Čo skontrolovať pred výberom firewallu pre nasadenie v pobočke alebo na kampuse

Sledujte nás:

Výber firewallu pre nasadenie v pobočke alebo na kampuse je zriedkakedy len rozhodnutím o značke. V reálnych projektoch kupujúci a technické tímy vyvažujú rast prevádzky, potreby VPN, réžiu SSL inšpekcií, politiku segmentácie, návrh uplinku a dodaciu lehotu hardvéru súčasne. Firewall, ktorý v technickom liste vyzerá dobre, sa môže stať nesprávnou voľbou, keď sa do obrazu pridá skutočná inšpekčná záťaž, vzdialení používatelia a rozšírenie lokality.

Preto by sa výber firewallu pre pobočky a kampusy mal začať kontrolným zoznamom namiesto užšieho výberu modelov. Pred porovnaním Fortinetu, Cisca, Juniperu alebo iných možností si kupujúci musia overiť, čo lokalita skutočne chráni, ako prevádzka prúdi cez lokalitu a ktoré výkonnostné ukazovatele sú skutočne dôležité. Tento proces znižuje riziko nadmerného investovania do funkcií, ktoré lokalita nepotrebuje, alebo poddimenzovania platformy, ktorá sa za menej ako rok stane úzkym hrdlom.

výber firewallu pobočky

Časť 1: Stručná odpoveď

  • Nedimenzujte firewall iba podľa priepustnostiProjekty pobočiek a kampusov sú ovplyvnené kontrolou SSL, IPS, kontrolou aplikácií a zaťažením VPN, nielen priepustnosťou hlavného firewallu.
  • Začnite s rolou lokalityPobočka s 20 používateľmi, maloobchodná prevádzka s vysokou návštevnosťou a okrajová časť kampusu nemajú rovnaké požiadavky na firewall.
  • Včas skontrolujte segmentáciu a potreby prístupuPolitika VLAN, prístup pre hostí, izolácia IoT a riadenie prevádzky východ-západ môžu byť dôležitejšie ako preferencia značky.
  • Pred schválením modelu si overte licenciuNiektoré platformy sa zdajú byť cenovo dostupné, kým sa nepridajú bezpečnostné predplatné, centralizovaná správa alebo licencie HA.
  • Vhodnosť nasadenia považovať za kritérium nákupuNapájanie, priestor v racku, dizajn siete WAN, metóda prepnutia na záložný systém a dodacia lehota ovplyvňujú, či je firewall pre danú lokalitu praktický.
Oblasť kontrolného zoznamu Prečo je to dôležité Čo kupujúci často prehliadajú
Skutočná kontrolovaná priepustnosť Zabraňuje prekážkam vo výkone Používa sa iba priepustnosť hlavného firewallu
Inšpekcia SSL a zaťaženie IPS Prudko mení využiteľnú kapacitu Ignorovanie údajov o výkonnosti bezpečnostných služieb
VPN a vzdialený prístup Ovplyvňuje pripojenie pobočky a používateľskú skúsenosť Nezapočítavajú sa tunely, používatelia ani návrh záložného prepnutia
Segmentácia a počet politík Záleží na kampusoch a miestach so zmiešanými zariadeniami Podceňovanie potrieb hostí, internetu vecí a potrieb oddelenia v oblasti politík
Licencovanie a podpora Zmeny modelu celkových nákladov a prevádzky Porovnanie ceny spotrebiča bez opakujúcich sa poplatkov za predplatné

Časť 2: Správne definujte požiadavky na pobočku a kampus

Nasadenia v pobočkách zvyčajne uprednostňujú jednoduchosť, stabilitu VPN a kontrolu nákladov.

Firewall pobočky sa často očakáva, že bude zvládať pripojenie WAN, VPN medzi sieťami, vzdialený prístup používateľov, segmentáciu pre malý počet VLAN a základnú prevenciu hrozieb. V mnohých projektoch pobočiek závisí správne rozhodnutie o kúpe menej od počtu pokročilých funkcií a viac od stabilnej priepustnosti pri reálnom bezpečnostnom zaťažení, jednoduchej centralizovanej správe a realistických nákladoch na licencie počas troch až piatich rokov.

Nasadenia na akademickej pôde zvyčajne zvyšujú segmentáciu, škálovateľnosť politík a zložitosť internej prevádzky.

Firewall v areáli univerzity sa často nachádza bližšie ku komplexnejšiemu prístupovému prostrediu. Môže existovať prostredie, v ktorom študenti alebo hostia prevádzkujú, oddelenie zamestnancov a oddelení, bezdrôtová integrácia, hlas, dohľad alebo laboratórne prostredia vyžadujúce odlišné riešenie politík. Firewall môže tiež vyžadovať podporu vyššieho počtu relácií, hustejšie riadenie prevádzky východ-západ a užšiu integráciu s existujúcou infraštruktúrou prepínania a prístupu.

Nepovažujte pobočku a kampus za rovnaký problém s veľkosťou

Ak má lokalita stovky používateľov, viacero bezpečnostných zón a silné potreby izolácie hostí alebo internetu vecí, nemala by byť dimenzovaná ako jednoduchá pobočka. Na druhej strane, mnoho malých projektov pobočiek prevyšuje náklady na nákup väčšej platformy v štýle kampusu, ktorú lokalita nikdy plne nevyužije. Správne nastavenie role lokality od začiatku zabraňuje nákupu nedostatočných aj nadmerných výdavkov.

Časť 3: Skontrolujte výkonnostné čísla, na ktorých skutočne záleží

Využívajte výkon bezpečnostných služieb, nielen priepustnosť hlavného firewallu

Dodávatelia často propagujú vysokú priepustnosť firewallu, ale skutočné podnikové nasadenia zapínajú IPS, antivírusový softvér, kontrolu aplikácií a kontrolu SSL. Po povolení týchto funkcií klesá použiteľná priepustnosť. Kupujúci by mali porovnať priepustnosť ochrany pred hrozbami, priepustnosť IPS a priepustnosť kontroly SSL, nielen najväčšie číslo uvedené v technickom liste.

Pozrite si súbežné relácie a mieru nových pripojení

Pobočky a kampusy s mnohými používateľmi, kamerami, hosťovskými zariadeniami, telefónmi a bezdrôtovými klientmi môžu vytvárať veľké tabuľky relácií, aj keď je celková šírka pásma stredná. Lokalita s mnohými súbežnými aplikačnými reláciami môže zaťažovať firewall inak ako lokalita s menším počtom, ale intenzívnejšími dátovými tokmi. Kapacita relácií a rýchlosti pripojenia sú obzvlášť dôležité v kampusoch, maloobchodných predajniach a zmiešaných prostrediach internetu vecí.

Plánujte rast, nielen aktuálne zaťaženie

Ak sa očakáva, že lokalita v nasledujúcich 12 až 24 mesiacoch pridá používateľov, nové prístupové body, kamery alebo zavedie SaaS, firewall by mal byť dimenzovaný pre tento budúci stav. Model, ktorý sotva zodpovedá dnešnej prevádzke, si môže vynútiť aktualizáciu dávno predtým, ako zvyšok siete dosiahne cyklus obnovy.

Časť 4: Overenie VPN, segmentácie a potrieb používateľov v oblasti prístupu

Počítanie požiadaviek na VPN medzi lokalitami a vzdialený prístup

Niektoré nasadenia v pobočkách sú vo veľkej miere závislé od tunelov IPsec späť do centrály alebo regionálnych uzlov. Iné tiež podporujú vzdialených zamestnancov prostredníctvom SSL VPN alebo klientskej VPN. Kupujúci by mali potvrdiť očakávaný počet tunelov, návrh redundancie, objem vzdialených používateľov a to, či záložné prepojenia musia zachovať prístup počas výpadku.

Segmentácia mapy pred porovnaním modelov firewallov

Areály a distribuované pobočky často potrebujú segmentáciu pre zamestnancov, hostí, tlačiarne, kamery, OT zariadenia, telefóny a bezdrôtovú infraštruktúru. Firewall musí podporovať škálovanie politík a návrh rozhrania potrebný pre danú stratégiu segmentácie. Ak je segmentácia ústredným prvkom projektu, kľúčovými bodmi pri nákupe sa stávajú hustota rozhraní, podpora podrozhrania, manipulácia s VLAN a správa politík.

