Aller au contenu
Avanet

Guide de dimensionnement Sophos Firewall : Dimensionner correctement XGS Appliance

Le dimensionnement de Sophos Firewall ne concerne pas uniquement le nombre d’utilisateurs. Une firewall peut être sollicitée de manière très différente avec le même nombre d’utilisateurs : par la bande passante Internet, l’inspection TLS, l’IPS, le VPN, la protection Web, le WAF, le reporting, la HA, de nombreux VLAN ou de nombreuses connexions simultanées.

Un bon dimensionnement garantit que le Sophos Firewall fonctionne non seulement le premier jour, mais qu’il dispose également de réserves avec les fonctions de protection activées, une croissance réaliste et un fonctionnement propre. Pour décider entre un appareil matériel et une appliance virtuelle, consultez également Sophos Firewall - Matériel ou appliance virtuelle ?.

Objectif du dimensionnement

L’objectif n’est pas de trouver le plus petit modèle qui suffirait dans des conditions de laboratoire idéales. En pratique, le firewall doit rester stable même lorsque plusieurs choses se produisent simultanément :

  • de nombreux utilisateurs travaillent en parallèle,
  • l’inspection TLS ou l’IPS est activé,
  • des VPN site-à-site ou d’accès distant sont en cours d’exécution,
  • le reporting et la journalisation génèrent une charge supplémentaire,
  • des sauvegardes, mises à jour ou diagnostics de support sont en cours en arrière-plan,
  • un site se développe ou obtient plus de bande passante.

C’est pourquoi il faut toujours planifier avec des réserves. Un firewall dimensionné de manière trop juste génère plus tard des besoins de support : connexions Internet lentes, charge CPU élevée, pertes de paquets, WebAdmin lent, connexions VPN instables ou absence de réserves pour de nouvelles fonctions de sécurité.

Les principaux facteurs de dimensionnement

Bande passante Internet et profil de trafic

La ligne Internet souscrite est un bon point de départ, mais ce n’est pas toute la vérité. Ce qui est important, c’est combien de cette bande passante est réellement utilisée simultanément et quel trafic passe par le firewall.

À vérifier :

  • ligne symétrique ou asymétrique,
  • trafic de pointe pendant les heures de bureau,
  • nombreuses petites sessions Web ou quelques gros téléchargements,
  • sauvegardes cloud, Microsoft 365, VoIP, réunions en ligne,
  • interconnexion de sites via VPN ou SD-WAN,
  • trafic interne entre VLANs, qui passe également par le firewall.

Si le firewall fonctionne également comme un appareil de routage et de segmentation interne, il faut planifier non seulement le débit WAN, mais aussi le trafic Est-Ouest. Les bases sur les zones, VLANs et la conception des interfaces sont expliquées dans Configurer les zones et interfaces Sophos Firewall.

Fonctions de protection

Plus les modules de sécurité sont activés, plus l’appliance doit être dimensionnée. Les plus pertinents sont :

  • IPS,
  • Protection Web,
  • Contrôle des applications,
  • Inspection SSL/TLS,
  • Protection contre les menaces de jour zéro,
  • WAF,
  • Protection des e-mails,
  • Flux de menaces,
  • Reporting et Log Viewer.

Les valeurs des fiches techniques ne sont comparables que si l’on sait quelle fonction a été mesurée. Le débit du firewall sans inspection de sécurité n’est pas le même que le débit de protection contre les menaces ou d’inspection TLS. Pour les environnements de production, il ne faut donc pas se fier uniquement à la valeur marketing la plus élevée, mais à l’indicateur qui correspond à l’utilisation prévue.

Pour l’inspection TLS, il est également important de savoir si l’organisation peut gérer le déploiement de manière technique et organisationnelle. Le déroulement pratique est décrit dans Déployer proprement l’inspection TLS Sophos Firewall.

Utilisateurs, appareils et sessions

Le nombre d’utilisateurs reste important, mais ne suffit pas. Un bureau avec 50 utilisateurs, peu de services cloud et sans inspection TLS sollicite le firewall différemment qu’un site avec 50 utilisateurs, des serveurs terminaux, de nombreuses applications SaaS, VoIP, un réseau invité, IoT, accès distant et plusieurs zones de serveurs.

Il faut également prendre en compte :

  • le nombre d’appareils par utilisateur,
  • les réseaux invités et IoT,
  • les serveurs, imprimantes, caméras et appareils spécialisés,
  • les sessions simultanées,
  • de nombreuses petites requêtes DNS ou Web,
  • les utilisateurs d’accès distant,
  • les systèmes automatisés comme la sauvegarde, la surveillance ou l’EDR.

