Tengo Internet de 1 Gbps: ¿qué firewall necesito y por qué uno de 1 Gbps puede no ser suficiente?
Una empresa acaba de contratar fibra de 1 Gbps.
Busca un firewall y encuentra una especificación que dice:
Firewall Throughput: 1 Gbps.
Parece una elección perfecta.
Pero puede no serlo.
El motivo es sencillo:
un firewall empresarial no solamente reenvía paquetes.
Dependiendo de la configuración puede realizar simultáneamente:
- Firewall
- IPS
- Antimalware
- Application Control
- Filtrado web
- SSL/TLS Inspection
- VPN
- SD-WAN
- Logging
Cada una de estas funciones necesita capacidad de procesamiento.
Por eso seleccionar un firewall únicamente comparando:
Internet = 1 Gbps
contra
Firewall Throughput = 1 Gbps
es uno de los errores más comunes durante el dimensionamiento.
En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos qué métricas debemos revisar y cómo seleccionar correctamente un firewall para una conexión de 1 Gbps.
Consulta Firewalls UTM y NGFW disponibles en Sistro
Primero: ¿qué significa Firewall Throughput?
Firewall Throughput mide la capacidad del appliance bajo determinadas condiciones de prueba.
Normalmente representa procesamiento de tráfico con una carga bastante diferente de aquella que tenemos cuando activamos todos los servicios de seguridad.
Es una cifra útil.
Pero no debería utilizarse sola.
Un firewall de 1 Gbps no necesariamente entrega 1 Gbps con todo activado
Supongamos:
Internet = 1 Gbps
Activamos:
- IPS
- Application Control
- Antivirus
- Filtrado web
- SSL Inspection
Ahora el firewall está realizando mucho más trabajo.
El rendimiento efectivo puede ser menor que la cifra de firewall puro.
Esto no significa que el fabricante mienta
Significa que diferentes cifras representan diferentes workloads.
Por eso los fabricantes publican múltiples métricas.
Dependiendo de la marca podemos encontrar términos como:
- Firewall Throughput
- NGFW Throughput
- Threat Protection
- Threat Prevention
- Advanced Security Throughput
- DPI-SSL
- SSL Inspection
- VPN Throughput
Cada una responde una pregunta diferente.
NGFW Throughput
NGFW intenta representar una carga donde existen funciones de seguridad adicionales.
Por ejemplo, Fortinet mide NGFW utilizando Firewall, IPS y Application Control bajo una mezcla de tráfico empresarial.
Eso proporciona una referencia más útil que firewall puro cuando realmente utilizaremos esas funciones.
Threat Protection
Fortinet utiliza una métrica adicional denominada Threat Protection.
Esta incorpora:
- Firewall
- IPS
- Application Control
- Malware Protection
Para determinados proyectos esta cifra puede resultar mucho más cercana al escenario real.
Threat Prevention en SonicWall
SonicWall también publica métricas diferentes para:
- Firewall
- Application Inspection
- IPS
- Anti-Malware
- Threat Prevention
- DPI-SSL
Por eso un modelo no debería evaluarse únicamente por su cifra máxima de firewall.
Advanced Security en Cisco Meraki
Cisco Meraki también diferencia diferentes escenarios de rendimiento dependiendo de las funciones habilitadas.
Además recomienda considerar:
- Número de dispositivos
- Sesiones
- VPN
- Funciones habilitadas
- Crecimiento
Esto refuerza el mismo principio.
No dimensionemos solamente por Mbps.
SSL Inspection puede cambiar completamente la conversación
Gran parte del tráfico empresarial actual utiliza HTTPS.
Si queremos inspeccionar profundamente ese tráfico, el firewall puede necesitar:
- Recibir la conexión
- Descifrar TLS
- Inspeccionar contenido
- Aplicar políticas
- Volver a cifrar
- Enviar el tráfico
Eso consume considerablemente más recursos que simplemente enrutar un paquete.
Por eso existe una métrica específica de SSL Inspection
Fortinet publica cifras de SSL Inspection.
SonicWall publica DPI-SSL.
Otros fabricantes utilizan nomenclaturas similares.
Si la empresa pretende inspeccionar gran parte de los 1 Gbps de tráfico HTTPS, esta métrica debería pesar mucho durante la selección.
Ejemplo sencillo
Supongamos dos firewalls.
Firewall A
Firewall Throughput: 2 Gbps
Threat Protection: 600 Mbps
Firewall B
Firewall Throughput: 5 Gbps
Threat Protection: 1.5 Gbps
Para una conexión de 1 Gbps donde activaremos seguridad avanzada, Firewall B probablemente ofrece un margen operacional mucho más apropiado.
El ejemplo es conceptual.
La decisión real debe utilizar las cifras publicadas del modelo específico.
¿Entonces necesito Threat Protection superior a 1 Gbps?
Si queremos aproximarnos a 1 Gbps mientras aplicamos ese conjunto de funciones, deberíamos evaluar una plataforma que proporcione margen suficiente bajo condiciones similares.
No recomiendo dimensionar exactamente al límite.
Necesitamos considerar:
- Picos
- Crecimiento
- Actualizaciones de firmware
- Nuevas aplicaciones
- Nuevos dispositivos
- Más funciones de seguridad
El margen importa
Un firewall que trabaja continuamente cerca de su límite proporciona menos capacidad para absorber crecimiento.
Por eso una arquitectura empresarial debería disponer de headroom.
No necesariamente necesitamos comprar un appliance cinco veces mayor.
Pero tampoco deberíamos dimensionarlo al 100% desde el primer día.
1 Gbps simétrico y 1 Gbps asimétrico tampoco son exactamente lo mismo
Debemos conocer:
- Download
- Upload
- Uso simultáneo
- Aplicaciones
- VPN
- Servicios publicados
Una empresa que solamente consume navegación tiene un perfil diferente a otra que sube grandes cantidades de información hacia cloud.
Los usuarios no son suficiente para dimensionar
Dos empresas con 100 empleados pueden necesitar firewalls completamente diferentes.
Empresa A:
- Correo
- Navegación
- Microsoft 365
Empresa B:
- Dos ISP
- 20 VPN
- Servidores
- DPI-SSL
- VoIP
- Cámaras
- SaaS
- Backup cloud
Ambas tienen 100 empleados.
El workload no tiene nada que ver.
Cuenta dispositivos, no solamente personas
Un empleado puede tener:
- Laptop
- Celular
- Tablet
- Teléfono IP
Además existen:
- Impresoras
- Cámaras
- Access Points
- IoT
- Servidores
- Switches
Una empresa de 50 personas puede tener fácilmente muchos más dispositivos conectados.
Sesiones concurrentes
Cada dispositivo puede mantener múltiples conexiones simultáneas.
Un navegador puede abrir decenas de conexiones.
Microsoft 365, Teams, CRM, ERP y almacenamiento cloud agregan todavía más.
Por eso debemos revisar también la capacidad de sesiones.
Nuevas sesiones por segundo
Algunos workloads crean conexiones rápidamente.
Por eso determinados fabricantes publican también cuántas sesiones nuevas puede procesar el appliance cada segundo.
Esta métrica puede importar en redes muy activas.
VPN también necesita capacidad
Si el firewall actúa como concentrador VPN debemos revisar:
- VPN throughput
- Número de túneles
- Usuarios remotos
- Sucursales
- Cifrado
Un firewall puede procesar bien Internet y quedar limitado por otro aspecto de la arquitectura.
Dos ISP de 1 Gbps cambian todavía más el problema
Supongamos:
ISP 1 = 1 Gbps
ISP 2 = 1 Gbps
No debemos concluir automáticamente:
“Necesito exactamente un firewall de 2 Gbps”.
Debemos analizar:
- ¿Los enlaces estarán activos simultáneamente?
- ¿Qué tráfico utilizará cada uno?
- ¿Existe load balancing?
- ¿Existe SD-WAN?
- ¿Cuánta inspección?
- ¿Qué ocurrirá en failover?
El escenario de falla también importa
Durante operación normal podemos repartir tráfico.
Pero si uno de los ISP falla, el otro puede necesitar absorber aplicaciones críticas.
La arquitectura debería contemplar ese escenario.
Fortinet para una conexión de 1 Gbps
Fortinet dispone de múltiples FortiGate capaces de manejar enlaces de alta velocidad.
La selección debería considerar especialmente:
- NGFW
- Threat Protection
- SSL Inspection
- VPN
- Sesiones
- Interfaces
No debemos seleccionar un modelo únicamente por Firewall Throughput.
Consulta Firewalls Fortinet en Sistro
SonicWall para una conexión de 1 Gbps
SonicWall publica diferentes cifras para Firewall Inspection, Threat Prevention y DPI-SSL.
