Межсетевой экран следующего поколения, часть экосистемы UserGate SUMMA. Линейка платформ от B50 до FG: до 90 Гбит/с на L3/L4 (трафик EMIX) и до 30 Гбит/с в режиме FW L7 + IPS. Сертификат ФСТЭК № 3905 до 26.03.2031, четвёртый уровень доверия.
О продукте
UserGate NGFW — межсетевой экран следующего поколения. Разработчик подписывает его «Самый зрелый NGFW в России» и добавляет: «Лидирующее решение корпоративного класса для комплексной безопасности сети с широкими возможностями, высоким уровнем отказоустойчивости, производительности и стабильности». О себе компания на странице «О компании» заявляет 23 года на рынке ИБ, собственное производство ПАК, более 2000 партнёров и более 7000 реализованных проектов за 3 года.
Самое важное отличие от соседей по категории — это железо, а не лицензия. DLP и SIEM вы ставите на свои серверы, а здесь покупается программно-аппаратный комплекс конкретной модели под вашу полосу. Ошибка в выборе модели исправляется только покупкой другого устройства.
Что внутри
Защитные технологии в одном устройстве: межсетевой экран, DPI (глубокий анализ трафика), IPS (предотвращение вторжений), сетевой антивирус, прокси, VPN, UserID и Host-Based NAC.
Контроль на уровне приложений. Анализ трафика на L7 модели OSI, расшифровка SSL/HTTPS, Identity Firewall с аутентификацией пользователей по разным протоколам.
Сеть и доступ. Site-to-Site и Remote Access VPN, динамическая маршрутизация (OSPF, BGP, RIP, PIM), защита от DoS.
Экосистема SUMMA — важный контекст. Разработчик прямо пишет: «UserGate NGFW является частью экосистемы продуктов безопасности UserGate SUMMA». UserGate Client «обеспечивает защищенный удаленный доступ сотрудников в корпоративную сеть (RA VPN) и позволяет организовать контроль доступа в сеть (NAC)». UserGate Log Analyzer собирает и обрабатывает логи «с десятков устройств UserGate NGFW», снимая нагрузку с самих межсетевых экранов. Management Center — отдельное решение для управления экосистемой; в перечне централизованного управления заявлено «10 000+ устройств».
Линейка устройств
Выбор модели — главное решение при покупке:
Разработчик меряет платформы не в пользователях, а в IP-адресах защищаемой сети — это важно, потому что в сети на 50 человек адресов заметно больше:
- B50 — микросети 1–10 IP-адресов: банкоматы, точки продаж, небольшие и домашние офисы.
- C100, C150, C151 — небольшие сети до 100–150 IP-адресов: маленькие компании, сегменты сети, филиалы.
- D200, D250, D500 — сети среднего размера, до 500 IP-адресов в зависимости от модели.
- E1000, E3000 — 500–1500 IP-адресов; E1010, E3010 — 1500–3000.
- F8000, F8010 — 3000–10 000 IP-адресов: штаб-квартиры, большие филиалы, ЦОДы.
- FG — для ЦОДов, с аппаратным ускорителем на FPGA.
- X10 — защищённое исполнение для АСУ ТП: от −40 до +60 °C, пылезащита IP30, монтаж на DIN-рейку.
Заявленная производительность старших платформ — до 90 Гбит/с в режиме L3/L4 на трафике EMIX и до 30 Гбит/с в режиме FW L7 + IPS.
Эта разница — самое полезное число во всём описании. Включение глубокого анализа и защиты от вторжений режет пропускную способность втрое. Подбирать модель нужно по цифре с включёнными L7 и IPS — именно в таком режиме устройство будет работать в бою.
Сколько стоит
Цен на сайте нет. Формы поставки разработчик перечисляет так: физическое исполнение, виртуальное исполнение и дополнительные подписки. На сайте доступны кнопки «Запросить пилот» и «Узнать стоимость».
Слово «дополнительные подписки» здесь ключевое. У NGFW стоимость владения складывается из железа плюс ежегодных подписок на базы сигнатур IPS, антивирус, URL-фильтрацию и Threat Intelligence. Без подписок коробка останется работоспособной, но перестанет видеть новые угрозы. Закладывайте их в бюджет с первого года.
Что важно знать до выбора
ФСТЭК: один сертификат, три исполнения — и профили у них разные. Изделие «Межсетевой экран „UserGate“» покрыто сертификатом соответствия № 3905, выданным ФСТЭК России 26.03.2018 и действительным до 26.03.2031. Внутри него три исполнения, и профили защиты у них не совпадают:
- Исполнение 1 — это и есть UserGate NGFW: межсетевые экраны типа «А», «Б» и «Д» 4 класса защиты, СОВ уровня сети 4 класса защиты, 4 уровень доверия.
- Исполнение 2 — UserGate WAF: межсетевой экран типа «Г» 4 класса. Профиль «Г» относится к WAF, а не к NGFW; переносить его в техзадание на NGFW нельзя.
- Исполнение 3 — UserGate DCFW: типы «А» и «Б», СОВ уровня сети.
На странице продукта разработчик перечисляет, где такой уровень сертификации позволяет применять NGFW: АИС до класса защищённости 1Г, ИСПДн 1 уровня защищённости, ГИС 1 класса защищённости, значимые объекты КИИ I категории, АСУ ТП 1 класса защищённости, ИСОП II класса.
