Hoppa till innehållet
Avanet

Sophos Firewall Sizing Guide: Dimensionera XGS Appliance korrekt

När det gäller Sophos Firewall Sizing handlar det inte bara om antalet användare. En brandvägg kan belastas mycket olika trots samma antal användare: genom internetbandbredd, TLS Inspection, IPS, VPN, Web Protection, WAF, rapportering, HA, många VLAN eller många samtidiga anslutningar.

En bra dimensionering säkerställer att Sophos Firewall inte bara fungerar den första dagen, utan också har reservkapacitet med aktiverade skyddsfunktioner, realistisk tillväxt och stabil drift. För beslutet mellan hårdvara och virtuell appliance kan du läsa Sophos Firewall - Hårdvara eller virtuell appliance?.

Målet med dimensioneringen

Målet är inte att hitta den minsta modellen som fortfarande räcker under ideala laboratorieförhållanden. I praktiken bör brandväggen förbli stabil även när flera saker händer samtidigt:

  • många användare arbetar parallellt,
  • TLS Inspection eller IPS är aktivt,
  • Site-to-Site- eller Remote-Access-VPNs körs,
  • rapportering och loggning skapar extra belastning,
  • säkerhetskopior, uppdateringar eller supportdiagnoser körs i bakgrunden,
  • en plats växer eller får mer bandbredd.

Därför bör man alltid planera med reserver. En snålt dimensionerad brandvägg skapar senare supportbehov: långsamma internetanslutningar, hög CPU-belastning, paketförluster, trög WebAdmin, instabila VPN-anslutningar eller brist på reserver för nya säkerhetsfunktioner.

De viktigaste dimensioneringsfaktorerna

Internetbandbredd och trafikprofil

Den bokade internetanslutningen är en bra startpunkt, men inte hela sanningen. Viktigt är hur mycket av den som faktiskt används samtidigt och vilken trafik som går genom brandväggen.

Kontrollera:

  • symmetrisk eller asymmetrisk anslutning,
  • peak-trafik under arbetstid,
  • många små webbsessioner eller få stora nedladdningar,
  • molnsäkerhetskopior, Microsoft 365, VoIP, onlinemöten,
  • platsnätverk via VPN eller SD-WAN,
  • intern trafik mellan VLAN som också går genom brandväggen.

Om brandväggen också fungerar som en intern routing- och segmenteringsenhet måste man planera för både WAN-genomströmning och öst-väst-trafik. Grunderna för zoner, VLAN och gränssnittsdesign finns i Konfigurera Sophos Firewall zoner och gränssnitt.

Skyddsfunktioner

Ju fler säkerhetsmoduler som är aktiva, desto starkare måste apparaten dimensioneras. Särskilt relevanta är:

  • IPS,
  • Web Protection,
  • Application Control,
  • SSL/TLS Inspection,
  • Zero-Day Protection,
  • WAF,
  • Mail Protection,
  • Threat Feeds,
  • rapportering och Log Viewer.

Databladsvärden är bara jämförbara om det är klart vilken funktion som mättes. Brandväggsgenomströmning utan säkerhetsinspektion är inte samma sak som Threat-Protection- eller TLS-Inspection-genomströmning. För produktiva miljöer bör man därför inte bara titta på det högsta marknadsföringsvärdet, utan på den siffra som passar den egna användningen.

Vid TLS Inspection är det också viktigt om organisationen kan genomföra utrullningen tekniskt och organisatoriskt korrekt. Den praktiska processen beskrivs i Rulla ut Sophos Firewall TLS Inspection korrekt.

Användare, enheter och sessioner

Antalet användare är fortfarande viktigt, men räcker inte. Ett kontor med 50 användare, få molntjänster och utan TLS Inspection belastar brandväggen annorlunda än en plats med 50 användare, terminalservrar, många SaaS-applikationer, VoIP, gästnät, IoT, fjärråtkomst och flera serverzoner.

Dessutom räknas:

  • Antal enheter per användare,
  • Gäst- och IoT-nätverk,
  • Servrar, skrivare, kameror och specialenheter,
  • Samtidiga sessioner,
  • Många små DNS- eller webbförfrågningar,
  • Fjärråtkomstanvändare,
  • Automatiserade system som säkerhetskopiering, övervakning eller EDR.

