Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

NGFW для ЦОД: требования к масштабируемости и производительности

Обновлено 11.07.2026 06:14

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

Email: petukhov@legascom.ru

Дата‑центр предъявляет к межсетевым экранам особые требования: то, что стабильно работает на корпоративном периметре, в ЦОД нередко становится «узким местом» при масштабировании. Ключевая проблема - не отсутствие функций, а способность NGFW сохранять производительность при росте числа правил, плотности соединений и объёма трафика.

Чем нагрузка в ЦОД отличается от корпоративной

Главное отличие - структура трафика. В корпоративной сети доминирует North‑South‑трафик (через периметр), а в ЦОД основную долю составляет East‑West‑трафик: сервисы и микросервисы активно обмениваются данными внутри инфраструктуры. В результате сетевые средства защиты не только контролируют доступ извне, но и обрабатывают значительные внутренние потоки.

Это меняет роль NGFW: он становится не просто «фильтром на границе», а элементом, который фактически описывает архитектуру сети через политики доступа. Любое изменение правил должно быть предсказуемым и не приводить к деградации сервиса.

Архитектурные подходы к защите в ЦОД

Для защиты высоконагруженных сред используют несколько подходов, которые часто комбинируют:

Распределённый межсетевой экран (Distributed Firewall). Фильтрация выполняется на уровне гипервизоров или сетевых узлов, что позволяет контролировать трафик между виртуальными машинами и контейнерами.

Микросегментация. Обеспечивает детализированный контроль взаимодействий на уровне отдельных сервисов - актуально для микросервисных архитектур с большим числом межсервисных вызовов.

Service Mesh Security. Контроль переносится в прикладную среду: сервисная сеть управляет аутентификацией, шифрованием и политиками доступа между микросервисами независимо от сетевой топологии.

SmartNIC и DPU. Часть сетевых и защитных функций переносится на сетевые адаптеры серверов, снижая нагрузку на центральные устройства и приближая обработку трафика к источнику.

В крупных инфраструктурах эти методы дополняют друг друга: распределённые механизмы защищают взаимодействия внутри кластеров, а высокопроизводительные NGFW обеспечивают сегментацию и контроль потоков на уровне всей инфраструктуры ЦОД.

Критические параметры NGFW для дата‑центра

При выборе межсетевого экрана для ЦОД важно оценивать не базовые функции, а характеристики, определяющие устойчивость при масштабировании:

Масштаб политики безопасности. Для ЦОД типичны конфигурации на 30–70 тыс. правил и более. Если решение стабильно работает только с несколькими тысячами записей, рост конфигурации приведёт к падению производительности.

Пропускная способность при включённой инспекции. Важны показатели не при базовой фильтрации, а при активных механизмах IPS, контроле приложений и других сервисах безопасности - именно в таком режиме эксплуатируется NGFW в ЦОД. Рабочий диапазон трафика в дата‑центрах - 40–100 Гбит/с и выше.

Работа с большим числом соединений. Современные сервисные архитектуры предполагают десятки миллионов одновременных сессий и сотни тысяч новых соединений в секунду. Решение должно выдерживать такие нагрузки без ограничений.

Базовые возможности (VPN, NAT, фильтрация L3–L4, контроль приложений) есть практически у всех NGFW и редко становятся дифференцирующим фактором для ЦОД.

Пример специализированного решения

Юридическая компания ЛЕГАС отмечает, что на рынке формируются решения, изначально спроектированные под специфику ЦОД. Их ключевая особенность - архитектура, которая минимизирует зависимость производительности от сложности и размера конфигурации. Такие системы обеспечивают предсказуемое поведение при росте числа правил и плотности соединений, что критично для стабильной работы инфраструктуры.

Вывод: NGFW как элемент архитектуры ЦОД

Сетевая безопасность в дата‑центре - это не просто набор функций, а архитектурная составляющая. По мере роста сети на первый план выходит способность решения сохранять стабильные характеристики при увеличении числа правил (до десятков тысяч), объёма трафика (десятки и сотни Гбит/с) и плотности соединений (миллионы сессий).

Поэтому формируется отдельный класс NGFW, ориентированных именно на ЦОД. Их преимущество - не в расширенной функциональности, а в архитектурных принципах, которые обеспечивают устойчивую работу и предсказуемое поведение даже при существенном усложнении конфигурации.