Správne zohľadnite bezdrôtovú a hlasovú prevádzku

Mnoho kupujúcich sa zameriava na šírku pásma internetu, ale prehliada kombináciu bezdrôtových zariadení, IP telefónov a tokov prevádzky v reálnom čase. Ak sa firewall nachádza na trase, ktorá spracováva hlasovú, video alebo hustú bezdrôtovú prevádzku, je potrebné starostlivo preskúmať latenciu a vplyv kontroly.

Časť 5: Prispôsobenie bezpečnostných prvkov skutočnému riziku lokality

Nie každé miesto vyžaduje rovnakú hĺbku kontroly

Malá pobočka môže potrebovať stabilnú VPN, filtrovanie webu a základnú prevenciu vniknutí. Areál kampusu môže vyžadovať hlbší prehľad o aplikáciách, izoláciu hostí, politiku zohľadňujúcu identitu a prísnejšiu kontrolu zmiešaných skupín používateľov/zariadení. Správne rozhodnutie závisí od expozície lokality, požiadaviek na dodržiavanie predpisov a očakávaní manažmentu.

Kontrola SSL certifikátu môže zmeniť rozhodnutie o kúpe

Inšpekcia SSL je jedným z najdôležitejších kontrolných bodov, pretože výrazne mení skutočný výkon firewallu. Ak projekt vyžaduje rozsiahlu inšpekciu SSL, nepredpokladajte, že zariadenie ju zvládne len preto, že celková priepustnosť sa zdá byť vysoká. V tomto prípade mnohí kupujúci príliš neskoro zistia, že hardvér dimenzovali na šírku pásma internetu, nie na kontrolovanú prevádzku.

Centralizované riadenie je dôležité v projektoch s viacerými lokalitami

Ak projekt zahŕňa niekoľko pobočiek alebo kampus plus vzdialené kancelárie, centralizovaný prehľad a správa politík môžu mať väčší význam ako jednorazová cena hardvéru. Prevádzkové náklady na manuálnu správu nekonzistentných politík môžu presiahnuť rozdiel medzi dvoma možnosťami zariadenia.

Pre tímy porovnávajúce platformy firewallov pre pobočky a kampusy s rôznymi úrovňami rozpočtu, Router-Switch Sprievodca dimenzovaním podnikového firewallu je užitočný ako referenčný bod plánovania, pretože výber zohľadňuje priepustnosť, kontrolu SSL a zaťaženie VPN, a nie len cenovú ponuku.

Časť 6: Kontrola hardvéru, licencií a vhodnosti podpory

Skontrolujte tvar zariadenia a realitu nasadenia

Niektoré firewally v pobočkách sú navrhnuté pre kompaktné vzdialené prostredia, zatiaľ čo modely pre kampusy často predpokladajú nasadenie v racku, silnejšiu dostupnosť napájania a vyššie prúdenie vzduchu. Potvrďte veľkosť racku, očakávania redundancie napájania, typ odovzdania WAN a či je súčasťou návrhu aj záložné prepnutie LTE alebo sekundárnej WAN.

Úprimne porovnávajte licenčné modely

Štruktúra licencií môže dramaticky zmeniť obchodný prípad. Nižšia cena zariadenia sa môže stať horším päťročným rozhodnutím, ak požadované predplatné, licencie na správu a bezpečnostné balíčky zvyšujú prevádzkové náklady oproti alternatívnym platformám. Kupujúci by mali porovnávať zariadenie plus opakujúce sa náklady, nielen základnú cenu hardvéru.

Preskúmajte podporu a očakávania týkajúce sa výmeny

Pobočky a kampusy sa líšia v tolerancii prestojov. Niektoré pobočky tolerujú výmenu v nasledujúci pracovný deň. Iné potrebujú stratégiu s predstihom pri výmene alebo náhradných jednotiek. Kampusy alebo regionálne lokality môžu vyžadovať vyššie očakávania týkajúce sa služieb, najmä ak združujú niekoľko lokalít alebo podporujú kľúčových používateľov.

Časť 7: Bežné chyby pri nákupe

Chyba 1: Výber iba podľa surovej priepustnosti

Toto je najčastejšia chyba. Skutočné nasadenia sa zameriavajú na kontrolovanú prevádzku, zaťaženie relácií, používanie VPN a škálovanie politík.

