В кластерной конфигурации Check Risk WAF сервер управления и узлы фильтрации размещаются на отдельных виртуальных машинах. Узлы фильтрации обрабатывают HTTP/HTTPS-трафик, сервер управления обеспечивает настройку системы и централизованное хранение телеметрии.
Ресурсы узлов фильтрации расчитываються согласно нагрузке на каждый фильтрующий узел. Ресурсы сервера управления расчитываються согласно количества подключённых фильтрующих узлов, суммарному потоку телеметрии и сроку её хранения.
Требования к виртуализации
Поддерживаются следующие платформы:
| Платформа | Требования |
|---|---|
| VMware ESXi | Версия 6.5 и выше. |
| Proxmox VE | Размещение в виртуальных машинах KVM. |
| Microsoft Hyper-V | Поколение виртуальной машины и параметры загрузки должны соответствовать поставляемому образу. |
| VMware Workstation | Рекомендуется для тестовых и пилотных развёртываний. |
Внимание: для рабочей среды выбирайте версии гипервизоров, получающие обновления безопасности. Совместимость с ESXi 6.5 не означает сохранение поддержки этой версии со стороны VMware: основная поддержка ESXi 6.5 завершилась 15 октября 2022 года.
Сетевые требования
| Параметр | Требование |
|---|---|
| Ширина защищаемого канала | От 10 Мбит/с до 10 Гбит/с на один узел фильтрации. Ресурсы подбираются с учётом пропускной способности канала и количества запросов. |
| IP-адресация | Постоянные IP-адреса и настроенная маршрутизация между компонентами кластера. |
| Входящий трафик приложений | Доступ от клиентов или балансировщика к узлам фильтрации по TCP-портам опубликованных приложений, обычно 80 и 443. |
| Доступ к защищаемым серверам | Доступ от узлов фильтрации к веб-серверам по портам, указанным в настройках приложений. |
| Межкомпонентный обмен | Сетевая связность между сервером управления и узлами фильтрации для обмена конфигурацией, состоянием и телеметрией. Служебные порты определяются параметрами поставки. |
| Передача телеметрии | Канал до сервера управления должен обеспечивать приём данных от всех узлов без накопления очереди передачи при рабочей нагрузке. |
| Административный доступ | Доступ к интерфейсу сервера управления из административной сети или через VPN. Порт определяется конфигурацией установки. |
| Фиды и обновления | Исходящий доступ сервера управления к licanse.check-risk.ru. |
| DNS | Доступ компонентов кластера к настроенным DNS-серверам по UDP/TCP 53. |
| Синхронизация времени | Доступ к настроенным серверам времени по UDP 123 при использовании NTP. |
Внимание: сеть управления рекомендуется отделять от трафика защищаемых приложений в отдельный vlan.
Системные требования
Базовая конфигурация
Значения указаны для одной виртуальной машины соответствующей роли.
| Компонент | vCPU | Оперативная память, ГБ | Базовое дисковое пространство, ГБ |
|---|---|---|---|
| Сервер управления | 4 | 4 | 60 |
| Узел фильтрации | 4 | 4 | 30 |
Базовая конфигурация является минимумом для установки. Место для хранения телеметрии выделяется дополнительно на сервере управления.
Сайзинг узлов фильтрации
Расчётный диапазон — от 1 000 до 100 000 RPS, где RPS — количество HTTP-запросов в секунду.
Таблицы сайзинга ниже содержат профили нагрузочных показателей производительности фильтрующих узлов. Конфигурации необходимо проверять с используемыми правилами защиты, настройками HTTPS и режимом регистрации телеметрии.
| Целевая нагрузка на один узел, RPS | vCPU | Оперативная память, ГБ |
|---|---|---|
| 1 000 | 4 | 4 |
| 5 000 | 8 | 8 |
| 10 000 | 16 | 16 |
| 25 000 | 24 | 32 |
| 50 000 | 48 | 64 |
| 75 000 | 64 | 96 |
| 100 000 | 96 | 128 |
Базовый диск каждого узла фильтрации — 30 ГБ. Дополнительное пространство для локальных служебных журналов и временных данных определяется настройками эксплуатации.
Сайзинг сервера управления
Для приведённой прогрессии принята одновременная нагрузка 1 000 RPS на каждый узел фильтрации при одинаковом режиме регистрации телеметрии.
| Количество узлов фильтрации | Суммарная нагрузка кластера, RPS/s | vCPU сервера управления | Оперативная память, ГБ |
|---|---|---|---|
| 1 | 1 000 | 4 | 4 |
| 2 | 2 000 | 4 | 8 |
| 5 | 5 000 | 8 | 16 |
| 10 | 10 000 | 12 | 24 |
| 25 | 25 000 | 16 | 32 |
| 50 | 50 000 | 24 | 64 |
| 100 | 100 000 | 32 | 128 |
Для промежуточного количества узлов при сопоставимой нагрузке используется следующий больший профиль.
Внимание: количество узлов не является единственным основанием для выбора конфигурации. Если нагрузка на узел отличается от 1 000 RPS, ресурсы сервера управления рассчитываются по фактическому потоку телеметрии. Перераспределение существующего трафика между дополнительными узлами само по себе не увеличивает объём записей о запросах.
Требования к хранению телеметрии
Телеметрия всех узлов фильтрации хранится на сервере управления. Базовые 60 ГБ выделяются ему однократно и не умножаются на количество подключённых узлов.
Общая ёмкость и количество накопителей зависят от суммарного RPS кластера, доли регистрируемых запросов, размера записей, срока хранения и необходимой скорости записи.
Для предварительной оценки объёма записей о запросах используется формула:
V = R × P × S × 86 400 × T / 1 000 000 000
- V — объём журналов в ГБ
- R — среднее количество запросов в секунду
- P — доля журналируемых запросов от 0 до 1
- S — средний размер записи в байтах
- T — срок хранения в сутках.
Например, при 10 000 RPS, записи каждого запроса, размере записи 1 000 байт и хранении 7 суток потребуется около 6 048 ГБ только для журналов. К этому объёму добавляются базовые 50 ГБ, место для индексов, временных данных и резерв свободного пространства.
Внимание: Для рабочей среды с интенсивной записью журналов рекомендуется размещать виртуальные диски на SSD или NVMe. Производитель Proxmox также рекомендует быстрое отказоустойчивое хранилище и отмечает преимущества SSD для виртуальной инфраструктуры.
Резервирование
Для сохранения фильтрации при отказе одного узла предусматриваются не менее двух узлов на разных физических серверах и балансировка с проверкой доступности. Производительности оставшихся узлов должно быть достаточно для обработки пиковой нагрузки.
Резервирование фильтрации не обеспечивает резервирование сервера управления и телеметрии. Для них отдельно предусматриваются резервное копирование и порядок восстановления.