Top.Mail.Ru
Импортозамещение
Миграция с Cisco 
на Ideco NGFW Novum
Оборудование Cisco остаётся без вендорской поддержки, обновлений безопасности и сертификации ФСТЭК. Ideco переносит периметровую защиту, удалённый доступ и связность распределённой инфраструктуры на российскую платформу — и встраивается в действующую сеть Cisco без перевода маршрутизации с EIGRP на другие протоколы. Ниже — семь типовых сценариев миграции.
7
сценариев замены с оценкой готовности
EIGRP
нативная поддержка протокола Cisco
ФСТЭК
сертификация и реестр российского ПО
Миграция с Cisco на Ideco NGFW Novum
Инфраструктура на Cisco остаётся без вендорской поддержки
С прекращением поставок, обновлений и технической поддержки Cisco эксплуатация оборудования вендора сопряжена с растущими рисками. Для объектов критической информационной инфраструктуры применение несертифицированного иностранного межсетевого экрана несовместимо с требованиями регуляторов.
Текущее состояние
Инфраструктура Cisco
Отсутствие обновлений безопасности, технической поддержки и поставок. Нет сертификации ФСТЭК и включения в реестр российского ПО. Функциональность зачастую разнесена по разным продуктам: например, для SD-WAN нужен отдельный Cisco Catalyst SD-WAN.
Целевая архитектура
Ideco NGFW Novum + Ideco Client
Регулярные обновления и техническая поддержка на территории РФ. DPI, IPS, контент-фильтрация, TLS-инспекция, VPN, ZTNA и SD-WAN — в единой платформе. Нативная поддержка EIGRP позволяет встроить решение в сеть Cisco без переработки маршрутизации. Ideco Client работает на отечественных ОС Astra Linux, РЕД ОС и Alt OS. Сертификация ФСТЭК и реестр российского ПО.
Единая платформа для сетевой защиты и доступа
Периметровая защита, VPN, ZTNA и SD-WAN собраны в одной платформе Ideco NGFW Novum и управляются из единого интерфейса.
Защита в базовой поставке
DPI, IPS, контент-фильтрация, TLS-инспекция и антивирус трафика входят в базовую поставку платформы — отдельные модули защиты подключать не нужно.
SD-WAN в составе платформы
Маршрутизация по SLA (задержка, джиттер, потери) и автоматическое переключение каналов встроены в платформу.
ZTNA без внешнего Cisco ISE
Проверка состояния устройства (HIP-профили) и доступ к приложениям по пользователю и устройству встроены в платформу.
Нативная поддержка EIGRP
Среди российских NGFW нативную поддержку EIGRP — фирменного протокола маршрутизации Cisco — обеспечивает только Ideco. Решение встраивается в действующую Cisco-инфраструктуру без перевода сети на OSPF или BGP. Совместимость IPsec Site-to-Site с Cisco дополнительно позволяет переносить узлы поэтапно.
Централизованное управление
Централизованное управление политиками межсетевого экранирования: NGFW администрируются из единого интерфейса Ideco Center без синхронизации разнородных систем. Поддерживается геораспределённый кластер Ideco Center из двух узлов в разных ЦОД.
Соответствие требованиям регуляторов
Сертификация ФСТЭК, реестр российского ПО и поддержка отечественных операционных систем для проектов в контуре КИИ, 187-ФЗ и 152-ФЗ.
Семь классов задач:
покомпонентное сопоставление
Для каждого сценария приведены сегмент, контекст применения инфраструктуры Cisco и покомпонентное сопоставление с Ideco. Оценка готовности приводится без упрощений: два сценария закрываются с учётом ограничений, связанных с дорожной картой.
Сценарий 1
Крупный и средний бизнес · замена ASA без модуля IPS/IDS
Периметровый межсетевой экран для бизнеса
Полная замена
Отсутствие обновлений безопасности, технической поддержки и поставок. Нет сертификации ФСТЭК и включения в реестр российского ПО. Функциональность зачастую разнесена по разным продуктам: например, для SD-WAN нужен отдельный Cisco Catalyst SD-WAN.
