Qisqacha. Kompaniyada ommaviy servislar, masofaviy xodimlar va shaxsiy maʼlumotlarga ishlov berish boʻlmasa, oddiy tarmoqlararo ekran yetadi; tashqariga chiqarilgan servislar, filiallar va regulyator talablari boʻlsa NGFW kerak. NGFW ilovalarni port oʻrniga aniqlaydi, IPS, antivirus, foydalanuvchilar boʻyicha siyosatlar va kichik modellar unumdorligini bir necha barobar pasaytiradigan TLS inspeksiyasini qoʻshadi. OʻRQ-547 «Shaxsiy maʼlumotlar toʻgʻrisida» va OʻRQ-764 «Kiberxavfsizlik toʻgʻrisida» qonunlari NGFW ni emas, segmentatsiya va jurnallashtirishni talab qiladi; 2026-yil martdan lokalizatsiya faqat biometrik, genetik va aloqa abonentlari maʼlumotlari uchun majburiy.
Klassik tarmoqlararo ekran oʻttiz yil oldin qoʻyilgan vazifani hal qilardi: trafikni manzil va portlar boʻyicha oʻtkazish. Bugun xodimning internetdagi deyarli barcha ishi — ish pochtasidan tortib shaxsiy messenjer va bulutli fayl almashinuvigacha — bitta 443-port orqali va shifrlangan holda oʻtadi. «tcp/443 ga ruxsat» qoidasi uchun bularning hammasi bitta oqim. Shu sababli NGFW sinfi paydo boʻldi: bu portga emas, balki ilova, kontent va reputatsiyaga qaraydigan qurilma. Amalda u nimasi bilan farq qiladi, qancha turadi va Oʻzbekiston qonunchiligi talablariga qanday mos keladi — shularni koʻrib chiqamiz.
Klassik firewall qayerda tugaydi
Paketli filtr va sessiya holatini nazorat qiluvchi tarmoqlararo ekran L3–L4 darajalarida ishlaydi: manba manzili, manzil manzili, protokol, port, ulanish holati. Tarmoqlarni ajratish va tashqi perimetrni toʻgʻridan-toʻgʻri ulanishlardan yopish uchun shu yetarli. Biroq bunday modelda koʻr zonalar bor, va bugun aynan ular butun real xavfni oʻz ichiga oladi.
Birinchidan, ilova port bilan aniqlanmaydi. 443-port orqali korporativ portal ham, anonim VPN-klient ham, shifrlashni qoʻllab-quvvatlaydigan torrent-klient ham ishlaydi. Ikkinchidan, kontent tekshirilmaydi: HTTPS orqali yuklab olingan zararli fayl L4-filtr uchun Windows yangilanishidan hech narsa bilan farq qilmaydi. Uchinchidan, foydalanuvchi konteksti yoʻq — qoida domen hisob yozuviga emas, IP-manzilga bogʻlangan, shuning uchun DHCP va mobil qurilmalar muhitida siyosatlar tezda maʼnosini yoʻqotadi.
NGFW nimani qoʻshadi
Ilovalarni aniqlash. Qurilma ilovani port raqami boʻyicha emas, signaturalar va trafik xatti-harakati boʻyicha aniqlaydi. Bu siyosatlarni biznes tilida yozish imkonini beradi: korporativ fayl almashinuviga ruxsat berish, ommaviy fayl almashinuv xizmatlarini taqiqlash, videoservislar uchun kanalni cheklash.
Hujumlarning oldini olish tizimi (IPS). Paketlar mazmunini maʼlum zaifliklardan foydalanish belgilariga tekshiradi va urinishni zaif serverga yetib borguncha bloklaydi. Tashqariga chiqarilgan servislar uchun, ilova yangilanishini darhol oʻrnatib boʻlmaganda, bu juda muhim — IPS virtual patch sifatida ishlaydi.
