АйТи Фреш
Главная / Статьи / Сети
Сети

NGFW вместо обычного роутера: что реально даёт офис до 50 человек за эти деньги

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-08
NGFW вместо обычного роутера: что реально даёт офис до 50 человек за эти деньги

За двенадцать лет в IT-аутсорсинге я слышал этот вопрос раз двести: зачем платить сто тысяч за железку, если роутер за пять тысяч и так раздаёт интернет? Отвечаю сразу — иногда не зачем. А иногда именно эта переплата спасает компанию от простоя на неделю. Дальше разберу по полочкам, на своих кейсах, где проходит граница.

С чего вообще начался этот разговор

Года три назад я сидел у клиента — небольшая юрфирма, восемнадцать человек, аренда офиса на Таганке. У них стоял обычный домашний роутер, купленный кем-то на распродаже. Не буду называть бренд, чтобы не обижать никого зря, но модель, мягко говоря, не для офиса.

Через два месяца работы у них зашифровались файлы на сервере. Классика — кто-то открыл вложение из письма якобы от контрагента, дальше зловред потянул по сети до расшаренной папки с документами по сделкам. Восстанавливали три дня, часть данных потеряли безвозвратно. Юрист посчитал ущерб — вышло за четыреста тысяч рублей, если считать простой и время сотрудников.

С тех пор я эту историю рассказываю на каждой встрече, где всплывает тема сетевой безопасности. Не для драматизма — просто это ровно тот случай, где обычный роутер и NGFW ведут себя по-разному. Обычный маршрутизатор трафик просто пропустит. NGFW — с большой вероятностью остановит, потому что смотрит не на адреса, а на содержимое.

В чём вообще разница, если по-простому

Обычный роутер — это регулировщик на перекрёстке. Он смотрит на номера машин, то есть IP-адреса и порты, и решает, кому куда ехать. Быстро, дёшево, эффективно для своей задачи. Но что везёт эта машина внутри — регулировщику всё равно.

NGFW, next generation firewall, — это уже досмотр с рамкой металлоискателя и собакой. Он вскрывает трафик, смотрит, что за приложение его сгенерировало, есть ли в пакетах сигнатуры известных атак, не ведёт ли себя устройство подозрительно. Технически это называется deep packet inspection плюс IPS, антивирус на лету, контроль приложений и часто песочница для файлов.

Разница в деньгах ощутима сразу. Приличный роутер для офиса на 30-50 человек — это 15-40 тысяч рублей разово. NGFW с нужными подписками — от 150 тысяч за железо плюс 40-80 тысяч в год за лицензии на обновление сигнатур и антивирусных баз. Без подписки коробка NGFW превращается обратно в дорогой роутер, это важно понимать сразу, а то потом удивляются.

За что реально платишь эти деньги

Первое и главное — за то, что трафик проверяется на лету по сигнатурам атак, которые обновляются ежедневно. У обычного роутера таких баз просто нет физически, там нет мощности их обрабатывать, да и софт не заточен под это.

Второе — контроль приложений. Не просто «открыт порт 443 для HTTPS», а конкретно — это Zoom, это Telegram, это торрент-клиент, это удалённый доступ через какой-нибудь AnyDesk с домашнего компьютера бухгалтера. У одного клиента, торговая компания на 35 человек, мы через application control в NGFW нашли трёх сотрудников с установленным TeamViewer для, как они сказали, «удобства» — по факту сливали прайсы конкурентам. Обычный роутер такое в жизни не покажет.

Третье — VPN на уровне железа с приличным шифрованием, без костылей. Для клиник это отдельная больная тема: персональные данные пациентов, требования 152-ФЗ, надо шифровать канал между филиалами. На бытовом роутере VPN тоже есть, но производительность падает так, что видео с камер начинает тормозить и рассыпаться. Четвёртое — централизованное логирование и отчёты. Когда бухгалтерия жалуется, что «интернет не работает», а по факту кто-то качает сериалы на весь офисный канал, NGFW за тридцать секунд покажет виновника с точностью до устройства.

Реальная стоимость простоя против стоимости железа

Посчитаю по одному из наших клиентов, производство, 42 человека в штате. Атака шифровальщика через RDP, который был проброшен наружу без нормальной защиты — история, увы, типовая. Простой производства встал в 280 тысяч рублей за два дня, плюс потом ещё месяц разгребали доверие клиентов, которым сорвали сроки поставок.

