Mit kell ellenőrizni, mielőtt tűzfalat választunk fióktelepi vagy kampuszi telepítéshez?

Kövesse velünk:

Egy fióktelepi vagy kampuszi telepítéshez megfelelő tűzfal kiválasztása ritkán pusztán márkadöntés. A valódi projektekben a vásárlók és a műszaki csapatok egyszerre egyensúlyoznak a forgalom növekedése, a VPN-igények, az SSL-ellenőrzési terhelés, a szegmentálási szabályzat, a feltöltési terv és a hardver átfutási ideje között. Egy olyan tűzfal, amely az adatlapon jól néz ki, mégis rossz választássá válhat, ha a valós ellenőrzési terhelést, a távoli felhasználókat és a telephely bővítését is hozzáadjuk a képhez.

Ezért kell a fióki és kampuszi tűzfalak kiválasztását egy ellenőrzőlistával kezdeni, nem pedig egy modell-szűkített listával. Mielőtt összehasonlítanák a Fortinet, Cisco, Juniper vagy más lehetőségeket, a vásárlóknak meg kell erősíteniük, hogy mit kell valójában védenie a telephelynek, hogyan áramlik a forgalom a telephelyen keresztül, és mely teljesítménymutatók számítanak igazán. Ez a folyamat csökkenti annak kockázatát, hogy túlköltenek olyan funkciókra, amelyekre a telephelynek nincs szüksége, vagy alulméretezik a platformot, amely kevesebb mint egy éven belül szűk keresztmetszetet jelenthet.

fióktelep tűzfal kiválasztása

1. rész: A rövid válasz

  • Ne méretezze a tűzfalat kizárólag a nyers átviteli sebesség alapjánA fióki és kampuszi projekteket nem csak a fő tűzfal átviteli sebessége, hanem az SSL-ellenőrzés, az IPS, az alkalmazásvezérlés és a VPN-terhelés is befolyásolja.
  • Kezdje a webhely szerepkörévelEgy 20 felhasználós fióktelepre, egy nagy forgalmú kiskereskedelmi telephelyre és egy campus központi peremhálózatára nem ugyanazok a tűzfalkövetelmények vonatkoznak.
  • A szegmentációs és hozzáférési igények korai ellenőrzéseA VLAN-szabályzat, a vendéghozzáférés, az IoT-elkülönítés és a kelet-nyugati forgalomirányítás fontosabb lehet, mint a márkapreferencia.
  • A modell jóváhagyása előtt tekintse át a licenceléstNéhány platform megfizethetőnek tűnik, amíg biztonsági előfizetéseket, központosított felügyeletet vagy HA licenceket nem adnak hozzá.
  • A telepítési alkalmasságot vásárlási kritériumként kezeljeA tápellátás, a rackkapacitás, a WAN-kialakítás, a feladatátvételi módszer és az átfutási idő mind befolyásolja, hogy egy tűzfal praktikus-e az adott telephelyen.
Ellenőrzőlista terület Miért számít Amit a vásárlók gyakran elmulasztanak
Valódi ellenőrzött áteresztőképesség Megakadályozza a teljesítménybeli szűk keresztmetszeteket Csak a fő tűzfal átviteli sebességét használja
SSL-ellenőrzés és IPS-betöltés A használható kapacitás jelentősen megváltozik A biztonsági szolgálatok teljesítményadatainak figyelmen kívül hagyása
VPN és távoli hozzáférés Befolyásolja a fióktelepek összekapcsolhatóságát és a felhasználói élményt Nem számítva az alagutakat, a felhasználókat vagy a feladatátvételi tervet
Szegmentáció és szabályzatok száma Ügyek az egyetemi és a vegyes eszközparkkal rendelkező helyszínek számára A vendégek, az IoT és a részlegek irányelveinek alábecsülése
Licencelés és támogatás Változtatások a teljes költség és a működési modell között Készülékár összehasonlítása ismétlődő előfizetési költségek nélkül

2. rész: A fióktelep és a kampusz követelményeinek helyes meghatározása

A fióktelepek telepítése általában az egyszerűséget, a VPN stabilitását és a költségkontrollt helyezi előtérbe.

Egy fióktelep tűzfala gyakran elvárják, hogy kezelje a WAN-kapcsolatot, a telephelyek közötti VPN-t, a távoli felhasználói hozzáférést, a kis számú VLAN szegmentálását és az alapvető fenyegetésmegelőzést. Sok fióktelep-projektben a helyes vásárlási döntés kevésbé a fejlett funkciók számától, és inkább a valós biztonsági terhelés melletti stabil átviteli sebességtől, az egyszerű központosított felügyelettől és a reális licencköltségektől függ három-öt év alatt.

