Guía de Dimensionamiento de Sophos Firewall: Dimensionar correctamente XGS Appliance
El dimensionamiento de Sophos Firewall no se trata solo del número de usuarios. Un firewall puede tener una carga muy diferente con el mismo número de usuarios debido al ancho de banda de Internet, inspección TLS, IPS, VPN, protección web, WAF, informes, HA, muchos VLAN o muchas conexiones simultáneas.
Un buen dimensionamiento asegura que el Sophos Firewall no solo funcione el primer día, sino que también tenga reserva con funciones de protección activadas, crecimiento realista y operación limpia. Para decidir entre hardware y appliance virtual, consulte Sophos Firewall - ¿Hardware o appliance virtual?.
Objetivo del dimensionamiento
El objetivo no es encontrar el modelo más pequeño que aún funcione bajo condiciones ideales de laboratorio. En la práctica, el firewall debe permanecer estable incluso cuando ocurren varias cosas al mismo tiempo:
- muchos usuarios trabajan en paralelo,
- la inspección TLS o IPS está activa,
- se ejecutan VPNs de sitio a sitio o de acceso remoto,
- los informes y registros generan carga adicional,
- las copias de seguridad, actualizaciones o diagnósticos de soporte se ejecutan en segundo plano,
- una ubicación crece o recibe más ancho de banda.
Por lo tanto, siempre se debe planificar con reservas. Un firewall ajustado genera más tarde trabajo de soporte: conexiones a Internet lentas, alta carga de CPU, pérdida de paquetes, WebAdmin lento, conexiones VPN inestables o falta de reservas para nuevas funciones de seguridad.
Los factores de dimensionamiento más importantes
Ancho de banda de Internet y perfil de tráfico
La línea de Internet contratada es un buen punto de partida, pero no toda la verdad. Es importante cuánto de eso se utiliza realmente al mismo tiempo y qué tráfico pasa por el firewall.
Verificar:
- línea simétrica o asimétrica,
- tráfico máximo en horas de trabajo,
- muchas sesiones web pequeñas o pocas descargas grandes,
- copias de seguridad en la nube, Microsoft 365, VoIP, reuniones en línea,
- conexión de ubicaciones a través de VPN o SD-WAN,
- tráfico interno entre VLANs que también pasa por el firewall.
Si el firewall también funciona como dispositivo de enrutamiento y segmentación interna, no solo se debe planificar el rendimiento WAN, sino también el tráfico este-oeste. Los fundamentos sobre zonas, VLANs y diseño de interfaces están en Configurar zonas e interfaces de Sophos Firewall.
Funciones de protección
Cuantos más módulos de seguridad estén activos, más fuerte debe dimensionarse el appliance. Son especialmente relevantes:
- IPS,
- Protección web,
- Control de aplicaciones,
- Inspección SSL/TLS,
- Protección contra amenazas de día cero,
- WAF,
- Protección de correo,
- Fuentes de amenazas,
- Informes y visor de registros.
Los valores de las hojas de datos solo son comparables si está claro qué función se midió. El rendimiento del firewall sin inspección de seguridad no es lo mismo que el rendimiento de protección contra amenazas o inspección TLS. Para entornos productivos, no solo se debe mirar el valor de marketing más alto, sino la métrica que se adapta a su uso.
En la inspección TLS, también es importante si la organización puede implementar el despliegue técnica y organizativamente de manera limpia. El procedimiento práctico se describe en Implementar correctamente la inspección TLS de Sophos Firewall.
Usuarios, dispositivos y sesiones
El número de usuarios sigue siendo importante, pero no es suficiente. Una oficina con 50 usuarios, pocos servicios en la nube y sin inspección TLS carga el firewall de manera diferente a una ubicación con 50 usuarios, servidores terminales, muchas aplicaciones SaaS, VoIP, red de invitados, IoT, acceso remoto y varias zonas de servidores.
