Palo Alto и Check Point: как выбрать NGFW
Коротко: Palo Alto Networks и Check Point — два эталонных вендора корпоративных межсетевых экранов нового поколения. Оба закрывают периметр, сегментацию и защиту от современных угроз, но по-разному лицензируются и управляются. Разберём линейки, ключевые технологии и по каким параметрам подбирать модель под нагрузку.
Что такое NGFW и чем он отличается от файрвола
Классический файрвол фильтрует по IP и портам. NGFW дополнительно распознаёт приложения независимо от порта, идентифицирует пользователей, расшифровывает и инспектирует HTTPS, останавливает эксплойты и вредоносное ПО (IPS, антивирус, песочница) и применяет политики на уровне контента. Palo Alto и Check Point — лидеры этого класса для средних и крупных организаций.
Palo Alto: линейка PA
Аппаратные модели растут с производительностью и портовой плотностью:
- PA-400 (PA-410/415/440/445/460) — филиал и малый офис;
- PA-1400 — средний офис;
- PA-3400 — крупный офис и периметр среднего ЦОД, порты 10G;
- PA-5400 (5410/5420/5440/5445) — дата-центр, 10/25/40/100G;
- PA-7000 — шассийные системы операторского класса.
Есть виртуальные VM-Series и облачные форм-факторы. Управление парком — через Panorama.
Технологии Palo Alto: App-ID, User-ID, WildFire
Фундамент — единый PAN-OS и подход single-pass: пакет обрабатывается за один проход всеми движками. App-ID распознаёт приложение по сигнатурам и поведению (а не по порту), User-ID привязывает трафик к учётным записям, Content-ID — IPS/антивирус/фильтрация. Облачная песочница WildFire анализирует неизвестные файлы. Защита подключается подписками: Threat Prevention, WildFire, URL Filtering (Advanced), DNS Security, SD-WAN.
Check Point: Quantum, Maestro, блейды
Линейка шлюзов Quantum охватывает диапазон от филиала до ЦОД: Spark/1500 (малый бизнес), 3000/6000/7000 (офис и периметр), 16000/26000 и выше (дата-центр). Особенность Check Point — программные блейды: функции (Firewall, IPS, Application Control, URL Filtering, Anti-Bot, Anti-Virus, Threat Emulation/Extraction) лицензируются как модули и включаются по мере надобности. Горизонтальное масштабирование — гиперсеть Maestro (несколько шлюзов работают как один). ОС — Gaia.
Управление и экосистема
У Check Point сильная сторона — централизованное управление через SmartConsole и Management Server: единая политика на весь парк, детальные логи и аналитика. У Palo Alto аналог — Panorama. Оба вендора хорошо интегрируются с облаками и SIEM. Выбор часто определяется тем, с чем уже умеет работать команда и какая экосистема развёрнута.
На какой throughput смотреть
Как и у FortiGate, у обоих вендоров в даташитах несколько значений. Ориентируйтесь на производительность с включённой защитой:
- Threat Prevention throughput (IPS + антивирус + инспекция) — главный показатель;
- отдельно смотрят SSL/TLS inspection — при расшифровке HTTPS скорость падает сильнее всего;
- число одновременных сессий и новых сессий в секунду — важно для нагруженного периметра.
Считайте пик трафика с запасом ×1.5–2 и подбирайте модель по Threat Prevention, а не по «firewall throughput».
Отказоустойчивость и интерфейсы
Для периметра почти всегда берут HA-пару (active-passive или active-active) из одинаковых моделей. Проверяйте нужные интерфейсы (10/25/40/100G, число портов), возможность агрегации и наличие выделенных портов управления/HA. Для ЦОД учитывайте плотность 25/100G и производительность при включённой SSL-инспекции.
Покупка б/у Palo Alto и Check Point
- версия ПО: PAN-OS у Palo Alto, Gaia у Check Point — поддерживается ли актуальная;
- статус и срок подписок/блейдов — без них защита неактуальна;
- отсутствие привязки к чужому аккаунту (Customer Support Portal / User Center);
- комплектность БП (в старших — два) и модулей;
- для HA — идентичные модели и версии.
Мы проверяем оборудование на стенде, подсказываем статус по серийному номеру, подбираем лицензии и оптику.
Смотреть межсетевые экраны и безопасность в наличии →