети не становилась узким местом.

Пропускная способность и число подключений

Число одновременных туннелей — ключевой параметр при расчете конфигурации. При 50 подключениях 4 ядра и 16 ГБ памяти обычно справляются с офисным трафиком без задержек, при 100 подключениях и выше нужны уже 8 ядер и 32 ГБ, особенно если часть сессий использует видеосвязь. Занижение ресурсов на этапе проектирования приводит к росту задержек и обрывам туннелей в часы пиковой нагрузки, а не к плавной деградации, которую легко заметить заранее.

VPN-сервер с сертификатом ФСТЭК: как выбрать — иллюстрация к разделу «Пропускная способность и число подключений»
Иллюстрация к материалу

Сетевую часть тоже легко занизить, если ориентироваться только на канал провайдера, а не на суммарную нагрузку всех туннелей. При проектировании сетевое оборудование и коммутацию подбирают с запасом, чтобы пропускной способности портов хватило при полной загрузке процессора и памяти сервера. Для IPsec учитывают накладные расходы протокола и фактическую скорость с включенным шифрованием.

Реестр Минпромторга и закупка по 44-ФЗ/223-ФЗ

Для закупок по 44-ФЗ и 223-ФЗ аппаратная платформа VPN-сервера должна быть включена в реестр промышленной продукции Минпромторга по ПП №719 — это отдельное требование от сертификата на само программное обеспечение VPN. Наличие в реестре подтверждает статус российского происхождения оборудования и дает заказчику право закупать его как отечественную продукцию.

При подготовке технического задания нужно заранее проверить актуальные записи о серверной платформе и программном обеспечении VPN в соответствующих реестрах. Проверка до публикации закупки снижает риск отклонения заявки из-за несоответствия формальным требованиям.

Отказоустойчивость и резервирование канала

Для непрерывности защищенного канала проектируют отказоустойчивый кластер из двух VPN-узлов с синхронизацией конфигурации и автоматическим переключением. При отказе одного узла второй принимает новые подключения. Сохранение уже открытых сессий зависит от продукта, режима высокой доступности и синхронизации состояния, поэтому этот сценарий нужно проверить на испытаниях до ввода в эксплуатацию.

Резервирование стоит закладывать на этапе проектирования, а не добавлять постфактум: синхронизация конфигурации между узлами требует совместимости аппаратной платформы и одинаковой версии программного обеспечения VPN. Для двухузлового кластера также нужен выделенный сетевой сегмент синхронизации, который не пересекается с основным трафиком.

Как выбрать поставщика и подрядчика внедрения

При выборе поставщика стоит в первую очередь проверить действующий сертификат ФСТЭК на предлагаемое решение и статус аппаратной платформы в реестре Минпромторга. Также оценивают опыт внедрения у заказчиков со схожими требованиями регулятора. Serverzilla работает на рынке серверного оборудования более 10 лет и реализовала свыше 500 проектов. Такой опыт помогает заранее проверить совместимость платформы, комплект документов и требования закупочной процедуры.

Перед внедрением VPN-узла имеет смысл провести аудит информационной безопасности текущей инфраструктуры — это позволяет понять, какой класс защиты фактически нужен, и не закладывать избыточные ресурсы под сценарий, которого нет. Такой аудит перед проектированием VPN-канала снимает часть рисков несоответствия требованиям на этапе приемки.

Выбор VPN-сервера с сертификатом ФСТЭК начинается не с модели оборудования, а с класса защиты и требований регулятора, под которые подпадает организация. Дальше — расчет ресурсов под число туннелей и проверка статуса аппаратной платформы в реестре Минпромторга. Резервирование канала также нужно спроектировать заранее, чтобы отказ одного узла не останавливал защищенный обмен данными.

Если эти пункты закрыты до закупки, внедрение проходит без пересмотра конфигурации на середине проекта и без риска отклонения заявки на тендере по формальным основаниям.