Antivirus va veb-filtrlash. Yuklab olinayotgan fayllarni shlyuzda tekshirish, sayt toifalari va aniq zararli domenlarni bloklash. Bu ish stansiyalaridagi himoyaning oʻrnini bosmaydi, lekin ommaviy tahdidlarning asosiy qismini kirishdayoq toʻxtatadi.
Foydalanuvchilarni identifikatsiya qilish. Active Directory yoki LDAP bilan integratsiya: siyosat kichik tarmoqqa emas, «Buxgalteriya» guruhiga yoziladi, jurnalda esa faqat manzil emas, hisob yozuvi koʻrinadi.
Shifrlangan trafik inspeksiyasi. Usiz yuqorida sanab oʻtilgan barcha mexanizmlar faqat ulanishning tashqi qobigʻini koʻradi. NGFW sessiyani deshifrlaydi, kontentni tekshiradi va qayta shifrlaydi — buning uchun qurilmada oʻz sertifikat markazi yaratiladi, uning sertifikati esa guruh siyosatlari orqali ish stansiyalariga tarqatiladi.
Inspeksiya narxi: asosiy amaliy nozik jihat
Modelni tanlashda eng koʻp xato aynan shu yerda qilinadi. Har qanday ishlab chiqaruvchining spetsifikatsiyasida oʻtkazish qobiliyatining bir nechta qiymati koʻrsatiladi va ular bir-biridan bir necha barobar farq qiladi: «toza» rejimdagi firewall oʻtkazish qobiliyati, tahdidlardan himoya yoqilgan holdagi qiymat va alohida — TLS inspeksiyasi bilan. Trafikni deshifrlash eng koʻp resurs talab qiladigan operatsiya, va kichik modellarda u real unumdorlikni firewall pasport raqamiga nisbatan bir necha barobar pasaytirishi mumkin.
Bundan tanlash qoidasi kelib chiqadi: tahdidlardan himoya yoqilgan qatorga qarash kerak, agar shifrlangan trafik inspeksiyasi rejalashtirilayotgan boʻlsa — unga mos raqamga, va zaxira bilan olish lozim. Birinchi qatordagi chiroyli raqam boʻyicha tanlangan qurilma barcha obunalar yoqilgandan keyin birinchi oydayoq shiftga tiralib qoladi. Aniq modellarni shu parametrlar boʻyicha batafsil taqqoslashni alohida maqolada koʻrib chiqqanmiz — ofis hajmiga qarab FortiGate ni qanday tanlash.
Oʻzbekiston qonunchiligi nimani talab qiladi
Qonunda «NGFW oʻrnating» degan toʻgʻridan-toʻgʻri talab yoʻq — tartibga solish qurilma modeli haqida emas, natija haqida gapiradi. Lekin talablar tarkibi tekshiruvda aynan nimani koʻrsata olish kerakligini belgilaydi. Quyida 2026-yil sentyabr holatiga koʻra vaziyat; bu yuridik xulosa emas, moʻljal, aniq taʼriflarni birlamchi manbalarda koʻring.
Shaxsiy maʼlumotlar. Asosiy hujjat — Oʻzbekiston Respublikasining 2019-yil 2-iyuldagi OʻRQ-547-son «Shaxsiy maʼlumotlar toʻgʻrisida»gi Qonuni. U maʼlumotlar mulkdori va operatori tushunchalarini, roʻyxatdan oʻtgan bazada ishlov berish majburiyatini hamda ishlov berishning barcha bosqichlarida maʼlumotlar himoyasini taʼminlash talabini kiritadi.
