يخطط المستخدم لتمكين فك تشفير SSL/TLS على جهاز الدفاع عن تهديد جدار الحماية (FTD) ويحتاج إلى فهم التأثير المحتمل على أداء الجهاز قبل التنفيذ. وتشمل الشواغل الرئيسية ما يلي:
التأثير على سعة معالجة جدار الحماية وزمن الوصول والأداء الكلي لمعالجة حركة المرور.
توقع زيادة في إستخدام وحدة المعالجة المركزية (CPU) والذاكرة بعد تمكين فك التشفير.
المبادئ التوجيهية لتحديد الحجم ومعايير الأداء المعيارية لنماذج FTD معينة.
الحدود الموصى بها لجلسات العمل المتزامنة التي تم فك تشفيرها.
أفضل الممارسات والشروط الأساسية لنشر الإنتاج.
Firepower 4115. يمكن أن تتأثر أيضا منصات الأجهزة الأخرى.
الإصدار 7.4.2 من FTD (بنية 172). كما يمكن أن تتأثر إصدارات البرامج الأخرى.
إعتبار ميزة فك تشفير SSL/TLS.
تخطيط نشر بيئة الإنتاج.
يضيف فك تشفير SSL/TLS تكاليف معالجة إلى FirePOWER 4115، لكن التأثير الفعلي يعتمد بشدة على مقدار حركة المرور التي تم فك تشفيرها وما هو الفحص الذي يتم تطبيقه بعد فك التشفير.
تتضمن تأثيرات فك تشفير SSL/TLS:
إنتاجية أقل فعالية.
زمن وصول أعلى.
زيادة إستخدام وحدة المعالجة المركزية (CPU) للشخر/الفحص.
زيادة في وحدة المعالجة المركزية (CPU) والذاكرة لا يمكن التنبؤ بها بدقة كنسبة مئوية ثابتة دون تحليل ملف تعريف حركة المرور الحقيقي.
مواصفات الاختبار Firepower 4115 المنشورة من Cisco:
سعة فك تشفير أجهزة TLS: 6.5 جيجابت في الثانية.
سعة معالجة FW + AVC: 33 جيجابت في الثانية.
الحد الأقصى للجلسات المتزامنة مع AVC: 15 مليون.
الحد الأقصى للاتصالات الجديدة في الثانية باستخدام AVC: 210 آلاف.
ملاحظة تغيير حجم هامة: يقوم الاختبار المعياري لفك تشفير أجهزة TLS بسرعة 6.5 جيجابت في الثانية على ظروف إختبار محددة. يمكن أن يكون إخراج الإنتاج أقل إذا قمت بفك تشفير نسبة كبيرة من حركة المرور، أو فحص حركة المرور التي تم فك تشفيرها باستخدام نهج التطفل/الملف/البرامج الضارة، أو معالجة العديد من جلسات TLS القصيرة العمر.
لا تنشر Cisco رقما منفصلا "الحد الأقصى لجلسات العمل المتزامنة التي تم فك تشفيرها" ل FirePOWER 4115 على FTD 7.4.2. في الممارسة، يتم التحقق من السعة باستخدام مزيج حركة مرور البيانات والجلسات المتزامنة ومعدل الاتصال ومجموعات التشفير وتحميل سياسة الفحص.
الخطوة 1: ابدأ بتجربة محدودة
لا تقم بتمكين قواعد "فك تشفير الكل" بشكل عام.
البدء بالمستخدمين المحددين أو الشبكات الفرعية أو فئات الوجهة.
حافظ على ثبات المعالجة الافتراضية مع عدم فك تشفير حركة المرور التي لا تتطلب الفحص.
الخطوة 2: إستثناء حركة المرور التي تنفصل بشكل شائع مع فك التشفير
المواقع المصرفية/المالية.
بوابات الرعاية الصحية.
التطبيقات المعتمدة بالشهادات.
بعض البرامج كخدمة (SaaS) وتطبيقات أمان/سحابة نقاط النهاية.
تطبيقات حساسة للشركات ما لم يتم إختبارها بشكل صريح.
الخطوة 3: حافظ على بساطة قواعد SSL وترتيبها بعناية
وضع خاص لا تقم بفك تشفير الاستبعادات فوق قواعد فك تشفير أوسع.
تجنبوا التطابق الواسع أو المعقد بإفراط حيثما امكن.
لا تستخدم شروط إصدار TLS أو مجموعة التشفير لقواعد فك التشفير-Resign/Known-Key، كما هو الحال في مستندات Cisco، قد يتسبب ذلك في سلوك غير متوقع.
الخطوة 4: التحقق من جاهزية الشهادة
بالنسبة لفك تشفير الصادر، يجب أن تكون شهادة المرجع المصدق للتوقيع موثوق بها بواسطة نقاط نهاية العميل.
لفك تشفير المفتاح المعروف الوارد، يجب أن يحتوي جدار الحماية على شهادة الخادم الصحيحة/مواد المفتاح الخاص.
الخطوة 5: الشاشة أثناء بدء التشغيل
تعقب إستخدام وحدة المعالجة المركزية (CPU) بشكل عام، والأهم من ذلك، إستخدام وحدة المعالجة المركزية (CPU) للإدخال/الفحص.
تعقب الاتصالات المتزامنة والاتصالات الجديدة في الثانية.
راجع أخطاء حالة تدفق SSL/مصافحة SSL في أحداث الاتصال.
شاهد مؤشرات زيادة الاشتراك في TLS وحالات الفشل الخاصة بالتطبيق.
لمزيد من المعلومات حول كيفية مراقبة فحص وحدة المعالجة المركزية (CPU):
https://www.ciscolive.com/c/dam/r/ciscolive/emea/docs/2026/pdf/BRKSEC-2362.pdf
فكر كمهندس TAC: دليل إلى جدار الحماية الآمن من Cisco معظم نقاط الألم الشائعة
لتتبع الاتصالات والاتصالات الجديدة في الثانية، قم بالتحقق:
لتعقب أخطاء حالة تدفق SSL/مصافحة البيانات في أحداث الاتصال التحقق ومؤشرات تجاوز اشتراك TLS:
الخطوة 6: إسترجاع أو نطاق ضيق إذا رأيت:
فحص تشبع وحدة المعالجة المركزية (CPU) بشكل مستمر.
زيادة زمن الوصول المرئي للمستخدم.
فشل مصافحة TLS.
فشل تطبيقات الأعمال بعد فك التشفير.
تجاوز الاشتراك أو أخطاء SSL الزائدة.
الخطوة 7: تأمل في تأثير TLS 1.3
يمكن أن يؤثر تبني TLS 1.3 على الرؤية والسلوك، حيث تختلف بعض خصائص المصافحة والفحص عن TLS 1.2.
يتطلب فك تشفير SSL/TLS موارد حاسوبية إضافية لفك تشفير تدفقات حركة مرور البيانات وفحصها وإعادة تشفيرها. يختلف تأثير الأداء بشكل كبير بناء على أنماط حركة المرور، وسياسات التفتيش المطبقة على حركة المرور التي تم فك تشفيرها، وتكوين النشر المحدد. ومن دون التخطيط السليم والتنفيذ التدريجي، يمكن للمؤسسات أن تعاني من انخفاض غير متوقع في الأداء في بيئات الإنتاج.
دليل تكوين جهاز مركز إدارة جدار الحماية الآمن من Cisco - قواعد فك التشفير
تبسيط فك التشفير باستخدام جدار الحماية الآمن من Cisco، الإصدار 7.7
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
07-Aug-2026
|
الإصدار الأولي |