В данном разделе представлено описание выделенной инфраструктуры WAF SaaS, предоставляемой всем клиентам с типом лицензии «Коммерческая». Материал предназначен для специалистов по информационной безопасности и сетевых администраторов, которые планируют эксплуатацию сервиса в выделенном контуре, а также для лиц, принимающих решения по емкости каналов связи и режимам отказоустойчивости.

 

Порядок взаимодействия и параметры конфигурации

Состав выделенной инфраструктуры

  • Балансировщики трафика уровня L4/L7: один или несколько экземпляров. Базовая пропускная способность каждого балансировщика от 1 Гбит/с, варианты 10 и 100 Гбит/с доступны по согласованию.
  • Узлы WAF в виде виртуальных серверов (KVM): не менее двух экземпляров, географически разделены по двум разным (облачным) ЦОД. Базовая пропускная способность сетевых интерфейсов каждого узла от 1 Гбит/с, варианты 10 и 100 Гбит/с доступны по согласованию.

Сетевая и логическая модель

  • Выделение изолированного периметра (VPC/VLAN) для сервисных подсетей.
  • Назначение выделенных публичных и/или приватных IP-адресов для балансировщиков; маршрутизация трафика от клиентов к балансировщикам, далее к узлам WAF и далее к исходным приложениям Заказчика.
  • Возможность публикации сервисов с TLS-терминацией на балансировщиках либо пробросом TLS до узлов WAF (режимы по согласованию с Вашими требованиями).

Отказоустойчивость и производительность

  • Распределение трафика между узлами WAF в активном режиме с постоянными проверками доступности (health checks).
  • Автоматическое переключение при деградации канала или узла; поддержка сценариев обслуживания без простоя при соблюдении оговоренных окон изменений.
  • Масштабирование по горизонтали за счет увеличения числа балансировщиков и/или узлов WAF в пределах согласованных лимитов.

Ограничения и допуски

  • Фактическая пропускная способность ограничивается выбранными параметрами и характеристиками внешних подключений Заказчика.
  • Расширенные сценарии фильтрации DDoS и отдельные требования к криптоконфигурации (например, mTLS, версии и наборы шифров) настраиваются по согласованию и могут требовать дополнительного согласования времени внедрения.
  • Наименования элементов интерфейса и расположение пунктов меню могут незначительно отличаться в зависимости от версии портала.

Выделенная инфраструктура обеспечивает сетевую изоляцию, предсказуемую производительность и повышенную отказоустойчивость за счет распределения по двум независимым ЦОД. Предусмотрены варианты наращивания емкости каналов и расширения числа компонентов без перерывов в работе.