Además, se cuentan:
- Número de dispositivos por usuario,
- Redes de invitados e IoT,
- Servidores, impresoras, cámaras y dispositivos especiales,
- Sesiones simultáneas,
- Muchas pequeñas solicitudes DNS o web,
- Usuarios de acceso remoto,
- Sistemas automatizados como copias de seguridad, monitoreo o EDR.
En entornos mixtos con muchos VLANs, se debe planificar más en función de los flujos de tráfico que solo por número de cabezas.
VPN, SD-WAN y conexión de ubicaciones
VPN puede cargar mucho un firewall, especialmente cuando se combinan muchos túneles, alto ancho de banda o muchos usuarios de acceso remoto.
Planificar:
- IPsec de sitio a sitio,
- VPN basado en rutas con interfaces XFRM,
- Acceso remoto a través de Sophos Connect o SSL VPN,
- Rutas de política SD-WAN,
- Múltiples líneas WAN,
- Escenarios de conmutación por error,
- Temas de MTU/MSS en rutas VPN.
En el rendimiento de VPN, no solo se debe considerar el estado del túnel. Lo crucial es si el tráfico productivo con reglas activadas, NAT, enrutamiento e inspección de seguridad funciona de manera estable. Para rutas de enrutamiento y VPN, Ruta IPsec en Sophos Firewall y Enrutamiento SD-WAN para paquetes de respuesta y tráfico del sistema son profundizaciones adecuadas.
Registro, informes y almacenamiento
El registro ayuda en la operación, pero también genera carga y necesidad de almacenamiento. Quienes utilizan muchas reglas de firewall con registro, filtro web, IPS, control de aplicaciones e informes de firewall central deben aclarar los requisitos de informes desde el principio.
Verificar:
- ¿Qué reglas deben tener el registro activado?
- ¿Cuánto tiempo deben estar disponibles los registros?
- ¿Se utiliza Central Firewall Reporting en Sophos Fusion (antes Sophos Central)?
- ¿Hay Syslog o SIEM?
- ¿Se deben crear informes regularmente?
- ¿Se necesitan datos de registro para resolución de problemas o cumplimiento?
Para evaluaciones más largas, el firewall solo a menudo no es el lugar adecuado. Entonces, se debe planificar Central Firewall Reporting o una exportación Syslog/SIEM.
¿Hardware, virtual o en la nube?
XGS Appliance
Un XGS Appliance es generalmente la opción más planificable para ubicaciones clásicas. Hardware, puertos, soporte, ciclo de vida y rendimiento están definidos como un paquete completo.
Ventajas:
- Hardware de firewall dedicado,
- Opciones claras de puertos y expansión,
- Manejo sencillo de soporte y RMA,
- Rendimiento planificable,
- Menor dependencia de un hipervisor.
El hardware es especialmente útil cuando el firewall es el punto central de seguridad y enrutamiento en la ubicación.
Sophos Firewall virtual
Un firewall virtual se adapta bien a centros de datos, entornos en la nube o segmentos de red virtualizados. El rendimiento depende en gran medida de la CPU, RAM, almacenamiento, hipervisor, tarjetas de red virtuales y carga del host.
Importante:
- Los recursos de CPU no deben estar sobrecargados de manera permanente.
- Las NIC virtuales y los grupos de puertos deben estar claramente separados.
- La latencia de almacenamiento puede afectar el registro y los informes.
- La copia de seguridad y restauración deben coincidir con la plataforma de virtualización.
- El diseño de HA y conmutación por error debe planificarse con anticipación.
La licencia y la decisión entre hardware y appliance virtual deben revisarse por separado. Para ello, consulte Sophos Firewall - ¿Hardware o appliance virtual?.
De los requisitos al modelo adecuado
Una asignación fija como «50 usuarios = modelo X» sería engañosa. Los límites técnicos y las cifras de rendimiento de cada appliance no permiten definir un límite universal de usuarios. Dos sedes con la misma plantilla pueden necesitar modelos completamente distintos debido a la inspección TLS, el tamaño de los paquetes, las sesiones y el tráfico este-oeste.
