Межсетевой экран (firewall) — граница между вашей сетью и интернетом. Для офиса на 10–200 сотрудников с 1С, почтой и удалённым доступом разумный выбор UTM с понятным интерфейсом и поддержкой на русском. На российском рынке часто выбирают Ideco NGFW — разберём, почему и с чем сравнивать.
Зачем бизнесу отдельный firewall
- Фильтрация трафика по правилам — не «всё открыто наружу».
- VPN для удалённых сотрудников без проброса RDP в интернет.
- Антивирус и IDS/IPS на периметре (в UTM).
- Учёт и отчётность — кто куда ходил, что блокировалось.
- Сегментация: офис, серверы, гостевой Wi‑Fi — разные зоны.
«Роутер с NAT» без политик — не firewall. Публикация 1С и RDP напрямую в интернет — частая причина взломов. Подробнее о hardening — чек-лист Linux.
Ideco NGFW: сильные стороны
Ideco — российский UTM на базе Linux с веб-интерфейсом, ориентированным на администратора SMB без глубокого знания iptables. На практике ценят:
- Понятная настройка — правила, NAT, VPN, отчёты в одном месте.
- Ideco Client — VPN для пользователей с Windows/macOS/мобильных.
- Интеграция с AD/LDAP — единые учётки для VPN и политик.
- Фильтрация контента и антивирус — базовая защита офиса без отдельного набора коробок.
- Лицензирование и поддержка в РФ — актуально для компаний с требованиями к отечественному ПО.
Развёртывание: аппаратная поставка Ideco или виртуальная машина на своём сервере/гипервизоре. Для филиалов — централизованное управление через Ideco Center (при нескольких площадках).
Альтернативы и когда они уместны
- MikroTik — дёшево и гибко, но кривая обучения выше; хорош для провайдерского опыта в штате.
- pfSense / OPNsense — open source, мощно, нужен англоязычный админ и время на тюнинг.
- Корпоративные NGFW (FortiGate, Check Point) — для крупных сетей и жёсткого комплаенса, дороже в лицензиях.
Для типичного SMB с 1С, офисом и удалёнкой Ideco — баланс цены, функций и скорости внедрения. Начните с схемы сети и списка сервисов, которые должны быть доступны извне (обычно — только VPN и reverse proxy).
Типичные ошибки
- Один WAN-линк без резерва — firewall не спасёт от обрыва канала.
- Все серверы в одной подсети с офисом — без сегментации.
- Правила «разрешить всё из LAN» — вирус в офисе доходит до 1С.
- Нет обновлений прошивки и резервной копии конфигурации.
Настройка периметра, Ideco, VPN и связка с сопровождением серверов — в зоне ответственности ITRTS. Опишите топологию — предложим архитектуру и оценку работ.