В данном разделе представлено описание выделенной инфраструктуры WAF SaaS, предоставляемой всем клиентам с типом лицензии «Коммерческая». Материал предназначен для специалистов по информационной безопасности и сетевых администраторов, которые планируют эксплуатацию сервиса в выделенном контуре, а также для лиц, принимающих решения по емкости каналов связи и режимам отказоустойчивости.
Порядок взаимодействия и параметры конфигурации
Состав выделенной инфраструктуры
- Балансировщики трафика уровня L4/L7: один или несколько экземпляров. Базовая пропускная способность каждого балансировщика от 1 Гбит/с, варианты 10 и 100 Гбит/с доступны по согласованию.
- Узлы WAF в виде виртуальных серверов (KVM): не менее двух экземпляров, географически разделены по двум разным (облачным) ЦОД. Базовая пропускная способность сетевых интерфейсов каждого узла от 1 Гбит/с, варианты 10 и 100 Гбит/с доступны по согласованию.
Сетевая и логическая модель
- Выделение изолированного периметра (VPC/VLAN) для сервисных подсетей.
- Назначение выделенных публичных и/или приватных IP-адресов для балансировщиков; маршрутизация трафика от клиентов к балансировщикам, далее к узлам WAF и далее к исходным приложениям Заказчика.
- Возможность публикации сервисов с TLS-терминацией на балансировщиках либо пробросом TLS до узлов WAF (режимы по согласованию с Вашими требованиями).
Отказоустойчивость и производительность
- Распределение трафика между узлами WAF в активном режиме с постоянными проверками доступности (health checks).
- Автоматическое переключение при деградации канала или узла; поддержка сценариев обслуживания без простоя при соблюдении оговоренных окон изменений.
- Масштабирование по горизонтали за счет увеличения числа балансировщиков и/или узлов WAF в пределах согласованных лимитов.
Ограничения и допуски
- Фактическая пропускная способность ограничивается выбранными параметрами и характеристиками внешних подключений Заказчика.
- Расширенные сценарии фильтрации DDoS и отдельные требования к криптоконфигурации (например, mTLS, версии и наборы шифров) настраиваются по согласованию и могут требовать дополнительного согласования времени внедрения.
- Наименования элементов интерфейса и расположение пунктов меню могут незначительно отличаться в зависимости от версии портала.
Выделенная инфраструктура обеспечивает сетевую изоляцию, предсказуемую производительность и повышенную отказоустойчивость за счет распределения по двум независимым ЦОД. Предусмотрены варианты наращивания емкости каналов и расширения числа компонентов без перерывов в работе.