В кластерной конфигурации Check Risk WAF сервер управления и узлы фильтрации размещаются на отдельных виртуальных машинах. Узлы фильтрации обрабатывают HTTP/HTTPS-трафик, сервер управления обеспечивает настройку системы и централизованное хранение телеметрии.

Ресурсы узлов фильтрации расчитываються согласно нагрузке на  каждый фильтрующий узел. Ресурсы сервера управления расчитываються согласно количества подключённых фильтрующих узлов, суммарному потоку телеметрии и сроку её хранения.

Требования к виртуализации

Поддерживаются следующие платформы:

Платформа Требования
VMware ESXi Версия 6.5 и выше.
Proxmox VE Размещение в виртуальных машинах KVM.
Microsoft Hyper-V Поколение виртуальной машины и параметры загрузки должны соответствовать поставляемому образу.
VMware Workstation Рекомендуется для тестовых и пилотных развёртываний.

Внимание: для рабочей среды выбирайте версии гипервизоров, получающие обновления безопасности. Совместимость с ESXi 6.5 не означает сохранение поддержки этой версии со стороны VMware: основная поддержка ESXi 6.5 завершилась 15 октября 2022 года.

Сетевые требования

Параметр Требование
Ширина защищаемого канала От 10 Мбит/с до 10 Гбит/с на один узел фильтрации. Ресурсы подбираются с учётом пропускной способности канала и количества запросов.
IP-адресация Постоянные IP-адреса и настроенная маршрутизация между компонентами кластера.
Входящий трафик приложений Доступ от клиентов или балансировщика к узлам фильтрации по TCP-портам опубликованных приложений, обычно 80 и 443.
Доступ к защищаемым серверам Доступ от узлов фильтрации к веб-серверам по портам, указанным в настройках приложений.
Межкомпонентный обмен Сетевая связность между сервером управления и узлами фильтрации для обмена конфигурацией, состоянием и телеметрией. Служебные порты определяются параметрами поставки.
Передача телеметрии Канал до сервера управления должен обеспечивать приём данных от всех узлов без накопления очереди передачи при рабочей нагрузке.
Административный доступ Доступ к интерфейсу сервера управления из административной сети или через VPN. Порт определяется конфигурацией установки.
Фиды и обновления Исходящий доступ сервера управления к licanse.check-risk.ru
DNS Доступ компонентов кластера к настроенным DNS-серверам по UDP/TCP 53.
Синхронизация времени Доступ к настроенным серверам времени по UDP 123 при использовании NTP.

Внимание: сеть управления рекомендуется отделять от трафика защищаемых приложений в отдельный vlan. 

Системные требования

Базовая конфигурация

Значения указаны для одной виртуальной машины соответствующей роли.

Компонент vCPU Оперативная память, ГБ Базовое дисковое пространство, ГБ
Сервер управления 4 4 60
Узел фильтрации 4 4 30

Базовая конфигурация является минимумом для установки. Место для хранения телеметрии выделяется дополнительно на сервере управления.

Сайзинг узлов фильтрации

Расчётный диапазон — от 1 000 до 100 000 RPS, где RPS — количество HTTP-запросов в секунду.

Таблицы сайзинга ниже содержат профили нагрузочных показателей производительности фильтрующих узлов. Конфигурации необходимо проверять с используемыми правилами защиты, настройками HTTPS и режимом регистрации телеметрии.

Целевая нагрузка на один узел, RPS vCPU Оперативная память, ГБ
1 000 4 4
5 000 8 8
10 000 16 16
25 000 24 32
50 000 48 64
75 000 64 96
100 000 96 128

Базовый диск каждого узла фильтрации — 30 ГБ. Дополнительное пространство для локальных служебных журналов и временных данных определяется настройками эксплуатации.

Сайзинг сервера управления

Для приведённой прогрессии принята одновременная нагрузка 1 000 RPS на каждый узел фильтрации при одинаковом режиме регистрации телеметрии.

Количество узлов фильтрации Суммарная нагрузка кластера, RPS/s vCPU сервера управления Оперативная память, ГБ
1 1 000 4 4
2 2 000 4 8
5 5 000 8 16
10 10 000 12 24
25 25 000 16 32
50 50 000 24 64
100 100 000 32 128

Для промежуточного количества узлов при сопоставимой нагрузке используется следующий больший профиль.

Внимание: количество узлов не является единственным основанием для выбора конфигурации. Если нагрузка на узел отличается от 1 000 RPS, ресурсы сервера управления рассчитываются по фактическому потоку телеметрии. Перераспределение существующего трафика между дополнительными узлами само по себе не увеличивает объём записей о запросах.

Требования к хранению телеметрии

Телеметрия всех узлов фильтрации хранится на сервере управления. Базовые 60 ГБ выделяются ему однократно и не умножаются на количество подключённых узлов.

Общая ёмкость и количество накопителей зависят от суммарного RPS кластера, доли регистрируемых запросов, размера записей, срока хранения и необходимой скорости записи.

Для предварительной оценки объёма записей о запросах используется формула:

V = R × P × S × 86 400 × T / 1 000 000 000
  • V — объём журналов в ГБ
  • R — среднее количество запросов в секунду
  • P — доля журналируемых запросов от 0 до 1
  • S — средний размер записи в байтах
  • T — срок хранения в сутках.

Например, при 10 000 RPS, записи каждого запроса, размере записи 1 000 байт и хранении 7 суток потребуется около 6 048 ГБ только для журналов. К этому объёму добавляются базовые 50 ГБ, место для индексов, временных данных и резерв свободного пространства.

Внимание: Для рабочей среды с интенсивной записью журналов рекомендуется размещать виртуальные диски на SSD или NVMe. Производитель Proxmox также рекомендует быстрое отказоустойчивое хранилище и отмечает преимущества SSD для виртуальной инфраструктуры.

Резервирование

Для сохранения фильтрации при отказе одного узла предусматриваются не менее двух узлов на разных физических серверах и балансировка с проверкой доступности. Производительности оставшихся узлов должно быть достаточно для обработки пиковой нагрузки.

Резервирование фильтрации не обеспечивает резервирование сервера управления и телеметрии. Для них отдельно предусматриваются резервное копирование и порядок восстановления.