8 (800) 302-34-73

Что нужно оператору для внедрения DPI: железо, лицензии, интеграция

7 октября 2026 г.

Полный состав проекта: от чего считается платформа, как устроено лицензирование по полосе, чем отличается включение в разрыв от зеркалирования и какие работы по интеграции предстоят.

Что нужно оператору для внедрения DPI: железо, лицензии, интеграция

Для оператора DPI означает глубокий анализ трафика, классификацию приложений и применение тарифных политик. Бюджет проекта включает не только платформу, но и лицензию по полосе, сетевую обвязку, bypass или TAP, интеграцию и испытания. Ниже разберем, какие метрики нужны для сайзинга и какие расходы фиксировать до согласования сметы.

Четыре составляющие проекта

Составляющая

Что входит

От чего зависит стоимость

Аппаратная платформа

Серверы, сетевые интерфейсы, дисковая подсистема

Полоса обрабатываемого трафика и число сессий

Лицензии

Право использования, функциональные модули, обновление сигнатур и классификаторов, срок поддержки и условия standby

Обрабатываемая полоса, набор функций, срок

Сетевая часть

Ответвители, порты, трансиверы, схема обхода

Схема включения и требования к резервированию

Интеграция и работы

API, AAA, биллинг, экспорт статистики, схема взаимодействия с СОРМ, ПНР, нагрузочные и отказные испытания, обучение

Число интеграций, готовность API, объем доработок, состав приемки и SLA

Если сетевую обвязку и интеграцию не оценить заранее, после согласования бюджета появятся дополнительные порты, оптика, bypass или TAP, доработки API и приемочные работы.

Платформа: считают по полосе, а не по абонентам

Платформу рассчитывают по полосе обработки, bps, pps, новым и одновременным потокам в пиковый час. Число абонентов используют для прогноза роста и только для тех лицензий, где оно входит в метрику.

Что нужно оператору для внедрения DPI: железо, лицензии, интеграция — иллюстрация к разделу «Платформа: считают по полосе, а не по абонентам»
Иллюстрация к материалу

Одновременные сессии и новые потоки в секунду влияют на таблицы состояний, память и CPU. Лимиты проверяют для включенных функций, а не по паспортной цифре без условий теста.

Профиль трафика влияет на требования к обработке: чем выше доля мелких пакетов, тем больше операций на том же объеме данных. Для кадров 64 байта 1 Гбит/с соответствует примерно 1,488 млн пакетов в секунду — по этой величине проверяют, потянет ли платформа полосу при неблагоприятной структуре трафика.

Число и скорость сетевых портов зависят от схемы. Inline-включение требует пары портов на каждое направление, а пассивная схема — приемных портов под копию. RSS, NUMA, очереди NIC и разгрузки проверяют нагрузочным тестом. Для 25 Гбит/с используют совместимые сетевые карты 25GbE и трансиверы.

Процессор. Обработка распределяется по ядрам, поэтому значимы и их количество, и частота. Баланс зависит от реализации системы — его уточняют у поставщика решения.

Журналы и статистику размещают отдельно от системного тома и проверяют по потоку записи и сроку хранения. Эти метрики формируют исходные данные для подбора сервера под задачу.

Лицензии: где прячется рост расходов

Типовая модель лицензирования привязана к обрабатываемой полосе. Реже встречается привязка к числу абонентов или к набору функциональных модулей.

Для каждого года прогноза запросите стоимость расширения полосы, модулей, подписки на классификаторы и standby-лицензии. Сравните совокупную стоимость ПО и аппаратного расширения по одной временной шкале.

Вопросы, которые стоит задать поставщику до подписания договора:

Уточните срок обновлений правил и режим после окончания подписки. Отдельно зафиксируйте стоимость и ограничения standby-лицензии, поскольку она не всегда равна полной лицензии основного узла.

Как система ведет себя при превышении лицензионного порога: ограничивает обработку, пропускает трафик без анализа или продолжает работать с уведомлением.

В разрыв или на зеркало: как включать

Inline-включение нужно для шейпинга, блокировки и приоритизации трафика. DPI становится частью тракта, поэтому проект включает bypass или резервную пару и проверку поведения при отказе.

Обратная сторона — система становится звеном в цепи прохождения трафика. Ее отказ или перезагрузка влияют на связность. Отсюда обязательное требование: либо схема обхода, которая замыкает трафик напрямую при отказе устройства, либо резервирование парой узлов. Схема обхода может быть аппаратной, срабатывающей при пропадании питания, или программной и это принципиально разные гарантии: первая отработает при полном обесточивании, вторая требует, чтобы система оставалась управляемой.

Включение на зеркалирование. Система получает копию трафика с порта зеркалирования или через оптический ответвитель, и ее отказ на прохождение трафика не влияет.

