Начните с трафика
Соберите средние и пиковые значения по направлениям, долю мелких пакетов и число новых соединений. Для веб-шлюза отдельно оцените зашифрованный трафик.
- Пиковая и 95-й перцентиль нагрузки
- CPS и одновременные соединения
- Доля TLS-инспекции
- Восточно-западный трафик
Зафиксируйте профиль функций
FW, IPS, DPI, антивирус и фильтрация дают разную нагрузку. Сравнивать модели нужно по режиму, который будет включён в эксплуатации.
- Набор защитных модулей
- Число зон и правил
- VPN и удалённые пользователи
- Экспорт событий
Оставьте запас
Запас нужен для обновлений баз, роста трафика и отказа одного узла кластера. Итоговый выбор подтверждается нагрузочным пилотом на типовом профиле.
- Рост на срок эксплуатации
- Работа одного узла кластера
- Пиковые отчёты и резервные копии
Расчётная модель сайзинга
Сбор исходных данных проводят не в один произвольный день, а на репрезентативном интервале. Минимальный набор включает среднее значение, 95-й перцентиль и абсолютный пик входящего, исходящего и межсегментного трафика. Отдельно отмечают расчётные периоды, резервное копирование, видеоконференции и массовые обновления: именно эти окна часто определяют требуемый класс платформы.
Число пользователей служит только косвенным ориентиром. Два офиса одинакового размера могут отличаться по количеству соединений, размеру пакетов и доле шифрования в несколько раз. Для корректного расчёта нужны CPS, одновременные сессии, средний размер пакета, доля TLS, количество VPN-туннелей и планируемая криптография. Данные получают из действующего шлюза, NetFlow, системы мониторинга и контролируемого замера.
Профиль защиты фиксируют до сравнения моделей. Производительность межсетевого экрана без IPS, антивируса и TLS-инспекции нельзя переносить на режим полной защиты. В протоколе перечисляют включённые функции, глубину журналирования, передачу событий в SIEM, число правил и исключений. Если часть функций будет введена позднее, её нагрузку всё равно учитывают в целевой конфигурации.
Расчёт завершается испытанием на конфигурации, близкой к производственной. В кластере проверяют работу одного узла после отказа второго, а не только суммарный показатель двух устройств. Приёмка включает устойчивую нагрузку, короткий пик, задержку критичных приложений и отсутствие потерь журналов. Результат оформляют таблицей исходных параметров, измерений и допустимых границ роста.
Что зафиксировать
- 95-й перцентиль и пик трафика
- CPS и одновременные сессии
- Доля TLS-инспекции
- Профиль включённых функций
- Нагрузка одного узла кластера
Практический результат
Расчёт по пиковому трафику, CPS, TLS-инспекции, защитным модулям, кластеру и запасу на рост. Итогом работы должен стать не общий вывод, а согласованный документ: схема, таблица параметров, программа испытаний или план изменений — в зависимости от задачи.
Перед закупкой или обновлением проверьте выводы на собственной топологии и реальном профиле трафика. Производительность, совместимость и состав документов подтверждаются для выбранной версии и аппаратной ревизии.
