Обзор UserGate Secure Web Gateway: возвращение к истокам

Большая часть работы в современной компании давно выполняется через браузер: почта, мессенджеры, онлайн-редакторы документов, SaaS-сервисы – все открывается через веб-интерфейс. Жестко ограничить каналы HTTP(S) нельзя, но как быть с тем, что именно по ним проходят фишинговые атаки, загрузка вредоносного кода и утечки конфиденциальных данных?
Исходя из этого, контроль веб-трафика перестает быть опциональной мерой и становится базовым требованием к ИБ-архитектуре. Нужна не только базовая маршрутизация веб-трафика, а еще антивирусная проверка, расшифровка и анализ HTTPS, фильтрация сайтов по категориям и интеграция с DLP. А, следовательно, выделяются отдельные классы решений – специализированные шлюзы веб-безопасности Secure Web Gateway (SWG).
Компания UserGate (тогда еще называвшаяся Entensys) изначально выпускала решение для контентной фильтрации UserGate Web Filter (позднее оно стало частью UserGate NGFW). Но с ростом инсталляций enterprise-уровня у заказчиков вновь появился запрос на отдельный специализированный продукт. Первая MVP-версия UserGate Secure Web Gateway (uSWG) была готова в конце 2025 года, через 3 месяца была выпущена бета-версия, а в июне 2026 года состоялся коммерческий релиз. По заявлению разработчика, uSWG рассчитан прежде всего на Enterprise-сегмент и организации, которым нужно снять нагрузку SSL-инспекции и веб-фильтрации с периметровых NGFW. А с помощью недавно реализованной интеграции с Яндекс Браузером для организаций реализуется концепция архитектуры сетевого доверия. Это специализированное решение класса Secure Enterprise Browser (SEB), отличающееся от обычного браузера встроенными функциями защиты от утечек данных и обеспечения безопасной работы мобильных сотрудников (BYOD), с централизованным управлением и широкими возможностями интеграции в существующую ИБ-инфраструктуру. Один из сценариев такой интеграции мы рассматриваем в данном материале.
Функции UserGate Secure Web Gateway
1. SSL-инспекция. На uSWG можно подавать «чистый» трафик, расшифрованный балансировщиком нагрузки или прокси-сервером. Но если такого расшифровывающего сервера нет, то uSWG способен расшифровать HTTPS-трафик, проанализировать содержимое и повторно зашифровать пакет перед отправкой пользователю – так, чтобы защищенный канал сохранялся на всем пути. Политики безопасности применяются к зашифрованному трафику точно так же, как к обычному HTTP. При этом SSL-инспекция проходит по настраиваемым правилам, и можно, например, выключить расшифровку трафика до финансовых сайтов.
Для расшифровки на машины пользователей устанавливается сертификат удостоверяющего центра. Можно использовать сертификат, сгенерированный самим uSWG или существующим в организации УЦ.

Сведения о HTTPS-сертификате, отображаемые при включенной SSL-инспекции
2. Идентификация и аутентификация пользователей. uSWG определяет пользователя через Captive-портал или агент UserID. Для аутентификации поддерживаются интеграция с AD/LDAP/FreeIPA, протоколы NTLM, Kerberos, RADIUS, TACACS+, а также многофакторная аутентификация через TOTP, SMS или email.
Можно также задать жесткое соответствие пользователя и IP/MAC-адреса.

Captive-портал

Журнал веб-доступа до и после аутентификации пользователя
3. Проверка браузера и реализация концепции сетевого доверия. Новая функция uSWG – проверка браузера, инициировавшего соединение. Если запрос отправлен через доверенный браузер, uSWG пропускает его, если нет – то может заблокировать. А доверенный браузер, в свою очередь, контролирует действия пользователя внутри веб‑сессии (запрет копирования, водяные знаки) и передает этот контекст в uSWG. Это позволяет не просто аутентифицировать пользователя, а убедиться, что доступ выполняется из безопасной и контролируемой среды.
В качестве доверенного браузера выступает Яндекс Браузер для организаций – именно он позволяет реализовывать все необходимые проверки. Детали этой интеграции описаны ниже в разделе Интеграция UserGate Secure Web Gateway и Яндекс Браузера для организаций для реализации сетевого доверия.
4. Анализ трафика. Категории и списки URL. После расшифровки трафика и идентификации пользователя наступает очередь проанализировать сам трафик. Он, как и в uNGFW, проходит через систему настраиваемых администраторами правил. И правило по совокупности признаков трафика либо разрешает соединение, либо разрывает его, либо перенаправляет пользователя на нужную страницу.
Ядро фильтрации – собственная база UserGate, включающая более 173 млн URL-адресов, распределенных по 88 категориям URL. Категории включают в себя как «вредные» (фишинг, азартные игры, сайты с пиратским ПО и т. п.), так и безопасные сайты для более детальной настройки правил (финансовые и новостные сайты, веб-почта).
Из коробки также идут списки URL. Это списки запрещенных сайтов от регуляторов РФ (Минюст, Роскомнадзор), Беларуси, Казахстана, а также белый список сайтов для образовательных учреждений, список фишинговых сайтов.