Dans les environnements mixtes avec de nombreux VLANs, il est préférable de planifier en fonction des flux de trafic plutôt que du simple nombre de têtes.

VPN, SD-WAN et interconnexion de sites

Le VPN peut fortement solliciter un firewall, surtout si de nombreux tunnels, une bande passante élevée ou de nombreux utilisateurs d’accès distant sont combinés.

À planifier :

  • IPsec site-à-site,
  • VPN basé sur des routes avec interfaces XFRM,
  • Accès distant via Sophos Connect ou SSL VPN,
  • Routes de politique SD-WAN,
  • plusieurs lignes WAN,
  • scénarios de basculement,
  • questions MTU/MSS sur les trajets VPN.

Pour la performance VPN, il ne faut pas seulement considérer le statut du tunnel. Ce qui est crucial, c’est si le trafic productif fonctionne de manière stable avec les règles activées, NAT, routage et inspection de sécurité. Pour les chemins de routage et VPN, Route IPsec sur Sophos Firewall et Routage SD-WAN pour les paquets de réponse et le trafic système sont des approfondissements appropriés.

Journalisation, reporting et stockage

La journalisation aide à l’exploitation, mais génère également une charge et un besoin de stockage. Ceux qui utilisent de nombreuses règles de firewall avec journalisation, filtre Web, IPS, contrôle des applications et Central Firewall Reporting doivent clarifier les exigences de reporting dès le début.

À vérifier :

  • Quelles règles doivent avoir la journalisation activée ?
  • Combien de temps les journaux doivent-ils être disponibles ?
  • Le Central Firewall Reporting dans Sophos Fusion (anciennement Sophos Central) est-il utilisé ?
  • Y a-t-il un Syslog ou un SIEM ?
  • Les rapports doivent-ils être créés régulièrement ?
  • Les données de journalisation sont-elles nécessaires pour le dépannage ou la conformité ?

Pour une analyse plus longue, le firewall seul n’est souvent pas le bon endroit. Il faut alors planifier Central Firewall Reporting ou une exportation Syslog/SIEM.

Matériel, virtuel ou Cloud ?

XGS Appliance

Une XGS Appliance est généralement la variante la plus planifiable pour les sites classiques. Le matériel, les ports, le support, le cycle de vie et la performance sont définis comme un package global.

Avantages :

  • matériel de firewall dédié,
  • options claires de ports et d’extension,
  • gestion simple du support et des RMA,
  • performance planifiable,
  • moins de dépendance à un hyperviseur.

Le matériel est particulièrement utile lorsque le firewall est le point central de sécurité et de routage sur le site.

Sophos Firewall virtuel

Un firewall virtuel convient bien aux centres de données, environnements cloud ou segments de réseau virtualisés. La performance dépend alors fortement du CPU, de la RAM, du stockage, de l’hyperviseur, des cartes réseau virtuelles et de la charge de l’hôte.

Important :

  • Les ressources CPU ne doivent pas être sursouscrites en permanence.
  • Les NICs virtuelles et les groupes de ports doivent être clairement séparés.
  • La latence de stockage peut influencer la journalisation et le reporting.
  • La sauvegarde et la restauration doivent correspondre à la plateforme de virtualisation.
  • La conception de la HA et du basculement doit être planifiée à l’avance.

La licence et la décision entre matériel et appliance virtuelle doivent être examinées séparément. Pour cela, Sophos Firewall - Matériel ou appliance virtuelle ? est approprié.

Des exigences au modèle adapté

Une correspondance fixe telle que « 50 utilisateurs = modèle X » serait trompeuse. Les limites techniques et les débits de chaque appliance ne permettent pas de définir un nombre universel d’utilisateurs. Deux sites de même effectif peuvent nécessiter des modèles très différents en raison de l’inspection TLS, de la taille des paquets, des sessions et du trafic est-ouest.

Vérifier d’abord les critères éliminatoires

Avant de comparer les débits, les exigences non négociables doivent être satisfaites :

  • format, niveau sonore, alimentation et environnement d’exploitation ;
  • nombre, type et vitesse des ports fixes et modulaires ;
  • besoins de stockage local et de reporting ;
  • fonctions, abonnements et options de support nécessaires ;
  • maximums documentés pour les sessions, les nouvelles connexions et les tunnels VPN ;
  • redondance des alimentations, des interfaces et du nœud HA.

Un modèle est éliminé dès qu’un de ces critères n’est pas satisfait, même si son débit firewall nominal est suffisant. La matrice et les caractéristiques évoluent avec les générations : utilisez toujours la fiche technique Sophos officielle en vigueur avant de commander.

