Выбирая VPN-сервер для компании, сначала оценивают вычислительную нагрузку. Каждый байт защищенного трафика нужно зашифровать на одной стороне и расшифровать на другой, и делает это процессор. Поэтому сервер под корпоративный VPN считают не так, как файловый или под базу данных: диск здесь почти не участвует, память расходуется на сессии, а вся нагрузка ложится на вычислительную часть.
Речь пойдет о корпоративном сценарии: удаленный доступ сотрудников к внутренним ресурсам и связь офисов между собой. Разберем, что именно определяет производительность и как посчитать конфигурацию под свое число подключений.
Задача материала — расчет железа для корпоративного VPN по туннелям, трафику, CPU, памяти и сети. Если закупка содержит требования к сертификации аппаратной платформы, сначала проверьте их по разбору серверов с сертификатом ФСТЭК; конфигурацию и применимость сертификатов конкретного VPN-решения проверяют отдельно.
Что именно нагружает сервер VPN
Распределение нагрузки здесь непривычное для тех, кто подбирал серверы под другие задачи.
Процессор выполняет основную работу: шифрование и расшифровку трафика, вычисление контрольных сумм, обработку рукопожатий при установке соединений. Чем больше трафика проходит через шлюз, тем выше нагрузка.
Память расходуется в основном на состояние сессий: каждое активное подключение занимает свой объем, поэтому требования растут с числом одновременных пользователей. При высокой пропускной способности заметный вклад дают еще и сетевые буферы, которые масштабируются уже с объемом трафика.
Диск практически не задействован: журналы и конфигурация занимают немного, а данные через шлюз не хранятся, а только проходят. Быстрый накопитель здесь не нужен.
Сеть — потенциальное узкое место, к которому вернемся отдельно.
Отсюда практический вывод: сервер под VPN — это узел с акцентом на процессор и достаточной памятью, а не сбалансированная конфигурация общего назначения.
Процессор: ядра, частота и аппаратное ускорение шифрования
Ключевой параметр, который меняет производительность в разы — поддержка аппаратного ускорения криптографических операций.

Серверные процессоры последних поколений содержат специализированные инструкции для алгоритма AES — набор AES-NI. Когда шифрование выполняется этими инструкциями, оно идет существенно быстрее, чем при программной реализации: разница измеряется не процентами, а кратностью.
Важная оговорка для регулируемых сценариев. Сертифицированные в России криптосредства работают по алгоритмам ГОСТ, а они инструкциями AES-NI не ускоряются. Если канал строится на сертифицированном шлюзе, ориентироваться на поддержку AES-NI бессмысленно — производительность определяется реализацией ГОСТ в конкретном изделии, и цифры берут из его паспорта, а не из характеристик процессора.
Распределение нагрузки по ядрам зависит от протокола, его реализации и сценария.
IPsec, OpenVPN и WireGuard создают разную нагрузку на процессор и по-разному используют многопоточность. IPsec часто получает аппаратное ускорение для AES, OpenVPN в конкретной конфигурации может сильнее зависеть от производительности одного потока, а WireGuard умеет распределять обработку между ядрами. Итоговую скорость определяют не название протокола само по себе, а выбранные алгоритмы, версия программного обеспечения и параметры реализации.
При удаленном доступе сотрудников подключений много, и они обычно распределяются между ядрами: чем больше ядер, тем больше одновременных сессий способен обслужить шлюз.
При связи офисов картина другая: туннелей мало, иногда всего один, но через него идет крупный поток. Некоторые реализации обрабатывают отдельный туннель преимущественно в одном потоке, и тогда производительность упирается не в число ядер, а в частоту конкретного ядра. Это важно проверить для выбранного решения до закупки: конфигурация с большим числом медленных ядер может проиграть конфигурации с меньшим числом быстрых.
Как считать под число подключений
Расчет начинается с разделения сценариев — у них разные узкие места.
Сценарий | Что критично | На что смотреть |
|---|---|---|
Удаленный доступ сотрудников | Много сессий, малый трафик каждая | Число ядер, объем памяти под сессии |
Связь офисов (site-to-site) | Мало туннелей, крупный поток | Частота ядра, пропускная способность |
Смешанный | Оба фактора | Считать по более требовательной части |
Для удаленного доступа считают по числу одновременных подключений в пик, а не по штату. Если в компании двести сотрудников, но одновременно подключаются сорок, конфигурацию рассчитывают на сорок с запасом. Важно понимать пиковую картину: утро понедельника или период удаленной работы всего отдела дают другую цифру, чем средний день.
