Замена Kerio Control на UserGate NGFW
Стоимость решения
100000 руб.Задачи
После приостановки деятельности GFI Software в России, Беларуси и регионе Донбасса у части клиентов возникли сложности с дальнейшим использованием решений Kerio, включая Kerio Control. Компания GFI Software официально сообщила о приостановке операций в указанных регионах 30 апреля 2022 года.
Перед нами стояла задача подобрать и внедрить российский аналог межсетевого экрана, который сможет заменить Kerio Control в инфраструктуре заказчика без потери ключевых функций: контроля доступа, веб-фильтрации, авторизации пользователей, работы с правилами безопасности и регулярной отчётности.
В качестве целевого решения был выбран UserGate NGFW — российский продукт в сфере информационной безопасности. UserGate позиционируется как российский разработчик программного обеспечения и микроэлектроники для защиты корпоративных сетей.
Решения
Исходная ситуация
В инфраструктуре заказчика использовался Kerio Control. Решение выполняло функции интернет-шлюза, межсетевого экрана, веб-фильтрации и контроля доступа пользователей к сетевым ресурсам.
После изменения ситуации с поддержкой зарубежного ПО стало необходимо проработать замену продукта на российский аналог. При этом важно было не просто перенести существующие настройки, а переосмыслить логику правил, повысить управляемость системы и упростить дальнейшее администрирование.
Что было важно сохранить при переходе
Ключевые требования к новому решению:
- контроль доступа пользователей в интернет;
- авторизация пользователей через доменную инфраструктуру;
- поддержка групповых политик доступа;
- веб-фильтрация по категориям сайтов;
- отчётность по пользователям, категориям и объёму трафика;
- возможность масштабирования правил под отделы и группы;
- стабильная работа в инфраструктуре заказчика;
- переход на российский продукт с возможностью дальнейшей поддержки.
Подбор и тестирование решений
На первом этапе мы провели тестирование российских продуктов, которые потенциально могли заменить Kerio Control. Основное внимание уделялось не только заявленным функциям, но и их фактической работе в реальной инфраструктуре.
Проверялись следующие возможности:
- работа с пользователями и группами;
- интеграция с доменной инфраструктурой;
- корректная работа в среде с терминальными серверами;
- настройка правил доступа;
- веб-фильтрация;
- отчётность;
- удобство администрирования;
- скорость реакции технической поддержки;
- перспективы дальнейшего сопровождения продукта.
В рамках тестирования рассматривались разные варианты, включая Ideco NGFW. По результатам проверки решение не было выбрано для внедрения: на момент активного тестирования возникли ограничения, связанные с корректной работой в сценариях с терминальными серверами. Также обновление версии продукта и снятие предыдущей версии с поддержки осложнили процесс проверки. Суммарно на тестирование и взаимодействие с технической поддержкой было затрачено более четырёх месяцев, после чего было принято решение отказаться от перехода на данное решение.
По итогам анализа и тестирования для внедрения был выбран UserGate NGFW.
Выполненные работы
1. Подготовка к миграции
Перед заменой Kerio Control мы провели анализ текущей конфигурации, действующих правил, групп пользователей, политик доступа и сценариев использования интернета в компании.
Отдельное внимание было уделено тому, какие правила действительно нужны бизнесу, а какие сформировались исторически и требуют пересмотра.
2. Переход на доменную авторизацию
Была реализована интеграция с Active Directory.
Теперь создание учётной записи пользователя в AD и добавление её в нужную группу автоматически позволяет использовать соответствующие политики доступа в UserGate.
Это упростило администрирование: доступы больше не нужно настраивать вручную для каждого пользователя в межсетевом экране.
3. Перенос и переосмысление правил
Существующие правила Kerio Control были не просто перенесены, а переработаны.
Вместо большого количества индивидуальных правил для отдельных пользователей была внедрена более управляемая модель — правила на основе групп и отделов.
Это позволило:
- сократить количество правил;
- упростить сопровождение;
- снизить риск ошибок при изменениях;
- сделать структуру доступа более понятной;
- ускорить подключение новых сотрудников.
4. Настройка веб-фильтрации
Была настроена веб-фильтрация по категориям ресурсов.
Для поддержания актуальности фильтров реализовано ежедневное автоматическое обновление категорий веб-фильтрации. Это позволяет своевременно учитывать изменения в классификации сайтов и повышает качество контроля доступа.
5. Настройка регулярной отчётности
Для заказчика были настроены еженедельные отчёты по ключевым показателям использования интернет-доступа:
Такая отчётность помогает ИТ-службе и руководству видеть реальную картину использования интернет-ресурсов и своевременно корректировать политики доступа.
Сроки проекта и стоимость
Общий срок интеграции UserGate NGFW в инфраструктуру заказчика составил 1 месяц.
Стоимость внедрения составила 100 000 руб.
В этот срок вошли:
- анализ текущей конфигурации Kerio Control;
- подготовка новой логики правил;
- настройка UserGate NGFW;
- интеграция с Active Directory;
- перенос и переработка политик доступа;
- настройка веб-фильтрации;
- настройка отчётности;
- тестирование работы в инфраструктуре заказчика;
- ввод решения в эксплуатацию.
Результат
В результате проекта заказчик получил замену Kerio Control на российское решение UserGate NGFW с сохранением и развитием ключевых функций интернет-шлюза и межсетевого экрана.
Что изменилось после внедрения
Бизнес-эффект для заказчика
Внедрение UserGate NGFW позволило заказчику снизить зависимость от зарубежного ПО, сохранить контроль интернет-доступа и повысить управляемость сетевой безопасности.
Компания получила более прозрачную модель администрирования: доступы назначаются через группы Active Directory, правила строятся по отделам, а регулярные отчёты позволяют контролировать использование интернет-ресурсов.
Дополнительно была снижена нагрузка на ИТ-специалистов: вместо ручного управления отдельными пользователями используется централизованная доменная модель.