Zero Trust Network Access: смотрим на отечественные решения после ухода Zscaler и Palo Alto
Тестируем UserGate ZTNA и ПАК Континент 4 как замену Zscaler/Palo Alto. Функциональный паритет неполный, но базовый сценарий удалённого доступа - вполне рабочий.
Zero Trust Network Access - оцениваем отечественный рынок (UserGate, Континент, С-Терра) как замену ушедших Zscaler и Palo Alto Prisma Access
Год прошёл с момента, когда Zscaler, Palo Alto и Cisco приостановили продажи и поддержку в России. У части клиентов ещё работают купленные до этого лицензии - на поддержке, с продлением через серые схемы или просто без обновлений. Но срок этого безвременья заканчивается, и вопрос «чем заменить ZTNA» стал вполне конкретным. Мы потратили несколько недель на то, чтобы честно посмотреть на то, что есть на рынке.
Что именно ищем
Для понимания контекста: ZTNA в нашем случае - это не абстрактный Zero Trust как философия, а вполне конкретная функциональность. Корпоративные пользователи работают из разных мест - дом, командировки, кофейня - и им нужен защищённый доступ к внутренним приложениям без полного VPN-тоннеля «всё-или-ничего». Ключевые требования, которые мы формулируем вместе с клиентами:
- Гранулярный доступ на уровне приложений, а не на уровне сегментов сети. Пользователь видит только то, к чему авторизован, а не всю подсеть 10.0.0.0/8.
- Инспекция контекста - тип устройства, версия ОС, антивирус, факт шифрования диска. Хотя бы базовый posture check.
- Прозрачность для пользователя - агент работает тихо, не ломает видеоконференции и Outlook.
- Интеграция с IdP - Active Directory или что-то отечественное: Avanpost, Indeed, собственная LDAP-иерархия.
- Аудит и логирование - кто, куда, когда, с какого устройства.
Два продукта, на которые нас позвали смотреть живьём: UserGate ZTNA (как часть платформы UserGate 7) и ПАК Континент 4 от «Кода Безопасности» в части функций удалённого доступа. С-Терра в обзор попала косвенно - пощупали документацию и поговорили с командой вендора, в боевое тестирование не пошли.
UserGate ZTNA: что понравилось, что нет
UserGate давно известен как NGFW, и ZTNA у них - относительно свежая надстройка над существующей платформой. Архитектурно всё разумно: UserGate Gateway разворачивается в DMZ или перед приложениями, агент на клиенте устанавливается с портала самообслуживания, политики настраиваются через единую консоль управления.
Что работает хорошо. Интеграция с Active Directory через LDAP/Kerberos - без сюрпризов, настраивается за пару часов. Политики доступа на уровне конкретных FQDN/URL - пишешь правило «группа Support видит только CRM», всё остальное блокируется. Агент под Windows ведёт себя прилично - не ломает разрешение DNS для домашних сетей, Split DNS работает.
Где больно. Posture check - слабое место. Можно проверить наличие доменного членства и запущен ли конкретный процесс (антивирус), но глубокого device posture в духе Zscaler Client Connector здесь нет. Версия ОС, шифрование диска, статус обновлений - это ещё в разработке на момент нашего тестирования. Под macOS агент существует, но стабильность оставляет желать: несколько раз воспроизвели ситуацию, когда при смене сети (Wi-Fi - LTE - офисная сеть) агент зависал и требовал перезапуска. Для пользователей, которые привыкли к тому, что Zscaler переключается незаметно - это заметный шаг назад.
Ещё момент: консоль управления унаследована от NGFW-продукта, и видно, что ZTNA-функции вставлены в неё «поверх». Часть настроек логически относится к ZTNA, но физически живёт в разделе политик межсетевого экрана. Без хорошего онбординга администратор теряется.
ПАК Континент 4: другая история
«Континент» - это прежде всего аппаратно-программный комплекс с сертификатами ФСТЭК и ФСБ, что для объектов КИИ и государственных систем принципиально важно. Функциональность удалённого доступа там не новая - VPN с возможностями фильтрации. ZTNA в классическом смысле - не то слово, которое вендор использует сам, но базовые принципы там есть: туннели поднимаются не к сегменту, а к конкретным защищённым ресурсам, политики на уровне пользователя и группы.
Плюсы очевидны для регуляторного контекста: СКЗИ с нужными сертификатами, ГОСТ-шифрование, поддержка в России. Если задача - «нам нужен сертифицированный удалённый доступ и всё» - Континент закрывает её надёжно и предсказуемо. Интеграция с LDAP есть, аудит-логи пишутся, есть централизованное управление через ЦУС.
Минусы - в другой области. Гибкость политик, которую даёт Zscaler или даже UserGate - здесь беднее. Агентская часть под Windows работает нормально, под macOS - ситуация аналогична UserGate: есть, но не тот приоритет разработки. Конфигурирование через ЦУС требует времени на погружение, интерфейс инженера в 2015 году. Posture check - тоже слабое место.
С-Терра: по документам
С-Терра Gateway - ещё один игрок с сертификатами, часто встречается в госсекторе. По тому, что видели в документации и по разговорам: аналогичная история - надёжный ГОСТ-VPN с возможностями контроля доступа, но без того уровня гибкости и UX-полировки, которого ждут от современного ZTNA. Для задач «закрытый периметр, пользователей немного, всё внутри РФ» - рабочий вариант.
Честный итог
Функциональный паритет с Zscaler Private Access или Palo Alto Prisma Access не достигнут. Если сравнивать напрямую - мы теряем в глубине posture check, в качестве агентов под macOS/Linux, в гибкости условных политик и в том, насколько это прозрачно для конечного пользователя.
Но «не паритет» не означает «не работает». Для типового российского предприятия с Windows-парком, Active Directory и внутренними веб-приложениями - UserGate ZTNA сегодня даёт рабочий базовый сценарий. Если на первом месте сертификаты - Континент или С-Терра. Если на первом месте UX и гибкость - UserGate, с пониманием его ограничений.
Мы помогаем клиентам разобраться с этим в рамках аудита инфраструктуры безопасности: составляем карту текущего ландшафта удалённого доступа, смотрим где реальный риск, и выбираем замену под конкретный профиль - не «лучший продукт на рынке», а тот, который закроет нужный сценарий без лишних обещаний.