Az egyetemi telepítések általában szegmentációt, szabályzat-skálázást és belső forgalom összetettséget eredményeznek.

Egy kampuszon belüli tűzfal gyakran egy összetettebb hozzáférési környezethez közelebb helyezkedik el. Lehet, hogy diák- vagy vendégforgalom, személyzeti és tanszéki elkülönítés, vezeték nélküli integráció, hang-, megfigyelési vagy laboratóriumi környezetek vannak jelen, amelyek mindegyike eltérő szabályzatkezelést igényel. A tűzfalnak esetleg nagyobb munkamenetszámot, sűrűbb kelet-nyugati forgalomirányítást és szorosabb integrációt is kell támogatnia a meglévő kapcsolási és hozzáférési infrastruktúrával.

Ne kezeld a fióktelepet és a kampuszt ugyanazon méretezési problémaként

Ha a telephely több száz felhasználóval, több biztonsági zónával és erős vendég- vagy IoT-izolációs igényekkel rendelkezik, akkor nem szabad egy egyszerű fiókiroda méretéhez hasonlítani. Másrészt sok kisebb fiókirodai projekt túlköltekezésbe kerül egy nagyobb, campus stílusú platform megvásárlásával, amelyet a telephely soha nem fog teljes mértékben kihasználni. A telephelyi szerepkör kezdeti meghatározása megakadályozza mind az alulvásárlást, mind a túlköltekezést.

3. rész: Ellenőrizd a valóban fontos teljesítménymutatókat

Biztonsági szolgáltatási teljesítményt kell használni, nem csak a fő tűzfal átviteli sebességét

A gyártók gyakran magas nyers tűzfal-átviteli sebességet hirdetnek, de a valódi vállalati telepítések bekapcsolják az IPS-t, a kártevőirtást, az alkalmazásvezérlést és az SSL-ellenőrzést. Ha ezek a funkciók engedélyezve vannak, a használható átviteli sebesség csökken. A vásárlóknak a fenyegetésvédelmi átviteli sebességet, az IPS átviteli sebességet és az SSL-ellenőrzési átviteli sebességet kell összehasonlítaniuk, nem csak az adatlapon feltüntetett legnagyobb számot.

Tekintse meg az egyidejű munkameneteket és az új csatlakozási arányokat

A sok felhasználóval, kamerával, vendégeszközzel, telefonnal és vezeték nélküli klienssel rendelkező fióki és egyetemi telephelyek nagy munkamenet-táblázatokat hozhatnak létre még mérsékelt teljes sávszélesség esetén is. Egy sok egyidejű alkalmazás-munkamenettel rendelkező telephely másképp terhelheti a tűzfalat, mint egy kevesebb, de nagyobb adatforgalmú telephely. A munkamenet-kapacitás és a csatlakozási arány különösen fontos az egyetemi telephelyeken, a kiskereskedelmi telephelyeken és a vegyes IoT-környezetekben.

A növekedésre való tervezés, ne csak a jelenlegi terhelésre

Ha egy webhely várhatóan felhasználókat, új hozzáférési pontokat, kamerákat vagy SaaS-elterjedést fog hozzáadni a következő 12-24 hónapban, a tűzfalat erre a jövőbeli állapotra kell méretezni. Egy olyan modell, amely alig illeszkedik a mai forgalomhoz, frissítést kényszeríthet ki jóval azelőtt, hogy a hálózat többi része elérné a frissítési ciklust.

4. rész: VPN, szegmentálás és felhasználói hozzáférési igények ellenőrzése

Számítsa ki a telephelyek közötti VPN- és távoli hozzáférési követelményeket

Egyes fióktelepek nagymértékben támaszkodnak az IPsec alagutakra a központba vagy a regionális központokba. Mások SSL VPN-en vagy kliens VPN-en keresztül támogatják a távoli személyzetet is. A vásárlóknak meg kell erősíteniük az alagutak várható számát, a redundancia kialakítását, a távoli felhasználók számát, valamint azt, hogy a feladatátvevő kapcsolatoknak meg kell-e őrizniük a hozzáférést kimaradás esetén.

Térkép szegmentálása a tűzfalmodellek összehasonlítása előtt

Az egyetemi és elosztott fióktelepeken gyakran szükség van szegmentálásra a személyzet, a vendégek, a nyomtatók, a kamerák, az OT-eszközök, a telefonok és a vezeték nélküli infrastruktúra számára. A tűzfalnak támogatnia kell az adott szegmentációs stratégiához szükséges szabályzatskálázást és interfésztervezést. Ha a szegmentálás központi szerepet játszik a projektben, az interfészsűrűség, az alinterfészek támogatása, a VLAN-kezelés és a szabályzatkezelés kulcsfontosságú vásárlási pontokká válnak.