При блокировке можно настроить не только сброс соединения, но и отображение страницы с детальной информацией по блокировке.

Просмотр содержимого списков и категорий, созданных UserGate, недоступен, но можно для конкретного URL проверить, в какую категорию он входит.
5. Контентный и морфологический анализ. Помимо URL uSWG может анализировать само содержимое веб-страниц и загружаемых файлов, контролирует MIME-типы. Для морфологического анализа на русском языке предусмотрено 12 готовых тематических словарей (азартные игры, наркотематика и другие) с возможностью создавать собственные.
Также в правилах можно включить AdBlock‑фильтр, блокирующий нежелательные элементы на странице.

Морфологические категории (готовые и кастомные)
6. Контроль файлов и интеграция с DLP/антивирусами/песочницами. Файлы, передаваемые через веб-канал – как загрузки из интернета, так и отправка данных наружу – могут проверяться потоковым антивирусом или направляться во внешние системы через протокол ICAP: DLP-платформы, дополнительные антивирусы, песочницы. Это же ICAP-подключение используется для предотвращения утечек – подозрительная передача данных блокируется до того, как покинет периметр.
7. Гибкие режимы прокси. uSWG поддерживает прямой и обратный (reverse) прокси-режимы, а также каскадное включение нескольких прокси – что позволяет встраивать шлюз в уже сложившуюся сетевую топологию без ее кардинальной перестройки.
8. Дашборды и аналитика. uSWG позволяет проводить аналитику трафика, проходящего через него. Это будет полезно для выявления угроз и аномалий в трафике (например, аномально большое количество запросов от одного пользователя), анализа активности пользователей (топ посещаемых сайтов) и для донастройки правил самого uSWG (топ срабатывающих правил).

9. Интеграция в экосистему безопасности компании. Помимо ICAP, продукт умеет отправлять события в SIEM (в частности, в uSIEM) и системы мониторинга через Syslog, SNMP и SPAN. Для дальнейшей автоматизации реагирования существует открытый API.
Интеграция UserGate Secure Web Gateway и Яндекс Браузера для организаций для реализации сетевого доверия
Суть интеграции проста: доверенным считается устройство с Яндекс Браузером для организаций. uSWG фильтрует трафик и блокирует доступ с недоверенных браузеров и устройств. А Яндекс Браузер для организаций гарантирует, что даже на доверенном устройстве соблюдаются корпоративные политики безопасности. Вместе они реализуют принцип архитектуры сетевого доверия: доступ дается не по умолчанию, а только после комплексной проверки пользователя, устройства и браузера.
Подготовительные шаги довольно простые:
- В консоли управления Яндекс Браузером для организаций настраивается политика безопасности устройств. Затем Яндекс Браузер для организаций с этой политикой устанавливается на рабочие устройства пользователей (ПК, мобильные устройства).
- В локальной сети организации разворачивается вспомогательный сервер регистрации (Enrollment host) для приема запросов от браузеров пользователей и генерации подписанных токенов. Настраивается его интеграция с uSWG.
- На uSWG в нужных правилах фильтрации контента включается опция проверки доверенных браузеров.
Схема проверки доверенного устройства работает следующим образом:
- Каждый корпоративный Яндекс Браузер для организаций на доверенных устройствах регулярно получает от Enrollment host временный токен.
- Этот токен добавляется браузером во все исходящие HTTPS-запросы в виде служебных заголовков.
- Если входящий пакет попадает под правило фильтрации контента, в котором задано условие проверки браузера, uSWG проверяет наличие этих служебных заголовков, целостность их подписи. И на основании результата разрешает или блокирует запрос.
- Если правило с проверкой подлинности браузера сработало, uSWG удаляет служебные заголовки Яндекс Браузера для организаций из запроса дальше по цепочке – это исключает риск того, что токен авторизации утечет за пределы защищаемого контура.

Схема интеграции uSWG и Яндекс Браузера для организаций
Для чего предназначена такая интеграция:
- Корпоративные ресурсы: дополнительный фактор аутентификации пользователей. Без легитимного зарегистрированного браузера доступ к ресурсу не откроется, даже если злоумышленник украл учетные данные или сессию.
- Имплементация корпоративных политик устройств. Если устройство не соответствует корпоративным политикам (например, нет антивируса, не установлен пароль), Яндекс Браузер для организаций не разрешит доступ к веб-ресурсу. А если использовать другой браузер, то uSWG заблокирует трафик этого устройства. Так что пользователь не сможет работать, пока не приведет устройство в соответствие стандарту. Такая связка фактически выполнит роль MDM (mobile device management). Яндекс Браузер для организаций способен выполнять контроль наличия антивируса (или определенных программ), версии ОС, наличия пароля, автоблокировки экрана, шифрования диска.
- Защита от утечек данных прямо в браузере. Яндекс Браузер для организаций позволяет настроить запрет копирования и печати, цифровые водяные знаки на чувствительных страницах, защиту от захвата экрана, а также пресекает попытки пересылки данных во внешние сервисы до того, как они покинут корпоративную среду. экрана.
- Поддержка гибридной и удаленной работы. Сотрудники смогут безопасно подключаться с личных устройств (BYOD), а компания – контролировать среду доступа через корпоративные политики, тем самым минимизируя риски ИБ.
Архитектура
uSWG включается в разрыв между пользователями и интернетом, поэтому его целесообразно располагать на границе DMZ-Интернет, либо внутренняя сеть-DMZ. uSWG поддерживает отказоустойчивую конфигурацию Active-Passive на базе VRRP с резервированием каналов связи – при выходе узла из строя доступ в интернет для пользователей не прерывается. Для горизонтального масштабирования продукт может быть интегрирован с балансировщиками трафика, включая отечественный DS Proxima, что позволяет наращивать пропускную способность инсталляции без замены самих узлов uSWG.
Для организаций с изолированной сетью без выхода в интернет предусмотрена работа в закрытом контуре: активация лицензии, получение обновлений ПО и библиотек категоризации доступны через прокси-сервер или перенос файлов активации с внешнего носителя.

