Tengo Internet de 1 Gbps: ¿qué firewall necesito y por qué uno de 1 Gbps puede no ser suficiente?

Una empresa acaba de contratar fibra de 1 Gbps.

Busca un firewall y encuentra una especificación que dice:

Firewall Throughput: 1 Gbps.

Parece una elección perfecta.

Pero puede no serlo.

El motivo es sencillo:

un firewall empresarial no solamente reenvía paquetes.

Dependiendo de la configuración puede realizar simultáneamente:

  • Firewall
  • IPS
  • Antimalware
  • Application Control
  • Filtrado web
  • SSL/TLS Inspection
  • VPN
  • SD-WAN
  • Logging

Cada una de estas funciones necesita capacidad de procesamiento.

Por eso seleccionar un firewall únicamente comparando:

Internet = 1 Gbps

contra

Firewall Throughput = 1 Gbps

es uno de los errores más comunes durante el dimensionamiento.

En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos qué métricas debemos revisar y cómo seleccionar correctamente un firewall para una conexión de 1 Gbps.

Consulta Firewalls UTM y NGFW disponibles en Sistro

Primero: ¿qué significa Firewall Throughput?

Firewall Throughput mide la capacidad del appliance bajo determinadas condiciones de prueba.

Normalmente representa procesamiento de tráfico con una carga bastante diferente de aquella que tenemos cuando activamos todos los servicios de seguridad.

Es una cifra útil.

Pero no debería utilizarse sola.

Un firewall de 1 Gbps no necesariamente entrega 1 Gbps con todo activado

Supongamos:

Internet = 1 Gbps

Activamos:

  • IPS
  • Application Control
  • Antivirus
  • Filtrado web
  • SSL Inspection

Ahora el firewall está realizando mucho más trabajo.

El rendimiento efectivo puede ser menor que la cifra de firewall puro.

Esto no significa que el fabricante mienta

Significa que diferentes cifras representan diferentes workloads.

Por eso los fabricantes publican múltiples métricas.

Dependiendo de la marca podemos encontrar términos como:

  • Firewall Throughput
  • NGFW Throughput
  • Threat Protection
  • Threat Prevention
  • Advanced Security Throughput
  • DPI-SSL
  • SSL Inspection
  • VPN Throughput

Cada una responde una pregunta diferente.

NGFW Throughput

NGFW intenta representar una carga donde existen funciones de seguridad adicionales.

Por ejemplo, Fortinet mide NGFW utilizando Firewall, IPS y Application Control bajo una mezcla de tráfico empresarial.

Eso proporciona una referencia más útil que firewall puro cuando realmente utilizaremos esas funciones.

Threat Protection

Fortinet utiliza una métrica adicional denominada Threat Protection.

Esta incorpora:

  • Firewall
  • IPS
  • Application Control
  • Malware Protection

Para determinados proyectos esta cifra puede resultar mucho más cercana al escenario real.

Threat Prevention en SonicWall

SonicWall también publica métricas diferentes para:

  • Firewall
  • Application Inspection
  • IPS
  • Anti-Malware
  • Threat Prevention
  • DPI-SSL

Por eso un modelo no debería evaluarse únicamente por su cifra máxima de firewall.

Advanced Security en Cisco Meraki

Cisco Meraki también diferencia diferentes escenarios de rendimiento dependiendo de las funciones habilitadas.

Además recomienda considerar:

  • Número de dispositivos
  • Sesiones
  • VPN
  • Funciones habilitadas
  • Crecimiento

Esto refuerza el mismo principio.

No dimensionemos solamente por Mbps.

SSL Inspection puede cambiar completamente la conversación

Gran parte del tráfico empresarial actual utiliza HTTPS.

Si queremos inspeccionar profundamente ese tráfico, el firewall puede necesitar:

  1. Recibir la conexión
  2. Descifrar TLS
  3. Inspeccionar contenido
  4. Aplicar políticas
  5. Volver a cifrar
  6. Enviar el tráfico

Eso consume considerablemente más recursos que simplemente enrutar un paquete.

Por eso existe una métrica específica de SSL Inspection

Fortinet publica cifras de SSL Inspection.

SonicWall publica DPI-SSL.

Otros fabricantes utilizan nomenclaturas similares.

Si la empresa pretende inspeccionar gran parte de los 1 Gbps de tráfico HTTPS, esta métrica debería pesar mucho durante la selección.

Ejemplo sencillo

Supongamos dos firewalls.

