Коротко: Palo Alto Networks и Check Point — два эталонных вендора корпоративных межсетевых экранов нового поколения. Оба закрывают периметр, сегментацию и защиту от современных угроз, но по-разному лицензируются и управляются. Разберём линейки, ключевые технологии и по каким параметрам подбирать модель под нагрузку.
Классический файрвол фильтрует по IP и портам. NGFW дополнительно распознаёт приложения независимо от порта, идентифицирует пользователей, расшифровывает и инспектирует HTTPS, останавливает эксплойты и вредоносное ПО (IPS, антивирус, песочница) и применяет политики на уровне контента. Palo Alto и Check Point — лидеры этого класса для средних и крупных организаций.
Аппаратные модели растут с производительностью и портовой плотностью:
Есть виртуальные VM-Series и облачные форм-факторы. Управление парком — через Panorama.
Фундамент — единый PAN-OS и подход single-pass: пакет обрабатывается за один проход всеми движками. App-ID распознаёт приложение по сигнатурам и поведению (а не по порту), User-ID привязывает трафик к учётным записям, Content-ID — IPS/антивирус/фильтрация. Облачная песочница WildFire анализирует неизвестные файлы. Защита подключается подписками: Threat Prevention, WildFire, URL Filtering (Advanced), DNS Security, SD-WAN.
Линейка шлюзов Quantum охватывает диапазон от филиала до ЦОД: Spark/1500 (малый бизнес), 3000/6000/7000 (офис и периметр), 16000/26000 и выше (дата-центр). Особенность Check Point — программные блейды: функции (Firewall, IPS, Application Control, URL Filtering, Anti-Bot, Anti-Virus, Threat Emulation/Extraction) лицензируются как модули и включаются по мере надобности. Горизонтальное масштабирование — гиперсеть Maestro (несколько шлюзов работают как один). ОС — Gaia.
У Check Point сильная сторона — централизованное управление через SmartConsole и Management Server: единая политика на весь парк, детальные логи и аналитика. У Palo Alto аналог — Panorama. Оба вендора хорошо интегрируются с облаками и SIEM. Выбор часто определяется тем, с чем уже умеет работать команда и какая экосистема развёрнута.
Как и у FortiGate, у обоих вендоров в даташитах несколько значений. Ориентируйтесь на производительность с включённой защитой:
Считайте пик трафика с запасом ×1.5–2 и подбирайте модель по Threat Prevention, а не по «firewall throughput».
Для периметра почти всегда берут HA-пару (active-passive или active-active) из одинаковых моделей. Проверяйте нужные интерфейсы (10/25/40/100G, число портов), возможность агрегации и наличие выделенных портов управления/HA. Для ЦОД учитывайте плотность 25/100G и производительность при включённой SSL-инспекции.
Мы проверяем оборудование на стенде, подсказываем статус по серийному номеру, подбираем лицензии и оптику.
Смотреть межсетевые экраны и безопасность в наличии →