All in one инсталяция продукта поддерживает работу с защищаемым трафиком в диапазоне от 10 Мбит/с до 10 Гбит/с. Поддерживает работу в закрытом контуре. Расчет необходимых ресурсов выполняется согласно текщуй нагрузки трафика веб приложений. Расчетный диапазон сайзинга в инсталяции All in one варьируеться от 1 000 до 100 000 RPS/s.

Примечание: если вам необходимо отказоустойчивое решение, при котором риск простоя работы недопустим, то советуем вам рассмотреть кластеризированную версию установки.

Требования к виртуализации

Для размещения Check Risk WAF используются следующие платформы.

Платформа Требования к размещению
VMware ESXi 6.5 и выше Версия виртуального оборудования должна соответствовать используемой версии ESXi. Выделенные ресурсы должны быть доступны виртуальной машине в полном объёме.
Proxmox VE Полноценная виртуальная машина KVM. Для размещения на платформе x86 требуется поддержка аппаратной виртуализации Intel VT-x или AMD-V на физическом сервере.
Microsoft Hyper-V Поколение виртуальной машины выбирается в соответствии с загрузочным образом. Для образа с загрузкой UEFI используется Generation 2; параметры Secure Boot должны соответствовать гостевой системе.
VMware Workstation Версия платформы должна поддерживать гостевую систему и формат поставляемого образа. Workstation рекомендуется использовать для ознакомления, тестирования и пилотных внедрений; это настольная платформа виртуализации для Windows и Linux.

Внимание: для рабочей среды выбирайте версии гипервизоров, получающие обновления безопасности. Совместимость с ESXi 6.5 не означает сохранение поддержки этой версии со стороны VMware: основная поддержка ESXi 6.5 завершилась 15 октября 2022 года.

Ресурсы физического сервера планируются с учётом потребностей гипервизора и остальных виртуальных машин. Значения в таблице сайзинга относятся только к Check Risk WAF. Не учитывайте файл подкачки как замену оперативной памяти и не допускайте постоянного дефицита процессорного времени на хосте.

Сетевые требования

Параметр Требование
Ширина защищаемого канала От 10 Мбит/с до 10 Гбит/с для одного узла. 
Пропускная способность инфраструктуры Физические интерфейсы, виртуальные коммутаторы и межсетевые экраны должны пропускать пиковый трафик приложений с запасом на служебный обмен.
Сетевые интерфейсы Количество интерфейсов определяется схемой подключения. Трафик управления рекомендуется отделять от пользовательского трафика на уровне сети.
IP-адресация Для рабочих интерфейсов необходимо предусмотреть постоянные IP-адреса, параметры подсетей и маршрутизации.
Доступ к приложениям Узел WAF должен иметь сетевой доступ к защищаемым веб-серверам по портам, указанным в настройках приложений.
Получение фидов и обновлений Необходим исходящий доступ к licanse.check-risk.ru, а также возможность разрешения этого имени через DNS.
Административный доступ Доступ к интерфейсу управления следует разрешать только из выделенных административных сетей или через VPN.

Пропускную способность нельзя определить только по RPS. Например, при 100 000 RPS и среднем размере ответа 10 000 байт исходящий поток ответов составляет около 8 Гбит/с без учёта заголовков, шифрования и другого служебного трафика.

Сетевые соединения

В таблице указаны направления установления соединений. Ответный трафик должен разрешаться в рамках установленных сессий.

Источник Назначение Протокол и порт назначения Назначение соединения
Клиенты или вышестоящий балансировщик Узел WAF TCP, порты опубликованных приложений; обычно 80 и 443 Приём HTTP- и HTTPS-запросов. В документации Check Risk эти порты используются как типовой пример, а не как обязательные для всех приложений.
Узел WAF Защищаемые веб-серверы TCP, порты из настроек приложений Передача запросов на веб-серверы в схеме обратного прокси.
Административная сеть Интерфейс управления WAF HTTPS, TCP 8000 - Порт управления, установленный для используемой поставки Настройка и сопровождение системы.
Узел WAF licanse.check-risk.ru HTTPS, TCP 443 - получение к серверу лицензирования, получение фидов Получение фидов и обновлений.
Узел WAF Настроенные DNS-серверы UDP/TCP 53 Разрешение доменных имён.
Узел WAF Настроенные серверы времени UDP 123, при использовании NTP Синхронизация времени.

Для HTTPS стандартным является порт TCP 443, однако это само по себе не подтверждает порт конкретной службы обновлений. Параметры соединения с licanse.check-risk.ru необходимо сверить с настройками поставляемой версии Check Risk WAF.

Системные требования согласно нагрузки

Ниже приведены профили для нагрузочного тестирования в диапазоне от 1 000 до 100 000 RPS. Значения vCPU и ОЗУ выше установочного минимума предложены как стартовые конфигурации, а не как подтверждённая производительность Check Risk WAF. Закреплять их в качестве эксплуатационных требований следует после испытаний.

Все ресурсы указаны для одного узла.

Профиль / целевая нагрузка vCPU ОЗУ (ГБ) Дисковое пространство (ГБ)
1 000 RPS/s 4 4 *50
5 000 RPS/s 8 8 *50
10 000 RPS/s 16 16 *50
25 000 RPS/s 24 32 *50
50 000 RPS/s 48 64 *50
75 000 RPS/s 64 96 *50
100 000 RPS/s 96 128 *50

*50 ГБ — базовый объём для установки, а не полный размер диска под рабочую нагрузку. Место для журналов и других эксплуатационных данных добавляется отдельно.

Требования к дисковой подсистеме

Общий объём дискового пространства и количество накопителей зависят от RPS, доли журналируемых запросов, размера записей, срока хранения и требуемой скорости записи. Определять количество HDD только по числу запросов в секунду недостаточно.

Объём журналов можно предварительно рассчитать по формуле:

V = R × P × S × 86 400 × T / 1 000 000 000
  • V — объём журналов в ГБ
  • R — среднее количество запросов в секунду
  • P — доля журналируемых запросов от 0 до 1
  • S — средний размер записи в байтах
  • T — срок хранения в сутках.

Например, при 10 000 RPS, записи каждого запроса, размере записи 1 000 байт и хранении 7 суток потребуется около 6 048 ГБ только для журналов. К этому объёму добавляются базовые 50 ГБ, место для индексов, временных данных и резерв свободного пространства.

Внимание: Для рабочей среды с интенсивной записью журналов рекомендуется размещать виртуальные диски на SSD или NVMe. Производитель Proxmox также рекомендует быстрое отказоустойчивое хранилище и отмечает преимущества SSD для виртуальной инфраструктуры.