La familia correcta dependerá del nivel de inspección.
Una PyME puede utilizar determinados modelos TZ.
Una red más exigente puede comenzar a justificar plataformas superiores.
Consulta Firewalls SonicWall en Sistro
Cisco Meraki para una conexión de 1 Gbps
Meraki publica tanto throughput como recomendaciones de número de dispositivos y sesiones.
Además debemos considerar el tipo de licencia y las funciones de seguridad habilitadas.
Una empresa con múltiples sucursales puede valorar especialmente:
- Dashboard cloud
- Auto VPN
- SD-WAN
- Administración centralizada
Consulta Firewalls Cisco Meraki en Sistro
Salix Lion para una conexión de alta velocidad
Salix Networks ofrece otra alternativa dentro del catálogo de Sistro.
En este caso también debemos revisar el modelo específico, conexiones, VPN, servicios utilizados y capacidad requerida.
Una diferencia comercial importante es su esquema sin licenciamiento anual obligatorio para las funciones base descritas dentro de la línea Salix Lion.
Consulta Firewalls Salix Networks en Sistro
No existe una marca universalmente correcta para 1 Gbps
La pregunta:
“¿Qué marca aguanta 1 Gbps?”
es demasiado general.
Una pregunta mejor es:
“¿Qué arquitectura necesito administrar sobre ese gigabit?”
Ejemplo 1: despacho de 30 usuarios
Tenemos:
- 1 Gbps de fibra
- 30 empleados
- Microsoft 365
- VPN limitada
- Sin servidores públicos
Probablemente no necesitemos la misma plataforma que un corporativo.
Pero debemos revisar cuánto tráfico realmente utilizaremos y qué funciones estarán activadas.
Ejemplo 2: empresa de 100 usuarios con Deep Inspection
Tenemos:
- 1 Gbps
- 100 usuarios
- 200 dispositivos
- IPS
- Antimalware
- Application Control
- SSL Inspection
Aquí el throughput de seguridad cobra mucho más peso.
Ejemplo 3: empresa con diez sucursales
Tenemos:
- 1 Gbps en corporativo
- 10 VPN site-to-site
- ERP
- VoIP
- Servicios internos
Ahora también necesitamos analizar VPN, sesiones y capacidad de hub.
Ejemplo 4: empresa con dos conexiones de 1 Gbps
Tenemos:
- Dual WAN
- SD-WAN
- DPI-SSL
- Aplicaciones cloud
- VPN
El dimensionamiento debe considerar la carga agregada y el comportamiento durante contingencias.
¿Por qué mi Speedtest no llega a 1 Gbps detrás del firewall?
Existen muchas posibles razones.
No necesariamente significa que el firewall sea insuficiente.
Debemos revisar:
- Equipo utilizado para la prueba
- Servidor de Speedtest
- WiFi vs cable
- Duplex
- MTU
- IPS
- SSL Inspection
- CPU
- Otras sesiones activas
- QoS
- ISP
- Routing
Primero prueba por cable
Si queremos diagnosticar el firewall debemos eliminar WiFi como variable cuando sea posible.
Un resultado deficiente por WiFi no demuestra que el firewall sea el cuello de botella.
Después revisa CPU y memoria
Si el firewall alcanza utilización elevada durante la prueba, tenemos una señal útil.
Pero debemos analizarla junto con los servicios activos.
Después revisa qué servicios están habilitados
Podemos comparar de manera controlada el comportamiento con diferentes perfiles.
No recomendamos desactivar seguridad indiscriminadamente en producción.
El objetivo es diagnosticar.
No compres un firewall nuevo antes de identificar el cuello de botella
Puede ocurrir que el problema realmente esté en:
- Switch
- Cableado
- NIC
- WiFi
- Proveedor
- QoS
- Servidor destino
Sustituir el firewall sin diagnóstico puede no solucionar nada.
¿Cuánto margen deberíamos dejar?
No existe un porcentaje universal.
Pero deberíamos evitar una plataforma que ya empieza su vida operativa trabajando prácticamente al límite.
Debemos considerar crecimiento durante:
- 1 año
- 3 años
- 5 años
dependiendo del ciclo tecnológico de la empresa.
Internet también seguirá creciendo
Una empresa puede contratar hoy 1 Gbps.
En dos años puede pasar a:
- 2 Gbps
- 5 Gbps
La disponibilidad de interfaces multi-gigabit y 10 GbE puede volverse importante.
