TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
ТризТех

6 Oct, 10:59

Открыть в Telegram Поделиться Пожаловаться

Как правильно тестировать PT NGFW?

Пилот начинается еще до установки оборудования: сначала формируются требования под конкретную точку размещения и сценарии инфраструктуры, затем проверяется функциональность, после этого — нагрузка и только потом работа на продуктивном трафике.

В методике тестирования PT NGFW проверки разделены на три группы:
функциональные, нагрузочные и комплексные тесты на стабильность. Всего в методике — 38 функциональных, 6 нагрузочных и 2 теста стабильности.

1️⃣ Начать стоит с сетевой части. На PT NGFW проверяется работа виртуальных контекстов, сабинтерфейсов и LAG, статической маршрутизации, OSPF и BGP, включая BGP Community. Есть BFD, Policy-Based Routing, ECMP, профили проверки доступности, Source NAT и Destination NAT. Для подключения площадок — IPsec site-to-site и GRE-туннели.

2️⃣ Отдельно стоит проверить, насколько детально PT NGFW понимает проходящий трафик. Политики можно строить не только по IP и портам, но и по пользователям и группам, приложениям, сервисам, URL-категориям, FQDN, GeoIP, времени и зонам безопасности. Причем App-ID в PT NGFW не привязан к номеру порта: DPI позволяет определять приложения на всем объеме инспектируемого трафика, в том числе на нестандартных портах. Для некоторых приложений можно проверять дополнительно еще и функцию — например, загрузку или скачивание файла. А для инфраструктуры АСУ ТП есть распознавание промышленных протоколов: Modbus, S7Comm, OPC UA, IEC 104, BACnet и других.

3️⃣ Дальше — безопасность. В PT NGFW можно использовать собственные профили IPS и переопределять действия отдельных сигнатур. Отдельно проверяется запуск IPS уже на этапе определения приложения, еще до получения финального вердикта App-ID.
Для потокового антивируса важно проверить работу в том числе с зашифрованным трафиком. А URL-фильтрацию — не только по готовым категориям, но и с пользовательскими списками. В версии 1.11 появились wildcard-шаблоны для таких категорий.

4️⃣ Отдельный большой блок — TLS Inspection. PT NGFW умеет инспектировать TLS 1.2 и TLS 1.3, определять внутри зашифрованного трафика приложения, атаки, вредоносный код и запрашиваемые URL. При этом правила расшифровки можно задавать по IP, портам, пользователям и URL-категориям, а для отдельных сценариев — создавать исключения.

5️⃣ Теперь самое интересное — производительность. Не стоит ограничиваться формулировкой «до X Гбит/с». В технических требованиях PT NGFW производительность оценивается на профиле EMIX, который включает TLS, HTTP, SMB, RDP, NFS, SIP, SMTP, POP3, SSH, IMAP, DNS и другие типы трафика.

6️⃣ Отдельно измеряются разные режимы: обычная фильтрация, идентификация приложений и пользователей с IPS, совместная работа IPS и антивируса с URL-фильтрацией, IPsec VPN и TLS Inspection. Плюс PPS, количество правил, одновременные L7-сессии и новые сессии в секунду.
В методике нагрузочных испытаний значение производительности определяется не на глаз: нагрузка увеличивается, фиксируются пропускная способность и потери, а затем бинарным поиском находится значение, при котором потери сессий близки к 0,1%. Рекомендуемая продолжительность каждой итерации — 10 минут.

Но даже этого мало. В PT NGFW есть отдельные тесты стабильности: например, детектирование приложений под нагрузкой, а затем работа под нагрузкой более 24 часов. В одном из сценариев на половине максимальной нагрузки EMIX проверяется корректность определения SSH и HTTPS и соответствующее журналирование.

7️⃣ И еще момент, который часто вспоминают уже после внедрения — эксплуатация.
В PT NGFW можно проверить работу active-standby кластера, синхронизацию сессий и конфигурации, автоматическое переключение при отказе интерфейсов. Для диагностики есть CLI и встроенный захват транзитного трафика с фильтрами и сохранением результата в PCAPNG.

А в версии 1.11 появились дополнительные сценарии для распределенных сетей: ECMP, GRE и GRE over IPsec, Jumbo Frames, профили проверки доступности и Remote Access VPN.

Задача пилота — понять, как именно он будет работать в вашей инфраструктуре. Записаться на пилот вы можете на сайте.

288 0 10 6
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot