Как правильно тестировать PT NGFW?Пилот начинается еще до установки оборудования: сначала формируются требования под конкретную точку размещения и сценарии инфраструктуры, затем проверяется функциональность, после этого — нагрузка и только потом работа на продуктивном трафике.
В методике тестирования PT NGFW проверки разделены на три группы: функциональные, нагрузочные и комплексные тесты на стабильность. Всего в методике — 38 функциональных, 6 нагрузочных и 2 теста стабильности.
1️⃣
Начать стоит с сетевой части. На PT NGFW проверяется работа виртуальных контекстов, сабинтерфейсов и LAG, статической маршрутизации, OSPF и BGP, включая BGP Community. Есть BFD, Policy-Based Routing, ECMP, профили проверки доступности, Source NAT и Destination NAT. Для подключения площадок — IPsec site-to-site и GRE-туннели.
2️⃣ Отдельно стоит проверить,
насколько детально PT NGFW понимает проходящий трафик. Политики можно строить не только по IP и портам, но и по пользователям и группам, приложениям, сервисам, URL-категориям, FQDN, GeoIP, времени и зонам безопасности. Причем App-ID в PT NGFW не привязан к номеру порта: DPI позволяет определять приложения на всем объеме инспектируемого трафика, в том числе на нестандартных портах. Для некоторых приложений можно проверять дополнительно еще и функцию — например, загрузку или скачивание файла. А для инфраструктуры АСУ ТП есть распознавание промышленных протоколов: Modbus, S7Comm, OPC UA, IEC 104, BACnet и других.
3️⃣ Дальше —
безопасность. В PT NGFW можно использовать собственные профили IPS и переопределять действия отдельных сигнатур. Отдельно проверяется запуск IPS уже на этапе определения приложения, еще до получения финального вердикта App-ID.
Для потокового антивируса важно проверить работу в том числе с зашифрованным трафиком. А URL-фильтрацию — не только по готовым категориям, но и с пользовательскими списками. В версии 1.11 появились wildcard-шаблоны для таких категорий.
4️⃣ Отдельный большой блок —
TLS Inspection. PT NGFW умеет инспектировать TLS 1.2 и TLS 1.3, определять внутри зашифрованного трафика приложения, атаки, вредоносный код и запрашиваемые URL. При этом правила расшифровки можно задавать по IP, портам, пользователям и URL-категориям, а для отдельных сценариев — создавать исключения.
5️⃣ Теперь самое интересное —
производительность. Не стоит ограничиваться формулировкой «до X Гбит/с». В технических требованиях PT NGFW производительность оценивается на профиле
EMIX, который включает TLS, HTTP, SMB, RDP, NFS, SIP, SMTP, POP3, SSH, IMAP, DNS и другие типы трафика.
6️⃣ Отдельно измеряются разные режимы: обычная фильтрация, идентификация приложений и пользователей с IPS, совместная работа IPS и антивируса с URL-фильтрацией, IPsec VPN и TLS Inspection. Плюс PPS, количество правил, одновременные L7-сессии и новые сессии в секунду.
В методике нагрузочных испытаний значение производительности определяется не на глаз: нагрузка увеличивается, фиксируются пропускная способность и потери, а затем бинарным поиском находится значение, при котором потери сессий близки к
0,1%. Рекомендуемая продолжительность каждой итерации — 10 минут.
Но даже этого мало. В PT NGFW есть отдельные тесты стабильности: например, детектирование приложений под нагрузкой, а затем работа под нагрузкой
более 24 часов. В одном из сценариев на половине максимальной нагрузки EMIX проверяется корректность определения SSH и HTTPS и соответствующее журналирование.
7️⃣ И еще момент, который часто вспоминают уже после внедрения —
эксплуатация.
В PT NGFW можно проверить работу active-standby кластера, синхронизацию сессий и конфигурации, автоматическое переключение при отказе интерфейсов. Для диагностики есть CLI и встроенный захват транзитного трафика с фильтрами и сохранением результата в PCAPNG.
А в версии 1.11 появились дополнительные сценарии для распределенных сетей:
ECMP, GRE и GRE over IPsec, Jumbo Frames, профили проверки доступности и Remote Access VPN.
Задача пилота — понять, как именно он будет работать в вашей инфраструктуре.
Записаться на пилот вы можете на сайте.