← Návody
Sieť5 min čítania

Čo je next-generation firewall

Klasický firewall rozhoduje podľa portov. Útoky sa dnes vedú v prevádzke, ktorú by aj tak povolil.

Ing. Martin Hasin, PhD.Cybersecurity a infraštruktúraAktualizované 16. augusta 2026
Aký je rozdiel medzi firewallom a next-generation firewallom?
Klasický firewall rozhoduje podľa adresy a portu, teda podľa toho, odkiaľ kam prevádzka ide. NGFW k tomu pridáva pochopenie obsahu: rozozná konkrétnu aplikáciu, prezrie súbor a vie sa pozrieť aj do šifrovanej prevádzky. Kým išlo z portu odvodiť, čo sa deje, stačilo to prvé. Dnes ide takmer všetko cez port 443.
Stačí mi MikroTik ako firewall?
Na oddelenie sietí a základné pravidlá áno. Nemá však IPS, antivírus na bráne ani inšpekciu TLS, takže útok vedený v povolenej HTTPS prevádzke ním prejde. Pre malú firmu bez publikovaných služieb to môže stačiť, pre firmu so serverom v internete spravidla nie.
Potrebuje NGFW aj malá firma?
Rozhoduje to, čo máte vystavené a čo by ste stratili, nie počet zamestnancov. Firma s desiatimi ľuďmi a jedným serverom v internete má rovnaký vektor útoku ako firma s dvesto. Ak firewall nič nekontroluje, je z neho len smerovač s pravidlami.

Bežný firewall, vrátane MikroTiku v základnom nastavení, sa rozhoduje podľa toho, odkiaľ a kam prevádzka ide a na ktorý port. Kým bol port spoľahlivou informáciou o tom, čo sa deje, stačilo to. Dnes ide takmer všetko cez port 443 a šifrovane.

Next-generation firewall, skrátene NGFW, k tomu pridáva pochopenie samotnej prevádzky. Rozumie aplikáciám aj obsahu, takže zachytí aj to, čo by starší firewall pustil ako obyčajný HTTPS.

všetko vonInternetNGFWIPS, L7, TLSServeryPoužívateliaKamery a IoT

Cez firewall ide nielen prevádzka z internetu, ale aj komunikácia medzi segmentmi. Vďaka tomu sa dá na jednom mieste presadiť pravidlo, že povolené je len to, čo je naozaj potrebné.

Čo vie navyše

FunkciaČo rieši
IPS/IDSOdhalí a zablokuje útok v reálnom čase
Antivírus na bráneSkontroluje súbor skôr, než sa dostane na stanicu
Kontrola aplikáciíRozpozná konkrétnu službu, nielen port
Webový filterZablokuje nebezpečné kategórie stránok
Inšpekcia TLSVidí do HTTPS, kde sa väčšina hrozieb skrýva
Pravidlá podľa osobyPrístup podľa človeka, nie podľa IP adresy
LogovaniePrehľad o tom, kto a kam v sieti komunikuje

Prečo je to základ segmentácie

NGFW nie je len lepšia brána do internetu. V rozdelenej sieti cez neho ide aj komunikácia medzi segmentmi. Je to jediné miesto, kde sa dá pravidlo povoliť len potrebné naozaj presadiť, a zároveň jediné miesto, odkiaľ vidno, čo sa v sieti deje.

Bez neho je rozdelenie na VLAN iba rozdelenie adries. Prevádzku medzi nimi musí niečo kontrolovať.

Kedy to má zmysel

Pre firmu s vlastnými servermi, publikovanými službami alebo pobočkami býva NGFW najväčší jednotlivý skok v bezpečnosti siete. Pre firmu s piatimi notebookmi a všetkým v cloude sú dôležitejšie identity a zálohy.

Z krabíc pre menšie firmy sa bežne nasadzuje Fortinet FortiGate, Sophos XGS alebo Palo Alto. Značka nie je to podstatné. Podstatné je, či sú bezpečnostné funkcie zapnuté a licencované. Nenakonfigurovaný NGFW je drahý router.

Ing. Martin Hasin, PhD.

Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.

Ako ste na tom vy?

Audit sa pýta, či váš firewall kontroluje aj obsah prevádzky, nielen porty.

Spustiť audit zadarmo

Bez registrácie. Zistenia uvidíte hneď.

Ak si s tým neviete dať rady, radi vám s tým pomôžeme.

Napísať nám