I blandade miljöer med många VLAN bör man planera efter trafikflöden snarare än bara efter antal användare.

VPN, SD-WAN och platsnätverk

VPN kan belasta en brandvägg kraftigt, särskilt när många tunnlar, hög bandbredd eller många fjärråtkomstanvändare kombineras.

Planera för:

  • Site-to-Site IPsec,
  • route-baserad VPN med XFRM-gränssnitt,
  • Fjärråtkomst via Sophos Connect eller SSL VPN,
  • SD-WAN Policy Routes,
  • Flera WAN-linjer,
  • Failover-scenarier,
  • MTU/MSS-frågor vid VPN-sträckor.

Vid VPN-prestanda bör man inte bara betrakta tunnelstatus. Avgörande är om den produktiva trafiken med aktiverade regler, NAT, routing och säkerhetsinspektion körs stabilt. För routing- och VPN-vägar är IPsec Route på Sophos Firewall och SD-WAN Routing för svarspaket och systemtrafik lämpliga fördjupningar.

Loggning, rapportering och lagring

Loggning hjälper i drift, men skapar också belastning och lagringsbehov. Den som använder många brandväggsregler med loggning, webbfilter, IPS, Application Control och Central Firewall Reporting bör klargöra rapporteringskraven tidigt.

Kontrollera:

  • Vilka regler ska ha loggning aktiv?
  • Hur länge måste loggar vara tillgängliga?
  • Används Central Firewall Reporting i Sophos Fusion (tidigare Sophos Central)?
  • Finns det Syslog eller SIEM?
  • Måste rapporter skapas regelbundet?
  • Behövs loggdata för felsökning eller efterlevnad?

För längre utvärdering är brandväggen ofta inte rätt plats. Då bör man planera för Central Firewall Reporting eller en Syslog-/SIEM-export.

Hårdvara, virtuell eller moln?

XGS Appliance

En XGS Appliance är oftast det mest planbara alternativet för klassiska platser. Hårdvara, portar, support, livscykel och prestanda är definierade som ett paket.

Fördelar:

  • Dedikerad brandväggshårdvara,
  • Klara port- och expansionsalternativ,
  • Enkel support- och RMA-hantering,
  • Planbar prestanda,
  • Mindre beroende av en hypervisor.

Hårdvara är särskilt meningsfull när brandväggen är den centrala säkerhets- och routingpunkten på platsen.

Virtuell Sophos Firewall

En virtuell brandvägg passar bra i datacenter, molnmiljöer eller virtualiserade nätverkssegment. Prestandan beror då starkt på CPU, RAM, lagring, hypervisor, virtuella nätverkskort och värdlast.

Viktigt:

  • CPU-resurser får inte vara överbelastade permanent.
  • Virtuella NICs och portgrupper måste vara tydligt separerade.
  • Lagringslatens kan påverka loggning och rapportering.
  • Säkerhetskopiering och återställning måste passa virtualiseringsplattformen.
  • HA- och failover-design måste planeras i förväg.

Licensiering och beslut mellan hårdvara och virtuell appliance bör granskas separat. För detta passar Sophos Firewall - Hårdvara eller virtuell appliance?.

Från krav till rätt modell

En fast koppling som ”50 användare = modell X” är missvisande. De tekniska gränserna och genomströmningsvärdena för varje appliance ger ingen allmängiltig användargräns. Två platser med samma antal personer kan behöva helt olika modeller på grund av TLS-inspektion, paketstorlekar, sessioner och öst-väst-trafik.

Kontrollera först hårda uteslutningskriterier

Innan genomströmning jämförs måste de icke förhandlingsbara kraven uppfyllas:

  • formfaktor, ljudnivå, strömförsörjning och driftmiljö;
  • antal, typ och hastighet på fasta och modulära portar;
  • lokal lagring och rapporteringskrav;
  • nödvändiga funktioner, abonnemang och supportalternativ;
  • dokumenterade maxvärden för sessioner, nya anslutningar och VPN-tunnlar;
  • redundans för nätaggregat, gränssnitt och HA-nod.

En modell utesluts så snart ett kriterium inte uppfylls, även om nominell brandväggsgenomströmning räcker. Modellmatris och specifikationer ändras mellan generationer; använd därför alltid det aktuella officiella Sophos-databladet före beställning.

