All in one инсталяция продукта поддерживает работу с защищаемым трафиком в диапазоне от 10 Мбит/с до 10 Гбит/с. Поддерживает работу в закрытом контуре. Расчет необходимых ресурсов выполняется согласно текщуй нагрузки трафика веб приложений. Расчетный диапазон сайзинга в инсталяции All in one варьируеться от 1 000 до 100 000 RPS/s.
Примечание: если вам необходимо отказоустойчивое решение, при котором риск простоя работы недопустим, то советуем вам рассмотреть кластеризированную версию установки.
Требования к виртуализации
Для размещения Check Risk WAF используются следующие платформы.
| Платформа | Требования к размещению |
|---|---|
| VMware ESXi 6.5 и выше | Версия виртуального оборудования должна соответствовать используемой версии ESXi. Выделенные ресурсы должны быть доступны виртуальной машине в полном объёме. |
| Proxmox VE | Полноценная виртуальная машина KVM. Для размещения на платформе x86 требуется поддержка аппаратной виртуализации Intel VT-x или AMD-V на физическом сервере. |
| Microsoft Hyper-V | Поколение виртуальной машины выбирается в соответствии с загрузочным образом. Для образа с загрузкой UEFI используется Generation 2; параметры Secure Boot должны соответствовать гостевой системе. |
| VMware Workstation | Версия платформы должна поддерживать гостевую систему и формат поставляемого образа. Workstation рекомендуется использовать для ознакомления, тестирования и пилотных внедрений; это настольная платформа виртуализации для Windows и Linux. |
Внимание: для рабочей среды выбирайте версии гипервизоров, получающие обновления безопасности. Совместимость с ESXi 6.5 не означает сохранение поддержки этой версии со стороны VMware: основная поддержка ESXi 6.5 завершилась 15 октября 2022 года.
Ресурсы физического сервера планируются с учётом потребностей гипервизора и остальных виртуальных машин. Значения в таблице сайзинга относятся только к Check Risk WAF. Не учитывайте файл подкачки как замену оперативной памяти и не допускайте постоянного дефицита процессорного времени на хосте.
Сетевые требования
| Параметр | Требование |
|---|---|
| Ширина защищаемого канала | От 10 Мбит/с до 10 Гбит/с для одного узла. |
| Пропускная способность инфраструктуры | Физические интерфейсы, виртуальные коммутаторы и межсетевые экраны должны пропускать пиковый трафик приложений с запасом на служебный обмен. |
| Сетевые интерфейсы | Количество интерфейсов определяется схемой подключения. Трафик управления рекомендуется отделять от пользовательского трафика на уровне сети. |
| IP-адресация | Для рабочих интерфейсов необходимо предусмотреть постоянные IP-адреса, параметры подсетей и маршрутизации. |
| Доступ к приложениям | Узел WAF должен иметь сетевой доступ к защищаемым веб-серверам по портам, указанным в настройках приложений. |
| Получение фидов и обновлений | Необходим исходящий доступ к licanse.check-risk.ru, а также возможность разрешения этого имени через DNS. |
| Административный доступ | Доступ к интерфейсу управления следует разрешать только из выделенных административных сетей или через VPN. |
Пропускную способность нельзя определить только по RPS. Например, при 100 000 RPS и среднем размере ответа 10 000 байт исходящий поток ответов составляет около 8 Гбит/с без учёта заголовков, шифрования и другого служебного трафика.
Сетевые соединения
В таблице указаны направления установления соединений. Ответный трафик должен разрешаться в рамках установленных сессий.
| Источник | Назначение | Протокол и порт назначения | Назначение соединения |
|---|---|---|---|
| Клиенты или вышестоящий балансировщик | Узел WAF | TCP, порты опубликованных приложений; обычно 80 и 443 | Приём HTTP- и HTTPS-запросов. В документации Check Risk эти порты используются как типовой пример, а не как обязательные для всех приложений. |
| Узел WAF | Защищаемые веб-серверы | TCP, порты из настроек приложений | Передача запросов на веб-серверы в схеме обратного прокси. |
| Административная сеть | Интерфейс управления WAF | HTTPS, TCP 8000 - Порт управления, установленный для используемой поставки | Настройка и сопровождение системы. |
| Узел WAF | licanse.check-risk.ru |
HTTPS, TCP 443 - получение к серверу лицензирования, получение фидов | Получение фидов и обновлений. |
| Узел WAF | Настроенные DNS-серверы | UDP/TCP 53 | Разрешение доменных имён. |
| Узел WAF | Настроенные серверы времени | UDP 123, при использовании NTP | Синхронизация времени. |
Для HTTPS стандартным является порт TCP 443, однако это само по себе не подтверждает порт конкретной службы обновлений. Параметры соединения с licanse.check-risk.ru необходимо сверить с настройками поставляемой версии Check Risk WAF.
Системные требования согласно нагрузки
Ниже приведены профили для нагрузочного тестирования в диапазоне от 1 000 до 100 000 RPS. Значения vCPU и ОЗУ выше установочного минимума предложены как стартовые конфигурации, а не как подтверждённая производительность Check Risk WAF. Закреплять их в качестве эксплуатационных требований следует после испытаний.
Все ресурсы указаны для одного узла.
| Профиль / целевая нагрузка | vCPU | ОЗУ (ГБ) | Дисковое пространство (ГБ) |
|---|---|---|---|
| 1 000 RPS/s | 4 | 4 | *50 |
| 5 000 RPS/s | 8 | 8 | *50 |
| 10 000 RPS/s | 16 | 16 | *50 |
| 25 000 RPS/s | 24 | 32 | *50 |
| 50 000 RPS/s | 48 | 64 | *50 |
| 75 000 RPS/s | 64 | 96 | *50 |
| 100 000 RPS/s | 96 | 128 | *50 |
*50 ГБ — базовый объём для установки, а не полный размер диска под рабочую нагрузку. Место для журналов и других эксплуатационных данных добавляется отдельно.
Требования к дисковой подсистеме
Общий объём дискового пространства и количество накопителей зависят от RPS, доли журналируемых запросов, размера записей, срока хранения и требуемой скорости записи. Определять количество HDD только по числу запросов в секунду недостаточно.
Объём журналов можно предварительно рассчитать по формуле:
V = R × P × S × 86 400 × T / 1 000 000 000
- V — объём журналов в ГБ
- R — среднее количество запросов в секунду
- P — доля журналируемых запросов от 0 до 1
- S — средний размер записи в байтах
- T — срок хранения в сутках.
Например, при 10 000 RPS, записи каждого запроса, размере записи 1 000 байт и хранении 7 суток потребуется около 6 048 ГБ только для журналов. К этому объёму добавляются базовые 50 ГБ, место для индексов, временных данных и резерв свободного пространства.
Внимание: Для рабочей среды с интенсивной записью журналов рекомендуется размещать виртуальные диски на SSD или NVMe. Производитель Proxmox также рекомендует быстрое отказоустойчивое хранилище и отмечает преимущества SSD для виртуальной инфраструктуры.