Comprobar primero los criterios excluyentes
Antes de comparar el rendimiento deben cumplirse los requisitos no negociables:
- formato, ruido, alimentación y entorno operativo;
- número, tipo y velocidad de los puertos fijos y modulares;
- almacenamiento local y requisitos de informes;
- funciones, suscripciones y opciones de soporte necesarias;
- máximos documentados de sesiones, nuevas conexiones y túneles VPN;
- redundancia de fuentes de alimentación, interfaces y nodo HA.
Un modelo queda descartado si incumple uno de estos criterios, aunque su rendimiento nominal de firewall sea suficiente. La matriz y las especificaciones cambian entre generaciones; antes de comprar, use siempre la ficha técnica oficial vigente de Sophos.
Entender las clases de appliance como formatos
Los appliances de escritorio suelen encajar en sedes pequeñas y sucursales. Los modelos 1U ofrecen normalmente más densidad de puertos, ampliación y reserva de rendimiento para sedes centrales o distribuidas. Los modelos 2U se orientan a entornos empresariales con mucho ancho de banda, carga de sesiones y redundancia. Estas clases no definen un rango fiable de usuarios.
El alcance funcional también importa en la gama de entrada: según la ficha técnica de XGS Appliance de Sophos, los XGS 88 y XGS 88w no admiten determinadas funciones, como informes locales, doble análisis antivirus, análisis antivirus de WAF y MTA de correo; Sophos recomienda el XGS 108 o el XGS 108w cuando se necesitan. Es un criterio excluyente que no se compensa con más reserva de rendimiento.
Comprobar los candidatos con la herramienta de dimensionamiento
Tras descartar los modelos inadecuados, compare los restantes con la ficha técnica actual y Sophos Firewall Sizing Tool. Los partners acceden a la herramienta mediante Sophos Partner Portal, y Sophos también ofrece ayuda de dimensionamiento. Facilite el perfil de tráfico documentado, todas las protecciones, VPN, flujos internos, HA y crecimiento, no solo usuarios y ancho de banda WAN. El resultado es una preselección razonada, no una garantía de rendimiento en producción.
Reserva, HA y crecimiento
Un firewall no debe funcionar constantemente cerca del límite. Las reservas son importantes para:
- Crecimiento de la línea de Internet,
- Nuevas ubicaciones o VLANs,
- Activación posterior de inspección TLS o IPS,
- Más usuarios de acceso remoto,
- Requisitos adicionales de registro e informes,
- Actualizaciones de firmware con nuevas funciones,
- Situaciones de interrupción y conmutación por error.
En HA, se debe planificar con especial cuidado. En un diseño activo-pasivo, un solo nodo debe poder manejar la carga productiva por sí solo. Activo-activo no es un pase libre para un dimensionamiento ajustado, ya que no toda la carga se distribuye linealmente. Los puntos arquitectónicos más importantes están en Entender las variantes de clúster HA de Sophos Firewall.
Como regla general, en nuevos proyectos no se debe planificar un firewall que ya muestre constantemente una alta carga de CPU, RAM o sesiones en operación normal. El artículo Interpretar correctamente las métricas de rendimiento de Sophos Firewall ayuda en la revisión operativa posterior.
Proceso práctico de dimensionamiento
1. Capturar la situación inicial
Primero se describe el entorno:
- Ubicaciones y líneas WAN,
- Usuarios y dispositivos,
- VLANs y zonas internas,
- Servicios de servidor y DMZ,
- Requisitos de VPN y acceso remoto,
- Módulos de seguridad planificados activamente,
- Requisitos de informes y registros,
- Requisitos de HA o nube.
Para una sustitución o migración, este inventario debe complementarse con mediciones del firewall existente. Durante periodos de máxima carga representativos, abra Control center > System, amplíe la vista del sistema y revise CPU & Memory y Network, especialmente CPU, memoria, ancho de banda, sesiones, Decryption capacity y Decrypt sessions. Una única captura en un momento tranquilo no es una referencia fiable; realice varias mediciones en días laborables típicos y durante picos de carga conocidos.