Решения Cisco
например: Cisco ASA, Secure Firewall Threat Defense (FTD)
  • Stateful Firewall, ACL, NAT/PAT
  • IPsec Site-to-Site VPN (IKEv1/IKEv2)
  • Базовая маршрутизация (OSPF/RIP)
  • HA Active/Standby
Ideco NGFW Novum + Ideco Client
  • Stateful Firewall, NAT (импорт правил из Cisco ACL в политики Ideco; поддержка ACL — в версии 24)
  • IPsec Site-to-Site VPN (совместимость с Cisco подтверждена)
  • Маршрутизация OSPF, BGP, EIGRP
  • HA Active/Passive с синхронизацией сессий
Ideco поддерживает EIGRP нативно, поэтому включается в существующую Cisco-инфраструктуру без перевода маршрутизации на OSPF или BGP. IPS, контент-фильтрация и TLS-инспекция входят в состав платформы.
Сценарий 1
Крупный и средний бизнес · замена ASA без модуля IPS/IDS
Периметровый межсетевой экран для бизнеса
Полная замена
Сценарий 2
Любой сегмент · 50–2000 удалённых пользователей
Удалённый доступ сотрудников (Remote Access VPN)
Полная замена
Самый массовый сценарий: клиентский SSL/IPsec VPN с проверкой состояния устройства (HostScan / Posture). Именно на нём Cisco держала наибольшую долю рынка VPN-клиентов.
Решения Cisco
например: Cisco ASA + Secure Client
  • ASA: SSL VPN / IPsec IKEv2 headend
  • Cisco Secure Client (ранее AnyConnect): TLS/DTLS + IPsec IKEv2
  • HostScan / Secure Firewall Posture: проверка ОС, антивируса
  • MFA через RADIUS / Duo / SAML
  • Always-On VPN, Split Tunnel
Ideco NGFW Novum + Ideco Client
  • Ideco NGFW Novum: TLS VPN headend + IPsec IKEv2
  • Ideco Client: TLS, WireGuard, IKEv2/IPsec, SSTP, L2TP/IPsec
  • HIP-профили: проверка состояния устройства — ОС, антивирус, обновления, сертификаты и другие параметры
  • MFA: логин + OTP (TOTP) + машинный сертификат
  • Device VPN (Always-On), Split / Full tunnel
Клиент Ideco Client работает на Windows, а также на отечественных ОС — Astra Linux, РЕД ОС и Alt OS, что важно для организаций с требованием импортозамещения на рабочих местах.
Сценарий 2
Любой сегмент · 50–2000 удалённых пользователей
Удалённый доступ сотрудников (Remote Access VPN)
Полная замена
Сценарий 3
Средний и крупный бизнес · ИБ-зрелые организации
Концентратор ZTNA с проверкой устройства
Полная замена
Доступ «к приложению, а не к сети» с постоянной проверкой состояния устройства. Для российского рынка критично, что решение работает on-premise, без зависимости от зарубежных облаков.
Решения Cisco
например: Cisco ASA + Secure Client + ISE
  • ASA + Cisco Secure Client Posture (HostScan) + ISE
  • Проверка ОС, антивируса, обновлений, файлов
  • Управление доступом (DACL) через внешний ISE
  • ZTA-модуль в Secure Client 5.x (требует Cisco Secure Access)
Ideco NGFW Novum + Ideco Client
  • Ideco NGFW Novum + Ideco Client
  • HIP-профили: проверка ОС, антивируса, обновлений, сертификатов и других параметров — встроено, без ISE
  • Постоянная перепроверка соответствия устройства в течение сессии
  • Управление доступом по результату HIP-проверки в правилах МСЭ
  • ZTNA встроен: доступ по пользователю + устройству + OTP
Логика ZTNA полностью сосредоточена в платформе — внешний Cisco ISE и облачный Secure Access не требуются.
