Журнал "Information Security/ Информационная безопасность" #4, 2026

BI.ZONE Secure SD-WAN мы рассмат- риваем не как изолированный сетевой продукт, а как основу платформы сете- вой безопасности. В нее постепенно могут включаться другие функции, например NGFW и NDR, а управление соединениями, политиками и реакциями на события объединяется в одном про- граммном контуре. В такой модели опе- ратор видит не набор разрозненных устройств и консолей, а общую картину: какие соединения существуют, какие требования безопасности к ним приме- няются и что происходит с трафиком в конкретный момент. Для динамической инфраструктуры это принципиально. Чем быстрее меняет- ся сеть, тем меньше в ней должно быть ручных разрывов между сетевой экс- плуатацией и кибербезопасностью. Если связность перестраивается автоматиче- ски, защитные политики должны приме- няться с той же скоростью. WireGuard и ГОСТ Один из ключевых инженерных вопро- сов в SD-WAN: как организовать защи- щенное взаимодействие между площад- ками так, чтобы криптография не сво- дила на нет преимущества программно- управляемой сети. Для построения туннелей в BI.ZONE Secure SD-WAN мы выбрали WireGuard. По сравнению с классическими подхо- дами на базе IPsec он легче с точки зре- ния реализации и требует меньше вычис- лительных ресурсов. Это помогает уменьшить задержки и сохранить высо- кую скорость передачи данных. Во время соединения обе стороны проверяют друг друга, поэтому взаимная аутентифика- ция заложена в саму модель взаимо- действия. Однако стандартная реализация WireGuard рассчитана на распростра- ненные международные криптографиче- ские алгоритмы и изначально не учиты- вает требования российских регуляторов. Для части заказчиков этого достаточно, но в регулируемых сегментах необходима поддержка отечественной криптографии. Поэтому перед нами стояла задача сохранить преимущества WireGuard и одновременно сделать его примени- мым там, где требуется шифрование по ГОСТу. Эту часть решения мы раз- рабатывали совместно с компанией "КриптоПро". Пришлось доработать про- токол, в том числе изменить отдельные поля, чтобы он мог работать с необходи- мыми форматами и размерами ключей. После этого реализация прошла тести- рование и процедуру сертификации. Это существенно сложнее, чем просто добавить новый криптографический алгоритм в продукт. Регулятор предъ- являет требования не только к самой криптографии, но и к качеству и без- опасности программной реализации. Поэтому у такой модели есть еще одна особенность: сертифицированная версия неизбежно немного отстает от основной ветки продукта. Проверка занимает несколько месяцев, поэтому обычно сначала появляется новый релиз BI.ZONE Secure SD-WAN, а затем соот- ветствующая версия с подтвержденной отечественной криптографией проходит необходимый цикл оценки. Наша зада- ча – сокращать этот разрыв, соблюдая требования сертификации и не замедляя развитие платформы. При этом соответствие требованиям регулятора не означает заметную потерю производительности. В нашей реализации пропускная способность одного защи- щенного оверлей-туннеля достигает 5 Гбит/с. При разработке мы отдельно уделили внимание задержкам и джиттеру. Для нас это принципиально: защищенная связность должна оставаться полноцен- ной частью сетевой архитектуры, а не компромиссом, на который заказчик идет ради соответствия требованиям. В итоге получился единый технологи- ческий подход для разных сценариев. Можно использовать и стандартную криптографию, и отечественную, если это нужно из-за дополнительных регу- ляторных требований. При этом сама логика построения SD-WAN и управления сетью для заказчика не меняется. Внедрение SD-WAN в существующую сеть Главный вызов при внедрении SD-WAN – совместимость с существую- щей инфраструктурой. У крупной ком- пании уже есть корпоративная сеть, построенная на разных поколениях обо- рудования и протоколов, собственные правила маршрутизации и сотни или тысячи площадок. Перевести такую инфраструктуру на новую модель за один этап невозможно, поэтому некоторое время традиционная и программно-опре- деляемая сети должны работать одно- временно. Обеспечение их совместимо- сти – самая сложная часть проектов. Универсального сценария такого пере- хода нет. На одной площадке приходится учитывать динамическую маршрутиза- цию, на другой – проприетарное обору- дование, на третьей – ограничения связ- ности или даже электропитания. Поэтому внедрение BI.ZONE Secure SD-WAN в большой распределенной инфраструк- туре – прежде всего архитектурная рабо- та. Нужно определить, как новая сеть будет взаимодействовать с существую- щей, а затем последовательно перево- дить на нее площадки и сервисы. Когда архитектура спроектирована, а политики и типовые сценарии описаны централизованно, для расширения сети уже не требуется каждый раз повторять сложную инженерную работу. В простом сценарии подключение новой точки можно свести к минимальному набору действий на площадке. Меняется и эксплуатационная модель. Раньше последовательность могла выглядеть так: сетевой специалист настраивает подключение, затем спе- циалист по безопасности добавляет свои требования, после чего конфигурация перепроверяется. В программно-управ- ляемой инфраструктуре эти требования можно заложить в типовой сценарий заранее и применять при каждом новом подключении одинаково. Это ускоряет масштабирование и снижает зависи- мость результата от того, кто выполняет конкретную операцию. Для распреде- ленного бизнеса это особенно важно. SD-WAN как основа SASE Сегодня BI.ZONE Secure SD-WAN спо- собен поддерживать до 8 тыс. устройств в одной SD-WAN-сети, и мы продолжаем увеличивать этот предел. Такой масштаб позволяет говорить уже не о точечной автоматизации нескольких филиалов, а об управлении инфраструктурой крупной территориально распределенной компа- нии из единого контура. При этом BI.ZONE Secure SD-WAN для нас не конечная точка. Мы рассматрива- ем его как один из базовых компонентов будущей SASE-архитектуры, в которой связность, контроль доступа и различные функции сетевой безопасности работают совместно. Следующий шаг – расширять вокруг BI.ZONE Secure SD-WAN набор возможностей и связывать их общей логикой управления и автоматизации. Но SASE нельзя свести к покупке набора продуктов. Такая архитектура требует зрелости от компании: инфра- структура должна быть спроектирована так, чтобы разные механизмы могли работать как единая система. Наша задача в BI.ZONE 1 : предоставить необхо- димые для этого технологические ком- поненты и сделать их максимально совместимыми между собой. Заключение Эволюция BI.ZONE Secure SD-WAN идет от управления распределенной связ- ностью к созданию платформы сетевой безопасности. Сначала программно-опре- деляемый подход делает сеть способной быстро меняться. Затем автоматизация упрощает ее эксплуатацию и масштаби- рование. Следующий этап – сделать так, чтобы связность и безопасность управ- лялись как одна система. Именно в этом направлении SD-WAN постепенно стано- вится фундаментом для SASE. l • 53 SD-WAN www.itsec.ru Реклама: ООО "БИЗон". ИНН 9701036178. Erid: 2SDnjeNAZMm 1 https://bi.zone

RkJQdWJsaXNoZXIy Mzk4NzYw