ソリューション

実際に必要な帯域幅をライセンス

vServiceのクライアント側境界での合算RXおよびTX計測 — vService到達前のネットワークブロックとbackendトランジットは選択したtierに含まれません

ほとんどのADCおよびゲートウェイ製品はthroughputをプラットフォームラインで計測します。インフラを通過するすべてのバイトがカウントされます — backend側の重複トラフィックと、ネットワーク層ですでにブロックされたトラフィックを含めて。同じ実際の提供キャパシティを満たすために、より大きなライセンスtierを取得する必要があります。TR7はvServiceのクライアント側境界で計測します:仮想サービスが実際に提供したトラフィックの合算RXおよびTXです。ライセンスするtierは、実際の提供キャパシティに対応します。

vService境界
カウンターの位置 — 仮想サービスのクライアント側エッジ
RX + TX
合算された双方向throughput、業界標準の計測
ライブ
オペレーターにレポートレイヤーで表示されるのと同じ数値

プラットフォーム全体の計測がなぜ必要以上に大きなtierへとあなたを押し上げるのか

従来のADC製品はthroughputをプラットフォームラインで計測します — どの境界を通過したかに関係なく、デバイスを流れるすべてのバイトの合計として。単一のHTTPリクエストはプラットフォームに複数回触れます:クライアントからプラットフォームへ、プラットフォームからbackendへ、backendからプラットフォームへ、プラットフォームからクライアントへ戻る。多くのベンダーはこれらの各トランジットをカウントするため、同じリクエストがカウンター上のthroughputに最大4回反映されます。

さらに、リクエストがvServiceに到達するにトリガーされるネットワーク層保護 — L3/L4 DDoSブロック、ネットワーク層ファイアウォールルール、IPレピュテーション低下 — もまた、同じカウンターに反映されるバイトを消費します。ネットワーク層保護がうまく機能するほど、throughput計算に静かに加算される負荷は大きくなります。

ADCでは帯域幅はバイト単位ではなく、tierとしてライセンスされます。しかし選択するtierは、カウンターが見るすべてを満たすほど高くなければなりません — そのためプラットフォームライン計測は、実際の提供キャパシティが必要とするよりも大きなtierへとあなたを押し上げます。TR7モデルは境界をvServiceのクライアント側エッジで引きます。仮想サービスがクライアント側へ、そしてクライアント側から提供したトラフィックが計測されるものです。backendへの内部トランジットは計測されません。vServiceを一切見ることなくネットワーク層で停止されたトラフィックは計測されません。ライセンスするtierは、実際に使用している帯域幅と一致します。

vService境界、双方向、透明

throughput計測はTR7 ADCレポートレイヤーで継続的に動作します。ライセンスtierに収まっているかどうかを判断するのと同じ数値が、オペレーターにライブで表示されます — 別個の請求プラットフォームなし、ベンダー側の不透明な計算なし。

vService境界での計測

カウンターはvServiceのクライアント側エッジで止まります。vServiceに到達し、それによって処理されたトラフィックがカウントされます。vServiceの前で停止されたトラフィック — ネットワークファイアウォールまたはL3/L4 DDoS保護によって — はカウントされません。

合算RXおよびTX

クライアントからvServiceへのリクエスト側(RX)と、vServiceからクライアントへのレスポンス側(TX)の両方が合算されます。これは実際の双方向throughputを表現する業界標準の方法であり、提供キャパシティがユーザー体験にどう反映されるかと一致します。

backendトランジットは対象外

vServiceがリクエストをbackendへ転送し、レスポンスが返ってくるとき、この内部トラフィックはカウントされません。クライアント側のみがあなたのライセンスtierに計上されます。

ライブのオペレーター可視性

ライセンスtierに使用されるのと同じthroughput数値が、ADCレポートレイヤーでリアルタイムに表示されます。オペレーターは使用量の累積、tierがどれだけ埋まっているかを監視でき、更新期間の前にtierキャパシティの変更を計画できます。

何がライセンスtierにカウントされないか

計測はvServiceのクライアント側境界で行われます。この境界に一切到達しないため、ライセンスtierに含まれないトラフィックには3つの種類があります:

ネットワーク層ファイアウォールのブロック

vServiceがそれらを見る前にネットワーク層ファイアウォールルールによってドロップされたパケットは、計測ウィンドウ内にありません。それらはvService境界を一切通過していません。

ネットワーク層でブロックされたL3/L4 DDoS

vServiceに到達する前にネットワーク層保護によってブロックされたボリューメトリックフラッドトラフィックは除外されます。頻繁に攻撃のターゲットになっても、より大きなライセンスtierへあなたを押し上げることはありません。

vServiceとbackendの間のトランジット

vServiceがリクエストをbackendへ転送し、レスポンスを受け取るとき、この内部トラフィックは計測されません。同じリクエストがbackend側で2回目にカウントされることはありません。

これが実際に意味すること

ほとんどの競合製品はthroughputをプラットフォームラインで計測します — インフラを通過するすべてのバイト、クライアント側もbackend側も、カウントされます。TR7はクライアント側のみをカウントします。構造的な結果:

01

同じリクエストの二重カウントなし

仮想サービスによって処理されるリクエストは2つの境界を通過します:クライアントからvServiceへ、そしてvServiceからbackendへ。両方を計測するベンダーは、構造的に1つ目と同一である2つ目のトランジットも同じthroughput数値に加算します。TR7はクライアント側のトランジットのみをカウントします。