2. Marcar los impulsores de carga críticos
Luego se marcan los puntos que pueden elevar el modelo:
- Inspección TLS ampliamente utilizada,
- Muchas conexiones protegidas por IPS,
- Alto rendimiento de VPN,
- Muchas sesiones simultáneas,
- Muchas reglas de firewall con registro,
- WAF o protección de correo,
- Fuerte segmentación con tráfico interno a través del firewall,
- crecimiento en los próximos tres a cinco años.
3. Contrastar los requisitos estrictos con la matriz de modelos
Descarte ahora los modelos inadecuados. Compruebe cantidad y velocidad de puertos, módulos de expansión, formato, alimentación y redundancia, almacenamiento local, funciones necesarias y máximos documentados. La licencia también debe cubrir las protecciones previstas. Hágalo antes de comparar el rendimiento: la falta de puertos, una función no compatible o un límite insuficiente de sesiones no se compensan con una buena cifra de rendimiento.
4. Leer correctamente los valores de la hoja de datos
Los valores de la ficha técnica son cifras máximas de throughput medidas por Sophos en condiciones ideales con Keysight-Ixia BreakingPoint; no garantizan el rendimiento en producción. Firewall Throughput usa tráfico HTTP con respuestas de 512 KB. Firewall IMIX usa paquetes UDP de 66, 570 y 1518 bytes. La prueba de IPS usa tráfico HTTP, el conjunto de reglas IPS predeterminado y objetos de 512 KB. TLS Inspection se mide con IPS activo, sesiones HTTPS y distintos conjuntos de cifrado. Threat Protection combina firewall, IPS, Application Control y Malware Prevention con Enterprise Traffic Mix. El rendimiento real depende del perfil de tráfico, las reglas, el cifrado, el tamaño de los paquetes y los servicios activos simultáneamente.
Por tanto, debe usarse la métrica que más se aproxime al funcionamiento previsto:
Métricas importantes:
- Firewall Throughput: solo una orientación general para el rendimiento básico de paquetes sin toda la combinación de seguridad.
- IPS Throughput: relevante para entornos con Intrusion Prevention activa.
- Threat Protection: suele ser más realista cuando varias funciones de protección están activas al mismo tiempo.
- TLS Inspection: importante para entornos con tráfico HTTPS descifrado.
- IPsec VPN Throughput: relevante para la interconexión de sedes y la carga VPN.
- Concurrent Connections: importante con muchos clientes, sesiones web y servicios.
Si varios de estos puntos son relevantes al mismo tiempo, no se debe considerar solo una métrica.
5. Establecer reserva
Antes de elegir el modelo definitivo, no se debe añadir simplemente un porcentaje de reserva arbitrario. Es mejor comparar tres escenarios:
- Pico normal: la carga realista más alta con todas las funciones de protección previstas.
- Pico de conmutación por error: la misma carga en un único nodo HA y durante el fallo de un enlace WAN.
- Pico futuro: ancho de banda, sesiones y funciones de protección adicionales previstos para los próximos tres a cinco años.
Un modelo solo es adecuado si sus métricas relevantes, puertos y funciones con licencia cubren los tres escenarios con una reserva justificable. Esta puede ser menor en una sede autónoma sencilla que en un firewall central, un clúster HA o un entorno de rápido crecimiento.
6. Validar en Control Center
El dimensionamiento no termina con el pedido. Después de la puesta en marcha, abra Control center > System durante periodos de máxima carga representativos, amplíe la vista del sistema y compare los contadores disponibles en CPU & Memory y Network con las suposiciones:
- Uso de CPU y memoria,
- Ancho de banda WAN y número de sesiones,
- Decryption capacity y Decrypt sessions al usar TLS Inspection,
Compruebe además mediante mediciones y observaciones adecuadas:
- Rendimiento VPN,
- Tiempo de respuesta de WebAdmin,
- Visor de registros e informes,
- Pérdida de paquetes o retransmisiones,
- Rendimiento después de activar funciones de protección adicionales.
