Перейти к основному содержимому
ПОЧЕМУ TR7 · ПРОИЗВОДИТЕЛЬНОСТЬ

Измеримая производительность при активной безопасности

Архитектура, спроектированная под низкую задержку и высокую пропускную способность, когда инспекция WAAP, обработка SSL/TLS, маршрутизация ADC и защита от DDoS работают на одной платформе.

На корпоративных платформах безопасности и доставки приложений производительность часто описывается через идеальные тесты, в которых функции отключены. В продуктиве SSL, WAAP, DDoS, логирование и проверки здоровья работают одновременно.

TR7 объединяет аппаратно-ускоренную криптографию, неблокирующий I/O прокси-движок и подход к обработке пакетов в пространстве ядра в единой архитектуре. Цель — обеспечить измеримый, воспроизводимый опыт производительности с низкой задержкой даже при активных слоях безопасности.

Утверждение о производительности должно быть измеримым.

Значения в datasheet TR7 описывают эталонные условия теста для соответствующей модели. Проверку можно провести в собственной среде с подходящей тестовой топологией, профилем трафика и стандартными инструментами бенчмаркинга.

Модели оборудования
СТАРЫЙ ПОДХОД · ПОДХОД TR7

Производительность с понятными эталонными условиями вместо лабораторных цифр

Значение производительности имеет смысл только тогда, когда понятны его условия. TR7 делает акцент на проверяемом подходе к производительности в контексте модели, профиля трафика, TLS-алгоритма и политики безопасности.

Старый подход
Цифры из datasheet, полученные в закрытых лабораторных тестах, трудно воспроизводимых в продуктиве.
Подход TR7
Значения производительности описаны с эталонными условиями теста, проверяемы стандартными инструментами бенчмаркинга в соответствующей среде.
Старый подход
Архитектуры, в которых слои SSL, WAAP, DDoS и ADC обрабатываются последовательно; каждый слой добавляет задержку.
Подход TR7
Полностековая параллельная обработка — низкие накладные расходы и низкая задержка сохраняются даже при всех включённых функциях безопасности.
Старый подход
Отдельный модуль и отдельный пул ресурсов на каждую функцию; CPU и стоечное пространство фрагментированы.
Подход TR7
Единый движок, единый пул ресурсов — меньшая нагрузка на CPU, меньше стоечного пространства, более эффективные операции.
ПРОВЕРЯЕМАЯ ПРОИЗВОДИТЕЛЬНОСТЬ

Доказательство, а не просто утверждение

Цифры производительности заслуживают доверия, когда условия их получения ясны.

Архитектура производительности TR7 опирается на три основы: аппаратно-ускоренный SSL/TLS, неблокирующий I/O прокси-движок и L4-маршрутизация в пространстве ядра. Эта структура работает с тем же движком, тем же интерфейсом и той же операционной моделью от небольшого филиала до ЦОДа.

Значения производительности могут варьироваться в зависимости от выбранной модели, ёмкости лицензии, профиля трафика, TLS-алгоритма, размера пакета, политики безопасности и тестовой топологии. Значения в datasheet описывают эталонные условия теста для соответствующей модели.

Аппаратно-ускоренное шифрование

Аппаратно-ускоренный SSL/TLS на инструкциях AES-NI и AVX-512. Однораундовое рукопожатие TLS 1.3 и возобновление сессий Zero-RTT сокращают задержку установления соединения.

Ускорение SSL/TLS

Управление множественными соединениями

Неблокирующий I/O и обработка пакетов с нулевым копированием обрабатывают много соединений на поток с низкими побочными эффектами. Мультиплексирование HTTP/2 и HTTP/3 обеспечивает почти линейное масштабирование по числу ядер.

Архитектура мультиплексирования соединений

L4-маршрутизация в пространстве ядра

Решения по маршрутизации остаются в сетевом уровне. Многомерный алгоритм Fastest+ одновременно оценивает несколько сигналов — время отклика, глубину очереди; поддерживает 6 различных режимов развёртывания.

Маршрутизация Fastest+

Четырнадцать различных алгоритмов балансировки нагрузки и активный мониторинг здоровья работают в том же движке, без дополнительной лицензии или модуля.

ПАРАЛЛЕЛЬНАЯ ОБРАБОТКА

Низкие накладные расходы при активном полном стеке

Архитектура, эффективно использующая ресурсы, без ненужного выбора между безопасностью и производительностью.

AES-NI / AVX-512
Аппаратно-ускоренный SSL
Single-Pass
Параллельная инспекция WAAP
Zero-Copy
Обработка в пространстве ядра
Линейная скорость
L4-маршрутизация

Операционное влияние архитектуры с единым движком

По сравнению с типовыми ADC-развёртываниями из нескольких устройств архитектура TR7 с единым движком рассчитана на существенно меньшие накладные расходы по ресурсам. Приведённые ниже значения — это оценки верхней границы на основе архитектуры ("до"); фактические результаты зависят от рабочей нагрузки, конфигурации и оборудования.

