Начните с трафика

Соберите средние и пиковые значения по направлениям, долю мелких пакетов и число новых соединений. Для веб-шлюза отдельно оцените зашифрованный трафик.

  • Пиковая и 95-й перцентиль нагрузки
  • CPS и одновременные соединения
  • Доля TLS-инспекции
  • Восточно-западный трафик

Зафиксируйте профиль функций

FW, IPS, DPI, антивирус и фильтрация дают разную нагрузку. Сравнивать модели нужно по режиму, который будет включён в эксплуатации.

  • Набор защитных модулей
  • Число зон и правил
  • VPN и удалённые пользователи
  • Экспорт событий

Оставьте запас

Запас нужен для обновлений баз, роста трафика и отказа одного узла кластера. Итоговый выбор подтверждается нагрузочным пилотом на типовом профиле.

  • Рост на срок эксплуатации
  • Работа одного узла кластера
  • Пиковые отчёты и резервные копии

Расчётная модель сайзинга

Сбор исходных данных проводят не в один произвольный день, а на репрезентативном интервале. Минимальный набор включает среднее значение, 95-й перцентиль и абсолютный пик входящего, исходящего и межсегментного трафика. Отдельно отмечают расчётные периоды, резервное копирование, видеоконференции и массовые обновления: именно эти окна часто определяют требуемый класс платформы.

Число пользователей служит только косвенным ориентиром. Два офиса одинакового размера могут отличаться по количеству соединений, размеру пакетов и доле шифрования в несколько раз. Для корректного расчёта нужны CPS, одновременные сессии, средний размер пакета, доля TLS, количество VPN-туннелей и планируемая криптография. Данные получают из действующего шлюза, NetFlow, системы мониторинга и контролируемого замера.

Профиль защиты фиксируют до сравнения моделей. Производительность межсетевого экрана без IPS, антивируса и TLS-инспекции нельзя переносить на режим полной защиты. В протоколе перечисляют включённые функции, глубину журналирования, передачу событий в SIEM, число правил и исключений. Если часть функций будет введена позднее, её нагрузку всё равно учитывают в целевой конфигурации.

Расчёт завершается испытанием на конфигурации, близкой к производственной. В кластере проверяют работу одного узла после отказа второго, а не только суммарный показатель двух устройств. Приёмка включает устойчивую нагрузку, короткий пик, задержку критичных приложений и отсутствие потерь журналов. Результат оформляют таблицей исходных параметров, измерений и допустимых границ роста.

Что зафиксировать

  • 95-й перцентиль и пик трафика
  • CPS и одновременные сессии
  • Доля TLS-инспекции
  • Профиль включённых функций
  • Нагрузка одного узла кластера

Практический результат

Расчёт по пиковому трафику, CPS, TLS-инспекции, защитным модулям, кластеру и запасу на рост. Итогом работы должен стать не общий вывод, а согласованный документ: схема, таблица параметров, программа испытаний или план изменений — в зависимости от задачи.

Перед закупкой или обновлением проверьте выводы на собственной топологии и реальном профиле трафика. Производительность, совместимость и состав документов подтверждаются для выбранной версии и аппаратной ревизии.