Как провести пилот NGFW
Проверьте межсетевой экран на своей версии, трафике и процессах. Красивый пик пропускной способности не заменяет длительный прогон, отказ кластера и рабочий день эксплуатации.
Посмотрите разбор перед испытаниями
Короткий ролик о том, что именно проверять до закупки и почему заявленная пропускная способность сама по себе ничего не решает.
Программа пилота NGFW
Открыть полную программу пилота
| Этап | Что проверяем | Что фиксируем в протоколе |
|---|---|---|
| Допуск | Версию, состав лицензий, применимые требования, схему стенда, исходную конфигурацию и ответственных. | Единый паспорт испытаний; замена версии или лицензии требует повторной проверки затронутых тестов. |
| Сетевой базис | Маршрутизацию, NAT, VLAN, VPN, динамические протоколы, MTU и асимметричные потоки. | Работающие сервисы, ограничения и исходные задержки без профилей защиты. |
| Защита | IPS, контроль приложений, антивирус, URL-фильтрацию и TLS-инспекцию на согласованном наборе сценариев. | Доля обнаружений, блокирование, ложные срабатывания, качество журналов и исключения. |
| Нагрузка | Типовой и пиковый профиль при одновременной работе обязательных модулей, затем длительный прогон. | Пропускную способность, PPS, CPS, сессии, задержку, потери, CPU, память и стабильность. |
| Отказы и обслуживание | Отказ узла, канала и управления; обновление, откат, резервное копирование и восстановление. | Время переключения, потерянные сессии, целостность политики и время возврата в штатный режим. |
| Эксплуатация и SOC | Роли, MFA, изменение правила, поиск причины блокировки, мониторинг и передачу событий в SIEM. | Время операций, полноту аудита, объём событий и действия, требующие поставщика. |
| Миграция и приёмка | Перенос очищенной политики, параллельную работу, план возврата и обязательные пороги. | Решение «принять / доработать / отклонить» без зачёта обещаний из дорожной карты. |
Метрики: PPS — пакеты в секунду; CPS — новые соединения в секунду; concurrent sessions — одновременно активные сессии; latency — добавленная задержка. Для каждого измерения укажите размер пакета, смесь приложений, долю шифрованного трафика и включённые профили защиты.
Зафиксировать границы и пороги
Пилот начинается не со стойки оборудования, а с таблицы «сценарий — методика — порог — ответственный — доказательство».
- зафиксировать модель, версию ПО, лицензии, сигнатуры и конфигурацию;
- описать интерфейсы, VLAN, маршруты, VPN, критичные сервисы и допустимое окно простоя;
- снять исходные значения трафика, CPS, сессий и задержек;
- запретить замену обязательного теста презентацией или обещанием будущей версии.
Проверить сеть и механизмы защиты
Зеркало трафика полезно для распознавания приложений и поиска ложных срабатываний. Блокирование и влияние на сервисы проверяются в контролируемом режиме в разрыв.
- разрешить и заблокировать потоки с NAT, пользователями, расписаниями и нестандартными портами;
- воспроизвести согласованный набор атак и безопасных похожих событий;
- проверить обновление сигнатур, ручные исключения и работу без доступа к серверу обновлений;
- для TLS-инспекции проверить доверие, исключения, прикладную совместимость и поведение при недоступности внешних сервисов проверки.
Измерить нагрузку и длительную стабильность
Красивый пик на пять минут не показывает утечку памяти и деградацию после обновления баз.
- прогнать типовой и пиковый профиль при одновременной работе обязательных модулей;
- отдельно проверить мелкие пакеты, большое число коротких соединений, VPN и шифрованный трафик;
- провести длительный прогон и записать CPU, память, очереди, потери и задержку;
- рассчитать запас по прогнозу трафика на 3–5 лет, а не умножить мощность «на всякий случай».
Сломать кластер и восстановить его
Отказоустойчивость проверяют выдёргиванием согласованных проводов и остановкой процессов, а не зелёной пиктограммой состояния кластера.
- отключить узел, линию синхронизации, внешний канал и систему управления;
- зафиксировать потерю сессий, маршрутные аномалии и поведение при разделении кластера;
- обновить систему с возвратом на предыдущую версию;
- восстановить конфигурацию из резервной копии на чистом или резервном узле.
Провести рабочий день эксплуатации
Инженер должен изменить правило, откатить ошибку и объяснить срабатывание без археологии в интерфейсе.
- проверить роли, MFA, раздельное согласование, аудит и аварийный доступ;
- найти владельца потока и причину блокировки по журналам;
- доставить контрольное событие в SIEM с пользователем, приложением, правилом и действием;
- измерить объём событий и настроить фильтрацию под сценарии SOC, не теряя аудит изменений и состояние платформы.
Отрепетировать миграцию и приёмку
Старые правила сначала очищают. Потом переносят.
- удалить неиспользуемые и дублирующие правила; назначить владельцев оставшимся;
- проверить старые протоколы, нестандартные интеграции и асимметричные маршруты;
- описать этапы переключения, единственный источник изменений политики и план возврата;
- внести ограничения и незакрытые тесты в протокол: обязательный провал нельзя компенсировать общей суммой баллов.