Компания CBS завершила миграцию систем межсетевого экранирования на основных площадках финансового холдинга

  • 25.06.2026
  • 12

Задача

Перед специалистами CBS стояла задача по модернизации системы сетевой безопасности крупного финансового холдинга. Эксплуатируемые межсетевые экраны различных производителей уже не в полной мере соответствовали требованиям заказчика по производительности, удобству сопровождения и дальнейшему развитию инфраструктуры.

Требовалось выполнить поэтапную замену устаревших средств защиты информации на современные межсетевые экраны нового поколения Huawei USG, обеспечив при этом непрерывность бизнес-процессов, высокий уровень отказоустойчивости и сохранение действующих политик безопасности. Работы необходимо было провести на трех ключевых площадках холдинга: в двух центрах обработки данных и центральном офисе.

Выбор вендора был обусловлен требованиями к средствам защиты информации для объектов критической информационной инфраструктуры (КИИ), а также необходимостью использования решений, соответствующих действующим нормативным требованиям Российской Федерации в области информационной безопасности.

Выполнение

Проект реализовывался поэтапно и занял около шести месяцев. Такой подход позволил минимизировать риски и обеспечить непрерывность работы бизнес-критичных сервисов на всех площадках заказчика.

На первом этапе специалисты CBS выполнили замену межсетевых экранов TING и Cisco ASA на NGFW Huawei USG в ЦОД1. Далее была проведена миграция инфраструктуры ЦОД2 с Cisco ASA на Huawei USG. Завершающим этапом стала замена межсетевых экранов Cisco ASA в центральном офисе холдинга.

Для минимизации рисков и сокращения времени переключения новое оборудование предварительно настраивалось и тестировалось на площадке CBS. После завершения подготовки оборудование доставлялось на объекты заказчика, где в рамках согласованных технологических окон выполнялось переключение на новую инфраструктуру и последующая отладка сервисов.

На каждой площадке был выполнен полный комплекс работ:

  • инициализация оборудования и настройка административного доступа;
  • активация лицензий;
  • настройка отказоустойчивых HA-кластеров;
  • конфигурирование сетевых интерфейсов;
  • перенос правил NAT;
  • перенос политик межсетевого экранирования;
  • настройка системы предотвращения вторжений (IPS);
  • настройка GRE-туннелей и динамической маршрутизации между площадками;
  • комплексное тестирование и устранение выявленных замечаний.

Особое внимание было уделено миграции политик безопасности. Для автоматизации процесса специалисты CBS разработали собственный Python-скрипт, который позволил конвертировать существующие правила Cisco ASA и других используемых решений в формат конфигурации Huawei. Такой подход существенно сократил сроки внедрения, минимизировал вероятность ошибок при переносе и обеспечил сохранение действующей логики обработки сетевого трафика.

В общей сложности в новую систему было перенесено более 5000 правил доступа и политик безопасности. После каждого этапа проводились функциональные и нагрузочные испытания, подтверждающие корректность работы сервисов и соответствие новой инфраструктуры требованиям заказчика.

Результат

В результате проекта финансовый холдинг получил современную, производительную и отказоустойчивую систему межсетевого экранирования на базе Huawei USG, полностью соответствующую требованиям по информационной безопасности и обеспечивающую дальнейшее развитие сетевой инфраструктуры.

В рамках проекта были модернизированы три ключевые площадки заказчика и развернуты три отказоустойчивых HA-кластера межсетевых экранов нового поколения. Благодаря использованию кластерных решений была повышена надежность работы критически важных сервисов и обеспечена бесперебойность их функционирования.

Автоматизированный перенос конфигураций позволил значительно сократить сроки миграции и минимизировать влияние работ на пользователей и бизнес-процессы. Заказчик получил единую современную платформу сетевой безопасности с централизованным подходом к управлению и сопровождению.

По итогам внедрения заказчик отметил высокую производительность новых межсетевых экранов, удобный и отзывчивый интерфейс управления, упрощение повседневного администрирования, а также значительный запас вычислительных ресурсов для дальнейшего развития инфраструктуры и роста нагрузок.