02

ネットワーク層保護はtier税ではない

ネットワーク層保護がL3/L4 DDoSをブロックしたとき、またはネットワークファイアウォールルールがフラッドをドロップしたとき、これらのバイトはthroughput計算に反映されません。価値の高いターゲットであることが、実際の提供キャパシティが必要とするよりも大きなライセンスtierへあなたを強いるべきではありません。

03

ライセンスtierごとに著しく多くの有効キャパシティ

backend側の重複トラフィックが計測されないため、TR7における同じライセンスtierは、プラットフォームラインで計測する製品の同じ公称tierと比べて、著しく多くの実際の提供キャパシティを持ちます。典型的な企業ワークロードでは、その差は数倍に達することがあります。

04

透明でオペレーターが検証できる

tierがサイジングされるthroughput数値は、レポートレイヤーに表示される数値と同じです。オペレーターはこれをライブで監査でき、vServiceごとのアクティビティと比較でき、更新のはるか前にtierキャパシティを計画できます。

05

vServiceごとの帯域幅制御(QoS)

グローバルライセンスtierとは独立して、個々のvServiceはvServiceごとの帯域幅制限と自動フェアシェアQoS適用を受けられます。Service Providerのデプロイメントは、ライセンスされた帯域幅をテナント間で自動的に分配します。

このモデルが最大の差を生むシナリオ

継続的な攻撃圧力下のサイト

銀行、政府、ベッティング、公共サービス — ネットワーク層で継続的にL3/L4攻撃をブロックするワークロード。ネットワーク層保護が仕事をし、実際のユーザーが必要とするよりも大きなライセンスtierへ移行する必要はありません。

ピークキャンペーン中のEコマース

Black Friday、フラッシュセール、チケットローンチ — ボットの波と正当なトラフィックが同じキャパシティを奪い合うウィンドウ。tierが満たすべきthroughputは、システムがネットワーク層ですでにブロックしたボット試行ではなく、買い物客が実際に受け取ったものを反映します。

ストリーミングとメディア配信

レスポンスペイロードが帯域幅プロファイルを支配する送信側優位のサービス。クライアント側エッジでのRX + TX計測は、このカテゴリで提供キャパシティが表現される方法と一致します。

Service Providerマルチテナントデプロイメント

自動フェアシェアQoSにより顧客テナント間で分配されるライセンス帯域幅。vServiceごとの制限により、プロバイダーは差別化されたサービスtierを提供できます。グローバルライセンスはすべてのテナント全体でクライアント側の合計のみを計測します。

よくある質問

TR7では帯域幅はtierとしてライセンスされますか、それともバイト単位で計測されますか?
ほとんどのADC製品と同様に、最初に選択するtierとしてライセンスされます。ライセンス時にtierを選択し、throughputは期間を通じてそのtier内に収まります。TR7を異ならせるのはライセンスモデルではなく計測モデルです — tierに収まるべきthroughput数値は、vServiceのクライアント側境界で実際に提供したものだけをカウントするため、選択したtierはプラットフォーム全体の負荷ではなく実際の提供キャパシティを満たします。
WAAPとボット管理のブロックは本当に計測に含まれますか?
はい。WAAPとボット管理はvService内で動作するため、それらが検査するトラフィック — 通過を許可されたものもブロックされたものも — はvServiceが処理するものの一部であり、含まれます。境界線は「許可されたかブロックされたか」ではなく、「vServiceに到達したか、それとも前で停止されたか」です。ネットワーク層ファイアウォールとL3/L4 DDoS保護はvServiceの前に位置し、除外されます。L7コントロールはvServiceの内部にあり、含まれます。
これは競合の計測とどう比較されますか?
ほとんどのADCおよびゲートウェイ製品はプラットフォームラインで計測します — インフラを通過するすべてのバイト、backend側の重複トラフィックを含めて。TR7はvServiceのクライアント側エッジのみを計測するため、競合が2回(各側で1回)カウントする同じリクエストが1回だけカウントされます。同じ実際の提供キャパシティに対して、TR7で必要なライセンスtierは著しく小さくなります — その差は、ワークロードプロファイルによっては数倍に達することがあります。
throughput計測をライブで確認できますか?
はい。ライセンスtierをサイジングするために使用されるのと同じ数値が、ADCレポートレイヤーでリアルタイムに表示されます。オペレーターは期間を通じて使用量の累積を監視でき、それをvServiceごとのアクティビティと比較でき、更新のはるか前にtierキャパシティを計画できます。
トラフィックがライセンスtierを超過したらどうなりますか?
TR7は通常の動作を続けます — サービスを停止するハードカットはありません。超過はライセンスパネルに表示されます。オペレーターは期間の残りについて日割り価格でライセンスtierを即座にアップグレードするか、更新期間を待つことができます。
vServiceごとの帯域幅制限はグローバル数値を変えますか?
vServiceごとの制限はライセンスtier内の公正性メカニズムです。ライセンスされた帯域幅をvServiceとテナント間で均等に分配しますが、グローバル計測を変えることはありません — ライセンスはすべてのvService全体で合計のクライアント側throughputを見ます。

tierがサイジングされるthroughputをリアルタイムで確認

TR7 ADCレポートレイヤーは、ライセンスtierを決定するのと同じvService境界の数値を表示します — 可視、予測可能、vService到達前の負荷から解放されています。