A vezeték nélküli és a hangforgalom helyes figyelembevétele

Sok vásárló az internetes sávszélességre koncentrál, de figyelmen kívül hagyja a vezeték nélküli eszközök, az IP-telefonok és a valós idejű forgalom keverékét. Ha a tűzfal olyan útvonalon található, amely hang-, videó- ​​vagy sűrű vezeték nélküli forgalmat kezel, a késleltetést és az ellenőrzés hatását gondosan meg kell vizsgálni.

5. rész: A biztonsági funkciók összehangolása a tényleges webhelykockázattal

Nem minden helyszínnek kell ugyanolyan mélységű ellenőrzést végeznie

Egy kisebb fióktelepnek stabil VPN-re, webszűrésre és alapvető behatolásmegelőzésre lehet szüksége. Egy egyetemi telephelynek mélyebb alkalmazásláthatóságra, vendégelkülönítésre, identitástudatos szabályzatra és a vegyes felhasználói/eszközcsoportok szigorúbb ellenőrzésére lehet szüksége. A helyes döntés a telephely kitettségétől, a megfelelőségi követelményektől és a vezetői elvárásoktól függ.

Az SSL-ellenőrzés megváltoztathatja a vásárlási döntést

Az SSL-ellenőrzés az egyik legfontosabb ellenőrzőpont, mivel jelentősen megváltoztatja a valós tűzfal teljesítményét. Ha a projekt széleskörű SSL-ellenőrzést igényel, ne feltételezzük, hogy a készülék képes kezelni azt pusztán azért, mert a fő átviteli sebesség magasnak tűnik. Itt jön rá sok vásárló túl későn, hogy az internetes sávszélességhez, és nem az ellenőrzött forgalomhoz méretezték a hardvert.

A központosított irányítás fontos a több telephelyes projektekben

Ha a projekt több fiókot vagy egy kampuszt, valamint távoli irodákat foglal magában, a központosított láthatóság és szabályzatkezelés fontosabb lehet, mint az egyszeri hardverköltség. Az inkonzisztens szabályzatok manuális kezelésének üzemeltetési költsége meghaladhatja a két eszközopció közötti különbséget.

Azoknak a csapatoknak, akik különböző költségvetési szinteken összehasonlítják a fióki és egyetemi tűzfalplatformokat, a Router-Switch... vállalati tűzfal méretezési útmutató hasznos tervezési referenciaként, mivel a kiválasztást az átviteli sebesség, az SSL-ellenőrzés és a VPN-terhelés köré csoportosítja, nem csak a listaár köré.

6. rész: Hardver, licencelés és támogatási illeszkedés áttekintése

Ellenőrizze a készülék formátumát és a telepítés valóságát

Néhány fióktelepi tűzfalat kompakt, távoli környezetekhez terveztek, míg az egyetemi modellek gyakran racktelepítést, erősebb áramellátást és nagyobb légáramlást feltételeznek. Ellenőrizze a rack méretét, az áramellátás redundanciájára vonatkozó elvárásokat, a WAN átadási típusát, valamint azt, hogy az LTE vagy a másodlagos WAN feladatátvétel része-e a tervnek.

Hasonlítsa össze őszintén a licencelési modelleket

A licencstruktúra drámaian megváltoztathatja az üzleti tervet. Az alacsonyabb készülékár rosszabb ötéves döntés lehet, ha a kötelező előfizetések, a felügyeleti licencek és a biztonsági csomagok megemelik az üzemeltetési költségeket az alternatív platformokhoz képest. A vásárlóknak a készülék árát és az ismétlődő költségeket kell összehasonlítaniuk, nem csak az alap hardverárat.

Tekintse át a támogatási és csereelvárásokat

A fióki és egyetemi helyszínek eltérően tűrik a leállást. Egyes fiókok elviselik a következő munkanapi cserét. Másoknak speciális cserére vagy tartalék egységekre van szükségük. Az egyetemi vagy regionális helyszínek magasabb szolgáltatási elvárásokat támaszthatnak, különösen, ha több telephelyet vonnak össze, vagy kritikus felhasználókat támogatnak.

7. rész: Gyakori vásárlási hibák

1. hiba: Csak a nyers átviteli sebesség alapján választunk

Ez a leggyakoribb hiba. A valódi telepítéseknél fontos szempont a vizsgált forgalom, a munkamenet-terhelés, a VPN-használat és a szabályzatok skálázása.