Considérer les classes d’appliances comme des formats

Les appliances de bureau conviennent souvent aux petits sites et aux filiales. Les modèles 1U offrent généralement davantage de ports, d’extension et de réserve de performances pour les sites centraux ou distribués. Les modèles 2U visent les environnements d’entreprise avec une bande passante, une charge de sessions et des besoins de redondance très élevés. Ces classes ne définissent pas une plage fiable d’utilisateurs.

Les fonctions comptent aussi sur les modèles d’entrée de gamme : d’après la fiche technique XGS Appliance de Sophos, les XGS 88 et XGS 88w ne prennent pas en charge certaines fonctions, notamment le reporting local, la double analyse antivirus, l’analyse antivirus WAF et le MTA de messagerie ; Sophos recommande le XGS 108 ou le XGS 108w si elles sont nécessaires. C’est un critère éliminatoire qu’une réserve de débit ne compense pas.

Vérifier les candidats avec l’outil de dimensionnement

Après avoir éliminé les modèles inadaptés, comparez les candidats restants à l’aide de la fiche technique actuelle et du Sophos Firewall Sizing Tool. L’outil est accessible aux partenaires via le Sophos Partner Portal, et Sophos propose également une aide au dimensionnement. Transmettez le profil de trafic documenté, toutes les protections, les VPN, les flux internes, la HA et la croissance, pas seulement le nombre d’utilisateurs et la bande passante WAN. Le résultat est une présélection argumentée, pas une garantie de performances en production.

Réserve, HA et croissance

Un firewall ne doit pas fonctionner en permanence près de sa limite. Les réserves sont importantes pour :

  • la croissance de la ligne Internet,
  • de nouveaux sites ou VLANs,
  • l’activation ultérieure de l’inspection TLS ou de l’IPS,
  • plus d’utilisateurs d’accès distant,
  • des exigences supplémentaires de journalisation et de reporting,
  • les mises à jour de firmware avec de nouvelles fonctions,
  • les situations de perturbation et de basculement.

Pour la HA, il faut planifier de manière particulièrement rigoureuse. Dans un design actif-passif, un seul nœud doit pouvoir supporter la charge productive seul. Actif-actif n’est pas un laissez-passer pour un dimensionnement serré, car toute la charge ne se répartit pas de manière linéaire. Les points d’architecture les plus importants sont expliqués dans Comprendre les variantes de cluster HA Sophos Firewall.

En règle générale, pour les nouveaux projets, il ne faut pas planifier un firewall qui montre déjà une utilisation très élevée du CPU, de la RAM ou des sessions en fonctionnement normal. L’article Bien comprendre les métriques de performance Sophos Firewall aide à l’évaluation ultérieure de l’exploitation.

Processus pratique de dimensionnement

1. Évaluer la situation de départ

Tout d’abord, l’environnement est décrit :

  • Sites et lignes WAN,
  • Utilisateurs et appareils,
  • VLANs et zones internes,
  • Services de serveur et DMZ,
  • Exigences VPN et accès distant,
  • Modules de sécurité planifiés activement,
  • Exigences de reporting et de journalisation,
  • Exigences HA ou cloud.

Pour un remplacement ou une migration, il faut compléter cet inventaire par des mesures provenant du firewall existant. Pendant des périodes de pointe représentatives, ouvrez Control center > System, développez la vue système et contrôlez CPU & Memory ainsi que Network, notamment le CPU, la mémoire, la bande passante, les sessions, Decryption capacity et Decrypt sessions. Une seule capture prise pendant une période calme ne constitue pas une référence fiable ; effectuez plusieurs mesures lors de journées de travail typiques et pendant les pics de charge connus.

2. Identifier les facteurs de charge critiques

Ensuite, les points qui peuvent faire monter le modèle sont identifiés :

  • Inspection TLS largement utilisée,
  • De nombreuses connexions protégées par IPS,
  • Débit VPN élevé,
  • De nombreuses sessions simultanées,
  • De nombreuses règles de firewall avec journalisation,
  • WAF ou protection des e-mails,
  • Forte segmentation avec trafic interne via le firewall,
  • croissance au cours des trois à cinq prochaines années.

3. Vérifier les exigences strictes dans la matrice des modèles

Éliminez maintenant les modèles inadaptés. Vérifiez le nombre et la vitesse des ports, les modules d’extension, le format, l’alimentation et la redondance, le stockage local, toutes les fonctions requises et les maximums documentés. La licence doit aussi couvrir les protections prévues. Faites-le avant de comparer les performances : des ports manquants, une fonction non prise en charge ou une limite de sessions insuffisante ne sont pas compensés par un bon débit.