Снижение использования CPU55%
до · по сравнению с ADC-развёртываниями из нескольких устройств
Эффективность использования RAM70%
до · по сравнению с частичным распределением в стеках из нескольких устройств
Экономия энергопотребления45%
до · по сравнению с ADC-развёртываниями из нескольких устройств
Экономия стоечного пространства60%
до · по сравнению с ADC-развёртываниями из нескольких устройств
Условия теста и эталонный контекст

Значения производительности могут варьироваться в зависимости от модели, ёмкости лицензии, профиля трафика, TLS-алгоритма, размера пакета, политики безопасности и тестовой топологии. Цифры из datasheet описывают эталонные условия теста для соответствующей модели; для оценки в продуктиве рекомендуется бенчмаркинг, согласованный с характеристиками трафика организации.

Для планирования ёмкости под вашу модель см. страницы моделей оборудования и руководства по лицензированию.

ПРОДУКТОВАЯ ЛИНЕЙКА

Единая архитектура платформы от 50 Мбит/с до 800 Гбит/с

От филиала до ЦОДа каждая модель работает на том же движке, с тем же интерфейсом и тем же набором функций. Меняется только ёмкость.

СерияСегментПолоса пропусканияHTTP req/sSSL TPS (ECDSA)Соединения
Серия H700Филиал и SMB5 – 40 Гбит/сдо 1,8Mдо 48K1,8M
Серия H7000Средний сегмент40 – 100 Гбит/сдо 3,5Mдо 90K3,5M
Серия H7000DЦОД 1U100 – 160 Гбит/сдо 4,5Mдо 150K300M
Серия H17000Корпоративный80 – 200 Гбит/сдо 7Mдо 270K7M
Серия H27000ЦОД200 – 800 Гбит/сдо 48Mдо 1,2M100M+
V7000 VirtualОблако и ВМ50 Мбит/с – 100 Гбит/с200K – 4M8K – 160KПо ресурсам

TR7 измеряет полосу пропускания по суммарному трафику vService на пользовательской стороне: запросы, приходящие от пользователя, и ответы пользователю. Бэкенд-трафик, внутренний управляющий трафик и заблокированные атаки в лицензии не учитываются. Подробности моделей оборудования — на странице platform/appliances.

ДВИЖОК SSL/TLS

1,2 миллиона зашифрованных рукопожатий в секунду

Аппаратно-ускоренная обработка криптографии — поставляется как часть архитектуры платформы, без дополнительных карт или лицензий.

Движок SSL/TLS построен на обработке пакетов в пространстве ядра и инструкциях AES-NI/AVX-512. Ускорение SSL/TLS предлагается как часть стандартного набора возможностей платформы, без отдельной карты или дополнительного модуля.

1,2M+
TLS-транзакций/сек
<1мс
Задержка рукопожатия
640 Гбит/с
Зашифрованная пропускная способность

Аппаратное ускорение

Выделенная обработка криптографии — 1,2M+ TPS для ECDSA, 80K TPS для RSA-2K. Отдельная SSL-карта не требуется. Встроенный CAPTCHA-движок для проверок ботов; без зависимости от внешнего сервиса.

Поддержка современных шифров

Полная поддержка TLS 1.3: совершенная прямая секретность (PFS) за счёт обмена ключами на эллиптических кривых ECDHE, аутентифицированное шифрование AES-GCM на аппаратном пути AES-NI, сертификаты ECDSA наряду с RSA, OCSP stapling и наборы шифров, готовые к постквантовой эпохе. Встроенное ускорение соединения 1-RTT.

SSL Offload + Bridging

Перенос шифрования с бэкенд-серверов на устройство значительно снижает нагрузку CPU на бэкенде. В режиме bridging можно инспектировать как внешний, так и внутренний трафик.

Жизненный цикл сертификатов

Автоматическое развёртывание, продление и отзыв через интеграцию с ACME. Накладные расходы на ручное управление сертификатами устраняются.

Не производительность при отключённой безопасности, а производительность в условиях, близких к реальному продуктиву.

Подход TR7 к производительности учитывает не только лучший лабораторный сценарий, но реальную продуктовую архитектуру, в которой слои SSL, WAAP, ADC и DDoS работают вместе.

Посмотрите, как работает в вашей среде

В живой демонстрации оценим архитектуру производительности TR7 вместе с вашим профилем трафика, ожидаемой TLS-нагрузкой, политиками WAAP и целевыми показателями ёмкости.

Модели оборудования

Объём возможностей, показатели производительности, модели лицензирования и уровни поддержки, описанные на этой странице, могут различаться в зависимости от развёртывания, лицензионного пакета, модели оборудования и выбранной программы поддержки. Подробный объём см. на соответствующих страницах продуктов, лицензирования и поддержки.