云防火墙的实际处理能力不仅取决于所购买的云防火墙规格,还受到承载云主机 CPU、内存、基准带宽、PPS、网络连接数、虚拟网卡及实际业务流量模型等因素影响。
云主机应综合考虑云防火墙规格要求和客户实际业务需求进行选择,不一定需要按照云防火墙标称最大性能配置承载云主机。
如果您实际业务带宽、PPS、并发连接数及每秒新建连接数明显低于产品规格上限,可在满足软件运行最低配置的前提下,按照实际业务需求配置主机,以降低使用成本。
云主机选型分为以下三个层级:
软件运行最低配置;
实际业务适配配置;
满规格性能承载配置。
软件运行最低配置
| 云防火墙规格 | 云主机最低CPU/内存 |
|---|---|
| 100M | 不低于2核4G |
| 200M | 不低于2核4G |
| 2G | 不低于4核8G |
说明
软件运行最低配置仅代表云防火墙软件能够正常部署和运行,不代表承载云主机能够达到对应云防火墙规格的满配性能。
按实际业务选型
适用场景
当您实际公网业务只有几十兆、并发连接数较低、PPS 和 CPS 均较小时,可按照实际业务规模选择承载云主机。
例如,客户购买 100M 云防火墙规格,但实际公网带宽峰值只有 30 Mbps,并发连接数不超过 2 万,每秒新建连接数不超过 2,000,则无需按照 100M 规格的全部峰值指标配置高性能云主机。
但承载主机不得低于软件运行最低配置,同时应为业务增长和突发流量预留合理余量。
容量计算原则
建议按照以下方式计算:
承载云主机所需能力 = 当前实际业务峰值 × 安全余量 + 预期业务增长量。
一般业务建议预留 30% 以上余量。流量波动较大、存在营销活动、短连接突发或未来增长不明确的业务,建议预留 50% 以上余量。
带宽、PPS、并发连接数和 CPS 应分别计算,不能只对带宽预留余量。
例如,按 30% 余量计算:
| 实际业务指标 | 主机建议能力 |
|---|---|
峰值带宽 30 Mbps | ≥39 Mbps |
| 峰值 20 万 PPS | ≥26 万 PPS |
| 最大并发连接 10 万 | ≥13 万 |
| 峰值新建连接 1万 CPS | ≥1.3 万 CPS |
最终配置不得低于云防火墙软件运行最低要求。
满规格性能承载要求
如果您要求云防火墙达到所购买规格的全部标称性能,则承载云主机自身的相关能力不得低于以下要求:
| 云防火墙规格 | 主机基准带宽 | 主机 PPS | 主机网络连接数 | 新建连接处理能力 |
|---|---|---|---|---|
| 100M | 满足 100M 防护流量 | ≥20 万 PPS | ≥10 万 | ≥2 万 CPS |
| 200M | 满足 200M 防护流量 | ≥40 万 PPS | ≥25 万 | ≥4 万 CPS |
| 2G | 满足 2G 防护流量 | ≥250 万 PPS | ≥250 万 | ≥8 万 CPS |
上表属于云防火墙峰值性能承载要求,并非必须选择的最低云主机配置。
例如:4 核 8G 只能作为 2G 规格的软件运行最低配置或基础吞吐型配置,不能直接证明该主机可以承载 250 万并发连接和 250 万 PPS。
如果您要求达到 2G 规格的全部标称性能,必须继续核验主机的:
基准带宽;
最大 PPS;
网络连接数;
网卡多队列;
每秒新建连接处理能力;
CPU 持续计算能力。
因此,2G 档仅按“4 核 8G选型,可能满足基础运行要求,却无法承载 250 万并发连接。最终应按照目标业务容量及所在资源池实际可选的云主机网络指标完成选型。
主备部署要求
采用主备部署时,应配置两台规格一致的承载云主机。
每台主机均应按照 100% 业务峰值进行选型,不可按照每台主机各承担 50% 流量进行配置。发生主备切换后,单台主机需要完整承载全部业务流量。
说明
主备部署提供的是实例级高可用能力,不代表两台主机性能可以简单叠加。正常选型时,每台主机均应满足完整业务容量要求。
运行监控建议
建议通过云监控对云防火墙运行指标持续监控,详见使用云监控监控云防火墙N100实例。