Cisco ASA — многофункциональный межсетевой экран, объединяющий NGFW, контроль приложений (AVC), VPN, систему предотвращения вторжений (NGIPS), защиту от вредоносов AMP и URL-фильтрацию. Технологии безопасности появились после покупки SourceFire и известны как сервисы FirePower; модельный ряд — линейка 5500-X. С 2022 года поставки Cisco в РФ идут только через параллельный импорт (по состоянию на июнь 2026), без обновлений сигнатур и репутационных баз, поэтому для защиты периметра мы подбираем российские NGFW. Товарные знаки принадлежат правообладателям.
Как ASA стал NGFW
Cisco ASA — преемник серии PIX, первых файрволов Cisco. Ключевым событием стала покупка компании SourceFire — разработчика системы предотвращения вторжений Snort и антивируса AMP. Эти технологии интегрировали в линейку 5500-X под названием сервисов FirePower.
Классического межсетевого экрана с инспекцией состояний сессий (stateful firewall) на уровнях L3-L4 стало недостаточно. К правилам на основе IP и портов TCP/UDP добавились новые параметры: сетевая зона, VLAN, учётные записи AD, приложение, URL, атрибуты файла. Дополняет это глубокий анализ трафика Cisco AVC.
Сервисы безопасности ASA
- NGFW — межсетевой экран нового поколения с контролем на прикладном уровне;
- Cisco AVC — гранулярный мониторинг и контроль приложений;
- NGIPS — система предотвращения вторжений на базе Snort; база атак обновляется каждые два часа из сети детектирования угроз Talos;
- AMP — защита от вредоносного кода с ретроспективным анализом;
- URL-фильтрация — по категориям и репутации;
- VPN — построение IPsec-туннелей site-to-site.
NGIPS и AMP
NGIPS использует сигнатурный анализ и автоматизирует оценку влияния событий: обновление правил, оценку ущерба, сопоставление пользователей и событий, генерацию отчётов. AMP сочетает анализ файлов (сигнатуры, нечёткие отпечатки, машинное обучение) с поведенческим анализом и ретроспективой — отслеживанием траектории заражённых файлов уже после факта атаки. Совмещение подходов даёт полную картину атаки и помогает локализовать пострадавшие ресурсы.
URL-фильтрация
Фильтрация работает по категориям, репутации (уровень риска от 1 до 5), их сочетанию и ручным спискам. Источник данных — HTTP-трафик, расшифрованный HTTPS и URL из сертификата при установке SSL. На устройство скачивается локальная база, ежедневно обновляемая из облака на 400+ млн адресов. База бывает на 1 млн и на 20 млн записей; второй вариант требует более 3,4 ГБ оперативной памяти, что важно при выборе модели.
Модельный ряд 5500-X
| Параметр | 5506-X | 5508-X | 5516-X | 5525-X | 5545-X | 5555-X |
|---|---|---|---|---|---|---|
| МЭ stateful (UDP), Мбит/с | 750 | 1000 | 1800 | 2000 | 3000 | 4000 |
| МЭ stateful (смешанный), Мбит/с | 300 | 500 | 900 | 1000 | 1500 | 2000 |
| AVC+IPS, Мбит/с | 125 | 250 | 450 | 650 | 1000 | 1250 |
| VPN (3DES/AES), Мбит/с | 100 | 175 | 250 | 300 | 400 | 700 |
| Одновременных сессий | 50K | 100K | 250K | 500K | 750K | 1M |
| IPsec VPN site-to-site | 50 | 100 | 300 | 750 | 2500 | 5000 |
| Память, ГБ | 4 | 8 | 8 | 8 | 12 | 16 |
Модель 5506-X выпускалась также в вариантах со встроенной точкой Wi-Fi (5506W-X) и в промышленном исполнении (5506H-X). Все модели поддерживают сценарии отказоустойчивости: active/standby и active/active (последний — для моделей старше 5506-X). Централизованное управление обеспечивают Cisco ASDM и аппаратный FirePower Management Center (FMC).
Импортозамещение: чем заменить Cisco ASA в 2026
С 2022 года официальные поставки Cisco в Россию прекращены. По состоянию на июнь 2026 года ASA доступен только через параллельный импорт. Для NGFW это критично: без обновлений сигнатур NGIPS, репутационных баз AMP и облачной URL-фильтрации устройство перестаёт защищать от новых угроз. Поэтому замена на российский NGFW — не формальное, а практическое требование.
- UserGate — российский NGFW с контролем приложений, IPS, антивирусом и URL-фильтрацией;
- Ideco — шлюз безопасности с NGFW, фильтрацией и VPN;
- другие отечественные решения под конкретные требования по производительности и сертификации.
Для информационных систем с защищаемыми данными мы подбираем сертифицированное ФСТЭК решение под класс ИС. Подробнее — в материале российские NGFW: замена firewall.
Подберём российский NGFW под ваш периметр и требования регуляторов, настроим защиту под ключ.
Частые вопросы
Что такое сервисы FirePower в Cisco ASA?
FirePower — набор сервисов безопасности, появившихся после покупки SourceFire: система предотвращения вторжений NGIPS на базе Snort, защита от вредоносов AMP, контроль приложений и URL-фильтрация. Они превращают классический файрвол ASA в межсетевой экран нового поколения.
Можно ли купить и обновлять Cisco ASA в России в 2026 году?
Официальные поставки прекращены с 2022 года. По состоянию на июнь 2026 года устройства доступны только через параллельный импорт, без обновлений сигнатур IPS, баз AMP и облачной URL-фильтрации. Без этих обновлений NGFW не защищает от новых угроз, поэтому рекомендуется переход на российские решения.
Чем заменить Cisco ASA при импортозамещении?
Российскими NGFW — например, UserGate или Ideco — с контролем приложений, системой предотвращения вторжений, антивирусом, VPN и URL-фильтрацией. Конкретное решение подбирают под производительность периметра и требования регуляторов. Товарные знаки принадлежат правообладателям.
Нужен ли сертифицированный ФСТЭК межсетевой экран?
Да, если в системе обрабатываются персональные данные, гостайна, информация ГИС/КИИ или других защищаемых категорий. Для таких систем мы подбираем сертифицированное ФСТЭК решение под нужный класс защищённости.
