Пилотируем отечественный ZTNA: UserGate против Zscaler в контуре КИИ
Российские вендоры выводят ZTNA-решения для замены Zscaler и Cisco. Пилотируем UserGate ZTNA для клиента с дедлайном 2025 года - делимся первыми наблюдениями по AD и Astra Linux.
Российские вендоры (UserGate ZTNA, Код Безопасности) выводят на рынок отечественные ZTNA-решения для замены Zscaler и Cisco в контуре КИИ
Один из наших клиентов - субъект КИИ в промышленности - использует Zscaler Private Access для защищённого доступа к корпоративным приложениям. Схема работала нормально, но регуляторный дедлайн по иностранному ПО давит. К 2025 году нужно заменить. Задача к нам: помочь выбрать отечественную замену и проверить, что она вообще совместима с инфраструктурой.
Мы начали пилот. Делимся тем, что видим прямо сейчас, без финальных выводов - пилот ещё идёт.
Что такое ZTNA и почему это не просто VPN
Zero Trust Network Access - это архитектурный подход: ни пользователь, ни устройство не получают доступ к сети целиком. Доступ выдаётся к конкретному приложению, только после верификации идентичности и состояния устройства, и по минимально необходимым правам. Zscaler реализует это через облако и агента на устройстве; всё выглядит прозрачно для пользователя, но за этой простотой стоит немалая инфраструктура.
Российские аналоги появились на рынке в последние год-полтора. Из наиболее готовых к пилоту - UserGate ZTNA и решение «Код Безопасности» в рамках их платформы. Есть и другие, но до состояния «можно тестировать в реальном контуре» дотягивают не все.
Что взяли в пилот
Выбрали UserGate ZTNA. Причины практические: у вендора есть сертификат ФСТЭК на смежные продукты, есть российская поддержка, и главное - клиент уже использовал UserGate UTM на периметре, так что часть инфраструктурной логики была знакома команде.
«Код Безопасности» пока смотрим параллельно в тестовой среде, но в боевой контур не заводили - там другие приоритеты по срокам.
Active Directory на Astra Linux: первое, что заняло время
Инфраструктура клиента - домен на Astra Linux SE 1.7 с доменными контроллерами FreeIPA, интегрированными с Active Directory через траст. Схема нестандартная, но рабочая. Zscaler с ней умел работать через LDAP и SAML без особых проблем.
С UserGate ZTNA интеграция прошла не так гладко. Агент аутентификации ориентирован на классический Windows AD; связка с FreeIPA через Kerberos потребовала ручной конфигурации. Несколько часов ушло на то, чтобы корректно настроить keytab, прописать SPN и убедиться, что билеты Kerberos не протухают раньше времени.
Конкретные наблюдения по интеграции:
- Делегирование Kerberos. UserGate ZTNA требует ограниченного делегирования (constrained delegation) на учётную запись сервиса - это стандартно, но в FreeIPA это настраивается иначе, чем в Microsoft AD. Документации по этому сценарию у вендора нет, разбирались сами.
- Синхронизация групп. LDAP-синхронизация групп безопасности работает, но с нюансами: вложенные группы в FreeIPA обрабатываются не так, как в AD, и часть политик доступа пришлось переписывать под плоскую структуру.
- Журналирование событий аутентификации. В Zscaler это был удобный централизованный поиск. В UserGate ZTNA журналы есть, но UX консоли заметно проще - для разбора инцидента придётся потратить больше времени.
Функциональная сторона: что есть, чего пока нет
По базовой функциональности - туннели к приложениям, проверка состояния устройства, политики на основе групп - UserGate ZTNA закрывает основное. Это уже не MVP на бумаге; в лабораторном контуре всё поднялось и заработало.
Что пока вызывает вопросы:
- Posture check. Zscaler умеет проверять версию ОС, наличие антивируса, шифрование диска. У UserGate ZTNA проверка состояния устройства реализована, но набор проверок скромнее. Для контура КИИ, где требования к состоянию рабочих станций чёткие, это может быть ограничением.
- Масштабирование. Клиент небольшой, около 500 рабочих мест. Как поведёт себя решение на больших инсталляциях - вопрос открытый, у нас нет референсных внедрений для сравнения.
- API и автоматизация. У Zscaler богатый API, и клиент использовал его для интеграции с SIEM. UserGate ZTNA API есть, но покрытие объектов управления заметно меньше. Часть автоматизации придётся делать иначе.
Регуляторный контекст
Для субъекта КИИ замена Zscaler - это не просто выбор более дешёвого продукта. Нужен сертификат ФСТЭК или хотя бы продукт из реестра отечественного ПО. UserGate ZTNA проходит соответствующую процедуру; точный статус сертификации уточняйте у вендора напрямую, мы работаем с тем, что есть сейчас.
Это и есть основная ирония ситуации: инструмент может быть функционально достаточным, но без нужных документов он не закрывает регуляторный вопрос. А регуляторный вопрос - именно то, ради чего затеяна замена. Пока у клиента есть запас времени разобраться с бумагами параллельно с техническим пилотом; при более сжатых сроках это был бы серьёзный риск.
Где мы сейчас
Пилот в активной фазе. Базовая конфигурация работает, пользователи из пилотной группы подключаются к корпоративным приложениям через UserGate ZTNA. Следующий этап - нагрузочное тестирование и интеграция с SIEM клиента.
Аудит ИБ в таких проектах нужен именно как точка контроля: убедиться, что замена Zscaler не создаёт новых дыр, пока закрывает старые регуляторные вопросы. Это отдельная работа от пилота, и мы её совмещаем.
По итогам пилота напишем отдельно - с цифрами и выводами. Пока что впечатление такое: технически заменить Zscaler реально, но это не переключение тумблера. Это проект с проектной командой, сроками и неожиданными нюансами вроде Kerberos на FreeIPA.