Se appliance-klasser som formfaktorer

Desktop-appliances passar ofta små platser och filialer. 1U-modeller erbjuder normalt fler portar, utbyggnad och prestandareserv för centrala eller distribuerade platser. 2U-modeller är avsedda för mycket hög bandbredd, sessionsbelastning, redundans och enterprise-miljöer. Klasserna definierar inget tillförlitligt användarintervall.

På instegsmodeller räknas även funktionsomfånget: enligt Sophos XGS Appliance-datablad stöder XGS 88 och XGS 88w inte vissa funktioner, däribland lokal rapportering, dubbel AV-skanning, WAF AV-skanning och e-post-MTA; Sophos rekommenderar XGS 108 eller XGS 108w när dessa behövs. Det är ett hårt kriterium som extra genomströmningsreserv inte kompenserar.

Kontrollera kandidater med sizingverktyget

När olämpliga modeller har uteslutits jämförs återstående kandidater med aktuellt datablad och Sophos Firewall Sizing Tool. Partner får åtkomst via Sophos Partner Portal, och Sophos erbjuder även sizinghjälp. Lämna den dokumenterade trafikprofilen, alla skyddsfunktioner, VPN, interna flöden, HA och tillväxt, inte bara användare och WAN-bandbredd. Resultatet är ett motiverat urval, inte en garanti för produktionsprestanda.

Reserv, HA och tillväxt

En brandvägg bör inte ständigt köras nära gränsen. Reserver är viktiga för:

  • Tillväxt av internetanslutningen,
  • Nya platser eller VLAN,
  • Senare aktivering av TLS Inspection eller IPS,
  • Fler fjärråtkomstanvändare,
  • Ytterligare loggnings- och rapporteringskrav,
  • Firmware-uppdateringar med nya funktioner,
  • Störningssituationer och failover.

Vid HA måste man planera mycket noggrant. I en Active-Passive-design måste en enskild nod kunna hantera den produktiva lasten ensam. Active-Active är ingen fribiljett för snål dimensionering, eftersom inte all last fördelas linjärt. De viktigaste arkitekturpunkterna finns i Förstå Sophos Firewall HA Cluster-varianter.

Som tumregel bör man vid nya projekt inte planera för en brandvägg som redan i normal drift visar mycket hög CPU-, RAM- eller sessionbelastning. Artikeln Rätt bedömning av Sophos Firewall prestandamått hjälper vid senare driftkontroll.

Praktisk dimensioneringsprocess

1. Kartlägg utgångsläget

Först beskrivs miljön:

  • Platser och WAN-linjer,
  • Användare och enheter,
  • VLAN och interna zoner,
  • Server- och DMZ-tjänster,
  • VPN- och fjärråtkomstkrav,
  • Aktivt planerade säkerhetsmoduler,
  • Rapportering- och loggkrav,
  • HA- eller molnkrav.

Vid ett utbyte eller en migrering bör inventeringen kompletteras med mätvärden från den befintliga brandväggen. Under representativa belastningstoppar öppnar du Control center > System, expanderar systemvyn och kontrollerar CPU & Memory samt Network, särskilt CPU, minne, bandbredd, sessioner, Decryption capacity och Decrypt sessions. En enda mätning under en lugn period är inte en tillförlitlig baslinje; gör flera mätningar under typiska arbetsdagar och vid kända belastningstoppar.

2. Markera kritiska belastningsdrivare

Därefter markeras de punkter som kan driva modellen uppåt:

  • Bred användning av TLS Inspection,
  • Många IPS-skyddade anslutningar,
  • Hög VPN-genomströmning,
  • Många samtidiga sessioner,
  • Många brandväggsregler med loggning,
  • WAF eller Mail Protection,
  • Stark segmentering med intern trafik genom brandväggen,
  • Tillväxt under de kommande tre till fem åren.

3. Kontrollera hårda krav mot modellmatrisen

Uteslut nu olämpliga modeller. Kontrollera antal och hastighet på portar, expansionsmoduler, formfaktor, ström och redundans, lokal lagring, alla nödvändiga funktioner och dokumenterade maxvärden. Licensen måste också täcka planerade skydd. Gör detta före prestandajämförelsen: saknade portar, en funktion som inte stöds eller en för låg sessionsgräns kompenseras inte av ett bra genomströmningsvärde.