Firewall A

Firewall Throughput: 2 Gbps

Threat Protection: 600 Mbps

Firewall B

Firewall Throughput: 5 Gbps

Threat Protection: 1.5 Gbps

Para una conexión de 1 Gbps donde activaremos seguridad avanzada, Firewall B probablemente ofrece un margen operacional mucho más apropiado.

El ejemplo es conceptual.

La decisión real debe utilizar las cifras publicadas del modelo específico.

¿Entonces necesito Threat Protection superior a 1 Gbps?

Si queremos aproximarnos a 1 Gbps mientras aplicamos ese conjunto de funciones, deberíamos evaluar una plataforma que proporcione margen suficiente bajo condiciones similares.

No recomiendo dimensionar exactamente al límite.

Necesitamos considerar:

  • Picos
  • Crecimiento
  • Actualizaciones de firmware
  • Nuevas aplicaciones
  • Nuevos dispositivos
  • Más funciones de seguridad

El margen importa

Un firewall que trabaja continuamente cerca de su límite proporciona menos capacidad para absorber crecimiento.

Por eso una arquitectura empresarial debería disponer de headroom.

No necesariamente necesitamos comprar un appliance cinco veces mayor.

Pero tampoco deberíamos dimensionarlo al 100% desde el primer día.

1 Gbps simétrico y 1 Gbps asimétrico tampoco son exactamente lo mismo

Debemos conocer:

  • Download
  • Upload
  • Uso simultáneo
  • Aplicaciones
  • VPN
  • Servicios publicados

Una empresa que solamente consume navegación tiene un perfil diferente a otra que sube grandes cantidades de información hacia cloud.

Los usuarios no son suficiente para dimensionar

Dos empresas con 100 empleados pueden necesitar firewalls completamente diferentes.

Empresa A:

  • Correo
  • Navegación
  • Microsoft 365

Empresa B:

  • Dos ISP
  • 20 VPN
  • Servidores
  • DPI-SSL
  • VoIP
  • Cámaras
  • SaaS
  • Backup cloud

Ambas tienen 100 empleados.

El workload no tiene nada que ver.

Cuenta dispositivos, no solamente personas

Un empleado puede tener:

  • Laptop
  • Celular
  • Tablet
  • Teléfono IP

Además existen:

  • Impresoras
  • Cámaras
  • Access Points
  • IoT
  • Servidores
  • Switches

Una empresa de 50 personas puede tener fácilmente muchos más dispositivos conectados.

Sesiones concurrentes

Cada dispositivo puede mantener múltiples conexiones simultáneas.

Un navegador puede abrir decenas de conexiones.

Microsoft 365, Teams, CRM, ERP y almacenamiento cloud agregan todavía más.

Por eso debemos revisar también la capacidad de sesiones.

Nuevas sesiones por segundo

Algunos workloads crean conexiones rápidamente.

Por eso determinados fabricantes publican también cuántas sesiones nuevas puede procesar el appliance cada segundo.

Esta métrica puede importar en redes muy activas.

VPN también necesita capacidad

Si el firewall actúa como concentrador VPN debemos revisar:

  • VPN throughput
  • Número de túneles
  • Usuarios remotos
  • Sucursales
  • Cifrado

Un firewall puede procesar bien Internet y quedar limitado por otro aspecto de la arquitectura.

Dos ISP de 1 Gbps cambian todavía más el problema

Supongamos:

ISP 1 = 1 Gbps

ISP 2 = 1 Gbps

No debemos concluir automáticamente:

“Necesito exactamente un firewall de 2 Gbps”.

Debemos analizar:

  • ¿Los enlaces estarán activos simultáneamente?
  • ¿Qué tráfico utilizará cada uno?
  • ¿Existe load balancing?
  • ¿Existe SD-WAN?
  • ¿Cuánta inspección?
  • ¿Qué ocurrirá en failover?

El escenario de falla también importa

Durante operación normal podemos repartir tráfico.

Pero si uno de los ISP falla, el otro puede necesitar absorber aplicaciones críticas.

La arquitectura debería contemplar ese escenario.

Fortinet para una conexión de 1 Gbps

Fortinet dispone de múltiples FortiGate capaces de manejar enlaces de alta velocidad.

La selección debería considerar especialmente:

  • NGFW
  • Threat Protection
  • SSL Inspection
  • VPN
  • Sesiones
  • Interfaces

No debemos seleccionar un modelo únicamente por Firewall Throughput.

Consulta Firewalls Fortinet en Sistro

SonicWall para una conexión de 1 Gbps

SonicWall publica diferentes cifras para Firewall Inspection, Threat Prevention y DPI-SSL.

La familia correcta dependerá del nivel de inspección.