Chyba 2: Ignorovanie udeľovania licencií až do neskorej fázy obstarávania

Model môže vyzerať konkurencieschopne, kým sa nepridajú predplatné, nároky na vysokú dostupnosť a náklady na správu. To rýchlo mení celkové náklady na vlastníctvo.

Chyba 3: Použitie modelu dimenzovania pobočky pre okraj kampusu

Prostredie kampusov má často väčšiu segmentáciu, väčšiu rozmanitosť klientov a zložitejšie pravidlá, než kupujúci očakávajú.

Chyba 4: Zabúdanie na budúci rast a rozširovanie funkcií

Ak bude neskôr povolená kontrola SSL, SD-WAN alebo silnejšia kontrola aplikácií, zvoľte veľkosť pre túto pravdepodobnú budúcnosť, a nie pre dnešnú minimálnu sadu funkcií.

Často kladené otázky

Aký je najdôležitejší faktor pri výbere firewallu pre pobočku?

Najdôležitejším faktorom je použiteľný výkon pri skutočnej bezpečnostnej záťaži, najmä keď sú povolené IPS, riadenie aplikácií a VPN. Firewally pobočiek by mali byť dimenzované podľa skutočného využitia služieb, nielen podľa celkovej priepustnosti.

Aký je rozdiel medzi firewallom na akademickej pôde a firewallom na pobočke?

Firewall na akademickej pôde sa zvyčajne zaoberá väčším počtom používateľov, väčšou segmentáciou, väčším počtom objektov politík a zmiešanejšími typmi prevádzky. To znamená väčší dôraz na škálovanie relácií, správu politík a návrh internej prevádzky.

Mali by si kupujúci najprv porovnať cenovú ponuku firewallu?

Nie. Samotná cena zariadenia môže byť zavádzajúca. Kupujúci by mali porovnať celkové náklady na nasadenie vrátane predplatného, ​​podpory, centralizovanej správy a očakávaného cyklu obnovy.

Kedy sa kontrola SSL stáva rozhodujúcim faktorom pri výbere firewallu?

Inšpekcia SSL sa stáva kritickou, keď stránka chce hlbší prehľad o šifrovanej prevádzke. Môže výrazne znížiť skutočnú priepustnosť, takže kupujúci by si mali pred schválením modelu overiť údaje o priepustnosti.

Na čo by sa mali kupujúci v pobočke alebo na kampuse opýtať dodávateľa pred objednaním?

Mali by sa opýtať na skutočnú bezpečnostnú priepustnosť, kapacitu VPN, rozsah relácií, štruktúru licencií, dodaciu lehotu, možnosti podpory a či odporúčaný model ponecháva dostatočný priestor pre rast.

Časť 8: Ako premeniť kontrolný zoznam na rozhodnutie o kúpe

Najlepšia voľba firewallu pre pobočku alebo kampus je zvyčajne tá, ktorá zodpovedá skutočnej prevádzke lokality, hĺbke kontroly, plánu segmentácie a operačnému modelu, nie tá s najväčším počtom zaužívaných funkcií. Kupujúci by mali začať s definíciou role, výkonom bezpečnostných služieb, potrebami VPN a politík a potom porovnať licencie a vhodnosť nasadenia. Tento proces premieňa výber firewallu z argumentu o značke na rozhodnutie o projekte.

Ak projektový tím už pozná veľkosť pobočky, úlohu kampusu, model vzdialeného prístupu a požiadavky na kontrolu, ďalším krokom je overiť, ktorá platforma spĺňa tieto podmienky, bez nadmerného nákupu. Router-Switch môže pomôcť kupujúcim zosúladiť možnosti firewallu so skutočnými potrebami nasadenia, porovnať dostupnosť medzi hlavnými značkami a znížiť riziko výberu modelu, ktorý na papieri vyzerá dobre, ale v praxi nezodpovedá projektu.

Odborník

Odbornosť buduje dôveru

Viac ako 20 rokov • Viac ako 200 krajín • Viac ako 21 500 zákazníkov/projektov
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · Expert na servery/AI od Dell