惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

T
Tailwind CSS Blog
S
Secure Thoughts
D
Darknet – Hacking Tools, Hacker News & Cyber Security
T
Tor Project blog
T
Tenable Blog
Know Your Adversary
Know Your Adversary
Webroot Blog
Webroot Blog
V
Vulnerabilities – Threatpost
WordPress大学
WordPress大学
S
Security @ Cisco Blogs
J
Java Code Geeks
S
SegmentFault 最新的问题
A
Arctic Wolf
Simon Willison's Weblog
Simon Willison's Weblog
T
Threatpost
Forbes - Security
Forbes - Security
爱范儿
爱范儿
T
The Blog of Author Tim Ferriss
S
Securelist
MongoDB | Blog
MongoDB | Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
月光博客
月光博客
Blog — PlanetScale
Blog — PlanetScale
博客园 - 【当耐特】
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
SecWiki News
SecWiki News
aimingoo的专栏
aimingoo的专栏
腾讯CDC
U
Unit 42
Google DeepMind News
Google DeepMind News
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
大猫的无限游戏
大猫的无限游戏
Latest news
Latest news
I
InfoQ
V2EX - 技术
V2EX - 技术
The Cloudflare Blog
V
V2EX
The Register - Security
The Register - Security
博客园 - Franky
Security Archives - TechRepublic
Security Archives - TechRepublic
Security Latest
Security Latest
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
云风的 BLOG
云风的 BLOG
Jina AI
Jina AI
Microsoft Security Blog
Microsoft Security Blog
小众软件
小众软件
N
Netflix TechBlog - Medium
量子位
M
MIT News - Artificial intelligence

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Обновление Ideco NGFW Novum: что изменилось в архитектуре и почему это важно
Ideco · 2026-04-17 · via Все публикации подряд на Хабре

Простой

6 мин

6.8K

В апреле 2026 года мы выпускаем обновление Ideco NGFW Novum. Это плановый релиз, в котором развиваются пять направлений: централизованное управление, защита DNS, управление удалённым доступом, SD-WAN и кластеризация. Ниже разбираем, что именно изменилось и какие задачи это решает.

Контекст: почему именно эти направления

Ideco NGFW Novum строится как платформа для распределённых инфраструктур крупных организаций. Типичная установка: несколько площадок, разные каналы связи, смешанный парк устройств, удалённые пользователи и подрядчики с разным уровнем доверия.

В такой конфигурации четыре проблемы встречаются чаще всего.

Первая: управление разрастается горизонтально. При наличии 10, 20, 50 узлов NGFW любое изменение политики требует ручного повторения на каждом устройстве. Это и операционные затраты, и источник конфигурационных расхождений.

Вторая: DNS остаётся слепым пятном. Классический периметровый контроль фильтрует соединения по IP и порту. DNS-запросы при этом проходят через любые ограничения, в том числе в изолированных сетях. Атакующие используют DNS для передачи данных, связи с командными серверами и обхода фильтрации.

Третья: качество WAN-каналов контролируется по факту полного отказа, а не по реальным параметрам связи. Классическая схема резервирования переключает трафик только тогда, когда интерфейс упал. Деградация канала — рост задержек, потери пакетов, джиттер — при этом остаётся незамеченной. Критичные сервисы (ERP, голос, видеоконференцсвязь) продолжают идти по проблемному пути, пока администратор не получит жалобы от пользователей. Доказать провайдеру факт деградации без журналируемых измерений затруднительно.

Четвёртая: при переключении узла кластера или перестроении динамической маршрутизации возникают паузы. Для инфраструктур с жёсткими требованиями к доступности это неприемлемо.

Новая версия отвечает на каждую из этих проблем.

Ideco Center: управление VPP-контекстами, централизованные журналы IPS и WAF, геораспределённый кластер

До обновления Ideco Center управлял классическим виртуальными контекстами NGFW. В релизе добавляется поддержка высокопроизводительных виртуальных контекстов (VPP-контекстов) из единой консоли.

Виртуальные контексты позволяют запускать несколько независимых экземпляров NGFW на одном физическом или виртуальном сервере с разделением ресурсов и политик. Типичный сценарий: ЦОД с несколькими арендаторами или крупная организация с изолированными бизнес-единицами на одной платформе. До этого релиза централизованное управление такими контекстами через Ideco Center было недоступно.

Второе изменение: централизованный сбор журналов IPS и WAF со всех подключённых узлов NGFW. Раньше Ideco Center агрегировал журналы аутентификации, веб-трафика, межсетевого экрана и действий администратора, но события систем предотвращения вторжений и защиты веб-приложений оставались локально на каждом узле. Для расследования инцидента приходилось последовательно подключаться к консолям отдельных NGFW и сопоставлять записи вручную.

Теперь срабатывания IPS и WAF со всей инфраструктуры консолидируются в одной точке. Это даёт две практических возможности. Первая — корреляция событий между площадками: попытка эксплуатации одной и той же уязвимости на нескольких узлах видна как единая картина, а не как разрозненные локальные срабатывания. Вторая — единая точка выгрузки в SIEM по syslog: вместо настройки экспорта на каждом NGFW поток событий выгружается централизованно из Ideco Center.

Третье изменение: геораспределённый кластер системы управления. Два экземпляра Ideco Center развёртываются в разных дата-центрах. Прямое соединение между узлами не требуется. При отказе одного узла управление автоматически переходит на второй; применённые ранее политики на NGFW продолжают работать независимо от доступности консоли.