Сценарий 3
Средний и крупный бизнес · ИБ-зрелые организации
Концентратор ZTNA с проверкой устройства
Полная замена
Сценарий 4
Крупный бизнес, ЦОД, мультитенантные окружения
Сегментация сети через виртуальные контексты
Полная замена
Cisco продавала ASA в enterprise именно за счёт Multiple Context Mode — независимых виртуальных межсетевых экранов на одном устройстве. Характерно для операторов связи, банков, ЦОД.
Решения Cisco
например: Cisco ASA (Multiple Context Mode)
  • ASA Multiple Security Contexts
  • Независимые политики на каждый контекст
  • Управление контекстами через ASDM
Ideco NGFW Novum + Ideco Client
  • VCE (Virtual Context Engine): независимые NGFW на одном ПАК
  • До 100 000 правил на контекст
  • Классический VCE + высокопроизводительный VCE VPP
  • Централизованное управление через Ideco Center
В Ideco NGFW Novum два типа контекстов: классический VCE с полным набором функций и высокопроизводительный VCE VPP на сетевом стеке VPP/DPDK для трафика ЦОД. Актуальный перечень отличий контекстов приведён в документации. Если функция ещё не поддержана в VPP, для неё используется классический VCE.
Сценарий 4
Крупный бизнес, ЦОД, мультитенантные окружения
Сегментация сети через виртуальные контексты
Полная замена
Сценарий 5
Розница, производство, госсектор · 5+ филиалов
Объединение распределённых офисов (S2S VPN / SD-WAN)
С учётом ограничений
Классический сценарий ASA: hub-and-spoke или full-mesh IPsec VPN для объединения офисов. SD-WAN у Cisco реализуется отдельным продуктом — Cisco Catalyst SD-WAN (ранее Viptela).
Решения Cisco
например: Cisco ASA, Catalyst SD-WAN
  • IPsec Site-to-Site IKEv1/IKEv2, hub-and-spoke
  • HA Active/Standby с резервированием WAN
  • OSPF/BGP для динамической маршрутизации
  • SD-WAN только через отдельный продукт Cisco Catalyst SD-WAN
Ideco NGFW Novum + Ideco Client
  • IPsec Site-to-Site между офисами
  • Встроенный SD-WAN: маршрутизация по SLA (задержка, джиттер, потери)
  • Нативный EIGRP, а также BGP (с BFD и Graceful Restart) и LACP
  • Единая точка управления — Ideco Center
SD-WAN входит в состав платформы — в экосистеме Cisco эта функциональность реализуется отдельным продуктом Cisco Catalyst SD-WAN. К концу 2026 года планируется шаблонизация IPsec-туннелей, полноценный full-mesh — в 2027 году. Настройка IPsec-сопряжения Ideco с Cisco IOS описана в документации: туннельный режим и транспортный режим.
Сценарий 5
Розница, производство, госсектор · 5+ филиалов
Объединение распределённых офисов (S2S VPN / SD-WAN)
С учётом ограничений
Сценарий 6
Госсектор, финансы, промышленность, здравоохранение
Периметр с требованиями регулятора (КИИ, ФСТЭК)
Обязательная замена
Ключевой драйвер замены Cisco в России — требования регуляторов: приказы ФСТЭК, 187-ФЗ, 152-ФЗ и использование сертифицированных средств защиты. Cisco ASA не сертифицирована ФСТЭК и не входит в реестр российского ПО.
Решения Cisco
например: Cisco ASA
  • Нет сертификации ФСТЭК России
  • Не входит в реестр российского ПО
  • Нет совместимости с отечественными СКЗИ
Ideco NGFW Novum + Ideco Client
  • Сертификация ФСТЭК: МЭ 4-го класса, НДВ 4-го уровня
  • Включён в реестр российского ПО
  • Соответствие приказам ФСТЭК № 21, № 17, № 239
Единственный сценарий, в котором замена обязательна: применение несертифицированного иностранного межсетевого экрана на объектах КИИ не соответствует требованиям регуляторов.
