IPSec VPN на скоростях NGFW: как выжать максимум из железа и не потерять в безопасности

Архитектура и масштабируемость

Архитектуры, теория программирования
Оптимизация производительности
Синхронизация данных, параллельная обработка, CDN
Архитектуры / другое
Проектирование информационных систем
Атаки

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Архитекторы высоконагруженных сетевых приложений, исследователи-разработчики, находящиеся в поиске новых, более эффективных подходов, пытающихся выйти на новый уровень производительности своего решения. Также доклад будет интересен сетевым инженерам, которые хотят глубже погрузиться в детали реализации PT NGFW (что под капотом). Слушатель сможет опробовать изложенные в докладе подходы к решению архитектурных задач в своих решениях.

Тезисы

Современный NGFW обязан обрабатывать большие объемы зашифрованного трафика на скоростях до 400 Гбит/с, и бизнес больше не готов отключать функции безопасности ради производительности. Разрабатывая межсетевой экран с чистого листа, мы обошли классические ограничения и все шло отлично, пока в этот идеальный конвейер не потребовалось встроить IPSec VPN. Обработка такого объема трафика всегда приводит к следующим проблемам: высокие требования к вычислительным ресурсам, плохой параллелизм, Elephant Flow и связанная с ним сложность балансировки нагрузки на несколько ядер CPU.

В докладе расскажу, как решили проблему, когда классическая архитектура оказалась неэффективной. В том числе, поговорим о скрытых потерях производительности и новом подходе к высоконагруженным сетевым приложениям.

Алексей Дядин

АО ТризТех

Более чем 18-лет в IT, из которых свыше 15 лет посвятил сетевым решениям. Прошел путь от разработчика до архитектора и руководителя отдела разработки ядра межсетевого экрана нового поколения (NGFW). За эти годы участвовал в проектах, связанных с глубоким анализом пакетов (DPI), классификацией трафика, балансировкой нагрузки и системами предотвращения вторжений (IPS). В последнее время сосредоточен на исследованиях высокопроизводительных сетевых стеков в пространстве пользователя (userspace) и построенных на них системах. Накопленную экспертизу и собственные наработки вложил в создание продукта PT NGFW, разработкой которого продолжаю заниматься и сегодня.

Видео

Другие доклады секции

Архитектура и масштабируемость