Лицензия и сертификат — разные строки. Рядом с сертификатом разработчик публикует лицензии: ФСТЭК № Л050-00107-00/00584193 от 17.02.2020 и № Л024-00107-77/01010618 от 28.12.2023, ЦЛСЗ ФСБ № Л051-00105-54/00637860 от 16.01.2023 — все без ограничения срока. Лицензия разрешает компании разрабатывать и обслуживать средства защиты; соответствие самого изделия подтверждает сертификат № 3905. В конкурсной документации это разные документы.
Реестр — но не на все модели. В реестре Минцифры разработчик перечисляет ПАК UserGate C100, C150, D200, D500, E1000, E1010, E3000, E3010, F8000, F8010 и FG. Моделей B50, C151, D250 и X10 в этом перечне нет. Отдельно про реестр радиоэлектронной продукции Минпромторга разработчик пишет осторожнее: «Часть аппаратных платформы UserGate уже включен в Реестр Минпромторга. Ведутся работы по включению в него всего модельного ряда», — и конкретных моделей не называет. Номеров реестровых записей на сайте нет, только ссылки в реестр. Если техзадание требует реестровое оборудование, сверяйте конкретную модель и конкретный реестр, а не бренд.
Много функций — много настройки. Когда в одном устройстве собраны экран, IPS, антивирус, прокси и VPN, всё это нужно настроить и потом сопровождать. Закладывайте обучение администраторов в проект.
Расшифровка SSL — отдельная тема. Функция есть, но именно она сильнее всего съедает производительность и требует отдельного решения по сертификатам и по тому, что вы вообще имеете право расшифровывать. Тестируйте на пилоте на реальном трафике.
Сколько стоит
Сумм мы не публикуем: они меняются чаще, чем мы успеваем их проверять, а устаревшая цифра подрывает доверие ко всему разбору. Актуальную стоимость называет сам разработчик.
Узнать цену у разработчикаШирокие возможности интеграции
UserGate NGFW поддерживает различные протоколы и механизмы интеграции: syslog для передачи данных в SIEM, ICAP для интеграции с DLP-системами и песочницами, LDAP и API.
Страница модуля →Firewall
Первая из восьми технологий в списке «Состоит из технологий» на странице продукта — собственно межсетевой экран. Разработчик относит его к собственным технологиям компании наряду с операционной системой uOS, IPS, DPI, Proxy и потоковым антивирусом.
Страница модуля →DPI
Глубокий анализ трафика. Именно включение L7-анализа вместе с IPS срезает заявленную пропускную способность втрое — модель подбирают по цифре в этом режиме.
Страница модуля →IPS
Система предотвращения вторжений в составе устройства. Живёт на ежегодных подписках на базы сигнатур: без них коробка останется работоспособной, но перестанет видеть новые угрозы.
Страница модуля →Network Antivirus
Сетевой антивирус — одна из технологий, из которых UserGate собирает NGFW.
Страница модуля →Proxy
Прокси в составе устройства. Сюда же относится расшифровка SSL/HTTPS — функция, которая сильнее всего съедает производительность.
Страница модуля →UserID
Идентификация пользователей: Identity Firewall с аутентификацией по разным протоколам — правила пишутся на человека, а не на IP-адрес.
Страница модуля →Host-Based NAC
Контроль доступа в сеть на уровне узла — восьмая технология в списке разработчика. Смежные задачи закрывает UserGate Client из экосистемы SUMMA.
Страница модуля →Жёлтым со знаком «плюс» — то, что тарифицируется отдельно и добавляется к счёту. Зелёным с галочкой — то, что уже входит в тариф.
Структуру видно, сумму — нет: точную цифру называет только сам разработчик, и только на сегодня.
Модули (9)
Функциональные блоки в составе платформы
Первая из восьми технологий в списке «Состоит из технологий» на странице продукта — собственно межсетевой экран. Разработчик относит его к собственным технологиям компании наряду с операционной системой uOS, IPS, DPI, Proxy и потоковым антивирусом.
Глубокий анализ трафика. Именно включение L7-анализа вместе с IPS срезает заявленную пропускную способность втрое — модель подбирают по цифре в этом режиме.
Система предотвращения вторжений в составе устройства. Живёт на ежегодных подписках на базы сигнатур: без них коробка останется работоспособной, но перестанет видеть новые угрозы.
Сетевой антивирус — одна из технологий, из которых UserGate собирает NGFW.
Прокси в составе устройства. Сюда же относится расшифровка SSL/HTTPS — функция, которая сильнее всего съедает производительность.
Поддержка Site-to-Site и Remote Access VPN в составе устройства.
Идентификация пользователей: Identity Firewall с аутентификацией по разным протоколам — правила пишутся на человека, а не на IP-адрес.
Контроль доступа в сеть на уровне узла — восьмая технология в списке разработчика. Смежные задачи закрывает UserGate Client из экосистемы SUMMA.
UserGate NGFW поддерживает различные протоколы и механизмы интеграции: syslog для передачи данных в SIEM, ICAP для интеграции с DLP-системами и песочницами, LDAP и API.
Возможности (7)
Что решение умеет делать — по данным с сайта разработчика
Характеристики (4)
Паспортные данные — развёртывание, интеграции, безопасность
О разработчике
Редакция Soframe сверила факты с сайтом разработчика 26 сентября 2026 г. Что-то устарело — напишите нам, поправим.