Predstavte si, že sú 2:00 ráno počas distribuovaného zavádzania pobočiek v Singapure a Hongkongu a váš monitorovací panel sa začne rozsvietiť upozorneniami s vysokou latenciou a stratami paketov na vašich novo nasadených okrajových firewalloch. Vystopujete úzke miesto v dešifrovaní SSL/TLS: univerzálny procesor na vašich starších bezpečnostných zariadeniach pre pobočky je vyťažený na 99 % a dusí sa pod ťarchou moderných šifrovacích balíkov TLS 1.3. Toto je presná prevádzková realita, ktorá núti sieťových architektov odkloniť sa od generického hardvéru a vyberať si medzi špecializovanými, kremíkom akcelerovanými platformami pre zabezpečenie pobočiek. Boj o okraj podnikových pobočiek sa zúžil na dvoch dominantných uchádzačov: Palo Alto Networks PA-440 s operačným systémom PAN-OS a Fortinet FortiGate 70F s operačným systémom FortiOS.
Kremíková architektúra a kanály na spracovanie paketov
Pri nasadzovaní bezpečnostných brán na okraji podnikovej pobočky je základným rozdielom spôsob, akým každý dodávateľ spracováva pakety na úrovni kremíka. Architektonická odlišnosť medzi spoločnosťami Palo Alto Networks a Fortinet určuje, ako sa tieto zariadenia správajú pri vysokej kryptografickej záťaži, hĺbkovej kontrole paketov (DPI) a zložitých scenároch smerovania.
Palo Alto Networks PA-440Jednoprechodové paralelné spracovanie (SP3)
Palo Alto PA-440 sa spolieha na architektúru Single-Pass Parallel Processing (SP3). Na rozdiel od tradičných viacpriechodových firewallov, ktoré vykonávajú bezpečnostné funkcie sekvenčne (čo spôsobuje kumulatívnu latenciu), engine SP3 vykonáva vyhľadávanie paketov, identifikáciu používateľa (User-ID), identifikáciu aplikácie (App-ID) a skenovanie obsahu (Content-ID) v jednom, zjednotenom prechode.
Hardvérová architektúra PA-440 je postavená na viacjadrovom procesore Intel. Na odľahčenie dátovej roviny nepoužíva proprietárne integrované obvody ASIC (aplikačne špecifické). Namiesto toho rozdeľuje svoje fyzické jadrá procesora na partície:
- Kontrolná rovinaDedikované jadrá spravujú smerovacie protokoly, konfiguračné potvrdenia, grafické používateľské rozhranie/rozhranie príkazového riadku a protokolovanie.
- Dátová rovinaDedikované jadrá prevádzkujú engine SP3 a využívajú technológiu Intel QuickAssist (QAT) na zrýchlenie kryptografických operácií (dešifrovanie SSL/TLS a IPsec VPN).
Keďže PA-440 sa spolieha na univerzálny viacjadrový kremík optimalizovaný softvérom, konfiguračné potvrdenia vyžadujú kompiláciu celej sady pravidiel bezpečnostných politík do pamäte. To vysvetľuje charakteristické časy potvrdenia 45 až 90 sekúnd, o ktorých sa často diskutuje na r/networking. Výhodou je však absolútna bezpečnostná parita s high-end systémami šasi; PA-440 používa presne rovnaké funkcie PAN-OS a mechanizmy prevencie hrozieb ako PA-5450 určený pre dátové centrá.
Fortinet FortiGate 70FSoC4 bezpečnostnej procesorovej jednotky (SPU)
Naproti tomu Fortinet FortiGate 70F využíva hardvérovo akcelerovanú proprietárnu architektúru ASIC. Je poháňaný systémom System-on-a-Chip 4 (SoC4), ktorý integruje univerzálny štvorjadrový procesor ARM Cortex-A53 so špecializovanými bezpečnostnými procesorovými jednotkami (SPU):
- Sieťový procesor (ekvivalent NP6Lite)Zvláda smerovanie IPv4/IPv6 s rýchlosťou kábla, NAT, multicast a šifrovanie/dešifrovanie IPsec VPN (odľahčuje výpočty AES256-SHA256 z hlavného CPU).
- Procesor obsahu (ekvivalent CP9Lite)Zrýchľuje porovnávanie vzorov, dešifrovanie SSL/TLS a náročné kryptografické operácie.
