400 Гбит/с — лучший NGFW? Смотря что вы меряете
400 Гбит/с — красивая цифра, и это реальная производительность старшей модели PT NGFW 3050. Но сама по себе она мало говорит о том, как межсетевой экран поведет себя в вашей сети.
Это результат в конкретном режиме — L4 с контролем приложений. Включаем механизмы защиты, и профиль нагрузки меняется: до 100 Гбит/с в режиме IPS + AppControl, до 86 Гбит/с при включенных IPS, контроле приложений, антивирусе, URL-фильтрации и NAT, а при TLS-инспекции со всеми модулями — до 29 Гбит/с. И это только скорости.
💱 Есть еще емкость: до 40 миллионов одновременных соединений и 3 миллиона новых сессий в секунду.
Один флагман — и уже шесть чисел. Вот почему подбор модели по максимальной пропускной способности не работает.
Представьте два ЦОДа. Один держит немного долгоживущих соединений с большими объемами — скажем, репликация и резервное копирование; другой создает множество коротких соединений, как веб-приложения и API. В одном расшифровывается малая доля HTTPS, в другом TLS-инспекция включена почти повсеместно. По пропускной способности нагрузка выглядит одинаково — 40 Гбит/с. Но фактический профиль разный, поэтому и модели могут потребоваться разные.
💔Смотреть нужно не на одну цифру, а на профиль: пропускную способность, скорость обработки пакетов, новые и одновременные соединения, долю TLS-инспекции, количество правил и запас на рост.
Отсюда второй принцип: сравнивать цифры производительности имеет смысл только вместе с условиями, в которых они получены. Наши замеры проводятся по RFC 9411, а условия теста фиксируются отдельно: два виртуальных контекста, профиль AppMix, IPS с 10 030 включенными сигнатурами, 10 или 100 тысяч политик в зависимости от класса платформы, журналирование всех правил.
📌 Отдельно эти цифры проверяли независимые лаборатории — по собственным методикам, и это как раз полезно: один и тот же продукт проверен на разных профилях нагрузки. «Инфосистемы Джет» на PT NGFW 2010 получили более чем вдвое выше заявленной производительности — при наборах от 200 до 10 000 правил и с включенными межсетевым экранированием, IPS, контролем приложений и антивирусом. BI.ZONE на PT NGFW 3040 по ряду тестовых профилей также получила результаты выше заявленных характеристик. Спрашивайте условия замера у любого вендора — без них цифры производительности практически невозможно корректно сравнивать.
Сама линейка закрывает масштаб от филиала до высоконагруженного ЦОД. Три точки для ориентира: PT NGFW 1050 — до 10 Гбит/с с контролем приложений и до 3,3 Гбит/с с IPS + AV + URL; PT NGFW 2010 — до 80 и до 10 Гбит/с; PT NGFW 3050 — те самые до 400 и до 86 Гбит/с. Между ними — еще семь моделей, чтобы подбирать платформу под нагрузку без скачка сразу к старшему устройству. Полная таблица — на странице продукта.
Как это выглядит в жизни, показывает инфраструктура Карачаровского механического завода: 2050 работает в ядре, 2010 — на периметре и Site-to-Site VPN, а 1050 зарезервирован под Remote Access VPN. Одна инфраструктура, один продукт — но три разных роли и три разных требования к платформе.
При этом линейка построена на общей программной платформе и управляется из единой системы. Выбор модели — это выбор производительности, ёмкости и аппаратной конфигурации, а не переход на другой набор функций безопасности.
Так что правильный вопрос при выборе NGFW звучит не «какая модель самая мощная», а «какая модель соответствует моему профилю трафика при тех механизмах защиты, которые я включу». А 400 Гбит/с пусть остаются приятным фактом о том, что запас в линейке есть 😉
💬 Чат для общения | Попробовать тест-драйв
Post #142
516

- 🔥 9
- 👍 5
- ❤ 2