Lokalizatsiya: 2026-yil martdan qoidalar yumshatildi. Ilgari 27-1-modda Oʻzbekiston fuqarolarining shaxsiy maʼlumotlarini jismonan mamlakat hududida joylashgan texnik vositalarda saqlashni talab qilardi. 2026-yil 26-martdagi OʻRQ-1125-son Qonun bilan bu modda yangi tahrirda bayon etildi: respublika hududida majburiy saqlash yopiq toifalar roʻyxati — biometrik va genetik maʼlumotlar hamda aloqa operatorlari abonentlarining maʼlumotlari uchun saqlab qolindi. Qolgan shaxsiy maʼlumotlarga mamlakat tashqarisida ham ishlov berishga ruxsat etiladi, bunday davlatlar roʻyxatini Vazirlar Mahkamasi belgilaydi. Biznes uchun bu bulutli servislar va xorijiy platformalar avtomatik ravishda qonunbuzarlik boʻlmay qolganini anglatadi, — lekin maʼlumotlarni himoya qilish va bazalarni roʻyxatdan oʻtkazish majburiyati hech qayerga ketgani yoʻq.
Kiberxavfsizlik va muhim infratuzilma. 2022-yil 15-apreldagi OʻRQ-764-son «Kiberxavfsizlik toʻgʻrisida»gi Qonun muhim axborot infratuzilmasi obyektlari tushunchasini va ularni himoya qilish majburiyatlarini kiritadi. Agar tashkilot shu toifaga kirsa — bank, aloqa operatori, energetika, davlat sektori, — tarmoq segmentatsiyasi, jurnallashtirish va insidentlarga javob berish talablari IT boʻlimining ichki ishi emas, tekshiruv predmetiga aylanadi.
Amalda tarmoq uskunalari uchun bundan nima kelib chiqadi: segmentatsiya kerak — maʼlumotlar segmentini umumiy ofis tarmogʻidan ajratish; jurnallashtirish bilan nazorat qilinadigan tashqi chiqish kerak; jurnallarni insidentni tahlil qilish uchun yetarli muddat saqlash kerak; tashqariga ochib qoʻyilgan RDP oʻrniga boshqariladigan masofaviy kirish kerak. Bularning barchasi — aynan NGFW tarmoqlararo ekranlari sotib olinadigan funksiyalar.
Oddiy firewall qachon yetarli
Halol javob: shunday holatlar ham boʻladi. Agar kompaniyada ommaviy servislar boʻlmasa, tashqariga barcha kirish bazaviy filtrlashga ega provayder kanali orqali oʻtsa va maʼlumotlar ofisdagi bitta serverdan tashqariga chiqmasa — yaxshi paketli filtrga ega marshrutizator vazifani yopadi. NGFW ga oʻtishning maʼnosi quyidagi shartlardan kamida bittasi paydo boʻlganda tugʻiladi: tashqariga chiqarilgan servislar, masofaviy xodimlar, mijozlarning shaxsiy maʼlumotlariga ishlov berish, regulyator yoki kontragent talablari, ofislararo kanallarga ega filiallar.
Alohida toifa — xavfsizlik funksiyalaridan koʻra kanallarni normal boshqarish kerak boʻlgan kompaniyalar: turli provayderlardan ikkita liniya, avtomatik oʻtish, telefoniya va videokonferensiyalar uchun ustuvorlik. Bu vazifani zamonaviy NGFW ga oʻrnatilgan SD-WAN hal qiladi — va koʻpincha aynan u eski marshrutizatorni almashtirish foydasiga asosiy dalil boʻlib chiqadi.
Qurilma bilan birga nima sotib olinadi
Loyiha qiymati faqat temirdan iborat emas. Deyarli barcha himoya funksiyalari obuna boʻyicha ishlaydi: IPS signaturalari, antivirus bazalari va veb-filtrlash toifalariga amaldagi obunalarsiz qurilma oddiy tarmoqlararo ekran sifatida ishlashda davom etadi, lekin yangi tahdidlarni koʻrmay qoʻyadi. Obuna darhol butun ekspluatatsiya muddatiga — uch yoki besh yilga rejalashtiriladi.