Для связи офисов считают по суммарной полосе, которая должна проходить через туннель, и по характеру трафика: постоянная репликация баз данных нагружает иначе, чем эпизодический обмен файлами.
Запас закладывают по двум направлениям: на рост числа пользователей и на увеличение объема трафика. Шлюз, работающий у предела, дает растущие задержки задолго до полного отказа.
Сеть и канал: где узкое место оказывается раньше процессора
Частая ситуация: компания подбирает мощный сервер под VPN, а скорость упирается совсем не в него.
Полоса канала провайдера ограничивает пропускную способность независимо от возможностей сервера. Если внешний канал 100 Мбит/с, шифрованный трафик не превысит этой величины, каким бы производительным ни был шлюз.
Сетевые интерфейсы сервера тоже могут ограничить скорость. Гигабитный порт при активной работе десятков удаленных пользователей и синхронизации с филиалом может стать узким местом, и тогда имеет смысл смотреть на серверные сетевые карты с большей пропускной способностью.
Как проверить, что упирается первым: измерьте фактическую загрузку процессора при пиковом трафике. Если процессор загружен слабо, а скорость не растет — ограничивает канал или интерфейс, и апгрейд сервера ничего не изменит.
Отдельный сервер или виртуальная машина
Оба варианта рабочие, вопрос в масштабе и требованиях.

Виртуальная машина подходит, когда подключений немного, трафик умеренный, а в кластере виртуализации есть запас ресурсов. Плюсы очевидны: не нужно отдельное железо, проще резервное копирование и перенос.
Отдельный сервер имеет смысл при высокой нагрузке, когда шифрование начинает заметно потреблять ресурсы кластера и влиять на соседние машины. Изоляция также имеет значение: шлюз стоит на границе сети, и его вынос на выделенное оборудование упрощает разграничение зон.
Промежуточный вариант — виртуальная машина с гарантированным выделением процессорных ресурсов и проброшенным сетевым адаптером. Так сохраняются преимущества виртуализации — простой перенос и резервное копирование, при предсказуемой производительности.
Отказоустойчивость: что будет, если шлюз упадет
VPN-шлюз служит единой точкой входа для удаленных сотрудников. Если резервирование не предусмотрено, его отказ одновременно лишит пользователей доступа и разорвет связь филиалов с внутренними системами.
Что закладывают, если это критично:
- Резервный узел. Дополнительный шлюз с той же конфигурацией и переключением при отказе. Активные сессии при переключении рвутся, пользователям потребуется переподключение — это нормальное поведение, обещать его отсутствие не стоит.
- Резервный канал связи. Отказ провайдера обрывает доступ так же полно, как отказ сервера. Подключение второго оператора с автоматическим переключением требует заранее настроенного резервирования каналов связи.
- Понятный план действий. Кто и как переводит доступ на резерв, сколько это занимает, как сотрудников уведомляют. Схема, не проверенная на практике, в момент аварии обычно работает не так, как ожидалось.
Требования регуляторов и импортозамещение
Если нужен сертифицированный канал, требования к VPN-серверу определяют по модели угроз и документации на выбранный криптошлюз. Средства защиты информации в общем случае сертифицирует ФСТЭК России, а средство криптографической защиты информации, или СКЗИ, относится к компетенции ФСБ России. Для закупки проверяют действующий сертификат и условия применения конкретного изделия.
Для государственных закупок отдельно проверяют запись аппаратной части в реестре российской промышленной продукции по постановлению №719 и запись программной части в реестре российского ПО. Реестровый статус отвечает за допуск к закупке, но не заменяет сертификат на применение СКЗИ.
Четыре вопроса перед подбором
Сервер под VPN подбирают от профиля подключений, а не от общей мощности.
- Сколько пользователей подключается одновременно в пик, не по штату, а фактически? Это определяет требования к числу ядер и объему памяти.
- Какой суммарный трафик должен проходить через шлюз и какого он характера: множество мелких сессий или крупные потоки между офисами? Ответ показывает, что первым ограничит производительность.
- Какой алгоритм используется? Для решений на AES проверяют поддержку AES-NI на платформе. Для сертифицированного шлюза на ГОСТ этот параметр не работает, поэтому ориентируются на паспортную производительность изделия.
- Что произойдет, если шлюз станет недоступен, и приемлемо ли это для вашего бизнеса?
Ответы на эти вопросы дают конфигурацию с точностью, достаточной для закупки. Дальше эти цифры превращаются в конфигурацию: число ядер под шифрование, объем памяти под таблицу сессий, запас на рост числа подключений. Эти параметры служат исходными данными для подбора сервера под задачу.
