Pular para o conteúdo
Ferramenta gratuita

Dimensionamento de hardware para pfSense

Informe o cenário e receba os requisitos de CPU, memória, disco e interfaces, com a conta aberta ao lado de cada número.

Por

Publicado em Revisão técnica em

Erro de dimensionamento em firewall aparece tarde e cobra caro. O equipamento passa nos testes, entra em produção e só mostra o problema meses depois, quando o link foi aumentado, o IDS foi ligado ou trinta pessoas passaram a trabalhar de casa ao mesmo tempo.

Esta calculadora inverte a ordem: em vez de partir de um modelo e perguntar se ele atende, ela parte do que a rede precisa sustentar e devolve os requisitos. Cada valor vem com a conta que o gerou, para você discordar de uma premissa específica em vez de aceitar ou rejeitar o resultado inteiro.

Calculadora de dimensionamento

Rede e tráfego

Estações, servidores, telefones IP, câmeras e qualquer coisa que abra conexão. Conte o pico, não o total cadastrado.

50

Velocidade de download do link principal. Com Multi-WAN, some os links que trabalham em paralelo.

500 Mbps

Quanto do tráfego interno atravessa o firewall para ir de um segmento a outro. Zero se o roteamento entre VLANs é feito no switch de camada 3.

0 Mbps
VPN

Filiais, parceiros e nuvem interligados por túnel fixo.

0

Pico de pessoas conectadas ao mesmo tempo, não o total de contas.

10

Soma do tráfego que passa criptografado no pico. É o número que mais pesa na escolha de processador.

100 Mbps
Serviços adicionais

Suricata ou Snort analisando o conteúdo do tráfego. É o item que mais consome CPU e memória.

pfBlockerNG com listas de domínio malicioso carregadas em memória.

Cache ou inspeção de conteúdo web. Adiciona carga de CPU e de disco.

Dois equipamentos em cluster, com failover automático e sincronização de estado.

Memória de cálculo

Cada número acima vem de uma conta explícita. Se alguma premissa não couber no seu caso, ajuste o cenário e veja o efeito.

RequisitoValorDe onde vem
Throughput de firewall700 Mbps500 Mbps de WAN + 0 Mbps entre VLANs, com 40% de folga de projeto.
Tabela de estados9.000 estados50 dispositivos x 120 conexões simultâneas médias, com folga. Ocupa cerca de 9 MB de RAM.
Núcleos de CPU3 núcleosBase para 700 Mbps de filtragem, mais 100 Mbps de VPN.
Memória RAM8 GBSoma dos componentes (4 GB), arredondada para cima com 25% de folga e ajustada ao tamanho de módulo disponível no mercado.
Armazenamento32 GB em SSDSSD por causa da escrita constante de log e de estado. Cartão SD ou pendrive não é opção em produção.
Interfaces de rede2 portas1 WAN + 1 LAN. Prefira placas Intel: o suporte no FreeBSD é o mais maduro.

Composição da memória

  • Sistema base2 GB
  • Tabela de estados9 MB
  • Filtragem de DNS1 GB
  • VPN256 MB
  • Recomendado com folga8 GB

Escolha processador com aceleração AES (AES-NI). Sem ela, a criptografia da VPN é feita inteiramente em software e o throughput cai de forma acentuada.

Sem cluster, esse firewall é ponto único de falha para toda a operação. Vale definir quanto tempo a empresa aguenta parada e, no mínimo, manter um equipamento reserva com a configuração restaurável.

O que a conta não captura

Três coisas pesam tanto quanto a lista de peças e não cabem em um formulário. A primeira é a placa de rede. Acima de um gigabit, é ela que decide o resultado, e o suporte do driver no FreeBSD varia muito entre fabricantes. Placa barata com driver imaturo derruba um projeto que a planilha aprovava.

A segunda é o tamanho médio de pacote. Um link saturado com transferência de arquivo grande é um problema muito mais fácil do que o mesmo link cheio de pacote pequeno de voz ou telemetria. A conta de pacotes por segundo é quem manda, e ela não aparece na velocidade contratada.

