
Построение защищенного контура
Ведомство поднимает шлюз или узел шифрования под требования регуляторов

Пропускная способность ГОСТ-шифрования упирается в процессор: ориентир для программной реализации — десятки–первые сотни мегабит в секунду на ядро, поэтому шлюз на гигабит шифрованного трафика требует от 4 до 12 ядер запаса. Профиль нагрузки при этом разный у VPN-шлюза, у массовой TLS-терминации и у потока электронной подписи, так что конфигурация считается под конкретный сценарий. Мы подбираем платформу из реестра Минпромторга под вашу СКЗИ — так, чтобы работало аппаратное ускорение, — и готовим пакет документов под 44-ФЗ

Построение защищенного контура
Ведомство поднимает шлюз или узел шифрования под требования регуляторов

Рост числа туннелей
С каждым подключением растет объем шифрованного трафика

Пиковая крипто-нагрузка
В часы работы шифрование забирает ресурсы процессора

Требование сертификации
Платформа должна работать с сертифицированными СКЗИ и проходить по классу защиты
| Параметр | На что влияет | Что уточняем |
|---|---|---|
| Тип шифрования | Раскладку ресурсов | VPN, TLS или электронная подпись |
| Число туннелей или сессий | Запас CPU | Сколько одновременных соединений |
| Объем шифрованного трафика | Ядра под крипто | Средний и пиковый поток |
| СКЗИ | Совместимость и ускорение | КриптоПро, ViPNet или иное |
| Требования закупки | Реестровость и документы | 44-ФЗ или 223-ФЗ, класс защиты |
| Раздел | Что рассчитываем | Типовые ориентиры | Что учитываем |
|---|---|---|---|
| Профиль задачи: VPN, TLS, подпись | Тип нагрузки и распределение ресурсов между криптографическими операциями | VPN-шлюз, TLS-терминация и поток электронной подписи требуют разных конфигураций сервера | Сначала определяем сценарий использования, затем под него рассчитываем CPU, RAM и сетевую подсистему |
| Пропускная способность и запас CPU | Число CPU-ядер под пиковый объём шифрованного трафика | Для 100 туннелей по 10 Мбит/с — около 1 Гбит/с шифрованного трафика; при программной реализации ГОСТ-крипто ориентир — 4–12 ядер | Алгоритм шифрования, длину ключа, модель СКЗИ, пиковую загрузку всех туннелей и наличие аппаратного ускорения |
| Аппаратное ускорение и число сессий | Снижение нагрузки на CPU и объём RAM под состояния одновременных соединений | Аппаратное ускорение СКЗИ уменьшает нагрузку на общие ядра; рост числа сессий требует дополнительной памяти | Совместимость платформы с конкретной СКЗИ, поддержку аппаратного ускорения и максимальное число одновременных сессий |
VPN-шлюз на десятки туннелей
Закрывает защищенный шлюз подразделения или филиала
TLS-терминация под веб-нагрузкой
Держит узел, который терминирует веб-трафик сервиса под постоянной нагрузкой
Высоконагруженный крипто-узел
Берут, когда шифрование идет по многим направлениям сразу; схему проектируем после аудита нагрузки
Аудит сервиса: 2 дня
тип шифрования, число туннелей, СКЗИ, требования закупки
Расчет и спецификация: 3–4 дня
конфигурация с запасом CPU, документы под 44-ФЗ
Сборка и настройка: 5–8 дней
платформа, ОС, совместимость с СКЗИ
Поставка и монтаж: 3–6 недель
установка на площадке
Пусконаладка: 2 дня
проверка под крипто-нагрузкой, передача документов

Запас
считаем запас CPU под пиковый крипто-поток, а не под средний

Не подменяем крипто-услугу
поставляем платформу под сертифицированные СКЗИ, а не саму криптографию
Индивидуальный подбор
подбираем платформу под вашу СКЗИ с учетом аппаратного ускорения

Совместимость с вашими СКЗИ
сервер подбираем под ваши СКЗИ, а не наоборот. Платформа совместима с сертифицированными средствами (КриптоПро CSP, ViPNet) и с Astra Linux; связку проверяем до поставки. Важно: сами СКЗИ и лицензируемую крипто-деятельность мы не оказываем — поставляем серверную платформу под сертифицированные средства

Пакет документов и ведение
готовим полный пакет документов. Ведем проект и даем поддержку — от подбора до сопровождения после запуска

Оставьте заявку на подбор хранилища — подготовим расчет конфигурации и КП за 5–6 рабочих дней
От типа задачи и числа соединений. Запас CPU берем под пиковый шифрованный трафик, память — под число одновременных сессий: состояние одного защищенного соединения занимает десятки килобайт, поэтому 10 000 одновременных сессий требуют сотен мегабайт только под них. VPN, TLS и подпись считаем по-разному.
Шифрование по ГОСТ упирается в процессор. На пике, когда активны все туннели, нагрузка на крипто выше средней, и без запаса сервер станет узким местом канала.
Нет. Мы поставляем серверную платформу, совместимую с сертифицированными СКЗИ. Крипто-средства и лицензируемая деятельность — вне нашей поставки.
Да, если СКЗИ его поддерживает. Ускорение снимает часть крипто-операций с общих ядер, и мы подбираем платформу так, чтобы оно работало.
Пакет для закупки: обоснование крипто-конфигурации, спецификацию с ОКПД2, реестровые подтверждения по ПП №719 и акты приемки.

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.