Una PyME puede utilizar determinados modelos TZ.

Una red más exigente puede comenzar a justificar plataformas superiores.

Consulta Firewalls SonicWall en Sistro

Cisco Meraki para una conexión de 1 Gbps

Meraki publica tanto throughput como recomendaciones de número de dispositivos y sesiones.

Además debemos considerar el tipo de licencia y las funciones de seguridad habilitadas.

Una empresa con múltiples sucursales puede valorar especialmente:

  • Dashboard cloud
  • Auto VPN
  • SD-WAN
  • Administración centralizada

Consulta Firewalls Cisco Meraki en Sistro

Salix Lion para una conexión de alta velocidad

Salix Networks ofrece otra alternativa dentro del catálogo de Sistro.

En este caso también debemos revisar el modelo específico, conexiones, VPN, servicios utilizados y capacidad requerida.

Una diferencia comercial importante es su esquema sin licenciamiento anual obligatorio para las funciones base descritas dentro de la línea Salix Lion.

Consulta Firewalls Salix Networks en Sistro

No existe una marca universalmente correcta para 1 Gbps

La pregunta:

“¿Qué marca aguanta 1 Gbps?”

es demasiado general.

Una pregunta mejor es:

“¿Qué arquitectura necesito administrar sobre ese gigabit?”

Ejemplo 1: despacho de 30 usuarios

Tenemos:

  • 1 Gbps de fibra
  • 30 empleados
  • Microsoft 365
  • VPN limitada
  • Sin servidores públicos

Probablemente no necesitemos la misma plataforma que un corporativo.

Pero debemos revisar cuánto tráfico realmente utilizaremos y qué funciones estarán activadas.

Ejemplo 2: empresa de 100 usuarios con Deep Inspection

Tenemos:

  • 1 Gbps
  • 100 usuarios
  • 200 dispositivos
  • IPS
  • Antimalware
  • Application Control
  • SSL Inspection

Aquí el throughput de seguridad cobra mucho más peso.

Ejemplo 3: empresa con diez sucursales

Tenemos:

  • 1 Gbps en corporativo
  • 10 VPN site-to-site
  • ERP
  • VoIP
  • Servicios internos

Ahora también necesitamos analizar VPN, sesiones y capacidad de hub.

Ejemplo 4: empresa con dos conexiones de 1 Gbps

Tenemos:

  • Dual WAN
  • SD-WAN
  • DPI-SSL
  • Aplicaciones cloud
  • VPN

El dimensionamiento debe considerar la carga agregada y el comportamiento durante contingencias.

¿Por qué mi Speedtest no llega a 1 Gbps detrás del firewall?

Existen muchas posibles razones.

No necesariamente significa que el firewall sea insuficiente.

Debemos revisar:

  • Equipo utilizado para la prueba
  • Servidor de Speedtest
  • WiFi vs cable
  • Duplex
  • MTU
  • IPS
  • SSL Inspection
  • CPU
  • Otras sesiones activas
  • QoS
  • ISP
  • Routing

Primero prueba por cable

Si queremos diagnosticar el firewall debemos eliminar WiFi como variable cuando sea posible.

Un resultado deficiente por WiFi no demuestra que el firewall sea el cuello de botella.

Después revisa CPU y memoria

Si el firewall alcanza utilización elevada durante la prueba, tenemos una señal útil.

Pero debemos analizarla junto con los servicios activos.

Después revisa qué servicios están habilitados

Podemos comparar de manera controlada el comportamiento con diferentes perfiles.

No recomendamos desactivar seguridad indiscriminadamente en producción.

El objetivo es diagnosticar.

No compres un firewall nuevo antes de identificar el cuello de botella

Puede ocurrir que el problema realmente esté en:

  • Switch
  • Cableado
  • NIC
  • WiFi
  • Proveedor
  • QoS
  • Servidor destino

Sustituir el firewall sin diagnóstico puede no solucionar nada.

¿Cuánto margen deberíamos dejar?

No existe un porcentaje universal.

Pero deberíamos evitar una plataforma que ya empieza su vida operativa trabajando prácticamente al límite.

Debemos considerar crecimiento durante:

  • 1 año
  • 3 años
  • 5 años

dependiendo del ciclo tecnológico de la empresa.

Internet también seguirá creciendo

Una empresa puede contratar hoy 1 Gbps.

En dos años puede pasar a:

  • 2 Gbps
  • 5 Gbps

La disponibilidad de interfaces multi-gigabit y 10 GbE puede volverse importante.