A terceira é o conjunto de regras. Poucas dezenas de regras bem ordenadas custam pouco. Centenas de regras acumuladas ao longo de anos, com aliases enormes e avaliação em ordem ruim, custam CPU em cada pacote. Vale ler o guia de revisão de firewall antes de concluir que o problema é hardware.

Fontes e documentação de referência

  1. Netgate: pfSense Documentation, Hardware Sizing GuidanceReferência oficial sobre requisitos de hardware, throughput e o que considerar na escolha de placa de rede.
  2. Netgate: Hardware Tuning and TroubleshootingAjuste de placas de rede no FreeBSD e o motivo de a interface virar gargalo antes do processador em taxas altas.
  3. Netgate: Large State TablesSustenta o cálculo de memória por estado usado aqui e como ajustar o limite da tabela de estados.
  4. Suricata: Performance and TuningBase para o acréscimo de CPU e memória quando a inspeção IDS/IPS está ativa.

A documentação da Netgate é a referência oficial de capacidade de appliance. Consultar o guia de dimensionamento oficial.

Sobre o autor

Cesar Gargiulo

Especialista em segurança da informação e infraestrutura de redes

Cesar Gargiulo trabalha com tecnologia desde 2006 e com segurança da informação há mais de uma década. A base da carreira é infraestrutura: data center, rede, servidor e disponibilidade. É a partir dessa base que ele trata firewall, VPN e segmentação, e não como um assunto isolado de produto.

  • Pós-graduação em Offensive Cyber Security (Red Team Operations), FIAP
  • MBA em Governança Estratégica de TI, FHO Uniararas
  • Fundador da GUARDIASEC, GUARDIASEC LTDA
  • Cisco CCNA e certificações de pentest

Dúvidas comuns

Perguntas sobre dimensionamento

Esta calculadora diz qual appliance eu devo comprar?

Não, e isso é proposital. Ela devolve requisitos: quantos núcleos, quanta memória, quanto disco e quantas interfaces o seu cenário pede. Com esses números na mão, dá para comparar modelos de qualquer fabricante, ou montar um servidor, sem depender da tabela de marketing de ninguém.

Por que o resultado não traz um número de throughput garantido?

Porque esse número não existe fora de um teste no ambiente real. O throughput de um firewall depende do tamanho médio de pacote, da quantidade e da ordem das regras, do driver da placa de rede, de estar ou não com inspeção ativa e da versão em uso. Qualquer ferramenta que prometa um valor exato sem medir está chutando com confiança.

Por que 40% de folga?

Porque dimensionar para o pico exato garante saturação no primeiro crescimento. Quarenta por cento cobre rajada, crescimento de curto prazo e o custo de regras que vão sendo adicionadas ao longo do tempo. Se o seu ambiente é estável e bem conhecido, dá para trabalhar com menos; se cresce rápido, com mais.

Preciso mesmo de processador com AES-NI?

Se há VPN no cenário, sim. Sem aceleração de AES em hardware, a criptografia roda inteiramente em software e o throughput do túnel cai de forma acentuada, com a CPU saturando muito antes do esperado. Praticamente todo processador de servidor e de appliance atual tem, mas vale conferir antes de comprar equipamento usado ou de linha muito antiga.

A conta muda para OPNsense?

Pouco. Os dois rodam sobre FreeBSD e usam o mesmo pf como motor de filtragem, então os requisitos de CPU, memória e estado ficam na mesma ordem de grandeza. O que muda mais é a implementação de alguns pacotes e o comportamento de inspeção, que dependem da versão de cada projeto.

Por que a memória sobe tanto quando ligo IDS/IPS?

Porque o Suricata carrega o conjunto de assinaturas em memória, por interface inspecionada, e mantém buffers de análise por fluxo. Com um conjunto grande de regras habilitado, é fácil passar de vários gigabytes só nesse componente. É o motivo de tanta instalação de IDS acabar desligada meses depois: o hardware foi comprado para filtrar, não para inspecionar.

Próximo passo

Quer conferir o dimensionamento antes de comprar?

Envie o cenário e os requisitos calculados aqui. A resposta traz a leitura do caso, o que muda em relação à estimativa e onde vale investir a diferença.