Чем заменить Cisco AnyConnect и Zscaler: отечественные альтернативы
Cisco AnyConnect (Secure Client), Palo Alto GlobalProtect и облачный Zscaler Private Access закрывали в России три типичных сценария удалённого доступа: классический SSL-VPN до периметра, VPN в составе NGFW и облачную модель ZTNA. После 2022 года поставки, лицензии и обновления этих продуктов в России свёрнуты — и удалённый доступ пришлось пересобирать на отечественных VPN и ZTNA-решениях. **Если коротко:** заменить связку «VPN-клиент + шлюз» уже есть чем, причём для части сценариев отечественные продукты дают то, чего у западных не было, — криптографию по ГОСТ и присутствие в реестрах. Выбор зависит не от бренда, а от модели доступа (классический VPN или ZTNA с проверкой устройства и контекста), набора клиентов под ваши ОС, требований регуляторов, масштаба и интеграции с MFA и каталогом. Ниже — что именно перестало работать, на какой отечественный класс это меняется и как спланировать переход без простоя. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге VPN и ZTNA](/rating/vpn-ztna-remote-access).
Визуальный контекст исследования
Изображение помогает быстро считать тему материала: инфраструктура, данные, доступы и контрольные точки, которые важно проверить перед выбором решения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Что именно перестало работать
Удалённый доступ в российских компаниях держался на нескольких западных продуктах, и у каждого свой сценарий отказа:
- **Cisco AnyConnect / Secure Client.** Классический SSL-VPN до периметра (часто в связке с Cisco ASA или Firepower). Свёрнуты поставки, продление лицензий и обновления — в штатном режиме поддерживать клиента и шлюз больше нельзя. - **Palo Alto GlobalProtect.** VPN-клиент, встроенный в экосистему NGFW Palo Alto. Уход вендора затронул и шлюз, и клиента: без действующих подписок и обновлений сигнатур решение деградирует вместе с самим межсетевым экраном. - **Zscaler Private Access (ZPA) / Internet Access.** Облачная SASE/ZTNA-модель. Здесь проблема не только в лицензиях: сама схема предполагает прокси трафика через зарубежную облачную инфраструктуру, что для значимых объектов КИИ и обработки данных в РФ создаёт и регуляторные, и операционные риски.
Практический итог: «серое» продление подписок и обходные схемы несут юридические и эксплуатационные риски, а для КИИ и госсектора противоречат требованиям к доверенным средствам защиты. Вопрос звучит уже не «мигрировать ли», а «на какой класс и как».
Замена удалённого доступа: коротко в цифрах
AnyConnect, GlobalProtect, Zscaler Private Access
Классический VPN до периметра и ZTNA с проверкой контекста
NGFW с VPN, ГОСТ-VPN, ZTNA/брокеры доступа, шлюзы TLS
Замер под боевым трафиком и парком клиентских ОС
На какой отечественный класс это меняется
Ниже — ориентир соответствия «западное решение → отечественный класс и кандидаты». Это не рейтинг: места, баллы и подтверждённые сигналы смотрите в [рейтинге категории](/rating/vpn-ztna-remote-access). Цель таблицы — показать, какой класс решений закрывает каждый исходный сценарий и какие вендоры заходят туда чаще всего.
| Западное решение | Сценарий | Отечественный класс | Кандидаты (ориентир) |
|---|---|---|---|
| Cisco AnyConnect / ASA | SSL-VPN до периметра | NGFW с VPN, ZTNA-шлюз | UserGate, Континент TLS, С-Терра |
| Palo Alto GlobalProtect | VPN в экосистеме NGFW | NGFW с VPN-клиентом | UserGate, Континент, ViPNet |
| Zscaler Private Access | Облачный ZTNA к приложениям | ZTNA / брокер доступа | UserGate, Континент TLS, ViPNet |
| Защищённые ГОСТ-каналы | VPN с криптографией РФ | ГОСТ-VPN | ViPNet, С-Терра, Континент |
Что проверять при замене на практике
Функционально ведущие отечественные решения закрывают тот же контур, что AnyConnect, GlobalProtect и Zscaler: терминирование VPN, аутентификацию, контроль устройства и доступ к внутренним приложениям. Разница — в деталях, которые и определяют успех миграции:
- **Модель доступа: VPN или ZTNA.** Классический VPN пускает в сегмент сети; ZTNA даёт доступ к конкретному приложению после проверки пользователя, устройства и контекста. Если вы уходили на Zscaler ради ZTNA — ищите именно брокер доступа, а не «просто VPN». - **Криптография по ГОСТ.** Для защищённых каналов под требования регулятора это сильная сторона ряда российских решений и то, чего у западных продуктов по сути не было. - **Клиенты под ваши ОС.** Проверьте наличие и зрелость агентов под Windows, macOS, Linux, Android, iOS и под отечественные ОС (Astra, РЕД ОС) — это частое узкое место миграции. - **Масштаб и производительность.** Число одновременных туннелей и сессий под пиковую нагрузку, поведение шлюза под расшифровкой — требуйте замеры под профиль, похожий на ваш. - **MFA и интеграция с каталогом.** Многофакторная аутентификация, связка с LDAP/AD и отечественными IdP, ролевая модель доступа. - **Управление и наблюдаемость.** Централизованная консоль, журналирование, выгрузка событий в SIEM, политика доступа как единый источник правды.
Готовность отечественных альтернатив удалённого доступа по критериям
Усреднённая редакционная оценка готовности класса решений по открытым данным. Это не вендорский бенчмарк и не заменяет пилот на вашем трафике и парке ОС.
Чек-лист выбора замены удалённого доступа
План перехода без простоя: 6 шагов
-
01
Инвентаризация
Выгрузите профили AnyConnect / GlobalProtect / Zscaler: политики доступа, группы пользователей, опубликованные приложения и сегменты.
-
02
Выбор модели
Решите по каждому сценарию: классический VPN, ZTNA-брокер или ГОСТ-VPN — от этого зависит шорт-лист кандидатов.
-
03
Шорт-лист и пилот
2–3 кандидата, пилот на копии трафика, замер числа сессий и проверка клиентов под все ваши ОС.
-
04
Перенос политик
Конвертация правил доступа, чистка устаревших и избыточных разрешений, настройка MFA и интеграции с каталогом.
-
05
Параллельный режим
Перевод пилотной группы пользователей на новый шлюз, сверка событий, обкатка отказоустойчивости и нагрузки.
-
06
Переключение и вывод
Поэтапный перевод групп пользователей, контроль инцидентов, отключение западных клиентов и шлюзов из эксплуатации.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом VPN и ZTNA](/rating/vpn-ztna-remote-access): здесь — сценарии и критерии замены, там — сравнение конкретных компаний по подтверждённым фактам.
Следующий шаг
Определились с моделью и критериями — переходите к сравнению поставщиков: **[рейтинг VPN и ZTNA для удалённого доступа →](/rating/vpn-ztna-remote-access)**. Полезно прочитать рядом: [ZTNA против VPN](/research/ztna-protiv-vpn-pochemu-uhodyat), [российские решения удалённого доступа: рейтинг 2026](/research/rossiyskie-resheniya-udalennogo-dostupa-reyting-2026) и [удалённый доступ к КИИ: требования и ГОСТ](/research/udalennyy-dostup-kii-trebovaniya-gost).
Частые вопросы
Можно ли просто продлить Cisco AnyConnect или Zscaler в России?
В штатном режиме — нет: вендоры свернули поставки, лицензии и обновления, а обходные схемы несут юридические и операционные риски. Для Zscaler добавляется прокси трафика через зарубежное облако, что для КИИ и обработки данных в РФ создаёт отдельные регуляторные риски.
Чем заменить именно ZTNA-сценарий Zscaler Private Access?
Не «просто VPN», а отечественным брокером доступа / ZTNA-классом, который даёт доступ к конкретному приложению после проверки пользователя, устройства и контекста. Ориентир по вендорам — UserGate, Континент TLS, ViPNet; конкретику сверяйте на пилоте и в реестрах.
Российские решения дают клиентов под все наши ОС?
У ведущих вендоров есть агенты под Windows, macOS, Linux и мобильные платформы, а также поддержка отечественных ОС. Но зрелость клиентов под конкретные версии и сценарии проверяется на пилоте — это типичное узкое место миграции удалённого доступа.
Что важнее при выборе — сертификат ФСТЭК или производительность шлюза?
Оба фактора, но в разном порядке для разных задач. Для значимых объектов КИИ сертификация и наличие в реестре — входной барьер; дальше решают число одновременных сессий под пиковой нагрузкой, поддержка нужных ОС и интеграция с MFA.
Сколько занимает миграция удалённого доступа?
От нескольких недель для одного офиса до нескольких месяцев для распределённой сети с тысячами пользователей. Критичны пилот и параллельный режим с пилотной группой — они убирают риск простоя при переключении.
Где сравнить конкретных вендоров между собой?
В рейтинге VPN и ZTNA для удалённого доступа — там компании ранжированы по подтверждённым сигналам, а не по рекламе.
Источники и метод проверки
Cisco AnyConnect (Secure Client), Palo Alto GlobalProtect и облачный Zscaler Private Access закрывали в России три типичных сценария удалённого доступа: классический SSL-VPN до периметра, VPN в составе NGFW и облачную модель ZTNA. После 2022 года поставки, лицензии и обновления этих продуктов в России свёрнуты — и удалённый доступ пришлось пересобирать на отечественных VPN и ZTNA-решениях. **Если коротко:** заменить связку «VPN-клиент + шлюз» уже есть чем, причём для части сценариев отечественные продукты дают то, чего у западных не было, — криптографию по ГОСТ и присутствие в реестрах. Выбор зависит не от бренда, а от модели доступа (классический VPN или ZTNA с проверкой устройства и контекста), набора клиентов под ваши ОС, требований регуляторов, масштаба и интеграции с MFA и каталогом. Ниже — что именно перестало работать, на какой отечественный класс это меняется и как спланировать переход без простоя. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге VPN и ZTNA](/rating/vpn-ztna-remote-access).