ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Zero Trust Network Access: смотрим на отечественные решения после ухода Zscaler и Palo Alto

Тестируем UserGate ZTNA и ПАК Континент 4 как замену Zscaler/Palo Alto. Функциональный паритет неполный, но базовый сценарий удалённого доступа - вполне рабочий.

Контекст момента

Zero Trust Network Access - оцениваем отечественный рынок (UserGate, Континент, С-Терра) как замену ушедших Zscaler и Palo Alto Prisma Access

Год прошёл с момента, когда Zscaler, Palo Alto и Cisco приостановили продажи и поддержку в России. У части клиентов ещё работают купленные до этого лицензии - на поддержке, с продлением через серые схемы или просто без обновлений. Но срок этого безвременья заканчивается, и вопрос «чем заменить ZTNA» стал вполне конкретным. Мы потратили несколько недель на то, чтобы честно посмотреть на то, что есть на рынке.

Что именно ищем

Для понимания контекста: ZTNA в нашем случае - это не абстрактный Zero Trust как философия, а вполне конкретная функциональность. Корпоративные пользователи работают из разных мест - дом, командировки, кофейня - и им нужен защищённый доступ к внутренним приложениям без полного VPN-тоннеля «всё-или-ничего». Ключевые требования, которые мы формулируем вместе с клиентами:

  • Гранулярный доступ на уровне приложений, а не на уровне сегментов сети. Пользователь видит только то, к чему авторизован, а не всю подсеть 10.0.0.0/8.
  • Инспекция контекста - тип устройства, версия ОС, антивирус, факт шифрования диска. Хотя бы базовый posture check.
  • Прозрачность для пользователя - агент работает тихо, не ломает видеоконференции и Outlook.
  • Интеграция с IdP - Active Directory или что-то отечественное: Avanpost, Indeed, собственная LDAP-иерархия.
  • Аудит и логирование - кто, куда, когда, с какого устройства.

Два продукта, на которые нас позвали смотреть живьём: UserGate ZTNA (как часть платформы UserGate 7) и ПАК Континент 4 от «Кода Безопасности» в части функций удалённого доступа. С-Терра в обзор попала косвенно - пощупали документацию и поговорили с командой вендора, в боевое тестирование не пошли.

UserGate ZTNA: что понравилось, что нет

UserGate давно известен как NGFW, и ZTNA у них - относительно свежая надстройка над существующей платформой. Архитектурно всё разумно: UserGate Gateway разворачивается в DMZ или перед приложениями, агент на клиенте устанавливается с портала самообслуживания, политики настраиваются через единую консоль управления.

Что работает хорошо. Интеграция с Active Directory через LDAP/Kerberos - без сюрпризов, настраивается за пару часов. Политики доступа на уровне конкретных FQDN/URL - пишешь правило «группа Support видит только CRM», всё остальное блокируется. Агент под Windows ведёт себя прилично - не ломает разрешение DNS для домашних сетей, Split DNS работает.

Где больно. Posture check - слабое место. Можно проверить наличие доменного членства и запущен ли конкретный процесс (антивирус), но глубокого device posture в духе Zscaler Client Connector здесь нет. Версия ОС, шифрование диска, статус обновлений - это ещё в разработке на момент нашего тестирования. Под macOS агент существует, но стабильность оставляет желать: несколько раз воспроизвели ситуацию, когда при смене сети (Wi-Fi - LTE - офисная сеть) агент зависал и требовал перезапуска. Для пользователей, которые привыкли к тому, что Zscaler переключается незаметно - это заметный шаг назад.

Ещё момент: консоль управления унаследована от NGFW-продукта, и видно, что ZTNA-функции вставлены в неё «поверх». Часть настроек логически относится к ZTNA, но физически живёт в разделе политик межсетевого экрана. Без хорошего онбординга администратор теряется.

ПАК Континент 4: другая история

«Континент» - это прежде всего аппаратно-программный комплекс с сертификатами ФСТЭК и ФСБ, что для объектов КИИ и государственных систем принципиально важно. Функциональность удалённого доступа там не новая - VPN с возможностями фильтрации. ZTNA в классическом смысле - не то слово, которое вендор использует сам, но базовые принципы там есть: туннели поднимаются не к сегменту, а к конкретным защищённым ресурсам, политики на уровне пользователя и группы.

Плюсы очевидны для регуляторного контекста: СКЗИ с нужными сертификатами, ГОСТ-шифрование, поддержка в России. Если задача - «нам нужен сертифицированный удалённый доступ и всё» - Континент закрывает её надёжно и предсказуемо. Интеграция с LDAP есть, аудит-логи пишутся, есть централизованное управление через ЦУС.

Минусы - в другой области. Гибкость политик, которую даёт Zscaler или даже UserGate - здесь беднее. Агентская часть под Windows работает нормально, под macOS - ситуация аналогична UserGate: есть, но не тот приоритет разработки. Конфигурирование через ЦУС требует времени на погружение, интерфейс инженера в 2015 году. Posture check - тоже слабое место.

С-Терра: по документам

С-Терра Gateway - ещё один игрок с сертификатами, часто встречается в госсекторе. По тому, что видели в документации и по разговорам: аналогичная история - надёжный ГОСТ-VPN с возможностями контроля доступа, но без того уровня гибкости и UX-полировки, которого ждут от современного ZTNA. Для задач «закрытый периметр, пользователей немного, всё внутри РФ» - рабочий вариант.

Честный итог

Функциональный паритет с Zscaler Private Access или Palo Alto Prisma Access не достигнут. Если сравнивать напрямую - мы теряем в глубине posture check, в качестве агентов под macOS/Linux, в гибкости условных политик и в том, насколько это прозрачно для конечного пользователя.

Но «не паритет» не означает «не работает». Для типового российского предприятия с Windows-парком, Active Directory и внутренними веб-приложениями - UserGate ZTNA сегодня даёт рабочий базовый сценарий. Если на первом месте сертификаты - Континент или С-Терра. Если на первом месте UX и гибкость - UserGate, с пониманием его ограничений.

Мы помогаем клиентам разобраться с этим в рамках аудита инфраструктуры безопасности: составляем карту текущего ландшафта удалённого доступа, смотрим где реальный риск, и выбираем замену под конкретный профиль - не «лучший продукт на рынке», а тот, который закроет нужный сценарий без лишних обещаний.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.