Сценарий 6
Госсектор, финансы, промышленность, здравоохранение
Периметр с требованиями регулятора (КИИ, ФСТЭК)
Обязательная замена
Сценарий 7
Телеком, крупные банки · 10 000+ сотрудников
Enterprise с Active/Active кластером VPN
С учётом ограничений
ASA поддерживает Active/Active failover и распределённый VPN-кластер, когда сессии распределяются по всем узлам одновременно. Это нужно для горизонтального масштабирования при десятках тысяч VPN-подключений.
Решения Cisco
например: Cisco ASA + Secure Client
  • Active/Active Failover
  • Distributed VPN Clustering (S2S IKEv2)
  • VPN Load Balancing (до 10 устройств в кластере)
  • Масштабирование до десятков тысяч VPN-сессий
Ideco NGFW Novum + Ideco Client
  • Кластер Active/Passive
  • Синхронизация VPN-сессий без разрыва
  • Балансировка VPN-сессий через DNS SRV-записи
  • Active/Active — запланирован в версии 24
  • Для масштабирования — несколько независимых узлов
Кластер Active/Passive уже обеспечивает работу VPN без простоя: сессии синхронизируются между узлами, при переключении соединения не разрываются. Режим Active/Active из дорожной карты добавит интеллектуальную балансировку сессий по состоянию узлов — в отличие от простого распределения по DNS SRV-записям. Для горизонтального масштабирования сейчас используются несколько независимых узлов.
Сценарий 7
Телеком, крупные банки · 10 000+ сотрудников
Enterprise с Active/Active кластером VPN
С учётом ограничений
Готовность к замене по классам задач
Сводный обзор: в каких сценариях платформа Ideco закрывает задачи Cisco в полном объёме, где замена обязательна по требованиям регуляторов, а где следует учесть ограничения.
СЦЕНАРИЙ СЕГМЕНТ ГОТОВНОСТЬ
C-1. Периметровый МСЭ Крупный и средний бизнес Полная замена
C-2. Remote Access VPN Любой сегмент, 50–2000 пользователей Полная замена
C-3. ZTNA / проверка устройства Средний и крупный бизнес Полная замена
C-4. Виртуальные контексты Крупный бизнес, ЦОД, мультитенант Полная замена
C-5. Site-to-Site VPN / офисы Розница, производство, госсектор С учётом ограничений
C-6. Регуляторика / КИИ Госсектор, финансы, промышленность Обязательная замена
C-7. A/A кластер VPN Телеком, крупные банки С учётом ограничений
Готовность к проектам
с требованиями к российским СЗИ
Официальные подтверждения соответствия, отсутствующие у Cisco на российском рынке.
ФСТЭК России
Сертификация
Межсетевой экран 4-го класса, 4-й уровень контроля отсутствия недекларированных возможностей.
Минцифры России
Реестр российского ПО
Включение в реестр — обязательное условие для закупок российского ПО в госсекторе.
Отечественные ОС
Совместимость с российским ПО
Работа на отечественных операционных системах и в реестровых программно-аппаратных комплексах.
Регуляторные требования
187-ФЗ, 152-ФЗ, приказы ФСТЭК
Соответствие требованиям по защите ПДн, ГИС и объектов КИИ — в том числе приказам ФСТЭК № 17, 21, 239.
Заполните форму, и мы подберем сценарий миграции
  • Оценка вашей инфраструктуры Cisco и целей миграции
  • Демонстрация Ideco NGFW Novum и Ideco Client
  • План поэтапной миграции без прерывания сервисов
  • Оценка соответствия требованиям регуляторов
Подберём сценарий миграции с Cisco под вашу инфраструктуру