Примечания к релизуВерсия предназначена только для промежуточного обновления до ФСТЭК Ideco UTM версии 21.18.
При обновлении c версии 19 правила контентной фильтрации будут мигрированы на новые категории автоматически.
Для корректной авторизации в почте проверьте, что почтовые домены совпадают с доменами
Каталога авторизации в разделе
Пользователи - Аутентификация. В случае несовпадения аутентификация будет выполняться через
Каталог по умолчанию. Подробнее в
статье.
Для успешной миграции с версии 20:- Укажите Каталог по умолчанию в разделе Аутентификация.
- Пользователи без каталога будут автоматически перенесены в каталог Локальные пользователи.
- Если в правилах доступа использовались группы безопасности, убедитесь, что права выданы нужным пользователям.
- Правила VPN в версии 21 действуют для внешних и локальных сетей, включая Device VPN.
Если на версии 19 были настроены VCE, распределите им ресурсы на промежуточной версии 20. Если этого не сделать, после обновления до версии 21 все VCE будут выключены – включить их можно будет только после назначения ресурсов.
Новая функциональность- Управление разделением ресурсов с помощью виртуальных контекстов:
- Классический (VCE NGFW) – контекст на основе решения NGFW. Настройки разделов в VCE NGFW идентичны настройкам в продукте Ideco NGFW Novum.
- Высокопроизводительный (VCE VPP) – контекст для обработки сетевого трафика с высокой пропускной способностью. Отличия от VCE NGFW в статье.
- Графики загруженности VCE в Мониторинге.
- Прозрачный L2-мост в Высокопроизводительном контексте.
- Возможность работы виртуальных контекстов с обычным типом кластеров.
- Перенос внутренних настроек виртуальных контекстов при переключении нод в любом кластере.
- Поддержка до 100 000 правил в Высокопроизводительном контексте.
- Поддержка Ideco Client – программа-клиент, которая управляет аутентификаций пользователей при подключении к NGFW Novum.
- Новая система работы с пользователями AD/Samba DC:
- Быстрая работа с крупными каталогами (десятки/сотни тысяч пользователей и групп).
- Просмотр групп безопасности в веб-интерфейсе.
- Оптимизация скорости работы NGFW за счет разделения локальных пользователей и пользователей, импортированных из AD.
- Поиск пользователей в правилах.
- Авторизация с помощью SAM и UPN через Active Directory.
- Настройка длины сессии пользователя при авторизации по журналам безопасности AD.
- Возможность добавлять пользователей AD, LDAP-фильтры и группы безопасности в объект Список IP-объектов.
- L2-менеджер: настройка физических портов и сохранение при переустановке NGFW.
- Настройка интерфейсов при используемом кластере.
- Новые возможности при настройке DNS:
- Поддержка DNS security.
- Динамически обновляемая DNS-зона для подключающихся VPN-пользователей.
- Возможность использовать Высокопроизводительный контекст в качестве DNS-сервера.
- Логирование DNS-запросов в журнале Система.
- Поддержка DNS-over-TLS для защиты резолвинга DNS-сервером в NGFW через внешние DNS-серверы (настроенные DNS-серверы должны поддерживать эту технологию).
- RADIUS и двухфакторная аутентификация:
- Поддержка двух режимов 2FA при работе с RADIUS: Логин и Логин и OTP-код.
- Интеграция с RADIUS-сервером для двухфакторной аутентификации пользователей и администраторов.
- Поддержка Web Application Firewall (WAF):
- Профили безопасности WAF.
- События безопасности WAF в разделе Отчеты и журналы → События безопасности.
- Журнал заблокированных IP и ручное снятие блокировки (Блокировки по IP) в разделе Мониторинг.
- Создание через терминал пользовательских конфигурационных файлов WAF, сохраняемых при обновлениях NGFW.
- SSH-авторизация для локальных администраторов по ключам.
- Новые возможности в локальном меню:
- Управление VLAN- и LACP (BOND)-интерфейсами (просмотр, добавление, удаление).
- Возможность включения/выключения сетевого интерфейса.
- Аутентификация по сертификату через IKEv2/IPsec.