NGFW с функцией защиты от брутфорса на RDP и контролем аномального трафика стоил бы для их сети примерно 220 тысяч рублей за железо плюс подписки. То есть одна серьёзная атака окупает коробку с запасом. Проблема в том, что заранее это никому не очевидно — все считают, что «нас не тронут, мы маленькие».

На самом деле маленьких как раз и атакуют чаще, потому что у крупных есть служба безопасности, а у малого бизнеса — роутер за пять тысяч и вера в антивирус на компьютерах. Автоматизированные боты сканируют весь диапазон адресов подряд, им всё равно, у вас 5 сотрудников или 500. Разница только в том, что у крупной компании есть кому среагировать за час, а у малой — узнают через три дня, когда уже поздно.

Когда переплата действительно не оправдана

Скажу честно, как есть: если у вас офис на 5-10 человек, никаких платежей и персональных данных клиентов вы не храните, работаете через облачные сервисы вроде Google Workspace или Яндекс 360, а всю 1С держите в облаке у провайдера — NGFW вам скорее всего не нужен. Хватит нормального роутера уровня Keenetic Peak или Giga с встроенным базовым фаерволом и обновлениями прошивки, это тысяч 15-20 разово.

Не нужен NGFW и тем, у кого нет своего сервера в офисе и удалённого доступа снаружи. Если весь периметр — это точка выхода в интернет и больше ничего критичного за ней не висит, дорогая рамка с металлоискателем избыточна. Это как ставить банковский сейф в квартире, где хранить нечего.

Ещё момент, который часто упускают — NGFW требует настройки и сопровождения. Купить и воткнуть в розетку недостаточно, нужно прописывать правила, обновлять политики, разбирать логи хотя бы раз в месяц. Если некому этим заниматься — ни своего айтишника, ни аутсорсера на обслуживании — коробка просто будет работать в базовом режиме, и вы переплатите за функции, которыми никто не пользуется.

Как выбирать, если решили, что нужен

Из-за ухода западных вендоров типовой набор на российском рынке сейчас — это UserGate, Ideco UTM, Континент 4, из железа попроще — Zyxel USG FLEX и линейка Keenetic с расширенным функционалом на топовых моделях. У каждого свой баланс цены и возможностей, но принцип один — не гнаться за максимальной моделью, а считать под реальную нагрузку.

Для офиса на 50 человек с обычным офисным трафиком — почта, 1С, видеозвонки — обычно достаточно младшей или средней линейки в модельном ряду, той, что рассчитана на пропускную способность 500 Мбит — 1 Гбит с включённым DPI. Топовые модели с 10 Гбит нужны разве что производствам с видеонаблюдением на полсотни камер в 4К или дата-центрам, а это уже другая история.

Отдельно совет — не экономьте на подписке ради экономии на подписке. Видел компании, которые купили NGFW, а через год отключили обновление сигнатур, потому что «дорого продлевать». Это как купить сигнализацию на машину и через год снять батарейку из пульта. Формально стоит, толку ноль.

Частые вопросы

У нас 12 человек в офисе, стоит ли ставить NGFW?
Если нет своего сервера, удалённого доступа снаружи и хранения персональных данных клиентов на местных дисках — обычно нет смысла, переплата не отобьётся. Хватит качественного роутера с базовым фаерволом. Если же есть 1С на локальном сервере или RDP наружу — уже стоит присмотреться хотя бы к младшей модели NGFW.

Чем NGFW отличается от роутера с «встроенным файрволом», который и так есть везде?
Обычный файрвол в роутере работает по портам и адресам — грубо говоря, пускает или не пускает по номеру двери. NGFW вскрывает содержимое трафика, распознаёт приложения и ищет сигнатуры атак внутри пакетов. Это принципиально другой уровень анализа, и именно за него платится основная часть цены.

Обязательно ли платить за подписки каждый год?
Да, и это ключевой момент, который часто продают тихо. Без активной подписки на обновление баз сигнатур и антивируса NGFW теряет весь смысл и превращается в обычный дорогой роутер. Закладывайте эти 40-80 тысяч в год в бюджет сразу, а не как неприятный сюрприз через 12 месяцев.

Можно ли через NGFW организовать VPN для удалённых сотрудников?
Можно и часто нужно — большинство современных NGFW уже включают VPN-сервер в базовую поставку без доплаты. Это удобнее и безопаснее, чем городить отдельный VPN-сервер, потому что весь трафик удалёнщиков тоже проходит через те же проверки, что и офисный.

Не уверены, нужен ли вам NGFW или хватит нормального роутера — посчитаем вместе, бесплатно.
Приходите на аудит сети, за час скажем честно, куда уходят ваши деньги и риски.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи