NGFW добавляет идентификацию приложений, пользователей (интеграция с IdP), IPS, иногда sandbox URL filtering — политики «разрешить Salesforce пользователю X», а не только port 443. Цена: сложность, SSL inspection, производительность.
Разбор
- App-ID обходится туннелями — не абсолютен.
- Нужна подписка сигнатур и тюнинг.
- Всё ещё нужен least privilege зон.
- Cloud firewall аналоги по смыслу.
Итог
NGFW = firewall + контекст приложения/пользователя + threat prevention.