El costo real también incluye licencias
Al comparar marcas debemos considerar:
- Hardware
- Licencias
- Soporte
- Renovaciones
- Servicios de implementación
- Administración
No comparemos únicamente el precio inicial del appliance.
Checklist para un firewall de 1 Gbps
- Velocidad Download
- Velocidad Upload
- Usuarios
- Dispositivos
- Sesiones
- IPS
- Antimalware
- Application Control
- SSL Inspection
- VPN
- Sucursales
- Dual WAN
- SD-WAN
- Servidores publicados
- VLAN
- HA
- Interfaces 2.5/5/10 GbE
- Crecimiento
- Licenciamiento
Las preguntas que Sistro debería hacer antes de recomendar un firewall
- ¿Qué velocidad tienes actualmente?
- ¿Es simétrica?
- ¿Cuántos dispositivos existen?
- ¿Cuánto tráfico HTTPS quieres inspeccionar?
- ¿Necesitas IPS?
- ¿Necesitas antimalware?
- ¿Cuántas VPN existen?
- ¿Tienes sucursales?
- ¿Tienes dos ISP?
- ¿Utilizarás SD-WAN?
- ¿Hay servidores publicados?
- ¿Necesitas HA?
- ¿A cuánto crecerá tu Internet?
- ¿Qué presupuesto tienes para hardware y servicios?
Comparar correctamente
No debemos comparar:
Firewall Throughput de Marca A
contra
Threat Protection de Marca B.
Son cargas diferentes.
Cuando comparamos fabricantes debemos intentar utilizar métricas equivalentes y entender las condiciones de prueba.
Artículos relacionados
SonicWall NSa 2800 vs NSa 3800
Firewalls disponibles en Sistro
Recomendación final
Tener una conexión de Internet de 1 Gbps no significa que debamos comprar simplemente un firewall cuya ficha diga 1 Gbps.
Debemos dimensionar la plataforma según:
Internet + seguridad + SSL + VPN + sesiones + usuarios + dispositivos + crecimiento.
La cifra más grande del datasheet rara vez cuenta toda la historia.
Una plataforma correctamente dimensionada debería proporcionar seguridad y margen operacional sin convertirse en el nuevo cuello de botella de la red.
La pregunta correcta no es:
“¿Este firewall soporta 1 Gbps?”
La pregunta correcta es:
“¿qué rendimiento tendrá cuando active las funciones de seguridad que realmente necesita mi empresa?”
¿No sabes qué firewall necesitas para 1 Gbps?
En Sistro Networks podemos ayudarte a dimensionar la solución según usuarios, dispositivos, Internet, VPN, inspección HTTPS, aplicaciones, sucursales y crecimiento.
Podemos comparar Fortinet, SonicWall, Cisco Meraki y Salix Networks de acuerdo con las necesidades reales del proyecto.
Consulta Firewalls UTM y NGFW en Sistro Networks
Preguntas frecuentes
¿Necesito un firewall de 1 Gbps para una fibra de 1 Gbps?
Necesitas una plataforma capaz de procesar tu tráfico real con las funciones de seguridad requeridas. Firewall Throughput por sí solo puede no ser una referencia suficiente.
¿Qué métrica debo revisar?
Depende de la marca, pero normalmente conviene revisar NGFW, Threat Protection o Threat Prevention, SSL Inspection, VPN y sesiones además del firewall puro.
¿SSL Inspection reduce rendimiento?
La inspección TLS agrega procesamiento porque el firewall debe descifrar, analizar y volver a cifrar determinadas conexiones.
¿Debo comprar exactamente para 1 Gbps?
No recomendamos dimensionar una plataforma sin margen. Debemos considerar picos, funciones y crecimiento futuro.
¿El número de usuarios determina el firewall?
No por sí solo. Debemos considerar dispositivos, sesiones, aplicaciones, VPN y tipo de tráfico.
¿Puedo usar Fortinet, SonicWall o Meraki con 1 Gbps?
Las tres marcas disponen de múltiples plataformas capaces de trabajar con redes de alta velocidad. Debe elegirse el modelo correcto según la carga real.
¿Por qué no alcanzo 1 Gbps en Speedtest?
Puede haber múltiples causas, incluyendo WiFi, ISP, servicios de seguridad, routing, CPU, interfaces, MTU, servidor de prueba y otros componentes de la red.
Deja un Comentario