Keď paket vstúpi do FortiGate 70F, SoC4 určí, či je možné tok presunúť na „rýchlu cestu“ (NP6Lite). Ak paket zodpovedá nadviazanej relácii, ktorá nevyžaduje hĺbkovú kontrolu obsahu, úplne obíde hlavný procesor, čo má za následok latenciu submikrosekundovú a priepustnosť takmer ako bezdrôtová rýchlosť. Ak sú povolené funkcie UTM/IPS, CP9Lite zvládne náročnú prácu s porovnávaním a dešifrovaním podpisov, čím udrží nízke využitie procesora.
Hardvérové špecifikácie a dimenzovanie výkonu v reálnom svete
Aby sme mohli urobiť informované architektonické rozhodnutie, musíme si pozrieť marketingové listy a analyzovať, ako si tieto zariadenia vedú pri realistických kombináciách podnikovej prevádzky. Nasledujúca tabuľka porovnáva fyzické a výkonnostné špecifikácie zariadení PAN-PA-440 a FortiGate 70F:
| Špecifikácia / Metrické jednotky | Palo Alto Networks PA-440 | Fortinet FortiGate 70F |
|---|---|---|
| Form Factor | Stolový počítač (voliteľná sada pre montáž do racku) | Stolový počítač (voliteľná sada pre montáž do racku) |
| Architektúra procesora | Viacjadrový procesor Intel s technológiou Intel QAT | SoC4 Fortinet SPU (procesor ARM + NP6Lite + CP9Lite) |
| Systémová pamäť (RAM) | 8 GB | 4 GB |
| Palubné úložisko | 64 GB eMMC | Solid State (variant bez úložiska; FG-71F má integrovaný SSD) |
| Fyzické rozhrania | 8x 10/100/1000 RJ45 (vrátane 1x Mgmt, 1x HA) | 10x GE RJ45 (2x WAN, 1x DMZ, 7x interné porty prepínača) |
| Priepustnosť firewallu (neupravená) | 3.0 Gbps | 10.0 Gbps |
| Priepustnosť IPsec VPN | 1.6 Gb/s (AES256-SHA256) | 6.1 Gb/s (AES256-SHA256) |
| Priepustnosť IPS | 1.0 Gbps | 1.4 Gb/s (podniková kombinácia) |
| Priepustnosť NGFW | 900 Mbps (App-ID + Prevencia hrozieb) | 1.0 Gb/s (firewall + IPS + ovládanie aplikácií) |
| Priepustnosť ochrany pred hrozbami | 640 Mbps (úplné bezpečnostné profily + protokolovanie) | 800 Mbps (firewall + IPS + kontrola aplikácií + malvér) |
| Priepustnosť dešifrovania SSL/TLS | 290 Mbps (TLS 1.2 / 1.3 s App-ID) | 370 Mbps (priemerné šifrovacie sady HTTPS) |
| Maximálny počet súbežných relácií | 200,000 | 1,500,000 |
Skontrolujte si skladové zásoby, porovnajte možnosti alebo sa porozprávajte s naším tímom.
Analýza veľkosti v reálnom svete
Zatiaľ čo FortiGate 70F sa môže pochváliť výrazne vyššou priepustnosťou firewallu (10 Gbps) a IPsec VPN (6.1 Gbps) vďaka odľahčeniu SoC4 ASIC, rozdiel vo výkone sa zmenšuje, keď sú povolené plné profily zabezpečenia novej generácie.
- Veľkosť ochrany pred hrozbamiPA-440 má ohodnotenú rýchlosť 640 Mbps pre plnú ochranu pred hrozbami (App-ID, User-ID, IPS, Anti-Malware a WildFire sandboxing). FortiGate 70F má za podobných podmienok ohodnotenú rýchlosť 800 Mbps. Pre typickú pobočku s 50 až 100 aktívnymi používateľmi a symetrickým okruhom WAN s rýchlosťou 500 Mbps obe zariadenia pohodlne zvládnu záťaž bez vyčerpania CPU.
- Dešifrovanie SSL/TLSToto je dokonalý zabijak výkonu. PA-440 využíva Intel QAT na odľahčenie asymetrických výmen kľúčov a udržiava stabilnú priepustnosť dešifrovaných dát 290 Mbps. FortiGate 70F využíva svoj koprocesor CP9Lite na dosiahnutie rýchlosti 370 Mbps. Ak má vaša pobočka vysoký objem šifrovanej SaaS prevádzky (Microsoft 365, Salesforce, Zoom) a presadzujete prísne zásady dešifrovania SSL, musíte upraviť využitie WAN tak, aby zostalo v rámci týchto limitov a predišlo sa tak nárastom latencie.