Пассивный оптический TAP не требует питания, но уменьшает мощность на обоих выходах. Для каждого плеча считают бюджет: мощность передатчика минус потери волокна, соединителей и TAP должна оставаться выше чувствительности приемника с эксплуатационным запасом. Коэффициент 70/30 или 50/50 выбирают по datasheet, бюджету линии и типу оптики, а не только по скорости Ethernet.

Если нужны шейпинг и управление полосой, выбирают inline и сразу проектируют отказный режим. Для аналитики пассивная копия снижает влияние DPI на связность, но требует достаточной полосы зеркала или TAP.

Сетевая часть, о которой забывают

После выбора архитектуры составьте количественную спецификацию сетевой части.

Что нужно оператору для внедрения DPI: железо, лицензии, интеграция — иллюстрация к разделу «Сетевая часть, о которой забывают»
Иллюстрация к материалу

Посчитайте контролируемые двунаправленные линии и соответствующие пары inline-портов либо плечи TAP, а затем число приемных портов DPI.

Добавьте порты зеркалирования или TAP на каждую линию и проверьте суммарную полосу копии, включая пики и служебные заголовки.

Для каждого соединения укажите трансиверы, DAC или AOC, дальность, тип волокна, FEC и совместимость обоих концов.

Отдельными строками учитывают стойку, охлаждение, независимое питание, bypass и резервный путь. Так BOM отражает рабочую и аварийную схемы.

Количество bypass-модулей определяют по числу inline-направлений и архитектуре резервирования, а не одной строкой на весь комплекс.

Изменение топологии и дополнительный трафик должны укладываться в ресурсы маршрутизаторов для провайдера в штатном и аварийном режимах.

Интеграция: биллинг, аутентификация, СОРМ

Биллинг. Нужен для тарифных политик и учета потребления по классам трафика. Это отдельная работа: интерфейсы обмена согласуют, а иногда и дорабатывают на стороне биллинга. Оценивать этап как настройку одного параметра — типичная ошибка планирования.

Система аутентификации. Чтобы политика применялась к конкретному абоненту, система должна сопоставить сетевую сессию с учетной записью. Механизм зависит от построения сети доступа.

Хранение и выгрузка статистики. Куда складываются данные, как долго хранятся, в каком виде выгружаются.

Взаимодействие с СОРМ. Здесь нужна ясность: это разные системы с разным назначением и разной нормативной базой. Требования по хранению сообщений пользователей выполняются отдельным комплексом, а система анализа трафика решает задачи управления полосой и тарификации. Смешивать их функции неверно.

Точки подключения DPI и средств СОРМ определяют отдельные проекты и обязательные требования. Они могут пересекаться, но это не универсальное правило. На проектировании сверяют топологию, доступные порты, оптический бюджет, полосу и отказовые сценарии обоих комплексов.

Эксплуатация после запуска

Обновление сигнатур и классификаторов влияет на долю распознанных приложений. В договоре фиксируют источник правил, периодичность, срок поддержки и режим после окончания подписки.

Мониторинг включает bps, pps, flows, CPU по ядрам, память, очереди NIC, drops, долю неопознанного трафика и запас по лицензии. Пороговые значения связывают с уведомлениями и планом расширения.

Проверка поведения при отказе. Схему обхода тестируют до ввода в эксплуатацию, в согласованное окно. Механизм, который никогда не проверяли — это предположение, а не факт.

Шифрование уменьшает набор доступных признаков, но механизмы различаются. QUIC шифрует прикладные данные, однако без ECH наблюдатель может получить SNI из QUIC Initial. ECH скрывает внутренний ClientHello и делает классификацию по SNI на пути невозможной. Долю QUIC, ECH и неопознанных потоков измеряют в конкретной сети вместе с версией правил и confidence классификатора.

Inline-DPI добавляет обработку и очереди. В требования включают предельные задержку и джиттер при целевой полосе и профиле пакетов. На приемке измеряют p50, p95 и p99 latency, потери для минимальных и типичных кадров со всеми правилами, а также время переключения bypass или резерва.

Полоса как основа всей сметы

Смета строится от выбранной схемы, измеренного профиля трафика и срока лицензирования, а не от текущей средней полосы.

Сначала выберите inline или passive, затем снимите bps, pps, новые и одновременные потоки и прогноз роста. После этого запросите матрицу лицензий и проведите нагрузочный и failover-тест. Коммерческий расчет начинается после этих четырех шагов.

При закупке по 44-ФЗ или 223-ФЗ определите код товара и меру по ПП РФ №1875. Для российского происхождения сверяют номер и срок записи в реестре ГИСП, а критерии производства установлены ПП РФ №719. ПО, платформа и комплекс могут требовать разных документов.

Передайте профиль трафика, схему включения, требования к лицензии и результаты тестов. По ним формируют платформу и сетевую обвязку одной спецификацией.