الجدار الناري الأقل من الحجم المطلوب يُخفق بوضوح، أما الأكبر من الحاجة فيُخفق بصمت، في بند الميزانية، لخمس سنوات.
ويتطلب التحجيم الصحيح لأجهزة FortiGate الانطلاق من الحركة الفعلية والمتطلبات الأمنية الحقيقية، ثم مطابقتها مع أرقام النشرات الفنية التي تعكس تلك الظروف. ويستعرض هذا الدليل المنهجية خطوة بخطوة.
الخطوة الأولى: جمع المدخلات الصحيحة
تبدأ كل عملية تحجيم بالبيانات. وينبغي استخلاص أكبر قدر منها من الجدران النارية والمبدّلات وأدوات المراقبة الحالية، بدلًا من الاعتماد على التقديرات.
| المُدخل | مصدره | أهميته |
|---|---|---|
| ذروة Throughput | إحصاءات الجدار الناري الحالي أو واجهة WAN في ساعة الذروة | يحدد حجم الحركة الأساسي |
| ذروة الجلسات المتزامنة | جدول الجلسات في الجدار الناري الحالي وقت الذروة | يحدد سعة الجلسات المطلوبة |
| ذروة الجلسات الجديدة في الثانية | إحصاءات الجدار الناري أو سجلات التدفق | يحدد متطلبات CPS، خاصة مع فحص SSL |
| نسبة الحركة المشفرة | تقارير التطبيقات في الجدار الناري أو سجلات الوكيل | تحدد حمل فحص SSL |
| الخصائص الأمنية المخطط لها | متطلبات السياسة الأمنية | يقلل كل من IPS ومكافحة الفيروسات وتصفية الويب والتحكم بالتطبيقات الأداء الفعلي |
| عمق الفحص | متطلبات السياسة الأمنية | كلفة فحص الشهادات أقل بكثير من الفحص العميق الكامل |
| متطلبات VPN | خطط الوصول عن بُعد والربط بين المواقع | لكل من IPsec وSSL VPN حدود سعة مستقلة |
| دور الجهاز في SD-WAN | تصميم الشبكة | أجهزة المركز (Hub) تحمل أنفاق جميع الفروع وتحتاج سعة مكافئة |
| النمو | خطط الأعمال للمستخدمين والمواقع والتوسع السحابي | يجب أن يصمد الجهاز طوال عمره التشغيلي |
| التوافر العالي | متطلبات الاستمرارية | يجب أن يتحمل جهاز واحد من زوج HA الحمل الكامل عند التحويل |
وفي غياب البيانات الحالية، كما في المواقع الجديدة كليًا، يُعتمد على أعداد المستخدمين وطبيعة التطبيقات، مع التعامل مع النتيجة باعتبارها مبدئية إلى أن تؤكدها الحركة الفعلية.
الخطوة الثانية: قراءة الأعمدة الصحيحة في النشرة الفنية
تتضمن النشرات الفنية لأجهزة FortiGate عدة أرقام للأداء، يقيس كل منها أمرًا مختلفًا تمامًا:
Firewall Throughput يقيس تمرير الحزم الخام دون أي فحص أمني، وهو الرقم الأكبر والأقل فائدة في تحجيم أي نشر حديث.
IPS Throughput وNGFW Throughput يقيسان الأداء مع تفعيل منع التسلل، ومع تفعيل منع التسلل والتحكم بالتطبيقات على التوالي.
Threat Protection Throughput يقيس الأداء مع تفعيل الجدار الناري وIPS والتحكم بالتطبيقات والحماية من البرمجيات الخبيثة معًا، باستخدام مزيج حركة مؤسسي. وهو الرقم المرجعي للتحجيم في معظم الحالات.
أرقام SSL Inspection (Throughput وCPS والجلسات المتزامنة) تقيس الأداء مع الفحص العميق للحركة المشفرة. وإذا كانت المؤسسة تعتزم فك تشفير نسبة كبيرة من الحركة، فغالبًا ما تصبح هذه الأرقام العامل الحاسم.
ويجب دائمًا مراجعة ظروف الاختبار في حواشي النشرة الفنية، إذ تحدد مزيج الحركة وأحجام الحزم ومعايير TLS التي بُني عليها كل رقم.
الخطوة الثالثة: حساب المتطلبات
يُحسب كل بُعد على حدة، ثم يُعتمد التحجيم وفق البُعد الأكثر تطلبًا.
Throughput: تُطبَّق نسبة النمو على ذروة Throughput على امتداد العمر التشغيلي المخطط للجهاز، وتُقارن النتيجة بـThreat Protection Throughput.
