Межсетевой экран контролирует обмен данными между сетями и сегментами по заданным правилам. Его используют на границе с интернетом, между офисной сетью и серверами, а также для изоляции гостевых устройств. Подбор начинается со схемы подключений и требуемых функций защиты: одинаковая скорость портов не означает одинаковую производительность проверки трафика.
Firewall и NGFW: какой набор функций нужен
Экран с контролем состояния соединений учитывает параметры трафика и уже установленные сеансы. Межсетевые экраны нового поколения, или NGFW, дополняют этот подход распознаванием приложений и другими средствами анализа. IPS, фильтрация веб-ресурсов и проверка файлов могут зависеть от модели, версии ПО и подписок. Название семейства само по себе не подтверждает наличие полного набора сервисов.
Для небольшой площадки определите число каналов связи и внутренних зон. Для распределённой сети дополнительно оцените централизованное управление, единые политики и сбор событий. В ЦОД важны интерфейсы, масштаб таблиц соединений и работа при отказе одного узла.
Как оценить производительность и комплект поставки
- Сравнивайте показатели в одинаковых режимах: базовая фильтрация, IPS, проверка угроз, VPN и инспекция TLS измеряют разные нагрузки. Паспортную скорость простого firewall нельзя принимать за скорость со всеми включёнными функциями.
- Учитывайте пиковое число одновременных соединений и скорость создания новых сеансов. Большое количество коротких запросов может предъявлять другие требования, чем передача нескольких крупных файлов.
- Проверьте число и тип портов, совместимую оптику, блоки питания, крепление и место в стойке. В разделе могут встречаться отдельные модули и аксессуары: они не заменяют готовый шлюз.
- Для резервирования согласуйте поддерживаемый режим, синхронизацию состояния и поведение соединений при переключении. Возможности конкретного кластера нужно проверить по документации и на приёмочных испытаниях.
Параметры для сравнения
| Критерий | Что уточнить |
|---|---|
| Нагрузка | Скорость при нужном профиле защиты, сессии и новые соединения в секунду. |
| Сеть | WAN/LAN, маршрутизация, VLAN, типы портов и схема резервирования. |
| Лицензии | Состав подписок, сроки обновления защитных баз и доступ к управлению. |
| Эксплуатация | Сбор журналов, обновления ПО, резервная копия конфигурации и поддержка. |
Вопросы перед покупкой
Нужен ли отдельный firewall, если в маршрутизаторе есть фильтрация?
Это зависит от задачи. Составьте перечень требуемых политик, проверок трафика, способов управления и журналирования. Затем сопоставьте его с возможностями маршрутизатора и выделенного экрана; одного наличия ACL для такого сравнения недостаточно.
Можно ли выбирать только по числу пользователей?
Число пользователей полезно как исходный ориентир. Для расчёта также нужны характер приложений, пиковая нагрузка, доля шифрованного трафика и включаемые сервисы. Универсального соответствия между числом сотрудников и моделью нет.
Подбор решения в QBS
Для расчёта приложите схему сети, скорости интернет-каналов, требуемые интерфейсы, профиль проверки трафика, параметры VPN и требования к отказоустойчивости.
Отправьте требования на info@qbs.ru. Комплектацию, доступность поставки, стоимость лицензий и условия поддержки необходимо подтвердить в предложении.
Смежные разделы: IPS/IDS, VPN-шлюзы, UTM-устройства.
Дополнительные материалы: Cisco: возможности NGFW, Cisco: пример раздельных показателей производительности.