El costo real también incluye licencias

Al comparar marcas debemos considerar:

  • Hardware
  • Licencias
  • Soporte
  • Renovaciones
  • Servicios de implementación
  • Administración

No comparemos únicamente el precio inicial del appliance.

Checklist para un firewall de 1 Gbps

  • Velocidad Download
  • Velocidad Upload
  • Usuarios
  • Dispositivos
  • Sesiones
  • IPS
  • Antimalware
  • Application Control
  • SSL Inspection
  • VPN
  • Sucursales
  • Dual WAN
  • SD-WAN
  • Servidores publicados
  • VLAN
  • HA
  • Interfaces 2.5/5/10 GbE
  • Crecimiento
  • Licenciamiento

Las preguntas que Sistro debería hacer antes de recomendar un firewall

  1. ¿Qué velocidad tienes actualmente?
  2. ¿Es simétrica?
  3. ¿Cuántos dispositivos existen?
  4. ¿Cuánto tráfico HTTPS quieres inspeccionar?
  5. ¿Necesitas IPS?
  6. ¿Necesitas antimalware?
  7. ¿Cuántas VPN existen?
  8. ¿Tienes sucursales?
  9. ¿Tienes dos ISP?
  10. ¿Utilizarás SD-WAN?
  11. ¿Hay servidores publicados?
  12. ¿Necesitas HA?
  13. ¿A cuánto crecerá tu Internet?
  14. ¿Qué presupuesto tienes para hardware y servicios?

Comparar correctamente

No debemos comparar:

Firewall Throughput de Marca A

contra

Threat Protection de Marca B.

Son cargas diferentes.

Cuando comparamos fabricantes debemos intentar utilizar métricas equivalentes y entender las condiciones de prueba.

Artículos relacionados

FortiGate 70G vs 90G vs 120G

SonicWall NSa 2800 vs NSa 3800

Cisco Meraki MX75 vs MX85

Firewalls disponibles en Sistro

Fortinet FortiGate

SonicWall

Cisco Meraki MX

Salix Networks Lion

Recomendación final

Tener una conexión de Internet de 1 Gbps no significa que debamos comprar simplemente un firewall cuya ficha diga 1 Gbps.

Debemos dimensionar la plataforma según:

Internet + seguridad + SSL + VPN + sesiones + usuarios + dispositivos + crecimiento.

La cifra más grande del datasheet rara vez cuenta toda la historia.

Una plataforma correctamente dimensionada debería proporcionar seguridad y margen operacional sin convertirse en el nuevo cuello de botella de la red.

La pregunta correcta no es:

“¿Este firewall soporta 1 Gbps?”

La pregunta correcta es:

“¿qué rendimiento tendrá cuando active las funciones de seguridad que realmente necesita mi empresa?”

¿No sabes qué firewall necesitas para 1 Gbps?

En Sistro Networks podemos ayudarte a dimensionar la solución según usuarios, dispositivos, Internet, VPN, inspección HTTPS, aplicaciones, sucursales y crecimiento.

Podemos comparar Fortinet, SonicWall, Cisco Meraki y Salix Networks de acuerdo con las necesidades reales del proyecto.

Consulta Firewalls UTM y NGFW en Sistro Networks

Preguntas frecuentes

¿Necesito un firewall de 1 Gbps para una fibra de 1 Gbps?

Necesitas una plataforma capaz de procesar tu tráfico real con las funciones de seguridad requeridas. Firewall Throughput por sí solo puede no ser una referencia suficiente.

¿Qué métrica debo revisar?

Depende de la marca, pero normalmente conviene revisar NGFW, Threat Protection o Threat Prevention, SSL Inspection, VPN y sesiones además del firewall puro.

¿SSL Inspection reduce rendimiento?

La inspección TLS agrega procesamiento porque el firewall debe descifrar, analizar y volver a cifrar determinadas conexiones.

¿Debo comprar exactamente para 1 Gbps?

No recomendamos dimensionar una plataforma sin margen. Debemos considerar picos, funciones y crecimiento futuro.

¿El número de usuarios determina el firewall?

No por sí solo. Debemos considerar dispositivos, sesiones, aplicaciones, VPN y tipo de tráfico.

¿Puedo usar Fortinet, SonicWall o Meraki con 1 Gbps?

Las tres marcas disponen de múltiples plataformas capaces de trabajar con redes de alta velocidad. Debe elegirse el modelo correcto según la carga real.

¿Por qué no alcanzo 1 Gbps en Speedtest?

Puede haber múltiples causas, incluyendo WiFi, ISP, servicios de seguridad, routing, CPU, interfaces, MTU, servidor de prueba y otros componentes de la red.