Dimensionamento de hardware para pfSense
Informe o cenário e receba os requisitos de CPU, memória, disco e interfaces, com a conta aberta ao lado de cada número.
Por Cesar Gargiulo
Publicado em Revisão técnica em
Erro de dimensionamento em firewall aparece tarde e cobra caro. O equipamento passa nos testes, entra em produção e só mostra o problema meses depois, quando o link foi aumentado, o IDS foi ligado ou trinta pessoas passaram a trabalhar de casa ao mesmo tempo.
Esta calculadora inverte a ordem: em vez de partir de um modelo e perguntar se ele atende, ela parte do que a rede precisa sustentar e devolve os requisitos. Cada valor vem com a conta que o gerou, para você discordar de uma premissa específica em vez de aceitar ou rejeitar o resultado inteiro.
Calculadora de dimensionamento
Memória de cálculo
Cada número acima vem de uma conta explícita. Se alguma premissa não couber no seu caso, ajuste o cenário e veja o efeito.
| Requisito | Valor | De onde vem |
|---|---|---|
| Throughput de firewall | 700 Mbps | 500 Mbps de WAN + 0 Mbps entre VLANs, com 40% de folga de projeto. |
| Tabela de estados | 9.000 estados | 50 dispositivos x 120 conexões simultâneas médias, com folga. Ocupa cerca de 9 MB de RAM. |
| Núcleos de CPU | 3 núcleos | Base para 700 Mbps de filtragem, mais 100 Mbps de VPN. |
| Memória RAM | 8 GB | Soma dos componentes (4 GB), arredondada para cima com 25% de folga e ajustada ao tamanho de módulo disponível no mercado. |
| Armazenamento | 32 GB em SSD | SSD por causa da escrita constante de log e de estado. Cartão SD ou pendrive não é opção em produção. |
| Interfaces de rede | 2 portas | 1 WAN + 1 LAN. Prefira placas Intel: o suporte no FreeBSD é o mais maduro. |
Composição da memória
- Sistema base2 GB
- Tabela de estados9 MB
- Filtragem de DNS1 GB
- VPN256 MB
- Recomendado com folga8 GB
Escolha processador com aceleração AES (AES-NI). Sem ela, a criptografia da VPN é feita inteiramente em software e o throughput cai de forma acentuada.
Sem cluster, esse firewall é ponto único de falha para toda a operação. Vale definir quanto tempo a empresa aguenta parada e, no mínimo, manter um equipamento reserva com a configuração restaurável.
O que a conta não captura
Três coisas pesam tanto quanto a lista de peças e não cabem em um formulário. A primeira é a placa de rede. Acima de um gigabit, é ela que decide o resultado, e o suporte do driver no FreeBSD varia muito entre fabricantes. Placa barata com driver imaturo derruba um projeto que a planilha aprovava.
A segunda é o tamanho médio de pacote. Um link saturado com transferência de arquivo grande é um problema muito mais fácil do que o mesmo link cheio de pacote pequeno de voz ou telemetria. A conta de pacotes por segundo é quem manda, e ela não aparece na velocidade contratada.
A terceira é o conjunto de regras. Poucas dezenas de regras bem ordenadas custam pouco. Centenas de regras acumuladas ao longo de anos, com aliases enormes e avaliação em ordem ruim, custam CPU em cada pacote. Vale ler o guia de revisão de firewall antes de concluir que o problema é hardware.
Fontes e documentação de referência
- Netgate: pfSense Documentation, Hardware Sizing GuidanceReferência oficial sobre requisitos de hardware, throughput e o que considerar na escolha de placa de rede.
- Netgate: Hardware Tuning and TroubleshootingAjuste de placas de rede no FreeBSD e o motivo de a interface virar gargalo antes do processador em taxas altas.
- Netgate: Large State TablesSustenta o cálculo de memória por estado usado aqui e como ajustar o limite da tabela de estados.
- Suricata: Performance and TuningBase para o acréscimo de CPU e memória quando a inspeção IDS/IPS está ativa.
A documentação da Netgate é a referência oficial de capacidade de appliance. Consultar o guia de dimensionamento oficial.
Sobre o autor
Cesar Gargiulo
Especialista em segurança da informação e infraestrutura de redes
Cesar Gargiulo trabalha com tecnologia desde 2006 e com segurança da informação há mais de uma década. A base da carreira é infraestrutura: data center, rede, servidor e disponibilidade. É a partir dessa base que ele trata firewall, VPN e segmentação, e não como um assunto isolado de produto.
- Pós-graduação em Offensive Cyber Security (Red Team Operations), FIAP
- MBA em Governança Estratégica de TI, FHO Uniararas
- Fundador da GUARDIASEC, GUARDIASEC LTDA
- Cisco CCNA e certificações de pentest
Dúvidas comuns
Perguntas sobre dimensionamento
Esta calculadora diz qual appliance eu devo comprar?
Não, e isso é proposital. Ela devolve requisitos: quantos núcleos, quanta memória, quanto disco e quantas interfaces o seu cenário pede. Com esses números na mão, dá para comparar modelos de qualquer fabricante, ou montar um servidor, sem depender da tabela de marketing de ninguém.
Por que o resultado não traz um número de throughput garantido?
Porque esse número não existe fora de um teste no ambiente real. O throughput de um firewall depende do tamanho médio de pacote, da quantidade e da ordem das regras, do driver da placa de rede, de estar ou não com inspeção ativa e da versão em uso. Qualquer ferramenta que prometa um valor exato sem medir está chutando com confiança.
Por que 40% de folga?
Porque dimensionar para o pico exato garante saturação no primeiro crescimento. Quarenta por cento cobre rajada, crescimento de curto prazo e o custo de regras que vão sendo adicionadas ao longo do tempo. Se o seu ambiente é estável e bem conhecido, dá para trabalhar com menos; se cresce rápido, com mais.
Preciso mesmo de processador com AES-NI?
Se há VPN no cenário, sim. Sem aceleração de AES em hardware, a criptografia roda inteiramente em software e o throughput do túnel cai de forma acentuada, com a CPU saturando muito antes do esperado. Praticamente todo processador de servidor e de appliance atual tem, mas vale conferir antes de comprar equipamento usado ou de linha muito antiga.
A conta muda para OPNsense?
Pouco. Os dois rodam sobre FreeBSD e usam o mesmo pf como motor de filtragem, então os requisitos de CPU, memória e estado ficam na mesma ordem de grandeza. O que muda mais é a implementação de alguns pacotes e o comportamento de inspeção, que dependem da versão de cada projeto.
Por que a memória sobe tanto quando ligo IDS/IPS?
Porque o Suricata carrega o conjunto de assinaturas em memória, por interface inspecionada, e mantém buffers de análise por fluxo. Com um conjunto grande de regras habilitado, é fácil passar de vários gigabytes só nesse componente. É o motivo de tanta instalação de IDS acabar desligada meses depois: o hardware foi comprado para filtrar, não para inspecionar.
Próximo passo
Quer conferir o dimensionamento antes de comprar?
Envie o cenário e os requisitos calculados aqui. A resposta traz a leitura do caso, o que muda em relação à estimativa e onde vale investir a diferença.