Ikkinchisi — jurnallashtirish. Qurilmaning ichki xotirasi bir necha kunga yetadi, insidentni tahlil qilish va saqlash talablarini bajarish uchun esa tashqi log yigʻuvchi yoki markazlashgan boshqaruv tizimi kerak. Uchinchisi — zaxiralash: kanal toʻxtab qolishi mumkin boʻlmagan tashkilotlar uchun qurilmalar yuqori mavjudlik rejimida juft qilib oʻrnatiladi, va bu apparat qismi narxini ikki barobar oshiradi.
Toʻrtinchisi, eng oxirida eslanadigani — oʻqitish yoki texnik hamrohlik. Notoʻgʻri yozilgan siyosatlarga ega NGFW yolgʻon himoyalanganlik hissini beradi: «barcha chiquvchi trafikka ruxsat» qoidasi qimmat qurilmada arzon marshrutizatordagi kabi ishlaydi.
Xariddan oldingi checklist
Real kanal kengligini hisoblang: provayder tarifini emas, kanalning eng yuqori yuklanish paytidagi haqiqiy bandligini. Shifrlangan trafik inspeksiyasi kerakmi-yoʻqmi — aniqlang va modelni spetsifikatsiyaning mos qatori boʻyicha tanlang. Obunalarni birinchi yilga emas, butun ekspluatatsiya muddatiga hisoblang. Jurnallarni saqlash masalasini birinchi insidentdan keyin emas, joriy etishdan oldin hal qiling. Qurilmaga kim va qanday xizmat koʻrsatishini tekshiring: siyosatlarni sozlash — oʻrnatishdagi bir martalik ish emas, doimiy jarayon.
Mavjud modellar va ularning xususiyatlari — NGFW tarmoqlararo ekranlari boʻlimida, u yerda kichik ofis uchun FortiGate 60F va yuklangan perimetr uchun FortiGate 200F ham bor. Loyihaning tarmoq qismini — kommutatorlar va kirish nuqtalarini — segmentatsiya siyosatlari portdan internetga chiqishgacha ishlashi uchun tarmoqlararo ekran bilan birga tanlagan qulay. Aniq infratuzilma uchun konfiguratsiyani tanlash boʻyicha biz bilan bogʻlaning.
Mavzu boʻyicha tanlovlar va vositalar: Ofis uchun FortiGate.
Savol-javoblar
HTTPS inspeksiyasini yoqish shartmi?
Texnik jihatdan yoʻq, qurilma usiz ham ishlaydi. Lekin deshifrlashsiz antivirus va veb-filtr faqat manzilni koʻradi, kontent esa tekshirilmay qoladi. Eng koʻp qoʻllaniladigan murosali variant: asosiy veb-trafikni inspeksiya qilish, lekin bu nomaqbul yoki kompaniya siyosati bilan taqiqlangan toifalarni — bank servislari, tibbiy va davlat portallarini — tekshiruvdan chiqarib qoʻyish.
Qoidalarni eski tarmoqlararo ekrandan koʻchirish mumkinmi?
Mexanik tarzda — qisman, koʻpchilik vendorlarda konfiguratsiya konvertorlari bor. Lekin eski qoidalar toʻplamini toʻliq koʻchirish odatda zararli: unda sababini endi hech kim eslamaydigan ruxsatlar toʻplanib qoladi. Migratsiya — siyosatni sukut boʻyicha taqiqlashdan boshlab qaytadan yigʻish va faqat haqiqatan ishlatiladiganini qoldirish uchun yaxshi bahona.
Obunalar tugab qolsa nima qilish kerak?
Qurilma oʻchmaydi va trafikni bloklamaydi — u allaqachon yuklangan bazalar bilan tarmoqlararo ekran sifatida ishlashda davom etadi, bazalar esa yangilanmay qoʻyadi. Amalda bu yangi tahdidlardan himoya bir necha haftadan keyin ishlamay qolishini anglatadi. Uzaytirishni oldindan rejalashtirgan maʼqul: muddati oʻtgan obunalarni tiklash baʼzi vendorlarda uzluksiz uzaytirishdan qimmatroqqa tushadi.