一次大流量,安全设备为何突然吃不消?
来源: | 作者: 北京派网软件有限公司 | 发布时间 : 2026-08-21 | 11 次浏览 | 🔊 点击朗读正文 ❚❚ | 分享到:
除了扩容设备,还能怎么办?

医院网络里,内网HIS(医院信息系统)和办公外网是承载核心业务的两条命脉,各种安全设备自然也少不了。按理说防线越密越安心,可真到了实际运行,麻烦却总是不期而至。

前阵子,我们就遇到了一个比较典型的场景。某医院的网络规模不算小,内外网流量峰值加起来接近10个G。除开串接的防火墙、行为管理等,还旁路部署了态势感知、数据库审计、入侵检测等多种安全分析设备

随着医院业务的发展,网络流量也在持续增长。原本按照日常流量峰值规划的分析设备,虽然还能稳定运行,但可用余量已经越来越小。直到一次突发的大流量涌入网络,后端部分分析设备很快就到了性能上限。

直接扩容,真的就是最优解吗?

遇到这种情况,最直接的想法当然是扩容。

扩容的确可以缓解眼下的压力,但采购要成本,实施有周期。况且,如果流量还在持续增长,下一次遇到更大的流量,设备是不是还要继续升级?

问题的关键是找到关键的问题,与其一味提高设备的处理能力,不如先看看送到设备面前的流量,是不是有优化的空间。

原来,为了给多家不同的安全分析设备提供数据,流量的镜像复制是在交换机上做的。交换机作为流量的“搬运工”,把流量原封不动地交给了后端安全设备,但并不负责判断这些流量到底是不是它们真正所需要的,结果就是有用的、没用的流量,全部一起送了过去。

既然如此,解决思路就很明确了:从流量入手,用一台中间设备作为“调度员”接管镜像流量,先把不需要的流量过滤掉,再按不同设备的需求来分发。

NG-TAP接手,先过滤,再分流

基于这个思路,我们在交换机和后端安全分析设备之间部署NG-TAP,不需要动核心网络,只需把外网办公流量和内网HIS流量镜像分别接入NG-TAP,然后分两步走。

图片

第一步:过滤

通过源目IP、端口以及七层应用协议等条件,把类似数据备份、非业务应用这些不需要进入后端安全分析设备的流量提前排除。

过滤效果
过滤效果

这一轮下来,日常就有3Gbps左右的流量无需再送往后端。并且,后续哪怕再次出现大流量,NG-TAP这里也能先过滤,不会直接将压力传导。

第二步:分流

过滤之后,剩余流量也不需要全部交给所有设备。

不同的安全设备关注的内容不尽相同,态势感知关注网络中的整体流量,数据库审计更关注数据库相关业务。好钢得用在刀刃上,我们根据不同分析设备的需求,对剩余流量进行应用级别的精细分流,并结合去重,分别送往后端。

对于部分内网业务,还可以选择自定义协议进行分流
对于部分内网业务,还可以选择自定义协议进行分流

一套组合拳下来,原本直接送往后端分析设备的流量被大幅压缩,让现有安全设备把宝贵的性能用在真正需要分析的流量上

过滤分流前后对比
过滤分流前后对比

为什么不用普通TAP?

如果只是做简单的流量复制、汇聚和去重,普通TAP是可以完成。但要进一步涉及应用协议、域名等更细粒度的流量识别和筛选分发,普通TAP就爱莫能助了。

除此之外,NG-TAP在流量可视化和策略管理上也更加灵活,方便运维人员查看当前流量及分发情况。

图片

写在最后

回过头看,我们其实并没有对原来的网络做太大调整,设备还是原来的设备,只是不用再对所有流量照单全收。

所以,当安全分析设备遇到性能瓶颈时,除了想着扩容升级,也不妨先把送过去的流量理一理。设备性能有上限,但真正需要它处理的流量其实可以更少。