Перейти к содержимому

Кейс · Сети и СКС

Сегментация сети и межсетевой экран для производственного предприятия в Перми

Внедрили сегментацию корпоративной сети на производстве в Перми: NGFW, DMZ, изолированные VLAN для АСУ ТП и офиса. Поставка за 11 рабочих дней, экономия 12%.

0
позиций в поставке
0
дней до поставки
0%
экономия клиента
0
сумма проекта, ₽

Коротко о проекте

Что поставили

Межсетевой экран NGFW 4×10G + 8×1G, 10 Гбит/с Firewall throughput1 шт.
Коммутатор ядра L3 24×1G + 4×10G SFP+2 шт.
Коммутатор доступа L2 24×RJ45 1G PoE+ + 4×SFP8 шт.
Коммутатор промышленный L2 8×RJ45 100M + 2×SFP, DIN, -40..+70°C (АСУ ТП)4 шт.
SFP-трансивер 1G LC SM 10 км16 шт.
Лицензия IPS/IDS для NGFW (1 год)1 шт.
Лицензия SSL-VPN 50 пользователей (1 год)1 шт.

Производственное предприятие в Перми (металлообработка, 450 сотрудников) провело внутренний аудит информационной безопасности. Выяснилось: корпоративная сеть и сеть АСУ ТП физически разделены, но логически соединены через один коммутатор без каких-либо фильтров. Специалист по ИБ зафиксировал несколько попыток сканирования с корпоративных ПК в адрес контроллеров Siemens S7. Директор по ИТ принял решение о полной сегментации.

Задача клиента

Разделить сеть предприятия на изолированные сегменты: корпоративный офис, АСУ ТП, DMZ для внешних сервисов, гостевой Wi-Fi. Все межсегментные взаимодействия — только через NGFW с политиками по умолчанию «запрещено» и явными разрешениями для конкретных портов и протоколов.

Ограничения и требованияЧто предложили

NGFW 10G-класса с лицензиями IPS/IDS и SSL-VPN в качестве центрального узла безопасности. Два коммутатора ядра L3 с поддержкой VLAN в конфигурации VRRP-пары — резервирование ядра. Коммутаторы доступа L2 PoE+ 24-портовые для корпоративного офиса (8 шт.). В зону АСУ ТП — 4 промышленных коммутатора на DIN-рейке: они подключены к NGFW через выделенный порт 10G.

DMZ реализована на отдельном интерфейсе NGFW: веб-сервер и почтовый шлюз изолированы от LAN. Гостевой SSID — через четвёртый интерфейс NGFW с ограничением полосы 10 Мбит/с и блокировкой доступа в RFC1918.

Состав поставки по подсистемамЭтапы и срокиРезультат

После ввода в эксплуатацию сканирование из корпоративной сети в сторону АСУ ТП стало физически невозможным без прохождения через политики NGFW. IPS/IDS зафиксировал и заблокировал три попытки эксплуатации уязвимостей в первые две недели. SSL-VPN обеспечил безопасный доступ для 12 удалённых сотрудников ИТ-службы. Экономия по оборудованию — 12% к смете интегратора.

Почему выбрали нас

Проект требовал поставки разнородного оборудования: NGFW, корпоративных коммутаторов и промышленной серии — от разных производителей. Мы скомплектовали всё в одном заказе и предоставили единый счёт. Это позволило ИТ-директору провести закупку через единую тендерную процедуру.

Цифры проекта носят иллюстративный характер и приведены в обезличенном виде. Наименования заказчика и объекта изменены.

Частые вопросы

Зачем изолировать АСУ ТП от корпоративной сети?

АСУ ТП использует специализированные промышленные протоколы (Modbus, Profinet) и, как правило, работает на устаревших ОС без патчей безопасности. Взлом через корпоративную сеть может привести к остановке производства. Межсетевой экран между сегментами — обязательная мера по ГОСТ Р 34.10 и методикам ФСТЭК.

Что такое DMZ и для чего он нужен на предприятии?

Demilitarized Zone — сегмент сети для ресурсов, доступных из интернета (сайт, почта, VPN-шлюз). Они изолированы от внутренней сети — даже при взломе DMZ-сервера атакующий не получит доступ к корпоративным данным.

Чем NGFW отличается от обычного межсетевого экрана?

Next-Generation Firewall включает инспекцию трафика на уровне приложений (DPI), IPS/IDS, антивирусную проверку трафика, контроль пользователей по Active Directory — в отличие от классического пакетного фильтра.

Нужна ли лицензия на ежегодное обновление?

Для поддержки актуальных баз IPS/IDS и антивируса — да. После истечения лицензии базовый Firewall продолжает работать, но сигнатуры не обновляются.

Как поставить NGFW и коммутаторы одним заказом?

Формируем единую спецификацию со всеми позициями, выставляем один счёт с НДС. Лицензии на ПО включаем в тот же счёт или оформляем отдельной строкой по запросу.

Посчитайте свою экономию

При подборе под задачу и спец-ценах от производителя экономия по этому кейсу — 12%. Двигайте бюджет и смотрите вашу выгоду.

Ваш бюджет на оборудование1 000 000
100 тыс ₽20 млн ₽
Ваша экономия
120 000
Итого к оплате
880 000
Подобрать решение под мою задачу

Оценка ориентировочная. Точную цену и срок подтвердит менеджер.

Нужно похожее решение?

Опишите задачу — подберём оборудование с оптовыми ценами, сроками и наличием. Регистрация не нужна.

Кейс приведён для примера, данные обезличены. Состав, цены, сроки и экономия носят справочный характер, не являются публичной офертой и не гарантируют аналогичный результат — каждый проект рассчитывается индивидуально, наличие и цены подтверждаются при оформлении заказа.