8 (800) 302-34-73

Подбор сервера с поддержкой ГОСТ шифрования

Пропускная способность ГОСТ-шифрования упирается в процессор: ориентир для программной реализации — десятки–первые сотни мегабит в секунду на ядро, поэтому шлюз на гигабит шифрованного трафика требует от 4 до 12 ядер запаса. Профиль нагрузки при этом разный у VPN-шлюза, у массовой TLS-терминации и у потока электронной подписи, так что конфигурация считается под конкретный сценарий. Мы подбираем платформу из реестра Минпромторга под вашу СКЗИ — так, чтобы работало аппаратное ускорение, — и готовим пакет документов под 44-ФЗ

{ сценарии }

Когда под ГОСТ шифрование нужен отдельный сервер

Построение защищенного контура

Построение защищенного контура

Ведомство поднимает шлюз или узел шифрования под требования регуляторов

Рост числа туннелей

Рост числа туннелей

С каждым подключением растет объем шифрованного трафика

Пиковая крипто-нагрузка

Пиковая крипто-нагрузка

В часы работы шифрование забирает ресурсы процессора

Требование сертификации

Требование сертификации

Платформа должна работать с сертифицированными СКЗИ и проходить по классу защиты

{ конфигурации }

Что влияет на конфигурацию сервера

ПараметрНа что влияетЧто уточняем
Тип шифрованияРаскладку ресурсовVPN, TLS или электронная подпись
Число туннелей или сессийЗапас CPUСколько одновременных соединений
Объем шифрованного трафикаЯдра под криптоСредний и пиковый поток
СКЗИСовместимость и ускорениеКриптоПро, ViPNet или иное
Требования закупкиРеестровость и документы44-ФЗ или 223-ФЗ, класс защиты
{ расчет }

Считаем сервер под объем базы и вложений

РазделЧто рассчитываемТиповые ориентирыЧто учитываем
Профиль задачи: VPN, TLS, подписьТип нагрузки и распределение ресурсов между криптографическими операциямиVPN-шлюз, TLS-терминация и поток электронной подписи требуют разных конфигураций сервераСначала определяем сценарий использования, затем под него рассчитываем CPU, RAM и сетевую подсистему
Пропускная способность и запас CPUЧисло CPU-ядер под пиковый объём шифрованного трафикаДля 100 туннелей по 10 Мбит/с — около 1 Гбит/с шифрованного трафика; при программной реализации ГОСТ-крипто ориентир — 4–12 ядерАлгоритм шифрования, длину ключа, модель СКЗИ, пиковую загрузку всех туннелей и наличие аппаратного ускорения
Аппаратное ускорение и число сессийСнижение нагрузки на CPU и объём RAM под состояния одновременных соединенийАппаратное ускорение СКЗИ уменьшает нагрузку на общие ядра; рост числа сессий требует дополнительной памятиСовместимость платформы с конкретной СКЗИ, поддержку аппаратного ускорения и максимальное число одновременных сессий
{ конфигурации }

Три конфигурации на выбор

VPN-шлюз на десятки туннелей

Закрывает защищенный шлюз подразделения или филиала

Задача
VPN-шлюз
Соединения
десятки туннелей
CPU
запас под крипто-поток
Питание
одиночный блок

TLS-терминация под веб-нагрузкой

Держит узел, который терминирует веб-трафик сервиса под постоянной нагрузкой

Задача
TLS-терминация
Соединения
тысячи сессий
CPU
8–16 ядер под крипто
Питание
резервированные блоки

Высоконагруженный крипто-узел

Берут, когда шифрование идет по многим направлениям сразу; схему проектируем после аудита нагрузки

Задача
смешанная крипто-нагрузка
Соединения
сотни туннелей и сессий
CPU
запас и аппаратное ускорение
Питание
полное резервирование
{ комплектация }

Что вы получаете

Серверная платформа из реестра под конфигурацию
Установка и настройка ОС под совместимость с СКЗИ
Раскладка ресурсов под шифрование
Монтаж в стойку
Пусконаладка и проверка под нагрузкой
Гарантия на оборудование и замену при отказе
Техническая поддержка и сопровождение после запуска
Обучение, пакет документов под 44-ФЗ или 223-ФЗ
{ этапы и сроки }

Как подбираем и в какие сроки поставляем

  1. 1 этап

    Аудит сервиса: 2 дня

    тип шифрования, число туннелей, СКЗИ, требования закупки

  2. 2 этап

    Расчет и спецификация: 3–4 дня

    конфигурация с запасом CPU, документы под 44-ФЗ

  3. 3 этап

    Сборка и настройка: 5–8 дней

    платформа, ОС, совместимость с СКЗИ

  4. 4 этап

    Поставка и монтаж: 3–6 недель

    установка на площадке

  5. 5 этап

    Пусконаладка: 2 дня

    проверка под крипто-нагрузкой, передача документов

{ преимущества }

Наша зона ответственности

Запас

считаем запас CPU под пиковый крипто-поток, а не под средний

Не подменяем крипто-услугу

поставляем платформу под сертифицированные СКЗИ, а не саму криптографию

Индивидуальный подбор

подбираем платформу под вашу СКЗИ с учетом аппаратного ускорения

Совместимость с вашими СКЗИ

сервер подбираем под ваши СКЗИ, а не наоборот. Платформа совместима с сертифицированными средствами (КриптоПро CSP, ViPNet) и с Astra Linux; связку проверяем до поставки. Важно: сами СКЗИ и лицензируемую крипто-деятельность мы не оказываем — поставляем серверную платформу под сертифицированные средства

Пакет документов и ведение

готовим полный пакет документов. Ведем проект и даем поддержку — от подбора до сопровождения после запуска

{ свяжитесь с нами }

Оставьте заявку на расчет

Оставьте заявку на подбор хранилища — подготовим расчет конфигурации и КП за 5–6 рабочих дней

{ FAQ }

Часто задаваемые вопросы

От типа задачи и числа соединений. Запас CPU берем под пиковый шифрованный трафик, память — под число одновременных сессий: состояние одного защищенного соединения занимает десятки килобайт, поэтому 10 000 одновременных сессий требуют сотен мегабайт только под них. VPN, TLS и подпись считаем по-разному.

Шифрование по ГОСТ упирается в процессор. На пике, когда активны все туннели, нагрузка на крипто выше средней, и без запаса сервер станет узким местом канала.

Нет. Мы поставляем серверную платформу, совместимую с сертифицированными СКЗИ. Крипто-средства и лицензируемая деятельность — вне нашей поставки.

Да, если СКЗИ его поддерживает. Ускорение снимает часть крипто-операций с общих ядер, и мы подбираем платформу так, чтобы оно работало.

Пакет для закупки: обоснование крипто-конфигурации, спецификацию с ОКПД2, реестровые подтверждения по ПП №719 и акты приемки.

{ свяжитесь с нами }

Остались вопросы? Оставьте заявку и мы свяжемся с вами
в ближайшее время

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.