4. Lire correctement les valeurs des fiches techniques

Les fiches techniques indiquent des débits maximaux mesurés par Sophos dans des conditions idéales avec Keysight-Ixia BreakingPoint ; elles ne garantissent pas les performances en production. Firewall Throughput utilise du trafic HTTP avec des réponses de 512 Ko. Firewall IMIX utilise des paquets UDP de 66, 570 et 1518 octets. Le test IPS utilise du trafic HTTP, le jeu de règles IPS par défaut et des objets de 512 Ko. TLS Inspection est mesuré avec IPS actif, des sessions HTTPS et différentes suites cryptographiques. Threat Protection combine firewall, IPS, Application Control et Malware Prevention avec Enterprise Traffic Mix. Les performances réelles dépendent du profil de trafic, des règles, du chiffrement, de la taille des paquets et des services actifs simultanément.

Il faut donc retenir l’indicateur qui correspond le mieux à l’exploitation prévue :

Indicateurs importants :

  • Firewall Throughput : simple indication du débit de paquets sans l’ensemble complet des fonctions de sécurité.
  • IPS Throughput : pertinent pour les environnements avec Intrusion Prevention active.
  • Threat Protection : souvent plus réaliste lorsque plusieurs fonctions de protection sont actives en même temps.
  • TLS Inspection : important pour les environnements avec trafic HTTPS déchiffré.
  • IPsec VPN Throughput : pertinent pour l’interconnexion de sites et la charge VPN.
  • Concurrent Connections : important avec de nombreux clients, sessions Web et services.

Si plusieurs de ces points sont pertinents en même temps, il ne faut pas se concentrer uniquement sur un seul indicateur.

5. Définir la réserve

Avant de choisir le modèle final, n’ajoutez pas simplement un pourcentage de réserve arbitraire. Comparez plutôt trois scénarios :

  • Pointe normale : charge réaliste la plus élevée avec toutes les fonctions de protection prévues.
  • Pointe de basculement : même charge sur un seul nœud HA et lors de la panne d’une liaison WAN.
  • Pointe future : bande passante, sessions et fonctions de protection supplémentaires attendues dans les trois à cinq prochaines années.

Un modèle ne convient que si ses indicateurs pertinents, ses ports et ses fonctions sous licence couvrent les trois scénarios avec une réserve justifiable. Cette réserve peut être plus faible pour un site autonome simple que pour un firewall central, un cluster HA ou un environnement en forte croissance.

6. Valider dans Control Center

Le dimensionnement ne se termine pas avec la commande. Après la mise en service, ouvrez Control center > System pendant des périodes de pointe représentatives, développez la vue système et comparez les compteurs disponibles sous CPU & Memory et Network avec les hypothèses :

  • Utilisation du CPU et de la mémoire,
  • Bande passante WAN et nombre de sessions,
  • Decryption capacity et Decrypt sessions avec TLS Inspection,

Contrôlez également les points suivants au moyen de mesures et d’observations adaptées :

  • Débit VPN,
  • Temps de réponse de WebAdmin,
  • Log Viewer et reporting,
  • Pertes de paquets ou retransmissions,
  • Performance après activation de fonctions de protection supplémentaires.

Un pic isolé est moins important qu’une saturation récurrente ou persistante. Dans la vue système développée, le graphique Load Average affiche la semaine précédente. Si cette valeur dépasse le nombre de cœurs du processeur, le système avait davantage de travail qu’il ne pouvait en traiter pendant cette période. C’est un signal concret pour réexaminer le dimensionnement, les fonctions actives ou un trafic inhabituel.

Pour des mesures reproductibles, Utiliser iPerf Speedtest sur Sophos Firewall pour le dépannage peut aider. Pour les tests simples de vitesse WAN, Bien interpréter le test de vitesse Internet de Sophos Firewall est le bon point de départ.

7. Préparer une recette et un retour arrière

Avant la mise en production, consignez les hypothèses de dimensionnement et les critères de réussite. Exécutez la recette avec le jeu complet de règles et les protections prévues. Testez la pointe normale, les chemins VPN et inter-VLAN et, en HA, la charge sur un seul nœud. Évaluez ensemble CPU, charge moyenne, mémoire, sessions, capacité de déchiffrement, pertes de paquets et temps de réponse des applications importantes ; un seul test de débit Internet ne suffit pas.

