В сентябре 2012 года компания Microsoft решила уйти с высококонкурентного рынка межсетевых экранов, то есть свернуть разработку Forefront Threat Management Gateway 2010 (сокращенно Microsoft TMG) и сконцентрироваться на усилении защищенности своего основного продукта — операционной системы. В результате Microsoft объявила о прекращении дальнейшей разработки и продажи Forefront TMG, и у пользователей тут же возникла необходимость заменить снятый с производства продукт.
Forefront TMG — конец истории Итак, 12 сентября 2012 года компания обнародовала план по сворачиванию дальнейшего развития Forefront TMG, и уже с декабря того же года компания прекратила его продажу. Тем не менее продукт еще работал и поддерживался специалистами Microsoft, однако в апреле 2015 года основной цикл поддержки был завершен. Правда, до конца года еще будет поддерживаться Forefront TMG Web Protection Service (WPS), но уже в начале 2016-го и его пустят в свободное плавание. Впрочем, если продукт был куплен в составе устройства, то его будут поддерживать до апреля 2020, к этому времени продукт должен быть полностью выведен с рынка. Поэтому сейчас компаниям самое время задуматься о переходе на альтернативные продукты.
Чтобы понять, чем можно заменить Forefront TMG, сначала нужно разобраться, какие функции этот продукт выполнял. Сразу стоит отметить, что Forefront TMG предназначался в основном для небольших компаний, где решал целый спектр проблем информационной безопасности. В частности, среди них были следующие:
- Удаленный доступ пользователей к корпоративной сети. Это функционал VPN-решений, с помощью которых удаленные сотрудники могут подключаться к корпоративной сети. Для небольших компаний лучше использовать SSL-VPN, который стандартизован и хорошо известен.
- Защищенный доступ к корпоративным веб-приложениям. Здесь речь в первую очередь идет о защищенной электронной почте и безопасном корпоративном портале. Фактически это также покрывается функционалом работы с SSL, который как раз и защищает канал между браузером сотрудника и корпоративным шлюзом. - Защита коммуникаций с филиалами. В некоторых случаях Forefront TMG использовали для организации защищенного взаимодействия с филиалами, то есть решали классическую задачу VPN. В этом случае также обычно используется SSL-VPN, но можно применять IPSec и даже нестандартные технологии шифрования канала.
- Контроль доступа из корпоративной сети в интернет. Все же основной задачей Forefront TMG была защита корпоративного периметра от атак извне, то есть выполнение классических функций межсетевого экрана.
Все эти задачи можно решить с помощью межсетевых экранов, совмещенных с VPN-решениями. Но сейчас таких узкоспециализированных решений практически нет — их вытеснили продукты класса UTM (Unified Threat Management). Они объединяют целый спектр технологий защиты — антиспам, URL-фильтр, шлюзовой антивирус и многое другое. Они обычно поставляются в едином устройстве или в виде образа виртуальной машины. Подробнее мы уже описывали рынок UTM-устройств в опубликованном ранее материале. Единственное отличие Forefront TMG от классических UTM — организация защищенного доступа к корпоративному порталу с обратным кэшем и ускорением SSL-сессий. Однако сейчас для динамичных сайтов обратный кэш не актуален, а SSL-ускоритель входит в состав SSL-VPN.
Kerio Control — полноценное решение для обеспечения безопасности, а также набор инструментов для управления доступом пользователей и оптимизации производительности их труда. Оснащенный системой предотвращения вторжений IDS/IPS, UTM-решение Kerio Control обеспечивает комплексную защиту от быстро распространяющихся угроз безопасности и гарантирует надежную защиту от возникающих интернет-угроз.
Главной особенностью Kerio Control является наличие системы обнаружения и предотвращения вторжений (IDS/IPS), основанной на промышленном стандарте Snort. Система классифицирует и останавливает атаки на серверы, приложения и компоненты инфраструктуры. Встроенная трехуровневая система рейтинговой оценки угроз обеспечивает адекватную реакцию на событие в зависимости от серьезности угрозы. База данных сигнатур, используемая для анализа трафика, дополнена «черными списками» IP-адресов.
Компания Kerio изначально разрабатывала продукты в качестве аналогов некоторых сетевых решений Microsoft. Так появился почтовый шлюз KerioConnect, который был создан как конкурент Exchange, KerioControl — как аналог Forefront TMG, и KerioOperator — как аналог Lync. Хотя межсетевой экран KerioControl изначально разрабатывался для замены Forefront TMG, однако компания продолжает его развивать и поддерживать и по сей день.
McAfee Web Gateway (MWG) – Решение класса Web Security Gateway. Является идеальной заменой для TMG который выполняет функции защищенного прокси-сервера.
В случае если TMG использовался как прокси-сервер для контроля доступа к ресурсам сети интернет – отличным вариантом замены будет McAfee WG. Основные задачи MWG - препятствовать проникновению вредоносного ПО (вирусы, трояны, черви и пр.) в корпоративную сеть при использовании доступа в Интернет (включая анализ поведения динамических элементов на веб-страницах, включая Java-script, ActiveX и т.д.). MWG обеспечивает максимально гранулярный контроль использования доступа в Интернет: URL фильтрация по категориям, фильтрация по репутации IP\домена\URL, фильтрация по типам файлов, назначение квот по объему\времени, ограничение полосу пропускания по различным критериям, контроль использования веб-приложений и пр. Модуль написания политики фильтрации в McAfee Web Gateway, например, предоставляет более 500 критериев для максимально гранулярного составления политики под любые задачи, проще говоря возможность тонкой настройки всех правил и политик присутствует.
McAfee WG представлен как в виде аппаратно-программного комплекса, так и в виде софта. Поддерживает централизованное управление всеми шлюзами с любого другого через веб консоль, так же поддерживает иерархию управления, проще говоря, система управления полностью настраивается под любые требования.
В McAfee WG используется одновременно 2 антивируса, по принципу эшелонированной защиты. Все решения McAfee могут использовать в своей работе информацию о вредоносных объектах из глобальной базы GTI, информация в которую добавляется со всех решений McAfee по всему миру, что позволяет использовать проактивный подход к безопасности. При необходимости расширения функционала безопасности до FW/VPN/IPS стоит совместно использовать McAfee NGFW (Stonesoft).
Огромным плюсом выбора McAfee является возможность приобретения McAfee WG вместе с McAfee Email Gateway (для защиты почты) в составе бандла McAfee Content Security Suite по цене на 10% дороже чем лицензия на McAfee WG! McAfee Email Gateway, как и McAfee WG, может поставляться в виде физических устройств или образов виртуальных устройств под VMWare ESX\ESXi (лицензия не ограничивает количество виртуальных устройств и количество кластеров). Кроме того, внедрение McAfee WG в инфраструктуру, дает в дальнейшем практически неограниченные возможности для расширения функционала всей системы безопасности, такими решениями как: McAfee DLP для защиты от утечек информации, McAfee NSP для защиты от сетевых угроз, McAfee ATD для анализа кода в изолированной среде, McAfee SIEM для корреляции событий ИБ и другими средствами защиты McAfee, в конечном итоге позволяя закрыть все нерешенные вопросы ИБ в организации заказчика под единой системой управления!