01

Zacznij od ruchu i architektury, nie od modelu

Należy zebrać przepustowość łączy internetowych, ruch między oddziałami, liczbę jednoczesnych sesji, wykorzystywane aplikacje, liczbę tuneli VPN i planowany wzrost. Inne wymagania ma biuro korzystające głównie z usług SaaS, a inne organizacja z serwerami publicznymi, dużą liczbą połączeń szyfrowanych lub ruchem do centrum danych.

Warto rozdzielić ruch północ–południe, czyli do Internetu i z Internetu, od ruchu wschód–zachód pomiędzy segmentami sieci. Jeżeli firewall ma kontrolować komunikację między użytkownikami, serwerami, Wi-Fi, IoT i OT, jego obciążenie może być znacznie większe niż wynika z samego łącza operatorskiego.

02

Porównuj wydajność z włączonymi zabezpieczeniami

Producenci publikują kilka różnych parametrów: firewall throughput, IPS throughput, threat protection, NGFW, SSL inspection czy liczba sesji. Do porównania należy wybrać wartość odpowiadającą funkcjom, które rzeczywiście będą aktywne.

Szczególną uwagę wymaga inspekcja ruchu szyfrowanego. Jeżeli organizacja planuje analizować dużą część połączeń HTTPS, trzeba uwzględnić wydajność kryptograficzną, wyjątki, kompatybilność aplikacji i wpływ na opóźnienia.

03

Porty, redundancja i wysoka dostępność

Liczba i typ interfejsów powinny odpowiadać topologii: łącza operatorów, sieć LAN, DMZ, połączenia do przełączników, HA oraz ewentualne wkładki SFP lub SFP+. Warto przewidzieć wolne porty i przepustowość potrzebną po rozbudowie.

W środowiskach krytycznych rozważa się klaster HA, redundantne zasilanie i dwa niezależne przełączniki. Sam zakup dwóch urządzeń nie wystarcza — trzeba zaplanować synchronizację, adresację, zachowanie sesji, testy przełączenia i sposób aktualizacji.

04

Licencje, logowanie i cykl życia

Cena urządzenia jest tylko częścią kosztu. W konfiguracji należy rozdzielić sprzęt, wsparcie, subskrypcje bezpieczeństwa, centralne zarządzanie, logowanie oraz ewentualne usługi wdrożeniowe.

Przed zakupem warto sprawdzić status sprzedaży, przewidywany cykl wsparcia i dostępność rozszerzeń. Model dobrany bez zapasu może wymagać wymiany po zwiększeniu przepustowości, liczby użytkowników lub zakresu inspekcji.

Lista kontrolna

Informacje, które warto zebrać.

  • przepustowość każdego łącza i planowany wzrost
  • liczba użytkowników, urządzeń, sesji i tuneli VPN
  • funkcje, które mają być aktywne jednocześnie
  • zakres inspekcji SSL/TLS
  • liczba i typ interfejsów
  • wymagania HA, zasilania i serwisu
  • retencja logów i centralne zarządzanie
  • okres licencji oraz plan rozbudowy
FAQ

Najczęstsze pytania

Czy firewall powinien mieć zapas wydajności?

Tak. Zapas ogranicza ryzyko przeciążenia po włączeniu dodatkowych funkcji, wzroście ruchu lub rozbudowie organizacji.

Czy liczba użytkowników wystarcza do doboru?

Nie. Dwóch klientów z taką samą liczbą użytkowników może generować zupełnie inny ruch, liczbę sesji i wymagania VPN.

Czy potrzebny jest klaster HA?

Zależy od akceptowalnego czasu przerwy, krytyczności łącza i możliwości zastosowania procedury awaryjnej.