Архитектурная схема uSWG
Формы поставки и аппаратные платформы
uSWG поставляется в двух вариантах: как программно-аппаратный комплекс (ПАК) на фирменных аппаратных платформах UserGate, либо как образ виртуальной машины для развертывания в гипервизорах VMware, Hyper-V или KVM.
| Показатель производительности | UserGate D500 | UserGate E1000 | UserGate E3000 | UserGate F8000 |
| Рекомендуемое число пользователей | до 500 | до 1 000 | до 3 000 | 10 000 |
| Пропускная способность расшифрованного трафика, Гбит/с | 3 | 4 | 5,9 | 15,5 |
| Новые HTTP-соединения в секунду, шт | 6 000 | 8 000 | 12 000 | 10 500 |
| Пропускная способность с расшифровкой HTTPS TLS 1.2, Гбит/с | 1,2 | 1,8 | 4 | 5,3 |
| Пропускная способность с расшифровкой HTTPS на EMIX-трафике, Гбит/с | 3,6 | 3,7 | 6 | 7,7 |
| Новые HTTP-соединения в секунду, шт | 680 | 740 | 988 | 1 020 |
Все перечисленные аппаратные платформы внесены в реестр российской промышленной продукции Минпромторга. К концу 2026 года UserGate планирует расширить линейку младшими платформами серии C для менее нагруженных сценариев.
Лицензирование
Базовая лицензия предоставляется бессрочно. Она включает право на использование продукта и модуль ATP (база категорий сайтов для URL-фильтрации, обновляемые URL-списки, морфологические словари). А также первый год подписки Security Updates и первый год стандартной технической поддержки.
Сейчас стоимость базовой лицензии, как и у других лицензий UserGate, зависит от допустимой мощности устройства (для ПАК – от модели аппаратной платформы, для виртуальной машины – от количества выделенных ядер процессора). Однако в ближайшее время планируется изменение лицензионной модели, будет добавлено лицензирование по количеству пользователей.
Дополнительные лицензии и подписки:
- Security Updates (SU) – годовая подписка на обновление ПО UserGate;
- Потоковый антивирус UserGate – годовая подписка на антивирусную проверку трафика.
Сертификация
uSWG был внесен в реестр программного обеспечения Минцифры России (запись №33717 от 18.06.2026).
На данный момент также запущена, но еще не завершена сертификация ФСТЭК России по 4-му уровню доверия к средствам технической защиты информации.
Аппаратные платформы линейки (D500, E1000, E3000, F8000) включены в реестр российской промышленной продукции Минпромторга.
Заключение
UserGate Secure Web Gateway содержит привычный для класса SWG набор возможностей – SSL-инспекцию, категорийную фильтрацию с собственной базой из 173 млн URL, морфологический анализ контента на русском языке, гибкую идентификацию пользователей. Но интеграция с Яндекс Браузером для организаций переводит uSWG из категории чисто сетевых продуктов в комплексное решение: доверенные и подходящие под корпоративную политику устройства получат доступ в сеть, а «чужие», недоверенные – нет. Причем неважно, принес ли недоверенное устройство внешний нарушитель или легитимный сотрудник – в обоих случаях трафик от него будет заблокирован.
Для организаций с высокой долей удаленной работы, политиками BYOD и подрядчиков это практический способ реализовать архитектуру сетевого доверия без немедленного разворачивания VPN, VDI или MDM-инфраструктуры – просто добавив условие проверки доверенного браузера в уже существующие правила фильтрации трафика и reverse-прокси.
Для компаний, уже использующих экосистему UserGate SUMMA, uSWG выглядит логичным шагом по разгрузке периметровых NGFW от SSL-инспекции и контентной фильтрации; для тех, кто ищет отдельное специализированное решение класса SWG с российской сертификацией и глубокой интеграцией с отечественным защищенным браузером – поводом присмотреться к продукту.
Реклама. ООО «ЮЗЕРГЕЙТ», ИНН: 5408308256, Erid: 2SDnjeEmaew