Это принципиально отличается от кластеризации самого NGFW. Здесь речь идёт об устойчивости контура управления как отдельного слоя: даже если оба дата-центра испытывают проблемы связности, обработка трафика на узлах не прекращается.

DNS Security: журнал запросов как инструмент расследования

DNS Security в Ideco NGFW Novum анализирует запросы в режиме реального времени: выявляет DGA-домены (генерируемые алгоритмически командными серверами вредоносного ПО), DNS-туннелирование и фишинговые домены и блокирует их.

В новой версии добавляется журнал DNS-запросов, доступный через веб-интерфейс. Администратор видит историю обращений: какое устройство к каким доменам обращалось, когда и с каким результатом.

Практическая ценность здесь в прозрачности. При расследовании инцидента или аномалии DNS-журнал позволяет восстановить хронологию: когда рабочее место начало обращаться с DNS запросом к подозрительному домену, к какой категории угроз он относится. Также журнал можно выгрузить в SIEM по syslog чтобы проанализировать корреляцию с другими событиями.

ZTNA и Ideco Client: многофакторная аутентификация, синхронизация сессий, CLI

В новой версии в Ideco Client добавляется аутентификация по машинному сертификату (Machine Certificate). В сочетании с паролем пользователя и одноразовым кодом (OTP) это формирует многофакторную схему: пользователь + устройство + временной фактор.

Архитектурный смысл в следующем. Компрометация только пароля не даёт атакующему доступа: требуется ещё и физический доступ к устройству с нужным сертификатом. Кража устройства без пароля также не открывает доступ. Для атаки нужно одновременно получить пароль, OTP и устройство с установленным сертификатом. Это исключает наиболее распространённые сценарии захвата учётных записей.

Второе изменение: синхронизация VPN-сессий Ideco Client в кластере. При переключении нод кластера пользовательские сессии не разрываются. Ранее переключение означало повторную аутентификацию для всех активных пользователей.

Третье: реализация CLI-режима Ideco Client для headless-систем. Это закрывает сценарий управляемого подключения серверов, производственных систем и другого оборудования без графического интерфейса к ZTNA-контуру.

Также в релизе добавлено расширенное журналирование Ideco Client. Это сокращает время диагностики проблем.

SD-WAN: управление каналами по SLA-профилям

В базовой конфигурации Ideco NGFW Novum уже поддерживает балансировку нагрузки между несколькими WAN-каналами и резервирование маршрутов. Переключение при отказе канала работало по факту недоступности интерфейса.

Новая версия добавляет управление каналами на основе SLA-профиля. Администратор задаёт пороговые значения для каждого профиля: максимально допустимую задержку (latency), джиттер (jitter) и потери пакетов (packet loss). Трафик, отнесённый к профилю, маршрутизируется только через каналы, соответствующие этим параметрам. При деградации канала ниже заданных порогов трафик автоматически переключается на резервный путь, не дожидаясь полного падения интерфейса.

Дополнительно: в журнале теперь фиксируются переключения между каналами с указанием причины. Это даёт прозрачность: администратор видит, сколько раз за сутки трафик переключался, по какому триггеру и сколько времени провёл на резервном маршруте. Без этого журнала доказать провайдеру факт деградации канала затруднительно.

Кластер и протоколы маршрутизации

В новой версии в кластерную архитектуру добавлены несколько изменений, каждое из которых закрывает конкретный сценарий отказа.

Graceful Restart в BGP и OSPF. При перезапуске процесса маршрутизации на одном узле кластера соседние устройства продолжают использовать ранее согласованные маршруты на период восстановления. Без этого механизма перезапуск приводил к полному перестроению таблиц маршрутизации и паузе в передаче трафика.

Синхронизация состояния LACP-интерфейсов в кластере. Агрегированные каналы (bonding) теперь корректно переносятся при переключении нод: состояние интерфейсов синхронизируется между узлами, и при failover не происходит пересогласования LACP с коммутатором. Это снижает время переключения.

Синхронизация FIB-таблиц. Таблицы форвардинга синхронизируются между узлами. При переключении резервная нода начинает маршрутизировать трафик без необходимости заново строить FIB с нуля.

Поддержка EIGRP. Для организаций, которые используют EIGRP в инфраструктуре, это закрывает сценарий интеграции Ideco NGFW Novum в неё без полной перестройки. EIGRP применяется преимущественно в инфраструктурах, унаследовавших сетевое оборудование Cisco.

Ускорение переключения нод кластера. Время переключения сокращено. Это измеримый параметр, влияющий на SLA: чем короче пауза при переключении, тем меньше вероятность разрыва активных TCP-сессий.

Итог

Новая версия не меняет архитектуру платформы, но закрывает конкретные пробелы, которые проявляются при эксплуатации в распределённых инфраструктурах: централизация управления и журналов IPS/WAF из единой консоли, прозрачность DNS-активности, устойчивость кластера за счёт синхронизации состояний и Graceful Restart, контроль качества WAN-каналов на уровне политики, а не по факту падения.

Для организаций, которые уже используют Ideco NGFW Novum, версия обновляется в штатном порядке. Подробности о новых возможностях можно уточнить у менеджера или на вебинаре 23 апреля.