4. Läs databladsvärden korrekt

Databladsvärden är maximala genomströmningsvärden som Sophos mäter under idealiska testförhållanden med Keysight-Ixia BreakingPoint; de garanterar inte produktionsprestanda. Firewall Throughput använder HTTP-trafik med svar på 512 KB. Firewall IMIX använder UDP-paket på 66, 570 och 1518 byte. IPS-testet använder HTTP-trafik, standardregeluppsättningen för IPS och objekt på 512 KB. TLS Inspection mäts med aktiverad IPS, HTTPS-sessioner och olika chiffersviter. Threat Protection kombinerar firewall, IPS, Application Control och Malware Prevention med Enterprise Traffic Mix. Den verkliga prestandan beror på trafikprofil, regler, kryptering, paketstorlekar och tjänster som körs samtidigt.

Använd därför det nyckeltal som bäst motsvarar den planerade driften:

Viktiga nyckeltal:

  • Firewall Throughput: endast en grov vägledning för enkel paketgenomströmning utan hela säkerhetskombinationen.
  • IPS Throughput: relevant för miljöer med aktiv Intrusion Prevention.
  • Threat Protection: ofta mer realistiskt när flera skyddsfunktioner är aktiva samtidigt.
  • TLS Inspection: viktigt för miljöer med dekrypterad HTTPS-trafik.
  • IPsec VPN Throughput: relevant för platsanslutningar och VPN-belastning.
  • Concurrent Connections: viktigt vid många klienter, webbsessioner och tjänster.

Om flera av dessa punkter är relevanta samtidigt bör man inte bara betrakta ett enskilt nyckeltal.

5. Fastställ reserv

Lägg inte bara till en godtycklig reservprocent före det slutliga modellvalet. Jämför i stället tre scenarier:

  • Normal topp: den högsta realistiska belastningen med alla planerade skyddsfunktioner.
  • Failover-topp: samma belastning på en enda HA-nod och vid bortfall av en WAN-länk.
  • Framtida topp: förväntad bandbredd, sessioner och ytterligare skyddsfunktioner under de kommande tre till fem åren.

En modell är lämplig först när relevanta databladsvärden, portar och licensierade funktioner täcker alla tre scenarierna med en motiverad reserv. Den kan vara mindre för en enkel fristående plats än för en central brandvägg, ett HA-kluster eller en snabbt växande miljö.

6. Validera i Control Center

Dimensioneringen slutar inte med beställningen. Efter driftsättning öppnar du Control center > System under representativa belastningstoppar, expanderar systemvyn och jämför de tillgängliga mätvärdena under CPU & Memory och Network med antagandena:

  • CPU- och minnesbelastning,
  • WAN-bandbredd och antal sessioner,
  • Decryption capacity och Decrypt sessions vid TLS Inspection,

Kontrollera dessutom med lämpliga mätningar och observationer:

  • VPN-genomströmning,
  • WebAdmin-responstid,
  • Log Viewer och rapportering,
  • Paketförluster eller retransmissioner,
  • Prestanda efter aktivering av ytterligare skyddsfunktioner.

En enstaka topp är mindre viktig än återkommande eller ihållande mättnad. I den expanderade systemvyn visar grafen Load Average den föregående veckan. Om värdet överstiger antalet processorkärnor hade systemet mer arbete än det kunde hantera under perioden. Det är en konkret signal att granska dimensioneringen, aktiva funktioner eller ovanlig trafik.

För reproducerbara mätningar kan Använd Sophos Firewall iPerf Speedtest för felsökning vara till hjälp. För enkla WAN-hastighetstester är Tolka Sophos Firewall Internet Speedtest korrekt rätt utgångspunkt.

7. Förbered acceptanstest och återgång

Dokumentera dimensioneringsantaganden och godkännandekriterier före produktionsstart. Kör testet med komplett produktionsregelverk och planerade skydd. Testa normal topplast, VPN- och inter-VLAN-vägar samt vid HA belastningen på en enda nod. Bedöm CPU, load average, minne, sessioner, dekrypteringskapacitet, paketförlust och svarstid för viktiga program tillsammans; ett enda internethastighetstest räcker inte.

