NGFW для ЦОД: требования к масштабируемости и производительности
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Email: petukhov@legascom.ru
Дата‑центр предъявляет к межсетевым экранам особые требования: то, что стабильно работает на корпоративном периметре, в ЦОД нередко становится «узким местом» при масштабировании. Ключевая проблема - не отсутствие функций, а способность NGFW сохранять производительность при росте числа правил, плотности соединений и объёма трафика.
Чем нагрузка в ЦОД отличается от корпоративной
Главное отличие - структура трафика. В корпоративной сети доминирует North‑South‑трафик (через периметр), а в ЦОД основную долю составляет East‑West‑трафик: сервисы и микросервисы активно обмениваются данными внутри инфраструктуры. В результате сетевые средства защиты не только контролируют доступ извне, но и обрабатывают значительные внутренние потоки.
Это меняет роль NGFW: он становится не просто «фильтром на границе», а элементом, который фактически описывает архитектуру сети через политики доступа. Любое изменение правил должно быть предсказуемым и не приводить к деградации сервиса.
Архитектурные подходы к защите в ЦОД
Для защиты высоконагруженных сред используют несколько подходов, которые часто комбинируют:
Распределённый межсетевой экран (Distributed Firewall). Фильтрация выполняется на уровне гипервизоров или сетевых узлов, что позволяет контролировать трафик между виртуальными машинами и контейнерами.
Микросегментация. Обеспечивает детализированный контроль взаимодействий на уровне отдельных сервисов - актуально для микросервисных архитектур с большим числом межсервисных вызовов.
Service Mesh Security. Контроль переносится в прикладную среду: сервисная сеть управляет аутентификацией, шифрованием и политиками доступа между микросервисами независимо от сетевой топологии.
SmartNIC и DPU. Часть сетевых и защитных функций переносится на сетевые адаптеры серверов, снижая нагрузку на центральные устройства и приближая обработку трафика к источнику.
В крупных инфраструктурах эти методы дополняют друг друга: распределённые механизмы защищают взаимодействия внутри кластеров, а высокопроизводительные NGFW обеспечивают сегментацию и контроль потоков на уровне всей инфраструктуры ЦОД.
Критические параметры NGFW для дата‑центра
При выборе межсетевого экрана для ЦОД важно оценивать не базовые функции, а характеристики, определяющие устойчивость при масштабировании:
Масштаб политики безопасности. Для ЦОД типичны конфигурации на 30–70 тыс. правил и более. Если решение стабильно работает только с несколькими тысячами записей, рост конфигурации приведёт к падению производительности.
Пропускная способность при включённой инспекции. Важны показатели не при базовой фильтрации, а при активных механизмах IPS, контроле приложений и других сервисах безопасности - именно в таком режиме эксплуатируется NGFW в ЦОД. Рабочий диапазон трафика в дата‑центрах - 40–100 Гбит/с и выше.
Работа с большим числом соединений. Современные сервисные архитектуры предполагают десятки миллионов одновременных сессий и сотни тысяч новых соединений в секунду. Решение должно выдерживать такие нагрузки без ограничений.
Базовые возможности (VPN, NAT, фильтрация L3–L4, контроль приложений) есть практически у всех NGFW и редко становятся дифференцирующим фактором для ЦОД.
Пример специализированного решения
Юридическая компания ЛЕГАС отмечает, что на рынке формируются решения, изначально спроектированные под специфику ЦОД. Их ключевая особенность - архитектура, которая минимизирует зависимость производительности от сложности и размера конфигурации. Такие системы обеспечивают предсказуемое поведение при росте числа правил и плотности соединений, что критично для стабильной работы инфраструктуры.
Вывод: NGFW как элемент архитектуры ЦОД
Сетевая безопасность в дата‑центре - это не просто набор функций, а архитектурная составляющая. По мере роста сети на первый план выходит способность решения сохранять стабильные характеристики при увеличении числа правил (до десятков тысяч), объёма трафика (десятки и сотни Гбит/с) и плотности соединений (миллионы сессий).
Поэтому формируется отдельный класс NGFW, ориентированных именно на ЦОД. Их преимущество - не в расширенной функциональности, а в архитектурных принципах, которые обеспечивают устойчивую работу и предсказуемое поведение даже при существенном усложнении конфигурации.