- Интеграция с NGate, возможность использовать Ideco NGFW как Syslog-сервер.
- Возможность передавать информацию о действиях администраторов в SIEM-систему.
- Дополнительный метод доставки отчетов по расписанию – SMTP-сервер.
- Расширенные настройки Маршрутизации: PBR и статическая маршрутизация в Системном контексте и VCE.
- Поддержка утилиты ipmitool в дистрибутиве.
- Индивидуальная настройка параметров защиты от DoS при публикации в разделе Обратный прокси.
- Выгрузка правил в формате CSV в разделах Межсетевой экран и Контент-фильтр.
- Новые возможности в разделе VPN:
- Гибкая настройка передачи маршрутов VPN-пользователям (Split tunneling).
- Ограничение длины сессии пользовательских VPN-подключений.
- Новые возможности настройки правил Контент-фильтра:
- Фильтрация по регулярным выражениям, по направлению трафика, по размеру сообщения.
- Инвертирование источника и категорий, использование логического оператора И для источника.
- Оптимизация категорий: уменьшение количества категорий и устранение дублирования (69 категорий вместо 173).
- Возможность выбора баз GeoIP (стандартная, Минцифры) в настройках Управление сервером → Обновления → Базы фильтрации.
- Возможность настройки ALG для SIP и H.323.
- Возможность скачать записи системных событий после отката на предыдущую версию.
Безопасность- Исправлена уязвимость ядра Linux CVE-2026-46300 (Fragnesia) в подсистеме XFRM ESP-in-TCP, связанная с локальным повышением привилегий до root (не эксплуатируется удаленно, требует доступа к серверу).
- Исправлена уязвимость ядра Linux CVE-2026-43333 в подсистеме pidfd, связанная с локальным раскрытием конфиденциальных данных привилегированных процессов (не эксплуатируется удаленно, средняя степень критичности).
- Исправлена уязвимость nginx CVE-2026-1642, связанная с возможностью внедрения произвольных данных в ответы, передаваемые через Обратный прокси по HTTPS (эксплуатируется удаленно, средняя степень критичности).
- Повышена безопасность формы авторизации: при неудачном входе отображается стандартное сообщение об ошибке.
- Усилена безопасность пользовательских данных в системных журналах.
- Исправлено отображение приватного ключа в тексте ошибки при загрузке сертификата для MITM.
- Оптимизированы алгоритмы шифрования в Обратном прокси: отключена поддержка устаревших шифров, например SHA1.
- Актуализированы сигнатуры IPS для обнаружения ICMP-тунеллинга.
- Безопасность удаленного доступа за счет ограничения подключения Удаленного помощника только с доверенных IP.
- При обнаружении брутфорс-атак с помощью fail2ban пакеты будут отбрасываться без отправки RST-сообщений.
- Обновлен модуль DNS.
- Обновлен модуль Предотвращения вторжений (в том числе исправлены уязвимости CVE-2025-59147/BDU:2025-12460, CVE-2025-66570, CVE-2025-64344, CVE-2025-64333, CVE-2025-64332, CVE-2025-64331, CVE-2025-64330, CVE-2026-31935, CVE-2026-31933, CVE-2026-31932, CVE-2026-31937, CVE-2026-45764, CVE-2026-45766, CVE-2026-45769, CVE-2026-46387, CVE-2026-45759, CVE-2026-45762, CVE-2026-45765, CVE-2026-45747, CVE-2026-45767, CVE-2026-45751, CVE-2026-45761).
- Обновлен модуль Прокси (в том числе исправлена уязвимость CVE-2025-62168/BDU:2025-13226).
- Исправлена фильтрация невалидных TCP-сессий между локальными сетями в Классическом контексте.
- Исправлена уязвимость ядра Linux CVE-2026-31431, связанная с локальным повышением привилегий до root (не эксплуатируется удаленно, низкая степень критичности).
- Исправлены уязвимости ядра Linux CVE-2026-43284, CVE-2026-43500 (Dirty Frag), связанные с локальным повышением привилегий до root (не эксплуатируются удаленно).
- Исправлена уязвимость ядра Linux в механизме GRO (Generic Receive Offload), позволяющая непривилегированному локальному пользователю получить права root (не эксплуатируется удаленно).
- Устранен ряд уязвимостей, выявленных в рамках статического и динамического анализа кода.
- Исправлено раскрытие конфиденциальной информации в форме веб-авторизации (средняя степень критичности).
- Исправлено некорректное логирование правил Межсетевого экрана с действием Запретить при отключенном SSH на внешних интерфейсах.
- Закрыты уязвимости TCP Timestamps Information Disclosure и ICMP Timestamp Reply Information Disclosure.
Улучшения и оптимизации- Раздел Файрвол переименован в Межсетевой экран. Изменения в разделе:
- Добавлено действие Отбросить (запретить без отправки RST-сообщения источнику).
- Возможность блокировки по обновляемому черному списку IP-адресов (в разделе Специальные в Объектах).
- Доступен одновременный выбор протоколов TCP и UDP при создании правила.
- Использование логического оператора И для источника и назначения.
- Доработан журнал Межсетевого экрана:
- Добавлено поле Внешний IP-адрес источника.
- Доработано логирование правил в журнале.
- Реализовано ограничение размера журнала – не более 15 ГБ.
- Возможность перехода в используемый профиль безопасности из журнала.
- Расширены настройки OSPF: добавлена настройка типа области, стоимости, hello- и dead-интервалов, аутентификация соседей по MD5.
- Улучшена фильтрация в разделе Маршрутизация.
- Расширены возможности раздела Обратный прокси:
- Изменены диапазоны лимитов в настройках: лимит запросов с одного IP в секунду – от 0 до 4 294 967 295, лимит подключений с одного IP – от 0 до 65 535.
- Расширены возможности перемещения правил в таблицах разделов Предотвращение вторжений, Web Application Firewall, VPN-подключения, Ограничение скорости, Контент-фильтр, Прокси, Личный кабинет пользователя, Маршрутизация и Межсетевой экран.
- Улучшен поиск в интерфейсе
- Подсветка объектов при использовании.
- Возможность поиска объектов не только по названиям, но и по значению.
- В Панель мониторинга добавлен виджет Мониторинг здоровья.
- Добавлены фильтры и дополнительные столбцы с группировкой сессий в раздел Монитор трафика.
- Реализована поддержка сетевых адаптеров USB.
- Добавлена сортировка учетных записей в разделе Пользователи по имени в алфавитном порядке.
- Добавлено подтверждение при включении кнопки Полный доступ.
- Повышена стабильность прохождения трафика при включенном LACP-интерфейсе.
- Повышена стабильность работы прокси-сервера.
- Добавлена валидация на уникальность названий доменов в ALD и FreeIPA.
- Убрана валидация на обязательный ввод дня недели при создании объекта с типом Время.
- Открытие виджета чата технической поддержки заменено на переход по ссылке.
- Ускорена работа с большим количеством объектов Active Directory.
- Ограничена роль Администратор Межсетевого экрана в некоторых разделах (Почтовый релей, Ограничение скорости, Управление сервером, Обратный прокси и другие).
- Доступен раздел Техническая поддержка для пользователей с ролью Администратор Межсетевого экрана.
- Оптимизирована нагрузка на SSD при работе NGFW.
- Повышена производительность работы модуля Предотвращения вторжений.
- Улучшено определение приложений модулем Контроль приложений.
- Настроена пересылка писем с большими вложениями через OWA.
- Актуализированы DNSBL-списки для повышения эффективности антиспам-фильтрации.
- Обновление ядра Linux (до версии 6.12) и ключевых используемых пакетов.
- При создании отчетов по расписанию в Конструкторе отчетов можно выбрать формат отчета (CSV, PDF, PDF + CSV).
- Возможность использования логического оператора ИЛИ в фильтрах журналов.
- Повышена стабильность IPsec-подключений.
Все исправления ошибок, вошедшие в версии Ideco NGFW Novum с 20.0 по 21.18, применимы и к сертифицированной версии ФСТЭК Ideco UTM.