Un pico aislado es menos importante que una saturación recurrente o sostenida. En la vista ampliada del sistema, el gráfico Load Average muestra la semana anterior. Si el valor supera el número de núcleos del procesador, el sistema tuvo más trabajo del que podía procesar durante ese periodo. Es una señal concreta para revisar el dimensionamiento, las funciones activas o un tráfico inusual.
Para mediciones reproducibles, puede ser útil Utilizar iPerf Speedtest en Sophos Firewall para la resolución de problemas. Para pruebas sencillas de velocidad WAN, Interpretar correctamente el test de velocidad de Internet de Sophos Firewall es el punto de partida adecuado.
7. Preparar una prueba de aceptación y una reversión
Antes de la puesta en producción, documente las hipótesis y los criterios de éxito. Ejecute la aceptación con todas las reglas y protecciones previstas. Pruebe el pico normal, las rutas VPN e inter-VLAN y, en HA, la carga sobre un solo nodo. Evalúe en conjunto CPU, carga media, memoria, sesiones, capacidad de descifrado, pérdida de paquetes y respuesta de las aplicaciones importantes; una sola prueba de velocidad de Internet no basta.
En una sustitución de hardware, conserve una copia de seguridad reciente verificada y un camino documentado al cableado anterior hasta superar la prueba. Si el sistema nuevo no cumple, no desactive protecciones de forma indiscriminada. Compruebe primero la ruta y regla realmente usadas, la negociación del enlace, la inspección activa y, en firewalls virtuales, los recursos del host. Si no puede resolver la causa con seguridad durante el mantenimiento, vuelva al camino anterior preparado y determine con Sophos o el partner si debe cambiar la configuración, la plataforma o el modelo.
Resolución de problemas tras la puesta en producción
- Rendimiento inferior al objetivo: compruebe velocidad y dúplex, la ruta de reglas que coincide realmente y las inspecciones IPS, web y TLS activas. Compare después la medición con la métrica correspondiente de la ficha técnica, no con el máximo bruto del firewall.
- La carga media supera repetidamente el número de núcleos: acote la hora y el flujo con Control Center, registros y Current activities. Un pico breve no demuestra un mal dimensionamiento; una saturación recurrente con pérdidas o aplicaciones lentas requiere investigación.
- Decryption capacity agotada o Decrypt sessions próximas al límite documentado del modelo: identifique qué reglas descifran y si el perfil HTTPS real difiere del supuesto. Guarde las observaciones y reevalúe el modelo o el alcance de inspección con Sophos o el partner en vez de desactivar el control sin revisarlo.
- Solo el firewall virtual es lento: compruebe también asignaciones y reservas de CPU/RAM, sobreasignación del host, latencia de almacenamiento y NIC virtuales.
Errores comunes de dimensionamiento
- Dimensionar solo según el número de usuarios.
- Confundir valores de la hoja de datos para rendimiento del firewall con carga de protección contra amenazas.
- Activar la inspección TLS más tarde sin haber planificado reserva.
- Planificar HA pero no verificar si un nodo tiene suficiente rendimiento por sí solo.
- Ignorar el tráfico entre VLANs.
- Subestimar el registro y los informes.
- Operar firewalls virtuales en hosts sobrecargados.
- No considerar el crecimiento de la línea de Internet.
- Planificar acceso remoto y VPN de sitio a sitio solo según el número de túneles en lugar de rendimiento.
Lista de verificación
- Ancho de banda de Internet y uso máximo real conocido.
- Usuarios, dispositivos, VLANs y zonas de servidores capturados.
- Módulos de seguridad planificados documentados.
- Puertos, alcance funcional, suscripciones y límites de plataforma comprobados.
- Inspección TLS, IPS, VPN, WAF, protección de correo e informes evaluados por separado.
- Tráfico interno a través del firewall considerado.
- Diseño de HA y carga de conmutación por error verificados.
- Decisión consciente entre hardware o appliance virtual.
- Reserva de crecimiento planificada para varios años.
- Métricas de rendimiento verificadas después de la puesta en servicio.
- Criterios de aceptación, copia de seguridad y reversión documentados.