Lors d’un remplacement matériel, conservez une sauvegarde récente vérifiée et un chemin documenté vers l’ancien câblage jusqu’à la réussite du test. Si le nouveau système échoue, ne désactivez pas globalement les protections. Vérifiez d’abord le chemin de règles et de routage réellement utilisé, la négociation du lien, l’inspection active et, pour une appliance virtuelle, les ressources de l’hôte. Si la cause ne peut pas être corrigée sans risque pendant la maintenance, revenez au chemin précédent préparé et déterminez avec Sophos ou le partenaire si la configuration, la plateforme ou le modèle doit changer.

Dépannage après la mise en production

  • Débit inférieur à l’objectif : vérifiez vitesse et duplex du lien, chemin de règle réellement utilisé et inspections IPS, web et TLS actives. Comparez ensuite la mesure à la métrique correspondante de la fiche technique, pas au débit firewall brut maximal.
  • Charge moyenne souvent supérieure au nombre de cœurs : isolez l’heure et le flux dans Control Center, les journaux et Current activities. Une courte pointe ne prouve pas un mauvais dimensionnement ; une saturation répétée avec pertes ou applications lentes doit être analysée.
  • Decryption capacity épuisée ou Decrypt sessions proches de la limite documentée du modèle : identifiez les règles qui déchiffrent et vérifiez si le profil HTTPS réel diffère de l’hypothèse. Conservez les observations et réévaluez le modèle ou le périmètre d’inspection avec Sophos ou le partenaire plutôt que de désactiver le contrôle sans analyse.
  • Seul le firewall virtuel est lent : vérifiez aussi l’allocation et les réservations CPU/RAM, la surallocation de l’hôte, la latence du stockage et les cartes réseau virtuelles.

Erreurs fréquentes de dimensionnement

  • Dimensionner uniquement en fonction du nombre d’utilisateurs.
  • Confondre les valeurs des fiches techniques pour le débit du firewall avec la charge de protection contre les menaces.
  • Activer l’inspection TLS plus tard sans avoir planifié de réserve.
  • Planifier la HA, mais ne pas vérifier si un nœud a suffisamment de puissance seul.
  • Ignorer le trafic inter-VLAN.
  • Sous-estimer le reporting et la journalisation.
  • Exploiter des firewalls virtuels sur des hôtes sursouscrits.
  • Ne pas tenir compte de la croissance de la ligne Internet.
  • Planifier l’accès distant et le VPN site-à-site uniquement en fonction du nombre de tunnels au lieu du débit.

Liste de contrôle

  • Bande passante Internet et utilisation de pointe réelle connues.
  • Utilisateurs, appareils, VLANs et zones de serveurs enregistrés.
  • Modules de sécurité prévus documentés.
  • Ports, périmètre fonctionnel, abonnements et limites de plateforme vérifiés.
  • Inspection TLS, IPS, VPN, WAF, protection des e-mails et reporting évalués séparément.
  • Trafic interne via le firewall pris en compte.
  • Conception HA et charge de basculement vérifiées.
  • Décision consciente entre matériel ou appliance virtuelle.
  • Réserve de croissance planifiée pour plusieurs années.
  • Métriques de performance vérifiées après la mise en service.
  • Critères de recette, sauvegarde et retour arrière documentés.

FAQ

Le nombre d'utilisateurs suffit-il pour le dimensionnement de Sophos Firewall ?

Non. Le nombre d’utilisateurs n’est qu’un point de départ. La bande passante, l’inspection de sécurité, le VPN, les sessions, les VLANs, la journalisation et la croissance sont souvent plus importants.

Quel Sophos Firewall convient à une ligne Internet de 1 Gbit/s ?

Cela dépend de si la ligne est simplement routée ou si l’IPS, la protection Web, l’inspection TLS, le VPN et le reporting sont actifs. Pour un choix sérieux, il faut connaître les fonctions de protection prévues et le trafic simultané.

Pourquoi faut-il planifier une réserve ?

Parce que les firewalls croissent en exploitation : plus de bande passante, plus de trafic cloud, plus de VPN, de nouvelles fonctions de protection et plus de journalisation. Sans réserve, le firewall deviendra plus tard un goulot d’étranglement.

Une Sophos Firewall virtuelle est-elle aussi rapide qu'une appliance matérielle ?

Pas automatiquement. Un firewall virtuel peut très bien fonctionner, mais dépend fortement du CPU, de la RAM, du stockage, de l’hyperviseur, des cartes réseau virtuelles et de la charge de l’hôte. Les appliances matérielles sont plus planifiables en tant que package global.

Faut-il vérifier à nouveau le dimensionnement après la mise en service ?

Oui. Après le go-live, il faut vérifier le CPU, la RAM, les sessions, le débit VPN, le Log Viewer, le reporting et l’utilisation du WAN aux heures de pointe. Cela permet de détecter tôt si les hypothèses étaient réalistes.