فحص SSL: يُضرب Throughput المتوقع في الذروة بنسبة الحركة التي ستخضع للفحص العميق، وتُقارن النتيجة بـSSL Inspection Throughput. وتُكرر العملية لعدد الجلسات الجديدة في الثانية مقارنةً بـSSL Inspection CPS.
الجلسات: تُطبَّق نسبة النمو على ذروة الجلسات المتزامنة، وتُقارن النتيجة برقم الجلسات المتزامنة المناسب.
الهامش: لا ينبغي التخطيط لتشغيل الجهاز عند حدوده القصوى في النشرة الفنية. بل يُحدد سقف استخدام مسبقًا يترك مجالًا لذروات الحركة والخصائص الجديدة وتحديثات البرمجيات، بحيث يبقى حمل الذروة دون هذا السقف.
مثال تطبيقي (افتراضي): يضم مقر رئيسي 1,200 مستخدم حاليًا، ويتوقع أن يصل العدد إلى 1,600 خلال أربع سنوات، وتبلغ ذروة Throughput المسجلة 900 Mbps. ونحو 85% من الحركة مشفرة، وتتطلب السياسة الأمنية فحصًا عميقًا لها باستثناء فئتي الخدمات المصرفية والرعاية الصحية، أي ما يعادل 75% من إجمالي الحركة تقريبًا.
- ذروة Throughput المتوقعة: 900 Mbps × (1,600 ÷ 1,200) = 1.2 Gbps
- حمل الفحص العميق المتوقع: 1.2 Gbps × 75% = 900 Mbps
- يجب أن يوفر الطراز المرشح 1.2 Gbps على الأقل من Threat Protection Throughput، و900 Mbps على الأقل من SSL Inspection Throughput، على أن يبقى كلاهما دون سقف الاستخدام المحدد، إضافة إلى أرقام CPS والجلسات المكافئة.
وفي هذا المثال، يُرجَّح أن يكون فحص SSL هو القيد الحاسم، لا رقم Throughput الأعلى.
الخطوة الرابعة: احتساب ما لا تُظهره الأرقام
ثمة عوامل لا تظهر في الحساب المبسط للأداء:
السجلات: يستهلك التسجيل المحلي المكثف وإعداد التقارير موارد الجهاز، ويخفف توجيه السجلات إلى FortiAnalyzer هذا العبء.
الفحص عبر الوكيل (Proxy-based): يوفر هذا الوضع فحصًا أعمق من Flow-based بكلفة أعلى. وإذا تطلبته سياسات معينة، يجب احتساب حمله.
حدود التسريع العتادي: تسرّع معالجات NP وCP من فورتينت معظم الحركة، لكن بعض الخصائص وأنواع الحركة تعمل على المعالج الرئيسي. وينبغي أن تؤكد مراجعة التصميم أي أجزاء السياسة المخطط لها ستبقى ضمن المسار المُسرَّع.
المنافذ: التحقق من توفر عدد كافٍ من المنافذ بالسرعات المطلوبة، بما فيها منافذ الربط عالية السرعة والمنافذ المخصصة للتوافر العالي.
الخطوة الخامسة: التحقق قبل الشراء
في المشاريع الكبيرة أو المعقدة، يُنهي إثبات المفهوم (Proof of Concept) بحركة مماثلة لبيئة الإنتاج أي اعتماد على التخمين. إذ يُشغَّل الطراز المرشح بالسياسة الأمنية الفعلية وإعدادات الفحص الحقيقية وحركة ممثلة، وتُقاس مؤشرات المعالج والذاكرة ومعدل إنشاء الجلسات وزمن الاستجابة تحت حمل الذروة.
التخطيط للنشر مع الشريك المناسب
يضمن التحجيم اختيار العتاد الصحيح، أما التصميم وبناء السياسات وعملية الانتقال فتحدد ما إذا كان الأداء سيأتي كما خُطط له.
بناة الأنظمة (IT Builders) شريك معتمد ضمن برنامج Fortinet Engage، ويحمل سبعة تخصصات شريك (Partner Specializations)، منها Secure Networking: Firewall، إلى جانب تصنيفي Engage Tech Support Partner وEngage Preferred Services Partner. ومن خلال خدمة أكثر من 250 عميلًا، يتولى مهندسونا تحجيم أجهزة FortiGate بناءً على بيانات الحركة المقاسة، والتحقق منها قبل الشراء، ومتابعتها عبر مراحل التصميم والتنفيذ والدعم.
هل تخططون لشراء جدار ناري أو تحديثه؟
تواصلوا مع فريق الهندسة المؤسسية في بناة الأنظمة








