Le pare-feu de Palo Alto gagne en performances grâce à une architecture à passage unique

Le pare-feu de Palo Alto gagne en performances grâce à une architecture à passage unique
Written By
Zeus Kerravala
Zeus Kerravala
Dec 20, 2021
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La nouvelle gamme de pare-feu nouvelle génération de Palo Alto Networks PA-400 ML Powered Next Generation Firewall (NGFW) adopte un format compact et est conçue pour les agences, les petites entreprises et les points de vente.

Le produit vise le marché des pare-feu nouvelle génération, et intègre nativement des fonctions de sécurité telles que la prévention des menaces, le filtrage avancé des URL, la sécurité DNS et l’analyse des logiciels malveillants.

La série PA-400 est disponible en quatre modèles : PA-410, PA-440, PA-450 et PA-460.  Ces quatre modèles offrent une flexibilité adaptée à un large éventail d’exigences en matière de performances. Selon l’entreprise, son principal atout réside dans son architecture à passage unique.

À lire également : Les principaux fournisseurs de pare-feu nouvelle génération

L’architecture à passage unique améliore les performances de sécurité

Palo Alto Networks a mandaté le cabinet de test indépendant Miercom pour évaluer les performances du produit, estimant que son architecture à passage unique offre un meilleur rapport prix-performances qu’un NGFW traditionnel doté de services complémentaires.

Un système de traitement parallèle en un seul passage applique tous les éléments de protection contre les menaces au moyen d’une seule analyse. Il élimine nombre des fonctions redondantes qui ralentissent un système traditionnel doté de capacités supplémentaires.

Tous les paquets sont traités et acheminés, tandis que les politiques sont appliquées, décodées et comparées aux signatures. Lors du traitement des paquets, les fonctions de réseau, de recherche des politiques, d’identification des applications et de décodage, ainsi que la comparaison aux signatures pour l’ensemble des menaces et des contenus, ne sont exécutées qu’une seule fois. Cela réduit la charge de traitement nécessaire pour effectuer plusieurs fonctions sur un même équipement.

Miercom a testé quatre produits de Palo Alto Networks face à ceux d’un autre fournisseur de pare-feu de premier plan, aux tarifs et au positionnement similaires.

Miercom a utilisé l’outil de test Ixia BreakingPoint PerfectStorm pour soumettre chaque plate-forme à une charge représentative des conditions réelles, au moyen d’une carte de ligne 8 x 10 Gig-E. Cela a permis de recréer des scénarios réalistes couramment rencontrés dans les petites entreprises et les agences.

Advertisement

À lire également : Les meilleurs fournisseurs de passerelles web sécurisées

Principales conclusions du rapport de Miercom

  • Un débit constant avec les services de sécurité activés. L’un des avantages du traitement en un seul passage est que les performances restent élevées lorsque plusieurs services sont activés, ce que le test de Miercom a confirmé. Sur l’ensemble des produits, la série PA-400 de Palo Alto Networks a affiché un débit constamment supérieur, de 1,8 à 6,6 fois. Les performances des applications restent ainsi élevées au lieu d’être bridées par la sécurité. Un fait intéressant relevé au cours de mes recherches : 63 % des professionnels des réseaux et de la sécurité admettent désactiver la sécurité au profit des performances des applications. La conception à passage unique élimine ce compromis.
  • De meilleures performances pour le trafic applicatif. Miercom a testé les produits des deux fournisseurs sur un éventail d’applications telles que MySQL, SIP et FIX. Selon le rapport, les équipements de Palo Alto Networks ont affiché une baisse moyenne de 24 % du nombre de sessions TCP lorsque les services étaient activés. Les produits concurrents ont subi une perte plus de 3 fois supérieure, soit une dégradation moyenne de 82 %. Pour le taux de connexions, la série PA-400 n’a enregistré qu’une baisse de 11 %, contre 92 % chez le fournisseur concurrent.
  • Un rapport prix-performances exceptionnel. Miercom a utilisé les données de débit pour calculer une comparaison du coût total de possession (TCO). Le cabinet de test a calculé le débit avec les services activés, puis en a déduit un TCO par Mbit/s protégé. Le TCO de Palo Alto s’établissait entre 4,09 et 10,02 $ par Mbit/s protégé, contre une fourchette de 20,60 à pas moins de 83,65 $ chez le fournisseur concurrent. La série PA-400 bénéficiait ainsi d’un avantage en matière de TCO de 2,1 à 9,4 fois supérieur.

La capacité à monter en charge est essentielle pour la sécurité

Les résultats des tests de validation indépendants de Miercom livrent un enseignement précieux que les professionnels des réseaux et de la sécurité devraient retenir : ce sont les performances avec les services de sécurité activés qui comptent.

Un produit performant avec du simple trafic TCP/UDP brut, sans services de sécurité activés, peut ne pas être à la hauteur dans des déploiements réels. La véritable mesure des performances d’un NGFW doit inclure des tests du trafic applicatif avec l’inspection de sécurité activée.

Shannon McWilliams, VP of Supplier Alliances, Arrow ECS North America, a déclaré : « Le partenariat d’Arrow avec Palo Alto Networks nous permet d’offrir à nos partenaires de distribution et à leurs clients un excellent retour sur investissement. Le rapport de Miercom consacré au PA-400 met en évidence les avantages architecturaux de la série PA-400. Cette plate-forme permet aux clients de nos partenaires de distribution de tirer facilement parti de tous les services de sécurité qu’ils ont achetés, sans se soucier de leur impact sur les performances du pare-feu. »

Advertisement

Lorsque les entreprises évaluent des produits de sécurité, il est essentiel de les tester à charge maximale avec toutes les fonctions de sécurité activées, car cela simule les scénarios du monde réel. Les entreprises ne devraient pas être contraintes de dégrader sciemment leur niveau de protection contre les menaces pour préserver les performances des applications.

Dans cette optique, l’architecture à passage unique de la série PA-400 de Palo Alto est parfaitement adaptée au monde centré sur les réseaux d’aujourd’hui. À mesure que les volumes de trafic continueront d’augmenter, l’écart entre ce produit et les produits historiques deviendra plus manifeste.

À lire également : Les principales entreprises de cybersécurité

Zeus Kerravala

Zeus Kerravala is an eWEEK regular contributor and the founder and principal analyst with ZK Research. He spent 10 years at Yankee Group and prior to that held a number of corporate IT positions. Kerravala is considered one of the top 10 IT analysts in the world by Apollo Research, which evaluated 3,960 technology analysts and their individual press coverage metrics.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.