Практический справочник · испытания

Как провести пилот NGFW

Проверьте межсетевой экран на своей версии, трафике и процессах. Красивый пик пропускной способности не заменяет длительный прогон, отказ кластера и рабочий день эксплуатации.

Видео

Посмотрите разбор перед испытаниями

Короткий ролик о том, что именно проверять до закупки и почему заявленная пропускная способность сама по себе ничего не решает.

Результаты сравнительных тестов — это отправная точка. Окончательное решение принимают по нагрузкам, потокам, правилам и процессам вашей организации.
Материал 01

Программа пилота NGFW

Открыть полную программу пилота
Цель пилота: доказать, что конкретная модель и версия NGFW выдерживают ваши потоки, блокируют заданные сценарии атак и обслуживаются вашей командой. До старта у каждого обязательного теста должны быть числовой порог и правило «не пройдено».
Этап Что проверяем Что фиксируем в протоколе
Допуск Версию, состав лицензий, применимые требования, схему стенда, исходную конфигурацию и ответственных. Единый паспорт испытаний; замена версии или лицензии требует повторной проверки затронутых тестов.
Сетевой базис Маршрутизацию, NAT, VLAN, VPN, динамические протоколы, MTU и асимметричные потоки. Работающие сервисы, ограничения и исходные задержки без профилей защиты.
Защита IPS, контроль приложений, антивирус, URL-фильтрацию и TLS-инспекцию на согласованном наборе сценариев. Доля обнаружений, блокирование, ложные срабатывания, качество журналов и исключения.
Нагрузка Типовой и пиковый профиль при одновременной работе обязательных модулей, затем длительный прогон. Пропускную способность, PPS, CPS, сессии, задержку, потери, CPU, память и стабильность.
Отказы и обслуживание Отказ узла, канала и управления; обновление, откат, резервное копирование и восстановление. Время переключения, потерянные сессии, целостность политики и время возврата в штатный режим.
Эксплуатация и SOC Роли, MFA, изменение правила, поиск причины блокировки, мониторинг и передачу событий в SIEM. Время операций, полноту аудита, объём событий и действия, требующие поставщика.
Миграция и приёмка Перенос очищенной политики, параллельную работу, план возврата и обязательные пороги. Решение «принять / доработать / отклонить» без зачёта обещаний из дорожной карты.

Метрики: PPS — пакеты в секунду; CPS — новые соединения в секунду; concurrent sessions — одновременно активные сессии; latency — добавленная задержка. Для каждого измерения укажите размер пакета, смесь приложений, долю шифрованного трафика и включённые профили защиты.

ШАГ 01

Зафиксировать границы и пороги

Пилот начинается не со стойки оборудования, а с таблицы «сценарий — методика — порог — ответственный — доказательство».

  • зафиксировать модель, версию ПО, лицензии, сигнатуры и конфигурацию;
  • описать интерфейсы, VLAN, маршруты, VPN, критичные сервисы и допустимое окно простоя;
  • снять исходные значения трафика, CPS, сессий и задержек;
  • запретить замену обязательного теста презентацией или обещанием будущей версии.
ШАГ 02

Проверить сеть и механизмы защиты

Зеркало трафика полезно для распознавания приложений и поиска ложных срабатываний. Блокирование и влияние на сервисы проверяются в контролируемом режиме в разрыв.

  • разрешить и заблокировать потоки с NAT, пользователями, расписаниями и нестандартными портами;
  • воспроизвести согласованный набор атак и безопасных похожих событий;
  • проверить обновление сигнатур, ручные исключения и работу без доступа к серверу обновлений;
  • для TLS-инспекции проверить доверие, исключения, прикладную совместимость и поведение при недоступности внешних сервисов проверки.
ШАГ 03

Измерить нагрузку и длительную стабильность

Красивый пик на пять минут не показывает утечку памяти и деградацию после обновления баз.

  • прогнать типовой и пиковый профиль при одновременной работе обязательных модулей;
  • отдельно проверить мелкие пакеты, большое число коротких соединений, VPN и шифрованный трафик;
  • провести длительный прогон и записать CPU, память, очереди, потери и задержку;
  • рассчитать запас по прогнозу трафика на 3–5 лет, а не умножить мощность «на всякий случай».
ШАГ 04

Сломать кластер и восстановить его

Отказоустойчивость проверяют выдёргиванием согласованных проводов и остановкой процессов, а не зелёной пиктограммой состояния кластера.

  • отключить узел, линию синхронизации, внешний канал и систему управления;
  • зафиксировать потерю сессий, маршрутные аномалии и поведение при разделении кластера;
  • обновить систему с возвратом на предыдущую версию;
  • восстановить конфигурацию из резервной копии на чистом или резервном узле.
ШАГ 05

Провести рабочий день эксплуатации

Инженер должен изменить правило, откатить ошибку и объяснить срабатывание без археологии в интерфейсе.

  • проверить роли, MFA, раздельное согласование, аудит и аварийный доступ;
  • найти владельца потока и причину блокировки по журналам;
  • доставить контрольное событие в SIEM с пользователем, приложением, правилом и действием;
  • измерить объём событий и настроить фильтрацию под сценарии SOC, не теряя аудит изменений и состояние платформы.
ШАГ 06

Отрепетировать миграцию и приёмку

Старые правила сначала очищают. Потом переносят.

  • удалить неиспользуемые и дублирующие правила; назначить владельцев оставшимся;
  • проверить старые протоколы, нестандартные интеграции и асимметричные маршруты;
  • описать этапы переключения, единственный источник изменений политики и план возврата;
  • внести ограничения и незакрытые тесты в протокол: обязательный провал нельзя компенсировать общей суммой баллов.