Diagnostika a riešenie problémov s vetvami v reálnom svete pomocou rozhrania CLI
Pri riešení problémov s výpadkami paketov, anomáliami smerovania alebo vyčerpaním hardvérových zdrojov na vzdialenej pobočke sa sieťoví inžinieri spoliehajú na presnú diagnostiku pomocou rozhrania CLI. Nižšie sú uvedené základné príkazy pre obe platformy na diagnostiku výpadkov rozhrania, využitia CPU a stavu hardvérovej akcelerácie.
Diagnostika Fortinet FortiOS
Na zariadení FortiGate 70F musíte overiť, či sa prevádzka úspešne odovzdáva do SoC4 SPU alebo či smeruje do hlavného ARM CPU, čo môže viesť k vysokému využitiu CPU.
Ak máte podozrenie, že konkrétny bezpečnostný profil spôsobuje stratu paketov, môžete na diagnostické účely obísť odkladač SPU a zistiť, či sa správanie zmení:
Diagnostika PAN-OS siete Palo Alto
Na zariadení PA-440 sa riešenie problémov zameriava na fázy spracovania paketov jednopriechodového enginu a monitorovanie rozdelenia medzi CPU riadiacej roviny (rovina riadenia) a dátovej roviny (rovina údajov).
Ak chcete na zariadení PA-440 vykonať hlboké zachytávanie paketov pre tranzitnú prevádzku, použite na konfiguráciu utility pre pakety nasledujúcu sekvenciu príkazového riadka:
Strategické obstarávanie a optimalizácia dodávateľského reťazca
Výber správneho firewallu pre pobočku nie je len technické rozhodnutie; je to logistické a finančné. V súčasnom globálnom prostredí dodávateľského reťazca sú podnikové projekty v kľúčových finančných centrách, ako sú Spojené štáty, Singapur a Hongkong, často oneskorené dlhými dodacími lehotami distribútorov.
Tradičné distribučné kanály často uvádzajú 6 až 8 týždňové dodacie lehoty pre hardvér Palo Alto a Fortinet, čím riskujú penále za oneskorenie projektu a pobočky sú vystavené používaniu staršieho hardvéru. Na zmiernenie týchto rizík môžu sieťoví architekti a systémoví integrátori optimalizovať svoje obstarávanie preskúmaním... Cena a technické špecifikácie Palo Alto PA-440 aby zistili, ako to zapadá do rozpočtu ich distribuovanej pobočky.
Vďaka udržiavaniu zásob na sklade v hodnote viac ako 20 miliónov dolárov spoločnosť Router-switch obchádza tradičné viacúrovňové prirážky regionálnych distribútorov a umožňuje expedíciu do USA, Singapuru a Hongkongu v ten istý týždeň. Tento model plochého dodávateľského reťazca umožňuje malým a stredným podnikom a systémovým podnikom zabezpečiť si priame zľavy pri hromadnom nákupe a zároveň zaistiť kontinuitu projektu.
Okrem toho, zatiaľ čo tradičné zmluvy o podpore medzi dodávateľom a priamo dodávateľom môžu byť pre zavádzanie distribuovaných pobočiek neúnosné, spoločnosť Router-switch poskytuje bezplatné individuálne poradenstvo v oblasti CCIE, ktoré pomáha s plánovaním migrácie. Každá dodaná jednotka sa dodáva so 100 % originálnou zárukou – so sériovými číslami, ktoré je možné plne overiť v oficiálnych databázach dodávateľov – a je krytá bezplatnou 3-ročnou predĺženou zárukou RS Care s rýchlou výmenou v pohotovostnom režime RMA, aby sa minimalizovala MTTR.
Pre organizácie, ktoré štandardizujú bezpečnostnú štruktúru Fortinet, skúmajú... Možnosti získavania a licencovania FortiGate 70F poskytuje jasnú cestu k hardvérovo akcelerovanému nasadeniu SD-WAN. Okrem toho, pre odolné prostredia alebo priemyselné pobočky Hardvérové balíky FortiGate Rugged 70F ponúkajú posilnenú fyzickú ochranu spolu s identickými možnosťami spracovania zabezpečenia.