Vid hårdvarubyte ska en aktuell verifierad säkerhetskopia och en dokumenterad väg tillbaka till tidigare kablage finnas kvar tills testet godkänts. Inaktivera inte skydd generellt om det nya systemet inte uppfyller kriterierna. Kontrollera först faktisk regel- och routningsväg, länkförhandling, aktiv inspektion och för virtuella brandväggar värdresurserna. Om orsaken inte kan lösas säkert under servicefönstret, återgå till den förberedda gamla vägen och avgör med Sophos eller partnern om konfiguration, plattform eller modell måste ändras.

Felsökning efter produktionsstart

  • Genomströmningen ligger under målet: kontrollera länkhastighet och duplex, den regelväg som faktiskt matchar samt aktiv IPS-, webb- och TLS-inspektion. Jämför sedan mätningen med rätt databladsvärde, inte med det rena brandväggsmaximumet.
  • Load average överstiger upprepade gånger antalet CPU-kärnor: avgränsa tid och trafikflöde via Control Center, loggar och Current activities. En kort topp bevisar inte felaktig dimensionering; återkommande mättnad med paketförlust eller långsamma program måste undersökas.
  • Decryption capacity är uttömd eller Decrypt sessions närmar sig modellens dokumenterade gräns: kontrollera vilka regler som dekrypterar och om verklig HTTPS-profil avviker från antagandet. Spara observationerna och omvärdera modell eller inspektionsomfång med Sophos eller partnern i stället för att stänga av kontrollen utan granskning.
  • Bara den virtuella brandväggen är långsam: kontrollera även CPU- och RAM-tilldelning, reservationer, överallokering på värden, lagringslatens och virtuella NIC.

Vanliga dimensioneringsfel

  • Dimensionera endast efter antal användare.
  • Förväxla databladsvärden för brandväggsgenomströmning med Threat-Protection-belastning.
  • Aktivera TLS Inspection senare utan att ha planerat för reserv.
  • Planera för HA men inte kontrollera om en nod ensam har tillräcklig prestanda.
  • Ignorera inter-VLAN-trafik.
  • Underskatta rapportering och loggning.
  • Driva virtuella brandväggar på överbelastade värdar.
  • Inte ta hänsyn till tillväxt av internetanslutningen.
  • Planera fjärråtkomst och Site-to-Site VPN endast efter antal tunnlar istället för genomströmning.

Checklista

  • Internetbandbredd och verklig peak-användning känd.
  • Användare, enheter, VLAN och serverzoner kartlagda.
  • Planerade säkerhetsmoduler dokumenterade.
  • Portar, funktionsomfång, abonnemang och plattformsgränser kontrollerade.
  • TLS Inspection, IPS, VPN, WAF, Mail Protection och rapportering utvärderade separat.
  • Intern trafik genom brandväggen beaktad.
  • HA-design och failover-belastning kontrollerad.
  • Medvetet beslutat om hårdvara eller virtuell appliance.
  • Tillväxtreserv för flera år planerad.
  • Efter driftsättning kontrollerat prestandamått.
  • Acceptanskriterier, backup och återgång dokumenterade.

FAQ

Räcker antalet användare för Sophos Firewall Sizing?

Nej. Antalet användare är bara en startpunkt. Bandbredd, säkerhetsinspektion, VPN, sessioner, VLAN, loggning och tillväxt är ofta viktigare.

Vilken Sophos Firewall passar för en 1-Gbit/s-internetanslutning?

Det beror på om anslutningen bara routas enkelt eller om IPS, Web Protection, TLS Inspection, VPN och rapportering är aktiva. För ett seriöst val måste man känna till de planerade skyddsfunktionerna och den samtidiga trafiken.

Varför bör man planera för reserv?

För att brandväggar växer i drift: mer bandbredd, mer molntrafik, mer VPN, nya skyddsfunktioner och mer loggning. Utan reserv blir brandväggen senare en flaskhals.

Är en virtuell Sophos Firewall lika snabb som en hårdvaruappliance?

Inte automatiskt. En virtuell brandvägg kan fungera mycket bra, men beror starkt på CPU, RAM, lagring, hypervisor, virtuella nätverkskort och värdlast. Hårdvaruappliances är mer planbara som helhetspaket.

Måste man efter driftsättning kontrollera dimensioneringen igen?

Ja. Efter go-live bör man kontrollera CPU, RAM, sessioner, VPN-genomströmning, Log Viewer, rapportering och WAN-belastning vid peak-tider. Så upptäcker man tidigt om antagandena var realistiska.