2. hiba: Az engedélyezés figyelmen kívül hagyása a beszerzés késői szakaszáig

Egy modell versenyképesnek tűnhet, amíg előfizetéseket, HA jogosultságokat és felügyeleti költségeket nem adnak hozzá. Ez gyorsan megváltoztatja a teljes birtoklási költséget (TCO).

3. hiba: Fiókméretezési modell használata egy kampusz szélén

Az egyetemi környezetekben gyakran nagyobb a szegmentáció, az ügyfélkör nagyobb változatossága és a szabályzatok összetettsége, mint amire a vásárlók számítanak.

4. hiba: A jövőbeli növekedés és a funkciók bővítésének elmulasztása

Ha az SSL-ellenőrzés, az SD-WAN vagy az erősebb alkalmazásvezérlés később engedélyezhető, akkor a méretet a valószínűsíthető jövőbeli értékre, ne pedig a mai minimális funkciókészletre kell méretezni.

FAQ

Mi a legfontosabb szempont fióktelepi tűzfal kiválasztásakor?

A legfontosabb tényező a használható teljesítmény valós biztonsági terhelés alatt, különösen akkor, ha az IPS, az alkalmazásvezérlés és a VPN engedélyezve van. Az ági tűzfalakat a tényleges szolgáltatáshasználat alapján kell méretezni, nem csak a fő átviteli sebesség alapján.

Miben különbözik egy kampuszon található tűzfal egy fióki tűzfaltól?

Egy kampuszon belüli tűzfal általában több felhasználót, több szegmentálást, több szabályzatobjektumot és több vegyes forgalmi típust kezel. Ez azt jelenti, hogy nagyobb hangsúlyt fektetnek a munkamenet-skálázásra, a szabályzatkezelésre és a belső forgalom tervezésére.

Először is összehasonlítsák a vásárlók a tűzfalak listaárait?

Nem. A készülék ára önmagában félrevezető lehet. A vásárlóknak össze kell hasonlítaniuk a teljes telepítési költséget, beleértve az előfizetéseket, a támogatást, a központosított felügyeletet és a várható frissítési ciklust.

Mikor válik az SSL-ellenőrzés döntő tényezővé a tűzfal kiválasztásában?

Az SSL-ellenőrzés kritikus fontosságúvá válik, ha egy webhely mélyebb betekintést szeretne a titkosított forgalomba. Jelentősen csökkentheti a valós átviteli sebességet, ezért a vásárlóknak a modell jóváhagyása előtt meg kell erősíteniük az ellenőrzött átviteli sebesség adatait.

Mit kérdezzenek meg a fióktelepi vagy egyetemi vásárlók a beszállítótól rendelés előtt?

Valós biztonsági áteresztőképességre, VPN-kapacitásra, munkamenet-skálázásra, licencstruktúrára, átfutási időre, támogatási lehetőségekre, valamint arra kell rákérdezniük, hogy az ajánlott modell elegendő mozgásteret biztosít-e a növekedéshez.

8. rész: Hogyan alakítsuk át a ellenőrzőlistát vásárlási döntéssé

A legjobb fióki vagy kampuszi tűzfalválasztás általában az, amelyik megfelel a telephely tényleges forgalmának, ellenőrzési mélységének, szegmentációs tervének és működési modelljének, nem pedig a legnagyobb fő számmal rendelkező. A vásárlóknak a szerepkör-definícióval, a biztonsági szolgáltatás teljesítményével, a VPN- és szabályzatigényekkel kell kezdeniük, majd össze kell hasonlítaniuk a licencelési és telepítési illeszkedést. Ez a folyamat a tűzfalválasztást a márkaérvből projektdöntéssé alakítja.

Ha a projektcsapat már ismeri a fióktelep méretét, a kampuszon betöltött szerepét, a távoli hozzáférési modellt és az ellenőrzési követelményeket, a következő lépés annak validálása, hogy melyik platform felel meg ezeknek a feltételeknek anélkül, hogy túlzásba vinné a vásárlást. A Router-Switch segíthet a vásárlóknak a tűzfalopciók összehangolásában a valós telepítési igényekkel, a nagyobb márkák elérhetőségének összehasonlításában, és annak kockázatának csökkentésében, hogy olyan modellt válasszanak, amely papíron jól néz ki, de a gyakorlatban nem illik a projekthez.

Szakértő

A szakértelem bizalmat épít

20+ év • Több mint 200 ország • Több mint 21 500 ügyfél/projekt
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · Dell szerver/AI szakértő